<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проблема с OpenVPN</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html</link>
    <description>Коллеги, помогите, уже мозг себе сломал.&lt;br&gt;&lt;br&gt;Есть сервер FreeBSD 8.2, на нем поднят OpenVPN-сервер по tcp, к которому коннектились клиенты на W7 и WXP. Сервер подключен к инету через ADSL-модем.&lt;br&gt;&lt;br&gt;Все замечательно работало до определенного момента, после которого канал VPN так же успешно поднимался, но программы через него не работали. Эмпирическим путем, а именно варьируя размер ICMP-пакетов командой ping определил, что нефрагментированные пакеты ходят отлично, а пакеты, требующие фрагментации, т.е. более 1472 байт не приходили обратно. &lt;br&gt;&lt;br&gt;Вдумчивое чтение документации показало, что это наверняка проблема с MTU. Уменьшил MTU с двух сторон до 1400, потом до 1300. Картина та же - пакеты размером до MTU ходят отлично, все что больше - не приходит обратно (вполне возможно, что и не уходит). Пробовал играться с опцией mssfix - безрезультатно. &lt;br&gt;&lt;br&gt;Обновил серверную часть - поставил последний из портов 2.2.2. Обновил клиентскую до 2.2.1. Не помогло.&lt;br&gt;&lt;br&gt;Надеюсь и уповаю токмо на коллективный разум, который ткнет ме</description>

<item>
    <title>Проблема с OpenVPN (a2l)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#8</link>
    <pubDate>Tue, 17 Apr 2012 01:02:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Попробуйте установить маленькое MTU (=&amp;gt;576) для туннеля.&lt;br&gt;&amp;gt;&amp;gt; Сбрасывйте принудительно DF бит для пакетов, &lt;br&gt;&amp;gt;&amp;gt; которые направляются в туннель.&lt;br&gt;&amp;gt; Установил MTU в 576 - картина та же.&lt;br&gt;&amp;gt; Принудительно сбрасываю бит DF. Пакеты объемом ниже MTU проходят и возвращаются отлично, &lt;br&gt;&amp;gt; пакеты более - естественно, не проходят.&lt;br&gt;&lt;br&gt;Это значит, что в &quot;определённый момент&quot; или провайдер ( или ты сам себе) зарезал icmp-трафик.Попробуй отключить firewall, если не поможет - ругайся с провайдером.&lt;br&gt;Чудикам, которые icmp бездумно блокируют я бы яйца поотрывал.&lt;br&gt;http://www.netheaven.com/pmtu.html - теория по теме.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с OpenVPN (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#7</link>
    <pubDate>Sat, 14 Apr 2012 11:31:51 GMT</pubDate>
    <description>&amp;gt; Установил MTU в 576 - картина та же.&lt;br&gt;&amp;gt; Принудительно сбрасываю бит DF. Пакеты объемом ниже MTU проходят и возвращаются отлично, &lt;br&gt;&amp;gt; пакеты более - естественно, не проходят.&lt;br&gt;&lt;br&gt;Посмотрите tcpdump на маршрутизаторе под FreeBSD, что пакеты большого размера, которые&lt;br&gt;направляются в туннель, действительно дефрагментируются маршрутизатором.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с OpenVPN (Afternoon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#6</link>
    <pubDate>Fri, 13 Apr 2012 08:08:52 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Попробуйте установить маленькое MTU (=&amp;gt;576) для туннеля.&lt;br&gt;&amp;gt; Сбрасывйте принудительно DF бит для пакетов, &lt;br&gt;&amp;gt; которые направляются в туннель.&lt;br&gt;&lt;br&gt;Установил MTU в 576 - картина та же.&lt;br&gt;&lt;br&gt;Принудительно сбрасываю бит DF. Пакеты объемом ниже MTU проходят и возвращаются отлично, пакеты более - естественно, не проходят.&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с OpenVPN (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#5</link>
