OpenVPN: Wie von außen erreichbar machen?

Hallo zusammen,

gut zu wissen dass der von mir gestartete Thread auch noch anderen hilft.

MaxMuster schrieb:
3.: Warum das dort mit pull ging, weiß ich auch nicht...

Also strenggenommen verwende ich gar kein Pull in der client.ovpn.
Um Missverständnisse auszuzräumen, hier nochmal meine aktuelle, funktionierende client.ovpn (Surfen + LAN-Windows-Share-Zugriff).

Code:
ifconfig 10.0.0.1 10.0.0.2
remote hheider.homelinux.com # (Internet-)Adresse der Fritz!Box eintragen
secret C:\\secret.key # Pfad zur 'secret.key' angeben ('\' muss als '\\' geschrieben werden!)
dev tun0
proto tcp-client
port 1194
ping 15
ping-restart 300 # 5 minutes
resolv-retry 300 # 5 minutes
#resolv-retry infinite
tun-mtu 1500
mssfix
persist-tun
persist-key
verb 4
route 10.0.0.0 255.255.255.0
push "route 10.0.0.0 255.255.255.0"
route 192.168.0.0 255.255.255.0
push "route 192.168.0.0 255.255.255.0"
push "dhcp-option DNS 10.0.0.2"
route-gateway 10.0.0.2
redirect-gateway

@Jörg:
Beide Standorte sind im IP-Bereich 192.168.0.x.
Im Ziel-Netz muss ich jedoch nur auf eine IP zugreifen, die es im Client-Netz auch nicht gibt.

Problem: Wenn ich die 192.168.0.x als Route oben einfüge, kann ich zwar auf das Remote-Share, aber nicht mehr auf meine lokalen Netzwerkshares zugreifen, weil ja alle Zugriffe nach 192.168.0.x über VPN geschickt werden.

Eine Änderung auf
Code:
route 192.168.0.20 255.255.255.0
push "route 192.168.0.20 255.255.255.0"
hat leider auch nicht geholfen.
Gibts da einen Weg, nur den Zugriff auf diese eine IP (192.168.0.20) über VPN zu schicken?
Bei mir geht momentan nur die Route komplett für alle IPs aus dem Bereich 192.168.0.x.

Grüße,

Heiko
 
Heiko_Heider schrieb:
Gibts da einen Weg, nur den Zugriff auf diese eine IP (192.168.0.20) über VPN zu schicken?
Code:
route 192.168.0.20 255.255.255.255 10.0.0.1 # falls diese Adresse beim Client ist, sonst 10.0.0.2
man beachte die 255.255.255.255 für eine "Host-Route", alos einen einzelnen PC

Jörg
 
Hallo Jörg,

MaxMuster schrieb:
Code:
route 192.168.0.20 255.255.255.255 10.0.0.1 # falls diese Adresse beim Client ist, sonst 10.0.0.2
man beachte die 255.255.255.255 für eine "Host-Route", alos einen einzelnen PC

Super. Das hat funktioniert.
Habe hier noch ein Windows-WOL-Tool. Das habe ich jetzt aber noch nicht hingekriegt, dass das MagicPacket durchs VPN ins Zielnetz wandert, obwohl das Wake On Lan-Tool sogar die Auswahlmöglichkeit "VPN" bietet.

Wie müßte man denn das einstellen, damit es funktioniert?
Habe mal einen Screenshot von den Einstellungsmöglichkeiten gemacht.

Grüße,

Heiko
 

Anhänge

  • WOLTool.PNG
    WOLTool.PNG
    37.1 KB · Aufrufe: 16
So ohne weiteres ist das so wohl nicht möglich. Du wirst (da bin ich aber nicht der Experte) wohl etwas in dem Zielnetz des Rechners haben müssen, was das "Magic Packet" aussendet (weil das ein Broadcast in diesem Netz sein muss, soweit ich weiß und den bekommst du selbst per "directed Broadcast" nicht über die VPN-Verbindung, weil du ja den gleichen Broadcast auch im lokalen Netz hast...).
Es gibt aber ein "WOL" Tool für die Fritzbox, vielleicht schaust du dir das mal an, das kann man dann wohl auch "aus der Ferne" initiieren.

Jörg
 
Ok, danke.
Ich habe bisher immer halt etherwake verwendet über SSH, das ist natürlich OK.
Aber jetzt da ich auch per VPN ins Zielnetz komme, dachte ich, dass das eventuell auch geht.

Der Autor des Windows-Tools schreibt sogar, dass WOL über VPN in der neuen Version möglich sei.

