OpenVPN, Box2Box mit Zertifikaten, Ping geht nur einseitig

AndreR

Aktives Mitglied
Mitglied seit
4 Jan 2006
Beiträge
1,579
Punkte für Reaktionen
0
Punkte
0
Hallo, ich habe 2 Fritzboxen miteinader verbunden, ursprünglich über eine normale secret.key. Da ich nun Multiclientfähigkeit benötige habe ich das ganze mit Zertifikaten umgemodelt...

Also, die Fritzbox 1 (7050) (192.168.179.0er Netz --> Server) startet OpenVPN, die Fritzbox 2 (SL WLAN) (192.168.178.0er Netz --> Client1) startet. Der Austausch der Zertifikate findet statt, beide male "Initialization sequence completed". (bin momentan nicht zuhause, kann daher nur per SSH auf beide boxen zugreifen). Also, von der Client-FB aus kann ich die Server-FB anpingen. Von Serverseite aus die Client Seite nicht. Wo steckt der Fehler in der Config?

So sieht der route Befehl auf der Server FB aus:
Code:
# route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.180.1   *               255.255.255.255 UH    2      0        0 dsl
10.0.0.2        *               255.255.255.255 UH    0      0        0 tun0
192.168.180.2   *               255.255.255.255 UH    2      0        0 dsl
192.168.178.0   10.0.0.2        255.255.255.0   UG    0      0        0 tun0
192.168.178.0   *               255.255.255.0   U     0      0        0 lan
192.168.179.0   *               255.255.255.0   U     0      0        0 lan
10.0.0.0        10.0.0.2        255.255.255.0   UG    0      0        0 tun0
default         *               0.0.0.0         U     2      0        0 dsl
und das gleiche beim Client
Code:
# route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.180.1   *               255.255.255.255 UH    2      0        0 dsl
192.168.180.2   *               255.255.255.255 UH    2      0        0 dsl
192.168.178.0   *               255.255.255.0   U     0      0        0 lan
default         *               0.0.0.0         U     2      0        0 dsl
Hier wundert mich schon, dass die Route ins 179.0er Netz garnicht da ist?
Und das kein tun0 device auftaucht? Tut es übrigens auch in der Auflistung ifconfig nicht

So die Server-Config
Code:
# OpenVPN v2.0.5 config:
#
# Grundsaetzliches
port 1194
proto tcp
dev tun
# Server-Einstellungen
mode server
tls-server
server 10.0.0.0 255.255.255.0
client-to-client
# Dies ist der IP-Bereich von eurem FritzBox-LAN
# route 192.168.0.0 255.255.255.0
# und dies der Bereich ins FirmenLAN
route 192.168.178.0 255.255.255.0
push "route 192.168.179.0 255.255.255.0"
# Authentifizierung und Verschluesselung
ca /var/tmp/vpn/ca.crt
cert /var/tmp/vpn/fritzbox.crt
key /var/tmp/vpn/fritzbox.key
dh /var/tmp/vpn/dh1024.pem
auth SHA1
cipher AES-256-CBC
# Sonstiges
ping 10
push "ping 10"
ping-restart 60
push "ping-restart 60"
und der Client
Code:
# OpenVPN v2.0.5 config:
#
# Grundsätzliches (Was soll der CLIENT nutzen)
port 1194
proto tcp-client
dev tun
# Client-Einstellungen
tls-client
ns-cert-type server
remote meinaccount.dyndns.org 1194
# Authentifizierung und Verschlüsselung
ca /var/tmp/vpn/ca.crt
cert /var/tmp/vpn/client1.crt
key /var/tmp/vpn/client1.key
auth SHA1
cipher AES-256-CBC
#
#da die Verbindung alle 24 Stunden getrennt wird
#soll regelmäßig kontrolliert werden ob die Verbindung noch steht
ping 15
ping-restart 120
#
#der DynDNS Name soll alle 60 Sekunden neu aufgelöst werden
#da OpenVPN sonst ständig versucht über die alte IP
#zu verbinden
resolv-retry 60
#
#Protokollierungseinstellung
#4 ist optimaler Modus
verb 4

#Daemon sollte erst eingeschaltet werden wenn die
#Konfiguration passt
#daemon

#Route zum Server setzen
route 192.168.179.0 255.255.255.0

Vielleicht sieht schon wer den Fehler

EDIT: kleine Erkenntnis, ich kann zwar ins 179.0er Netz pingen, aber nur weil:
Code:
# ifconfig
dsl       Link encap:Point-Point Protocol  
          inet addr:192.168.179.1  P-t-P:192.168.179.1  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:1500  Metric:1
          RX packets:33653 errors:0 dropped:0 overruns:0 frame:0
          TX packets:30550 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:10 
          RX bytes:9137008 (8.7 MiB)  TX bytes:6567538 (6.2 MiB)
Stammt von der Client-Box...
hmm
 
Zuletzt bearbeitet:
Ich denke das liegt an der Wahl des 179'er Subnets. Die 179 ist intern in der Fritz Box bereits vergeben. Probier mal ein anderes Subnet auf dem Server.
 
Stimmt, der dsl device nutzt die ebenfalls..puh, schon wieder mit dem Netz umziehen, na gut.
Allerdings betone ich: mit der Variante PSK (static.key) ging es anstandslos.

Was mich auch wundert, ich bin mittlerweile ein bisschen weiter. Statt tun verwende ich tap, damit kommt klaglos eine Verbindung zustande. Ich kann auch vom Client (10.0.0.2) den Server (10.0.0.1) anpingen und andersrum. Nur das Routing in die jeweiligen Netze will nicht.

Habe jetzt auch einen weiteren Client (Windows PC) angeschmissen, kann mich verbinden, surfen, ins 179er Netz, kein Problem.. das einzige: beide gleichzeitig gehen nicht (das will ich ja erreichen), dann streiten sich beide um die 10.0.0.2...kann man die Adresse beim Client irgendwie vorgeben?

Client-Konfigurationen sind identisch
 
Kostenlos!

Statistik des Forums

Themen
248,897
Beiträge
2,304,395
Mitglieder
378,588
Neuestes Mitglied
k3rp