| Autor |
Beitrag |
jaenicke
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 02.11.10 21:18
Hallo,
wir haben ein Problem mit OpenVPN.
Kurzfassung: Die Pakete, die eigentlich für die VPN-Clients bestimmt sind, werden vom Server über das falsche Interface ins Internet geschickt.
Zur Konstellation:
Ein Server mit Internetanbindung, der VPN-Verbindungen von mehreren Clients bekommt.
Dort läuft der OVPN-Server selbst. Da über den Server ein Zugang zum Internet hergestellt werden soll, ist der Standardgateway entsprechend auf den Router gestellt.
Das Problem:
Da der Standardgateway auf den Router zeigt, werden auch die Pakete, die an eigentlich interne VPN-Adressen geschickt werden, an den Router und damit ins Internet geschickt, wo natürlich nichts damit anzufangen ist.
Wir haben versucht die Routen entsprechend zu konfigurieren, sowohl in der OVPN-Konfiguration als auch per ROUTE ADD usw., aber leider hat das alles nichts gebracht. Das Betriebssystem ist Windows Server 2003, IP-Routing ist natürlich aktiviert.
Konkret haben wir versucht die VPN-Adressen mittels route in der OVPN-Konfigurationsdatei des Servers einzutragen: Quelltext 1:
| route 172.19.5.0 255.255.255.0 | Auch mit 252 am Ende haben wir es versucht, und auch konkrete VPN-Adressen von Clients haben wir angegeben. Diese wurden dann aber direkt abgewiesen, da die Subnetzmaske nicht dazu passe (klar bei 252 am Ende, aber auch mit 0 ging das nicht).
Und auch mit ROUTE ADD ging es nicht: Quelltext 1: 2: 3:
| route add 172.19.5.0 mask 255.255.255.252 172.19.5.1 if 2 metric 1 route add 172.19.5.0 mask 255.255.255.252 172.19.5.2 if 2 metric 1 ... | Und noch weitere Versuche, aber es klappte einfach nicht.
Im Anhang das Serverlog (testweise habe ich dafür OVPN direkt gestartet statt als Dienst) und die aktiven Routen. Aus naheliegenden Gründen ist die externe IP maskiert.
Es wäre wirklich super, wenn uns da jemand von euch helfen könnte.
Vielen Dank fürs Anschauen schonmal,
schönen Gruß,
Sebastian
Einloggen, um Attachments anzusehen!
|
|
delfiphan
      
Beiträge: 2684
Erhaltene Danke: 32
|
Verfasst: Di 02.11.10 21:26
redirect-gateway mit dhcp-option DNS funktioniert bei mir 1a, ohne irgend welche Routen zu setzen. Ebenfalls Win2003.
Zuletzt bearbeitet von delfiphan am Di 02.11.10 21:29, insgesamt 1-mal bearbeitet
|
|
jaenicke 
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 02.11.10 21:29
Das haben wir als push für die Clients drin (damit die den Server "finden", wenn ich das richtig verstanden habe): Quelltext 1:
| push "redirect-gateway def1" | Aber hier geht es ja um die Pakete, die vom Server an die clients geschickt werden.
Gibt es da auch noch eine andere Konfigurationsmöglichkeit für den Server oder habe ich push nicht richtig verstanden? 
|
|
delfiphan
      
Beiträge: 2684
Erhaltene Danke: 32
|
Verfasst: Di 02.11.10 21:30
Aber Ping geht in beide Richtungen? Redirect-gateway habe ich in der Client-config drin. Aber sollte ja eigentlich keinen Unterschied machen.
|
|
jaenicke 
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 02.11.10 21:33
Nein, ein Ping kommt zwar beim Server an, aber es geht nichts zurück. Im Status der VPN-Verbindung sieht man auch die empfangenen Pakete, aber es werden keine an die Clients gesendet.
Ein Ping vom Server aus geht direkt ins Internet, also ins Nirwana. (gut zu sehen mit tracert)
|
|
delfiphan
      
Beiträge: 2684
Erhaltene Danke: 32
|
Verfasst: Di 02.11.10 21:35
Wie sieht route print aus?
|
|
jaenicke 
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 02.11.10 21:36
Siehe Anhang oben.  Da ist auch das komplette Log des Servers drin.
Aber route ist ja nicht so viel: Quelltext 1: 2: 3: 4: 5: 6: 7: 8: 9: 10: 11: 12: 13: 14: 15: 16: 17: 18: 19: 20: 21: 22: 23: 24: 25: 26:
| IPv4-Routentabelle =========================================================================== Schnittstellenliste 0x1 ........................... MS TCP Loopback interface 0x2 ...00 ff 53 be 3d b2 ...... TAP-Win32 Adapter V8 0x10004 ...00 11 d8 21 df 37 ...... Intel(R) PRO/1000 CT Network Connection =========================================================================== =========================================================================== Aktive Routen: Netzwerkziel Netzwerkmaske Gateway Schnittstelle Metrik 0.0.0.0 0.0.0.0 192.168.117.200 192.168.117.10 10 127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1 172.19.5.0 255.255.255.252 172.19.5.1 172.19.5.1 30 172.19.5.1 255.255.255.255 127.0.0.1 127.0.0.1 30 172.19.255.255 255.255.255.255 172.19.5.1 172.19.5.1 30 192.168.117.0 255.255.255.0 192.168.117.10 192.168.117.10 10 192.168.117.10 255.255.255.255 127.0.0.1 127.0.0.1 10 192.168.117.255 255.255.255.255 192.168.117.10 192.168.117.10 10 224.0.0.0 240.0.0.0 172.19.5.1 172.19.5.1 30 224.0.0.0 240.0.0.0 192.168.117.10 192.168.117.10 10 255.255.255.255 255.255.255.255 172.19.5.1 172.19.5.1 1 255.255.255.255 255.255.255.255 192.168.117.10 192.168.117.10 1 Standardgateway: 192.168.117.200 =========================================================================== Ständige Routen: Keine | // EDIT:
192.168.117.10 = Server
192.168.117.200 = Router
|
|
delfiphan
      
