OpenVPN: Verbindung besteht angeblich, aber nichts funktioniert

meilon

Neuer User
Mitglied seit
5 Jan 2006
Beiträge
149
Punkte für Reaktionen
0
Punkte
16
Hallo!

Ich habe via dem DS-MOD (hab mir noch kein Freetz gebaut) OpenVPN installiert und die Box wie folgt konfiguriert:
Code:
# OpenVPN 2.1 Config
proto tcp-server
port 1194
dev tap
ca /tmp/flash/ca.crt
cert /tmp/flash/box.crt
key /tmp/flash/box.key
mode server
tls-server
dh /tmp/flash/dh.pem
tls-auth /tmp/flash/static.key 0
ifconfig-pool 192.168.200.5 192.168.200.15
ifconfig 192.168.200.1 255.255.255.0
push "route-gateway 192.168.200.1"
push "route 192.168.178.0 255.255.255.0"
max-clients 5
tun-mtu 1500
mssfix

verb 3

cipher AES-128-CBC
route 192.168.200.0 255.255.255.0
comp-lzo
keepalive 10 120

Die Konfiguration für meinen Ubuntu OpenVPN-Client sieht wie folgt aus:
Code:
client
dev tap
proto tcp
remote <serverip> 1194
nobind
persist-key
persist-tun
ca ca.cert
cert client_meilon_nb.crt
key client_meilon_nb.key
tls-remote fritzbox
tls-auth static.key 1
auth SHA1
cipher AES-128-CBC
comp-lzo
verb 3

Der OpenVPN Client sagt "Initialisation Sequence Completed" aber trotzdem kann ich nichts gegenseitig pingen!

Jemand eine Idee? tap0 habe ich zu den brinterfaces nach Wiki-Eintrag hinzugefügt.

Grüße
meilon
 
Einige Dinge, die mir als einem nicht-OpenVPN-Spez auffallen:

1. Hast du schon mal mit static.key probiert? Warum wollen alle gleich mit Zertifikaten arbeiten?
2. Warum nimmst du TCP-Protokoll? Was gefällt dir an UDP nicht?
3. Mir kommt es vor, als ob du Zertifikate und static-Keys durcheinander schmeißt. -> Antwort/Frage 1

MfG
 
Hallo,

auf Static Key habe ich verzichtet, weil auch noch andere Geräte Verbunden werden sollen. Auf TCP habe ich gewechselt, weil ich mit UDP keine Verbindung aufbauen konnte (vll hätte das der Hinweis für mich sein sollen). Und wegen dem Letzten, bin selber OpenVPN Neuling, habe das so aus dem Wiki übernommen. Werde mir das nachher mal genauer ansehen.
 
@meilon
Auch wenn es aus Deiner Beschreibung nicht hervorgeht, so vermute ich dennoch, dass Du Dich darauf beziehst, aus dem verbundenen Client Netzwerk eine Adresse im Servernetzwerk zu erreichen?

Ich würde mal behaupten, dass Du nach der "completed" Message sehr wohl pingen kannst, und zwar vom VPN Client aus (192.168.200.x) den VPN Server (192.168.200.1).

Alles weitere sind dann Routing Probleme, aber keine eigentlichen VPN Probleme. So fällt z.B. sofort auf, dass Du auf der Server Seite keinen Routing Eintrag zum Client Netz hast. So kann ein eingehender Ping natürlich niemals den Weg zurück finden.

Eine genaue Diagnose ist aber aus der Ferne so nicht möglich, weil die wichtigsten Faktoren von Dir nicht genannt werden:
- IP-Adressbereich des LAN an der FritzBox?
- IP-Addressbereich, in dem sich der Client befindet?

@Hermann
Bei der Verwendung von Zertifikaten kann man zusätzlich noch einen statischen Schlüssel ergänzen, um die Identität der Gegenseite sicherzustellen. Das funktioniert mittels dem Paramater "tls-auth", wie es auch vom ds-mod OpenVPN Package unter bestimmten Vorraussetzungen automatisch in die Config geschrieben wird und von meilon gezeigt wurde.
 
Deswegen sage ich das, weil ich sehe, dass du Neuling bist. Fange doch ganz einfach an und steigere die Komplexität nach und nach. Sonst können wir dir nicht weiter helfen.

Erstmal TUN+Static.key und bitte als UDP. Wenn es schon mal läuft, dann schrittweise weiter gehen. Dabei sammelst du dir selbst Erfahrung und steigst durch diese relativ komplexe Geschichte durch. Infos bitte auch von OpenVPN-Webseite holen. Da gibt es ganz viele Beispiele und Infos.

MfG
 
Hallo,

FritzBox-IP im regulären LAN: 192.168.178.1
Einwählen tue ich mich für Testzwecke über W-LAN zu einem La Fonera Router, der mit eine IP aus dem 192.168.182.1/24 bereich. Der Router selbst hängt aber auch hinter der FritzBox.

Ich werde aber mal Hermans Rat befolgen und mit TCP und Static Key neu anfangen!
 
ich meinte UDP anstatt TCP.
Das 182-Netz wird aber letztendlich ins 178-Netz geroutet und dann ins Internet. Dann ist 182-Netz quasi unter dem 178. Ich weiß nicht ob es für Routing gut ist und ob da nicht die Routing-Loops entstehen. Einwählen wirst du dich vermutlich können, aber weiter weiß ich nicht. Deswegen lieber von extern testen und vorher Port freigeben nicht vergessen.

MfG
 
Port ist freigegeben (habe ich jetzt mal auf UDP (meinte ich eigentlich auch in meinem letzten Post) 443 gestellt) und probiere es jetzt erstmal lokal im LAN direkt zur FritzBox. Wenn ich da von der Fritz mein Notebook und mein Notebook die Fritz anpingen kann, gehe ich einen Schritt weiter (und soweit bin ich noch nicht, trotz des Connects)

EDIT: Okay, ich bin schon mal ein wenig weiter: Mit TUN und Static konnte ich im LAN eine Verbindung aufbauen und gegenseitig Pingen. Wenn ich jetzt über meinen Fonera reingehe, bekomme ich immer
Code:
Mon Feb 11 15:35:36 2008 read UDPv4 [EHOSTUNREACH]: No route to host (code=148)
, egal ob ich vom Notebook oder von der FritzBox pinge. Auf dem Notebook passiert wiederum nichts (im OVPN-Log)
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,885
Beiträge
2,303,936
Mitglieder
378,562
Neuestes Mitglied
McBebe1