Auf anderen Seiten habe ich mittlerweile aber auch gelesen, dass Magic Packets / Broadcasts nicht geroutet werden können
(was aus Sicherheitsgründen wohl auch gut sei...)


Grüße,

Heiko
 
Hallo, ich werde dann heute abend nochmal mit Heikos client.ovpn probieren. Meine Firewall ist offen (Port 1194), die Fritzbox sollte diesen Port ebenfalls geöffnet haben (Eintrag in ar7.cfg). Ich möchte eigentlich nur meine heimatliche Fritzbox als Zugang zum "großen, weiten" Internet haben, da ich demnächst wohl in Dubai bin und bekanntermaßen dort einiges blockiert ist. Ist es eigentlich möglich, OpenVPN über einen anderen Port als 1194 laufen zu lassen, z.B. 21 oder 443 oder gar 80?
Noch etwas, läßt sich eigentlich irgendwo feststellen, ob die Verbindung über VPN geht oder übers "normale" Internet?

Gruß

Martin
 
Zuletzt bearbeitet:
nomisnitram schrieb:
Ist es eigentlich möglich, OpenVPN über einen anderen Port als 1194 laufen zu lassen, z.B. 21 oder 443 oder gar 80?
Ja, du kannst eigentlich jeden belibigen Port nutzen (in der Konfig "port <Portnummer>", beim Aufruf dann "remote <name> <Portnummer>")

nomisnitram schrieb:
Noch etwas, läßt sich eigentlich irgendwo feststellen, ob die Verbindung über VPN geht oder übers "normale" Internet?
Am einfachsten ist, wenn du einen Trace ins Internet machst (z.B. bei Windows mit einem "tracert -d www.google.de" ). Wenn darin die VPN-IP des Servers auftaucht, dann gehts über den VPN-Tunnel.

Jörg
 
Danke für die prompte Antwort! Läßt sich eigentlich gezielt auswählen, was über das VPN geht und was ganz normal ins Internet geht? Oder geht dann grundsätzlich alles übers VPN?

Gruß
Martin
 
Die Option "redirect-gateway" setzt die Route für das Default-Gateway so um, dass dieses zum VPN-Server zeigt.
Auf IP-Basis (also für bestimmte IP Netze) kannst du somit entscheiden, was welchen Weg geht. Aber das wird dir vermutlich nicht helfen, da du vermutlich eine Unterscheidung über "Namen" meinst? Da könnte man höchstens recht grob unterscheiden, weil ja schon bestimmte IP-Bereiche bestimmten Regionen zugeordnet sind, das aber eben eine grobe Unterteilung ist...

Jörg
 
Naja, ich könnte natürlich das VPN erst dann starten, wenn ich auf normalem Weg nicht mehr weiterkomme, z.B. für VoIP. IP-Bereiche ließen sich vielleicht herausfinden, ist aber nicht so klasse. Die Entscheidung über IP-Basis geht dann mit bestimmten Parametern für "redirect-gateway" oder wie muss ich mir das vorstellen?

Martin
 
Nicht ganz ;-) Der Befehl "redirect-gateway" ist eigentlich sowas wie ein "Skript Befehl". Der macht ungfähr folgendes:
Geht die Verbindung zum VPN-Server über das aktuelle Default-Gateway (DG)?
Wenn ja, setze eine "Hostroute" für genau diese eine IP über das DG, speichere das DG zwischen und setze es dann um auf die IP des VPN-Servers. Im Resultat gibt es eine Route für die "offizielle" IP des VPN-Servers, die zeigt "zum Internet" und die Default-Route für alles andere zeigt über das VPN zum Server.

Je nachdem, was "mehr" ist, kannst du auch "von Hand" auf dem lokalen Client eintragen, dass er bestimmte Netze über das "normale" Internet erreichen soll, der Hauptverkehr aber über das VPN gehen soll. Dann würdest du den "redirect-gateway" Befehl weiter nutzen, aber auf dem Client noch händisch Routen eintragen. Sollen "wenige" Netze durchs VPN und der Haupteil über den "normalen" Internetweg, dann lässt du den "redirect-gateway"-Befehl weg und trägst statt deseen diese Netze mit dem Gatway des VPN-Servers ein (oder machst "route" Einträge in die Client-Config).

Ich hoffe, das war halbwegs verständlich...

