Discussion:
Problem mit OpenVPN
Siegfried Schwarzl
2008-06-27 20:06:51 UTC
Permalink
Hallo allerseits,

ich versuche gerade, OpenVPN zum Laufen zu bringen - tut leider noch
nicht.

Also zunächst mal auf dem Belwü-Router UDP-Port 1194 freischalten
lassen, Zertifikat für user xy erstellt, aktiviert, OpenVPN GUI
installiert, im IPCop externen Zugriff aud Port 1194 kontrolliert (ist
aktiviert). Verbindungsaufnahme zum roten Netz klappt auch
("Initialization Sequence Completed").

Dann funktioniert jedoch keiner der Dienste: weder https://<server>:242,
noch https://<server>:445, noch Zugriff aufs Homeverzeichnis per
\\<server>\<benutzername>.

(<server> ist die WWW-Adresse unseres Servers).

Stutzig macht mich, daß auf meinem Klienten die OpenVPN-Verbindung die
IP-Adresse 172.16.34.6 erhält, auf dem IPCop jedoch für das
tun0-Interface die IP-Adresse 172.16.34.1 p-t-p 17216.34.2 mit der
Netzwerkmaske 255.255.255.255 angezeigt wird. Nach meinem Verständnis
von Netzwerkmasken kann dann eigentlich die IP-Adresse 172.16.34.6 in
diesem Netz gar nicht funktionieren.

Der Zugriff auf die og. Dienste per ssh-Tunnel funktioniert übrigens.

Was läuft da falsch?

Gruß
Siegfried Schwarzl
Holger Baumhof
2008-06-27 20:25:46 UTC
Permalink
Hallo,
Post by Siegfried Schwarzl
Dann funktioniert jedoch keiner der Dienste: weder https://<server>:242,
noch https://<server>:445, noch Zugriff aufs Homeverzeichnis per
\\<server>\<benutzername>.
sie müssen

https://10.16..1.1:242
und
https://10.16.1.254:445
im Browser eingeben.

Ebenso:
start-ausführen
\\10.16.1.1\homes
oder
\\10.16.1.1\<benutzername>

Der Tunnel sollte aber außen die IP im Bereich: 172.16.16.x und innen im
Bereich 172.16.18.x haben
Viele Grüße
Holger

Holger
Siegfried Schwarzl
2008-06-27 20:47:07 UTC
Permalink
On Fri, 27 Jun 2008 22:25:46 +0200, Holger Baumhof
Post by Holger Baumhof
sie müssen
https://10.16..1.1:242
und
https://10.16.1.254:445
im Browser eingeben.
start-ausführen
\\10.16.1.1\homes
oder
\\10.16.1.1\<benutzername>
Das funktioniert alles nicht.
Post by Holger Baumhof
Der Tunnel sollte aber außen die IP im Bereich: 172.16.16.x und innen im
Bereich 172.16.18.x haben
Bei mir 172.16.32.x bzw. 172.16.34.x, weil das grüne Netz bei mir
10.32.0.0 heißt.
Björn Sieper
2008-06-27 20:26:01 UTC
Permalink
Hallo,

Schwarzl> Stutzig macht mich, daß auf meinem Klienten die OpenVPN-Verbindung die
Schwarzl> IP-Adresse 172.16.34.6 erhält, auf dem IPCop jedoch für das
Schwarzl> tun0-Interface die IP-Adresse 172.16.34.1 p-t-p 17216.34.2 mit der
Schwarzl> Netzwerkmaske 255.255.255.255 angezeigt wird. Nach meinem Verständnis
Schwarzl> von Netzwerkmasken kann dann eigentlich die IP-Adresse 172.16.34.6 in
Schwarzl> diesem Netz gar nicht funktionieren.

Das heisst eigentlich im wesentlichen das die OpenVPN Clients sich
untereinander nicht sehen und auch auf den Server nicht unter dieser
Adresse zugreifen können.