    <pubDate>Thu, 12 Apr 2012 12:44:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Переключитесь на UDP протокол.&lt;br&gt;&amp;gt;&amp;gt; Поставьте опции fragment и mssfix с обоих сторон.&lt;br&gt;&lt;br&gt;Sorry , mssfix на одной стороне.&lt;br&gt;&lt;br&gt;&amp;gt; Спасибо, я это читал, но VPN по UDP мне не подходит из-за &lt;br&gt;&amp;gt; того, что ряд клиентов сидит за прокси-серверами.&lt;br&gt;&lt;br&gt;Попробуйте установить маленькое MTU (=&amp;gt;576) для туннеля. &lt;br&gt;Сбрасывйте принудительно DF бит для пакетов,&lt;br&gt;которые направляются в туннель. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с OpenVPN (Afternoon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#4</link>
    <pubDate>Thu, 12 Apr 2012 06:53:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; MTU sizing issues.&lt;br&gt;&amp;gt; Both --fragment and --mssfix are designed to work around cases where Path &lt;br&gt;&amp;gt; MTU discovery is broken on the network path between OpenVPN peers. &lt;br&gt;&amp;gt; The --mssfix option only makes sense when you are using the UDP &lt;br&gt;&amp;gt; protocol for OpenVPN peer-to-peer communication, i.e. --proto udp.&lt;br&gt;&amp;gt; The --fragment option only makes sense when you are using the UDP &lt;br&gt;&amp;gt; protocol ( --proto udp ).&lt;br&gt;&amp;gt; Переключитесь на UDP протокол.&lt;br&gt;&amp;gt; Поставьте опции fragment и mssfix с обоих сторон.&lt;br&gt;&amp;gt; mtu-test можно временно включить.&lt;br&gt;&lt;br&gt;Спасибо, я это читал, но VPN по UDP мне не подходит из-за того, что ряд клиентов сидит за прокси-серверами.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с OpenVPN (Afternoon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#3</link>
    <pubDate>Thu, 12 Apr 2012 06:52:17 GMT</pubDate>
    <description>&amp;gt; А что это за &quot;определенный момент&quot;? Что именно изменилось?&lt;br&gt;&lt;br&gt;Неясно, на сервере ничего не менялось в тот момент вообще. Подозреваю, что провайдер что-то подкрутил.&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с OpenVPN (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#2</link>
    <pubDate>Wed, 11 Apr 2012 21:44:39 GMT</pubDate>
    <description>&amp;gt; Вдумчивое чтение документации показало, что это наверняка проблема с MTU. Уменьшил MTU &lt;br&gt;&amp;gt; с двух сторон до 1400, потом до 1300. Картина та же &lt;br&gt;&amp;gt; - пакеты размером до MTU ходят отлично, все что больше - &lt;br&gt;&amp;gt; не приходит обратно (вполне возможно, что и не уходит). Пробовал играться &lt;br&gt;&amp;gt; с опцией mssfix - безрезультатно.&lt;br&gt;&lt;br&gt;Из manual:&lt;br&gt;It&apos;s best to use the --fragment and/or --mssfix options to deal with MTU sizing issues.&lt;br&gt;&lt;br&gt;Both --fragment and --mssfix are designed to work around cases where Path MTU discovery is broken on the network path between OpenVPN peers.&lt;br&gt;&lt;br&gt;The --mssfix option only makes sense when you are using the UDP protocol for OpenVPN peer-to-peer communication, i.e. --proto udp.&lt;br&gt;&lt;br&gt;The --fragment option only makes sense when you are using the UDP protocol ( --proto udp ). &lt;br&gt;&lt;br&gt;Переключитесь на UDP протокол.&lt;br&gt;Поставьте опции fragment и mssfix с обоих сторон.&lt;br&gt;&lt;br&gt;mtu-test можно временно включить. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с OpenVPN (konst)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93253.html#1</link>
    <pubDate>Wed, 11 Apr 2012 21:12:39 GMT</pubDate>
    <description>&amp;gt; Коллеги, помогите, уже мозг себе сломал.&lt;br&gt;&amp;gt; Все замечательно работало до определенного момента, после которого ...&lt;br&gt;&lt;br&gt;А что это за &quot;определенный момент&quot;? Что именно изменилось?&lt;br&gt;</description>
</item>

</channel>
</rss>