Jörg
 
Auf dem lokalen Client eintragen heißt, in den Netzwerkeigenschaften meiner Internet-Verbindung (LAN)? Falls nur wenige Netze über VPN geroutet werden sollen, wie gebe ich die passenden route-Befehle in die client.ovpn ein? z.B. route 202.0.0.0 255.0.0.0 10.0.0.2 (sorry, ich habe noch nicht herausgefunden, wie man den Code auch als solchen kennzeichnet) um alle 202.x.x.x IPs über das VPN zu erreichen? (10.0.0.2 soll die IP des VPN-Servers sein)
 
nomisnitram schrieb:
Auf dem lokalen Client eintragen heißt, in den Netzwerkeigenschaften meiner Internet-Verbindung (LAN)?
Ja, also mit einem "route add ..." (je nach Betriebssystem geht es dann verschieden weiter)
Und dein Beispiel für wenige "VPN-Routen" war genau richtg.
Übrigens: hier steht was du suchst, vermutlich [noparse]
Code:
 Code bla bla
[/noparse].

Jörg
 
Danke für deine Hilfe, da werde ich heute abend wohl noch ein bisschen herumexperimentieren. Nur das mit dem
Code:
route add ...
habe ich nicht ganz verstanden. Das kommt dann in meine client.ovpn oder wohin?

Martin

...habe gerade gesehen, dass Heiko weiter oben ein ähnlich gelagertes Problem hatte. Werde mal versuchen es analog für meine Bedürfnisse anzupassen.
 
Zuletzt bearbeitet:
Nein, das "route add" muss in der Shell eingegeben werden (oder über die GUI der Box, wobei ich nicht weiß ob das geht, wenn die Box das VPN nicht kennt).
Auf der Box müsstest du dann in einer Shell eingeben:
Code:
route add -net 202.0.0.0 netmask  255.0.0.0 gw 10.0.0.2

Jörg
 
Jetzt habe ich endlich herausgefunden, warum ich das VPN nie hinbekommen habe. Ich hatte einen Zahlendreher in meiner ar7.cfg, der falsche Port war freigegeben. Tja, kaum macht man es richtig, schon klappt es!
Nochmal vielen Dank für die viele Hilfe,

Grüße

Martin
 
hi,

ich hab mir hier jetzt mal alles durch gelesen, und auch etwas rumkonfiguriert, aber irgendwo ist in meiner config der wurm drin.

die verbindung steht soweit, pings untereinander sind möglich, aber:

a) wenn ich mim network manager connecte wird korrekt der dns gepusht, aber kein default gateway gesetzt. durch manuelles adden geht das dann.

b) wenn ich über openvpn per console connecte, dann gibts nen default gateway aber kein dns, manuelles eintragen in die resolv.conf geht dann auch wieder.

meine server config sieht wie folgt aus:

Code:
#  OpenVPN 2.1 Config, Fri Jun 20 17:14:20 CEST 2008
proto tcp-server
dev tap
ca /tmp/flash/ca.crt
cert /tmp/flash/box.crt
key /tmp/flash/box.key
dh /tmp/flash/dh.pem
tls-server
tls-auth /tmp/flash/static.key 0
port 443
push "dhcp-option DNS 192.168.0.1"
push "redirect-gateway"
push "route-gateway 192.168.0.1"
mode server
ifconfig-pool 192.168.0.200 192.168.0.220
ifconfig 192.168.0.1 255.255.255.0
max-clients 5
tun-mtu 1500
mssfix
verb 3
daemon
cipher AES-256-CBC
comp-lzo
keepalive 10 120

kann ich überhaupt die 192.168.0.1 hierfür verwenden, die gleiche ip ist auch im fritzbox webif eingestellt ?

und hier die client config ( eigentlich ja unerheblich, ich wills ja direkt über den network manager starte, ist bequemer ):

Code:
client
dev tap
proto tcp
remote macs.dynadresse.hier 443
nobind
persist-key
persist-tun
ca /media/disk/ca.crt
cert /media/disk/client01.crt
key /media/disk/client01.key
tls-remote fritzbox
tls-auth /media/disk/static.key 1
auth SHA1
cipher AES-256-CBC
comp-lzo
verb 3
pull

und hier ein teil der ausgabe von client:

