<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: VPN непростой конфигурации</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html</link>
    <description>Здравствуйте!&lt;br&gt;Подскажите пожалуйста как можно реализовать с помощью OpenVPN такую конфигурацию&lt;br&gt;&lt;br&gt;&lt;br&gt;Client1----Server1---&amp;gt;Server2------&amp;gt;Internet&lt;br&gt;&lt;br&gt;тоесть выход в Интернет будет идти через второй сервер &lt;br&gt;по частям все получается:&lt;br&gt;1. Client1 коннектится к Server1 по OpenVPN&lt;br&gt;2. Server1 коннектится к Server2 по OpenVPN&lt;br&gt;&lt;br&gt;Но вот как &quot;связать&quot; эти отдельные коннекты? пробуем ставить NAT на Server1 - но пакеты не уходят с него на Server2 :(&lt;br&gt;&lt;br&gt;Подскажите пожалуйста что делать? Хотябы схему действий - скрипты и софт уже настроим сами&lt;br&gt;&lt;br&gt;Спасибо!&lt;br&gt;</description>

<item>
    <title>VPN непростой конфигурации (hattifattener)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html#7</link>
    <pubDate>Mon, 15 Sep 2008 21:06:43 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;и бриджит соответствующие интерфейсы;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как это сделать, например, на FreeBSD? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;sysctl net.link.ether.bridge.config=.......&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Во втором случае можно поднять между S1 и S2 вечнозеленый туннель с &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;так соединение по VPN между ними осуществляется - это не то? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;то, если оно статично либо самовосстанавливается и адреса не меняются&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;так вот я и пытаюсь связать концы двух соединений - вот как &lt;br&gt;&amp;gt;связать? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а на S1 заворачивать исход с &lt;br&gt;&amp;gt;&amp;gt;нее в туннель редиректом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ipfw fwd? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&lt;br&gt;на S1:&lt;br&gt;&lt;br&gt;ipfw fwd ip from &#123;vpn_net&#125; to any &#123;tunnel_far_end&#125;&lt;br&gt;или&lt;br&gt;rdr in from &amp;lt;vpn_net&amp;gt; -&amp;gt; $tunnel_far_end&lt;br&gt;&lt;br&gt;на S2:&lt;br&gt;&lt;br&gt;route add -net &#123;vpn_net&#125; &#123;tunnel_near_end&#125;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN непростой конфигурации (HAN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html#6</link>
    <pubDate>Mon, 15 Sep 2008 19:32:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;2. Server1 коннектится к Server2 по OpenVPN &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Сессии S1-&amp;gt;S2 должны подниматься на каждую клиентскую сессию, или может быть одна стабильная?&lt;br&gt;&lt;br&gt;пока хотя бы один вариант рабочий, хотя конечно скорее всего между S1 и S2 будет постоянное соединение&lt;br&gt;&lt;br&gt;&amp;gt;В первом случае придется прикручивать к OpenVPN на S1 через --client-connect скрипт, &lt;br&gt;&amp;gt;который поднимает вторую сессию,&lt;br&gt;&lt;br&gt;как это вторую сессию? кого с кем?&lt;br&gt;&lt;br&gt;&amp;gt; отдает клиенту default с S2 &lt;br&gt;&lt;br&gt;так этот новый &quot;дефаулт&quot; не завернет весь траффик с S1 на S2? такое не нужно - там на каждом свои сервисы и цель стоит только вот в соединении VPN-сегментов&lt;br&gt;&lt;br&gt;&amp;gt;и бриджит соответствующие интерфейсы;&lt;br&gt;&lt;br&gt;как это сделать, например, на FreeBSD?&lt;br&gt; &lt;br&gt;&amp;gt;Во втором случае можно поднять между S1 и S2 вечнозеленый туннель с &lt;br&gt;&lt;br&gt;так соединение по VPN между ними осуществляется - это не то?&lt;br&gt;&lt;br&gt;&amp;gt;ipsec например, на S1 раздавать OpenVPN некую выделенную сеть, прописать ее &lt;br&gt;&amp;gt;статиком на S2 в туннель, &lt;br&gt;&lt;br&gt;так вот я и пытаюсь связать концы двух соединений - вот как связать?&lt;br&gt;&lt;br&gt;а на S</description>
</item>

<item>
    <title>VPN непростой конфигурации (hattifattener)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html#5</link>
    <pubDate>Mon, 15 Sep 2008 14:05:42 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;2. Server1 коннектится к Server2 по OpenVPN &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Сессии S1-&amp;gt;S2 должны подниматься на каждую клиентскую сессию, или может быть одна стабильная?&lt;br&gt;В первом случае придется прикручивать к OpenVPN на S1 через --client-connect скрипт, который поднимает вторую сессию, отдает клиенту default с S2 и бриджит соответствующие интерфейсы;&lt;br&gt;Во втором случае можно поднять между S1 и S2 вечнозеленый туннель с ipsec например, на S1 раздавать OpenVPN некую выделенную сеть, прописать ее статиком на S2 в туннель, а на S1 заворачивать исход с нее в туннель редиректом.&lt;br&gt; &lt;br&gt; &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN непростой конфигурации (HAN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html#4</link>
    <pubDate>Sun, 14 Sep 2008 20:28:22 GMT</pubDate>
    <description>&amp;gt;IMHO можно сделать по другому. NAT нужен только на Сервере2, а на &lt;br&gt;&amp;gt;Сервере1 и Сервере2 правильно прописать роутинг для клиента. При поднятии VPN &lt;br&gt;&amp;gt;на клиенте шлюз по умолчанию - в впн, на Сервере1 всё &lt;br&gt;&amp;gt;(или не всё, если нужно) от клиента роутить на Сервер2, на &lt;br&gt;&amp;gt;Сервере2 прописать маршрут к клиенту через Сервер1. &lt;br&gt;&lt;br&gt;после поднятия всех коннектов такие роуты:&lt;br&gt;&lt;br&gt;на Сервере2:&lt;br&gt;Destination        Gateway            Flags    Refs      Use  Netif Expire&lt;br&gt;default            88.хх.хх.хх        UGS         0 3343724965   bge0&lt;br&gt;10.8.8/24          10.8.8.2           UGS         0        0   tun1&lt;br&gt;10.8.8.2           10.8.8.1           UH          1        0   tun1&lt;br&gt;88.хх.хх.хх/27     link#1             UC          0        0   bge0&lt;br&gt;............&lt;br&gt;&lt;br&gt;на Сервере1:&lt;br&gt;Destination        Gateway            Flags    Refs      Use  Netif Expire&lt;br&gt;default            2хх.ххх.х.ххх      UGS         0  1120190    em0&lt;br&gt;10.8.7.0/24        10.8.7.2           UGS         0        0   tun0&lt;br&gt;10.8.7.2           10.8.7.1           UH </description>
</item>

