OPNsense Forum

International Forums => German - Deutsch => Topic started by: fw115 on June 09, 2024, 12:11:57 PM

Title: OpenVPN Routing
Post by: fw115 on June 09, 2024, 12:11:57 PM
Ich komme bereits ins vom LAN ins Internet.
Der VPN Tunnel steht und ist connected.
Was ich nicht kann , weil das NAT sicher nicht stimmt evt. GW ?, ist von aussen auf
195.8.x pingen oder die virtuelle IP des VPN Tunnels die vom Provider gesetzt wurde.

Man möge mir verzeihen, aber irgendwie habe ich den dreh mit Opensense noch nicht raus.

Als Bilder noch System GW und Nat.

Rules zum Testen erstmal überall any any.

Was sehe ich nicht oder wo bin ich falsch abgebogen ?

Danke.


Title: Re: OpenVPN Routing
Post by: fw115 on June 09, 2024, 12:12:27 PM
Mehr Bilder
Title: Re: OpenVPN Routing
Post by: fw115 on June 09, 2024, 12:19:50 PM
Übersicht
Title: Re: OpenVPN Routing
Post by: userbenutzer on June 11, 2024, 11:54:44 AM
Entschuldige, aber ich verstehe nicht, was dein Ziel überhaupt ist.

195.xx ist doch ein öffentliches Netz und du hast es auf der DMZ? Und die DMZ scheint nicht richtig verbunden oder angeschlossen zu sein, siehe das rote X in der Übersicht.
Title: Re: OpenVPN Routing
Post by: trixter on June 14, 2024, 09:42:20 AM
Würde auch sagen : Erst mal das DMZ-Interface hoch bekommen, sonst kann das nichts werden

Verstehe auch den Sinn nicht, eine DMZ mit öffentlichen Adressen zu betreiben. Das schränkt doch viel zu sehr ein und ist anfällig für Fehler.

Würde empfehlen die DMZ mit privaten Adressen zu betreiben und per NAT/PAT/Reverse-Proxy Dienste ins Netz zu stellen.
Wenn dann mal versehentlich ein Port offen und die Regeln zu lasch sind, schlägt das nicht gleich bis zum Server durch.
Title: Re: OpenVPN Routing
Post by: fw115 on June 15, 2024, 04:33:44 PM
Hallo zusammen,

erstmal danke für die Antworten.

War mein Fehler .. DMZ INT ist 192.168.100.1
Und mein Plan war auch wie die Empfehlung von trixter, sind aber irgendwie die VPN IPs als DMZ IPs in den Plan gerutscht.

Dennoch fehlt mir aber das richtige Routing.

Ich habe als GW für DMZ jetzt :

Int: DMZ , GW IP: 192.168.100.1

Wie Route ich denn jetzt die VPN IPs zu 192.100.x Zielen in der DMZ ?
Title: Re: OpenVPN Routing
Post by: userbenutzer on June 17, 2024, 10:45:15 AM
Wenn die opnsense als Gateway eingetragen ist und du entsprechende Firewall Regeln erstellt hast, müsste geroutet werden.

Du kannst dir die Routing Tabelle anschauen unter System > Routes > Status

Fehlende Routen kannst du erstellen unter System > Routes > Configuration
Title: Re: OpenVPN Routing
Post by: trixter on June 17, 2024, 11:11:20 AM
bitte vor lauter Routen nicht vergessen die Rules zu ergänzen.
Title: Re: OpenVPN Routing
Post by: fw115 on June 18, 2024, 06:35:24 PM
Scheinbar bin ich echt zu blöd...

Bei der Astaro / Shopos UTM9 war das easy...

Hier suche ich mich Tod in den div. Sub Menüs, was es nicht gerade einfacher macht.
Ein Traceroute zeigt mir, das er bis zum Tunnelinterface des Provides kommt und dann Ende.
Also gibt es von meiner Seite aus keine entsprechende Antwort.

Ich hab keine Plan mehr was ich wo hier noch machen soll.

Title: Re: OpenVPN Routing
Post by: trixter on June 19, 2024, 11:55:02 AM
Kein Grund die Flinte ins Korn zu werfen...

Wenn Du OpenVPN machst und der Tunnel aufgebaut wird, kann es nur an mangelnden Regeln oder fehlendem Routing bzw NAT liegen.

Regeln kannst Du im Live-Log unter Firewall checken.
Routen wie bereits beschrieben unter System / Routes / Status

Hast den schlimmsten Teil hinter Dir.

Title: Re: OpenVPN Routing
Post by: fw115 on June 19, 2024, 08:38:48 PM
Danke, aber so richtig will das noch nicht.

Also Interfaces:

DMZ > igb1 > 192.168.100.1/32
Glasfaser > vlan01 100.6x.X.X./16  DHCPv4
LAN > igb0 > 192.168.2.1
Tunnel > ovpnc2 > 213.24x.x./32 mit meinem 195.8x.x./29

Alles an Traffic muss über Glasfaser nach außen. Logisch

Alles was von LAN kommt muss über Glasfaser rein und raus

Alles von vom Tunnel kommt soll an DMZ und jeweils an eine 192.168.100.x und von da wieder zurück durch den Tunnel nach außen.