Code:
Fri Jun 20 17:28:46 2008 SENT CONTROL [fritzbox]: 'PUSH_REQUEST' (status=1)
Fri Jun 20 17:28:46 2008 PUSH: Received control message: 'PUSH_REPLY,dhcp-option DNS 192.168.0.1,redirect-gateway,route-gateway 192.168.0.1,ping 10,ping-restart 120,ifconfig 192.168.0.200 255.255.255.0'
Fri Jun 20 17:28:46 2008 OPTIONS IMPORT: timers and/or timeouts modified
Fri Jun 20 17:28:46 2008 OPTIONS IMPORT: --ifconfig/up options modified
Fri Jun 20 17:28:46 2008 OPTIONS IMPORT: route options modified
Fri Jun 20 17:28:46 2008 OPTIONS IMPORT: route-related options modified
Fri Jun 20 17:28:46 2008 OPTIONS IMPORT: --ip-win32 and/or --dhcp-option options modified
Fri Jun 20 17:28:46 2008 WARNING: --remote address [192.168.0.1] conflicts with --ifconfig subnet [192.168.0.200, 255.255.255.0] -- local and remote addresses cannot be inside of the --ifconfig subnet. (silence this warning with --ifconfig-nowarn)
Fri Jun 20 17:28:46 2008 TUN/TAP device tap0 opened
Fri Jun 20 17:28:46 2008 TUN/TAP TX queue length set to 100
Fri Jun 20 17:28:46 2008 ifconfig tap0 192.168.0.200 netmask 255.255.255.0 mtu 1500 broadcast 192.168.0.255
Fri Jun 20 17:28:46 2008 OpenVPN ROUTE: omitted no-op route: 192.168.0.1/255.255.255.255 -> 192.168.0.1
Fri Jun 20 17:28:46 2008 route del -net 0.0.0.0 netmask 0.0.0.0
Fri Jun 20 17:28:46 2008 route add -net 0.0.0.0 netmask 0.0.0.0 gw 192.168.0.1
Fri Jun 20 17:28:46 2008 Initialization Sequence Completed

was hab ich denn alles falsch gemacht ? :confused:
 
Zuletzt bearbeitet:
Zumindest im Log ist der "Fehler", dass du dich auf die IP verbunden hast, die auch im VPN ist. Also vermutlich war "remote 192.168.0.1" und nun "nörgelt" das VPN, weil die Gegenseite eigentlich schon ein Teil des VPN-Netzes ist, womit du eine Schleife gebaut hättest....


Jörg
 
danke für die antwort.
hab mich jetzt aus der uni ins vpn eingeloggt, aber immernoch die gleichen fehler. über openvpn direkt kein dns oder über den mir wichtigen network manager keine route.

der fehler mit dem gleichen netz kommt hier natürlich nicht mehr:

Code:
Mon Jun 23 13:43:38 2008 [fritzbox] Peer Connection Initiated with 217.227.85.210:443
Mon Jun 23 13:43:39 2008 SENT CONTROL [fritzbox]: 'PUSH_REQUEST' (status=1)
Mon Jun 23 13:43:39 2008 PUSH: Received control message: 'PUSH_REPLY,dhcp-option DNS 192.168.0.1,redirect-gateway,route-gateway 192.168.0.1,ping 10,ping-restart 120,ifconfig 192.168.0.200 255.255.255.0'
Mon Jun 23 13:43:39 2008 OPTIONS IMPORT: timers and/or timeouts modified
Mon Jun 23 13:43:39 2008 OPTIONS IMPORT: --ifconfig/up options modified
Mon Jun 23 13:43:39 2008 OPTIONS IMPORT: route options modified
Mon Jun 23 13:43:39 2008 OPTIONS IMPORT: route-related options modified
Mon Jun 23 13:43:39 2008 OPTIONS IMPORT: --ip-win32 and/or --dhcp-option options modified
Mon Jun 23 13:43:39 2008 TUN/TAP device tap0 opened
Mon Jun 23 13:43:39 2008 TUN/TAP TX queue length set to 100
Mon Jun 23 13:43:39 2008 ifconfig tap0 192.168.0.200 netmask 255.255.255.0 mtu 1500 broadcast 192.168.0.255
Mon Jun 23 13:43:39 2008 route add -net 217.227.85.210 netmask 255.255.255.255 gw 130.83.87.254
Mon Jun 23 13:43:39 2008 route del -net 0.0.0.0 netmask 0.0.0.0
Mon Jun 23 13:43:39 2008 route add -net 0.0.0.0 netmask 0.0.0.0 gw 192.168.0.1
Mon Jun 23 13:43:39 2008 Initialization Sequence Completed

eigentlich ist doch in der push-option der dns mit drin, blockiert das vielleicht der network manger, eher unwahrscheinlich oder ?
 
Also ich würde mal auf den Client tippen, bin aber nicht sicher. Denn die Option wird ja mitgeliefert vom Push. Kannst du evtl. mal mit einem anderen System testen? Neueres OpenVPN vielleicht, wenn es noch nicht rc7 ist?

Jörg
 
Kostenlos!

Statistik des Forums

Themen
248,878
Beiträge
2,303,775
Mitglieder
378,546
Neuestes Mitglied
Looki_Luzi