Beiträge: 2684
Erhaltene Danke: 32
|
Verfasst: Di 02.11.10 21:42
Was ist konkret die IP des Clients?
|
|
jaenicke 
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 02.11.10 21:56
Richtig, getestet haben wir letztendlich nur mit einem Client, auch wenn eigentlich eine ganze Reihe Clients dranhängt.
Mein Problem ist denke ich vor allem, dass ich nicht so recht verstehe wie ich (trotz der 252er Maske wegen der Limitierung durch den Adapter) die Routen richtig setzen kann und welche eigentlich benötigt werden.
Denn z.B. ist die .2 als DHCP-Server eingetragen, obwohl der VPN-Server die .1 ist. Zudem werden viele Änderungsversuche via route in der Konsole einfach ignoriert oder lassen sich nicht eintragen. Eben weil mir nicht klar ist wie die Routen für OVPN korrekt sein müssen und wieso.
Wenn ich aber mit Beispielkonfigurationen im Internet vergleiche, sehe ich erstmal keinen gravierenden Unterschied.
|
|
delfiphan
      
Beiträge: 2684
Erhaltene Danke: 32
|
Verfasst: Di 02.11.10 22:02
Mir scheint dir fehlt irgendwie sowas. Was sind denn die Client IPs?
172.19.5.0 mask 255.255.255.0 gateway 172.19.5.2 schnittstelle 172.19.5.1
|
|
jaenicke 
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 02.11.10 22:12
Hmm, da fällt mir etwas auf. Ich finde jetzt nur die Syntax: Quelltext 1:
| server 172.19.5.0 255.255.255.0 | Bei uns steht dahinter aber noch der IP-Bereich, der erlaubt sein soll. Der fängt bei .10 an. das finde ich grad aber nur beim Bridging.
Zugewiesen wurde an den ersten Client aber immer die .6 am Ende (das ist auch im Log immer zu sehen, dass die an den Client geschickt wird).
Die Zeile, die du gepostet hast: wie muss das dort stehen? Gehört das in die Zeile mit "server"?
|
|
delfiphan
      
Beiträge: 2684
Erhaltene Danke: 32
|
Verfasst: Di 02.11.10 22:19
Das war jetzt kein Befehl; das fehlt einfach in deiner Routing-Tabelle. 172.19.5.6 wird bei deiner Tabelle nur über den Gateway abgedeckt.
Probier mal aus cmd:
route add 172.19.5.0 mask 255.255.255.0 172.19.5.2 IF 2
Naja, hast du ja mit "route 172.19.5.0 255.255.255.0" schon probiert, aber der Eintrag fehlt. Sonst weiss ich jetzt auch nicht weiter. Bei mir ist der Eintrag jedenfalls drin, ohne ihn explizit angegeben zu haben.
|
|
jaenicke 
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 02.11.10 22:29
delfiphan hat folgendes geschrieben : | | 172.19.5.6 wird bei deiner Tabelle nur über den Gateway abgedeckt. |
Richtig, weil die .252 Maske für die IP eigentlich nicht gilt. Durch die Beschränkung des Adapters geht aber keine andere Maske.
Deshalb bekomme ich da auch keine Route hinein wie ich sie mir eigentlich vorstellen würde. (mit .0 für IP und Maske oder so)
delfiphan hat folgendes geschrieben : | Probier mal aus cmd:
route add 172.19.5.0 mask 255.255.255.0 172.19.5.2 IF 2 |
Ich bin mir sehr sicher, dass ich genau das heute schon getestet hatte. Ich werde es morgen aber nochmal ausprobieren.
IIRC stand dann dort, dass die Subnetzmaske nicht passen würde. Was ja auch stimmt, die .2 passt ja nicht in die .252er Maske, die der Adapter hat.
delfiphan hat folgendes geschrieben : | | Bei mir ist der Eintrag jedenfalls drin, ohne ihn explizit angegeben zu haben. |
Das ist schonmal ein wichtiger Hinweis. Also gehört der doch so hin, was ich mir eigentlich auch schon gedacht habe.
Na, morgen früh gehts in die nächste Runde.  Vielen Dank auf jeden Fall für deine Hilfe, mal schauen was sich daraus ergibt, wenn ich morgen weiter probiere.
|
|
jaenicke 
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Mi 03.11.10 10:38
So, es hat jetzt geklappt. Mit dem folgenden Befehl konnte ich eine permanente Route hinzufügen, die das Problem gelöst hat: Quelltext 1:
| route add 172.19.5.0 mask 255.255.255.0 172.19.5.2 metric 1 /p | Die Angabe des Interfaces war offenbar das Problem, obwohl ich mir sicher bin, dass wir auch das schon getestet hatten, nur nicht als permanente Route.
@ delfiphan: Danke noch einmal; dadurch, dass ich wusste, dass diese Route existieren muss, habe ich es damit jetzt solange versucht bis es klappte. 
|
|
|