NAT wie ?
Rules im Moment alle auf any any auf jedem Interface um da erstmal den Kopf frei zu haben.
Brauche ich zusätzliche Routen ?


Ich komme hier einfach nicht weiter.

Aus dem LAN komme ich raus. Kann Webseiten aufrufen usw.
Ich kann jedoch keine Adresse in der DMZ erreichen.
Aus der DMZ komme ich aus raus.

Irgendwas überseh ich und das treibt mich gerade ein wenig in den Wahnsinn.

Title: Re: OpenVPN Routing
Post by: userbenutzer on June 21, 2024, 12:00:08 PM
Hallo,
ich würde fast schon vermuten es ist ein sehr einfacher Fehler oder der Fehler ist vielleicht anderswo zu suchen.

Falls du jetzt sehr viel eingestellt hast und schon probiert hast, vielleicht noch einmal ganz von vorn zu starten und die opnsense einmal auf Werkseinstellung zu setzen?

In der Werkseinstellung ist dann erlaubt, dass LAN überall hin darf.

Und dann ein Thema nach dem anderen.

Ich verstehe es jetzt so, dass du aus dem LAN in die DMZ zugreifen willst und es soll vom Tunnel was an die DMZ und ins LAN weitergeleitet werden.
Ich würde erstmal starten mit Zugriff LAN > DMZ. Wenn das läuft dann das nächste Thema.

Wenn die Netzwerke korrekt in der opnsense eingerichtet sind, die opnsense als Gateway beim Client eingetragen ist (und keine Regeln das verbieten) wird automatisch geroutet und du musst keine zusätzlichen Routen eingeben.

Wenn du da schon Probleme hast, erstmal darauf konzentrieren und weiter suchen. Stimmt mit dem Netzwerk alles? Kannst du die DMZ IP der opnsense erreichen? Wird vielleicht doch was geblockt? (Live-Log prüfen)
Traceroute kann auch manchmal helfen. Kannst du über die opnsense deine Geräte erreichen? Entweder über SSH auf die opnsense oder sonst findest du unter Interfaces > Diagnostics auch eine GUI für Ping oder Traceroute.

Ich wünsch dir viel Erfolg!
Title: Re: OpenVPN Routing
Post by: fw115 on June 21, 2024, 04:32:43 PM
Also ich komme vom LAN in die DMZ und umgekehrt.

ich erreiche jedoch keine IP über den VPN Tunnel.
Der Tunnel steht als connected. Die Tunnel IP vom Provider wird mir angezeigt.

Ich habe z.B. der DMZ eine virtuelle IP zugewiesen, die 195.8.x.x die dann auf DMZ 192.168.100.1 liegt

Ich kann alles von der Firewall und meinem Laptop anpingen, nur eben von außen nicht.

Ein PING mit einem Online Ping Tool ergibt einen Timeout.
Der Traceroute hört bei der Firewall auf.
Das obowohl ersteinmal alles auf ANY ANY steht in jedem Interface zum testen

Title: Re: OpenVPN Routing
Post by: fw115 on June 23, 2024, 04:41:46 PM
So, heute mal reset und restart from scratch.

Ergebnis, bin soweit wie vorher. :'( :o
Title: Re: OpenVPN Routing
Post by: Patrick M. Hausen on June 23, 2024, 04:56:33 PM
Das "allow any any" gilt auch für das OpenVPN Interface? Frag nur  ;)
Title: Re: OpenVPN Routing
Post by: fw115 on June 23, 2024, 06:48:47 PM
Auch für OpenVPN

Um genau solche Fehler auszuschließen auf allen Interfaces any any.

Soll ja erstmal laufen. Einschränken is dann einfach möglich.
Title: Re: OpenVPN Routing
Post by: Patrick M. Hausen on June 23, 2024, 07:28:09 PM
Komm mal in die Usergroup nächsten Freitag ...
Title: Re: OpenVPN Routing
Post by: fw115 on June 23, 2024, 08:03:13 PM
Ab wann denn ?

Danke !
Title: Re: OpenVPN Routing
Post by: Patrick M. Hausen on June 23, 2024, 08:11:09 PM
Jeden zweiten Freitag ab 17:00.

https://forum.opnsense.org/index.php?topic=18183.0

https://nsfw.pub
Title: Re: OpenVPN Routing
Post by: fw115 on June 29, 2024, 02:57:39 PM
Hallo,

habe es gestern terminlich nicht geschafft.

Ich gehe davon aus, dass es dann am 12.07. weiter geht ?
Da werde ich dann auf jeden Fall dabei sein.


VG
Title: Re: OpenVPN Routing
Post by: Patrick M. Hausen on June 29, 2024, 03:01:55 PM
Yep.