<item>
    <title>VPN непростой конфигурации (Alexander Pytlev)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html#3</link>
    <pubDate>Thu, 28 Aug 2008 19:12:01 GMT</pubDate>
    <description>IMHO можно сделать по другому. NAT нужен только на Сервере2, а на Сервере1 и Сервере2 правильно прописать роутинг для клиента. При поднятии VPN на клиенте шлюз по умолчанию - в впн, на Сервере1 всё (или не всё, если нужно) от клиента роутить на Сервер2, на Сервере2 прописать маршрут к клиенту через Сервер1.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN непростой конфигурации (HAN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html#2</link>
    <pubDate>Thu, 28 Aug 2008 09:34:34 GMT</pubDate>
    <description>вот еще подробнее:&lt;br&gt;&lt;br&gt;с Сервера1 соединяемся с Сервером2 и получаем такой интерфейс на Сервере2:&lt;br&gt;&lt;br&gt;tun0: flags=8051&amp;lt;UP,POINTOPOINT,RUNNING,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        inet 10.8.7.1 --&amp;gt; 10.8.7.2 netmask 0xffffffff&lt;br&gt;        Opened by PID 2177&lt;br&gt;&lt;br&gt;на Сервере1 получаем такой интерфейс:&lt;br&gt;&lt;br&gt;tun0: flags=8051&amp;lt;UP,POINTOPOINT,RUNNING,MULTICAST&amp;gt; metric 0 mtu 1500&lt;br&gt;        inet 10.8.7.10 --&amp;gt; 10.8.7.9 netmask 0xffffffff&lt;br&gt;        Opened by PID 74283&lt;br&gt;&lt;br&gt;теперь Клиент1 соединяется с Сервером1 и на Сервере1 поднимается еще один интерфейс:&lt;br&gt;&lt;br&gt;tun1: flags=8051&amp;lt;UP,POINTOPOINT,RUNNING,MULTICAST&amp;gt; metric 0 mtu 1500&lt;br&gt;        inet 10.8.8.1 --&amp;gt; 10.8.8.2 netmask 0xffffffff&lt;br&gt;        Opened by PID 78220&lt;br&gt;&lt;br&gt;на Сервере1 запускам NAT&lt;br&gt;natd -p 8672 -n tun0 -log -log_denied&lt;br&gt;&lt;br&gt;тоесть мы его ставим на интерфейс который смотрит на Сервер2&lt;br&gt;&lt;br&gt;и еще на Сервере1 в файрволе конечно добавляем правило&lt;br&gt;ipfw add 359 divert 8672 all from 10.8.8.1/24 to any via tun1&lt;br&gt;ipfw add 360 divert 8672 all from any to 10.8.8.1/24 via tun1&lt;br&gt;&lt;br&gt;это заворачивает паке</description>
</item>

<item>
    <title>VPN непростой конфигурации (suslic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81734.html#1</link>
    <pubDate>Thu, 28 Aug 2008 05:36:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;1. Client1 коннектится к Server1 по OpenVPN &lt;br&gt;&amp;gt;2. Server1 коннектится к Server2 по OpenVPN &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но вот как &quot;связать&quot; эти отдельные коннекты? пробуем ставить NAT на Server1 &lt;br&gt;&amp;gt;- но пакеты не уходят с него на Server2 :( &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите пожалуйста что делать? Хотябы схему действий - скрипты и софт уже &lt;br&gt;&amp;gt;настроим сами &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Спасибо! &lt;br&gt;&lt;br&gt;А реализовать так штоб в созданом уже вами тунеле к Серверу 1 вы просто создаету второе vpn подключение к Серверу 2, на Сервере 2 описываете NAT для выхода в интернет.&lt;br&gt;... но вы должны связыватся из Сервером 2 после создания первого подключения из Сервером 1, а по Вашым словам&lt;br&gt;---&lt;br&gt;пробуем ставить NAT на Server1 &lt;br&gt;но пакеты не уходят с него на Server2&lt;br&gt;---&lt;br&gt;надобы запустить на всех серверах&lt;br&gt;&lt;br&gt;П.С.&lt;br&gt;и не забудте понизить значения MRU MTU на Сервере 2 для подключений vpn !&lt;br&gt;ато не пройдет трафик со стандартным 1500&lt;br&gt;</description>
</item>

</channel>
</rss>