Wichtig ist was der Default GW ist und ob der auf den richtigen
Endpunkt zeigt. Möglicherweise wurde auch auf Grund von
Berechtigungsproblemen keine neue Default Route gesetzt beim Start.
Was für ein Client Betriebssystem setzt du denn ein?
--
Gruß,
Björn Sieper mailto:bjoern-nmhf6nbDnfYdnm+***@public.gmane.org
Siegfried Schwarzl
2008-06-27 20:47:57 UTC
Permalink
Post by Björn Sieper
Was für ein Client Betriebssystem setzt du denn ein?
Windows 2000.
Siegfried Schwarzl
2008-06-29 20:36:16 UTC
Permalink
Post by Siegfried Schwarzl
ich versuche gerade, OpenVPN zum Laufen zu bringen - tut leider noch
nicht.
Tut immer noch nicht. Verbindung kommt zwar zustande ("Sun Jun 29
21:54:52 2008 Initialization Sequence Completed"), aber es ist kein
Zugriff auf irgendwelche Dienste auf dem Server möglich.

Was mir nicht gefällt: im IPCop und in meinem lokalen Klienten werden
für OVPN Verbindungsparameter angezeigt, die m. E. nicht zusammen
passen.

Auf dem IPCop werden für das Device tun0 angezeigt:

tun0 Link encap:UNSPEC HWaddr
00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00
inet addr:172.16.34.1 P-t-P:172.16.34.2 Mask:255.255.255.255
UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1400 Metric:1

Für meinen lokalen OVPN-Adapter wird angezeigt:

Beschreibung. . . . . . . . . . . : TAP-Win32 Adapter V8
Physikalische Adresse . . . . . . : 00-FF-58-E8-44-BF
DHCP-aktiviert. . . . . . . . . . : Ja
Autokonfiguration aktiviert . . . : Ja
IP-Adresse. . . . . . . . . . . . : 172.16.34.6
Subnetzmaske. . . . . . . . . . . : 255.255.255.252
Standardgateway . . . . . . . . . : 172.16.34.5
DHCP-Server . . . . . . . . . . . : 172.16.34.5
DNS-Server. . . . . . . . . . . . : 10.32.1.1
Primärer WINS-Server. . . . . . . : 10.32.1.1
Lease erhalten. . . . . . . . . . : Sonntag, 29. Juni 2008 21:54:51
Lease läuft ab. . . . . . . . . . : Montag, 29. Juni 2009 21:54:51

Frage 1: wieso hat tun0 die Netzmaske 255.255.255.255, mein lokaler
OVPN-Adpater aber 255.255.255.252?

Frage 2: Was hat es mit P-t-P 172.16.34.2 in tun0 auf sich?

Frage 3: Warum funktioniert ping auf 172.16.34.1, 172.16.34.2,
172.16.34.5 nicht?

Frage 4: Warum steht im OpenVPN-GUI-Log

Sun Jun 29 21:54:47 2008 TAP-Win32 MTU=1500

obwohl in der Konfigurationsdatei

tun-mtu 1400

steht?
Raunheimer
2008-06-29 20:49:55 UTC
Permalink
Halo Siegfried
Post by Siegfried Schwarzl
Post by Siegfried Schwarzl
ich versuche gerade, OpenVPN zum Laufen zu bringen - tut leider noch
nicht.
Tut immer noch nicht. Verbindung kommt zwar zustande ("Sun Jun 29
21:54:52 2008 Initialization Sequence Completed"), aber es ist kein
Zugriff auf irgendwelche Dienste auf dem Server möglich.
starte doch mal den Firefox oder irgendeinen anderen Browser. Wenn die
Verbindung per OpenVPN steht, dann sollten Versuche sich mit
Schmuddel-Seiten zu verbinden vom IPCOP bzw. vom URL-Filter
geblockt werden. Das wäre zumindest ein Hinweis, dass die OpenVPN
Verbindung wirklich steht.

Gruß

Alois
--
ACHTUNG: ab hier Werbung für die beste Nachwuchsband Hessens ;-)
http://www.sonnenrot.com/web/index.php?Site=9&BandID=49
Siegfried Schwarzl
2008-06-29 21:19:59 UTC
Permalink
Post by Raunheimer
starte doch mal den Firefox oder irgendeinen anderen Browser. Wenn die
Verbindung per OpenVPN steht, dann sollten Versuche sich mit
Schmuddel-Seiten zu verbinden vom IPCOP bzw. vom URL-Filter
geblockt werden.
Da wird nix geblockt. Außer mein Mailprogramm und meine ssh-Verbindung
zum Server.

Loading...