OpenVPN und Firewall Problem

Started by jsander128, December 31, 2019, 06:07:25 PM

Previous topic - Next topic
December 31, 2019, 06:07:25 PM Last Edit: January 01, 2020, 10:39:43 AM by jsander128
Hi,

ich habe ein Problem mit OpenVPN und der Firewall. Ich habe den OpenVPN Server mit der Anleitung von Thomas Krenn eingerichtet. (https://www.thomas-krenn.com/de/wiki/OPNsense_OpenVPN_f%C3%BCr_Road_Warrior_einrichten)

Jedoch bekomme ich auf dem Client nur einen Zeitüberschreitungs Fehler. Wenn ich im OPNsense die Firewall komplett deaktiviere, kann ich ohne Probleme eine VPN Verbindung aufbauen. Die WAN und OpenVPN Regeln, habe ich entsprechend der Anleitung eingerichtet.

Ich bin im Moment ein bisschen am verzweifeln. In den Logs ist nicht zu erkennen, das irgendwas blockiert wurde.

Vielen Dank schon mal.

Gib mal die VPN ports am VPN Server frei.

Wenn der Tunnel steht und du nicht durch kommst, würde ich mal ne Floating rule machen, und den Traffic zu erlauben.

Moin, kannst du mal deine Konfiguration von deinem OpenVPN Server Posten und die Firewall einstellung von deinem WAN interface.
Wie kommst du ins Internet, hast du an deinem WAN ein MODEM?
Internet: Willy.tel Down: 1Gbit/s, UP: 250Mbit/s Glasfaser  |
Router/Firewall: pfSense+ 23.09  |
Hardware: Netgate 6100

Hi,

Quote from: fabian on December 31, 2019, 08:45:12 PM
Gib mal die VPN ports am VPN Server frei.

Wenn der Tunnel steht und du nicht durch kommst, würde ich mal ne Floating rule machen, und den Traffic zu erlauben.
Bei aktivierter Firewall, kann ich keinen Tunnel aufbauen. Ich bekomme am Client nur einen Zeitüberschreitungsfehler.

Am WAN ist eine Unitymedia Connect Box angeschlossen. Aktuell habe ich den VPN Client mit an die Conect Box angeschlossen. Den Zugriff über das Internet wollte ich erst im zweiten Schritt einrichten.


                       WAN
                        :
                        : CableProvider (UnityMedia)
                        :
                 .------+------.
             WAN |    MODEM    |
                 | ConnectBox  |
                 '------+------'
                        |
               Ethernet |          .-------------.
                        +----------+  VPN Client |
                        |          '-------------'
                        |
                    LAN | 192.168.0.1/24
                        |
                   .----------.
                   | OPNsense |
  192.168.0.143/24 '----+-----'
                        |
                    LAN | 192.168.1.1/24
                        |
                  .-----+------.
                  | LAN-Switch |
                  '-----+------'
                        |
                ...-----+-----...
                (Clients/Servers)


WAN Firewall Regel:

Aktion:             Erlauben
Schnittstelle:      WAN
Richtung:           in
TCP/IP Version:     IPv4+IPv6
Protokoll:          TCP
Quelle:             jegliche
Ziel:               WAN Adresse
Zielportbereich:    OpenVPN


VPN Server Konfiguration:

Servermodus:            Remotezugriff SSL/TLS + Benutzerauthentifizierung
Backend:                Lokale Datenbank
Protkoll:               TCP
Gerätemodus:            tun
Schnittstelle:          WAN
Lokaler Port:           1194
Zertifikatseinstellungen ...
IPv4 Tunnelnetzwerk:    10.15.0.0/24
Lokales IPv4-Netzwerk:  192.168.1.0/24
Adresspool:             ausgewählt


Die Kryptografischen Einstellungen habe ich weg gelassen, wenn diese relevant sind werde ich diese noch ergänzen.

Sicher das der openVPN CLIENT auch versucht TCP zu verwenden? Standard ist doch eher UDP...

kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....

Ja der Client nutzt TCP. Ich habe die gesamte Konfiguration auch schon mit UDP getestet, mit dem gleichen Ergebnis.
Wenn ich die Firewall deaktiviere, funktioniert der VPN Tunnel (tcp und udp). Aktiviere ich die Firewall wieder, funktioniert der Zugriff nicht mehr.

January 01, 2020, 06:12:20 PM #6 Last Edit: January 01, 2020, 06:40:33 PM by chemlud
...dann müsste auch etwas im log sein (für die default block rule. loggt die bei dir?).

Notfalls noch mal frisch anfangen und als (fast) erstes den Tunnel definieren...
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....

January 01, 2020, 07:59:38 PM #7 Last Edit: January 01, 2020, 08:05:32 PM by micneu
Verstehe ich das richtig:
- an deinem WAN der OPNsense hast du ein Kabel Router mit der IP: 192.168.0.1?

Kannst du mal bitte die einstellung deines WAN-Interface schicken?
Ich bin ein Visueller Mensch. ich habe das gefühl deine WAN Firewall regel ist nicht richtig, nur so als text erkenne ich nicht was da falsch is (ich schaue lieber bilder von der konfig)
ich hänge mal meine Firewall regel für OpenVPN als bild an.
Internet: Willy.tel Down: 1Gbit/s, UP: 250Mbit/s Glasfaser  |
Router/Firewall: pfSense+ 23.09  |
Hardware: Netgate 6100

Quote...dann müsste auch etwas im log sein (für die default block rule. loggt die bei dir?).
Auf dem WAN-Interface habe ich den Punkt "Blockiere private Netze" deaktiviert. Im Log taucht nur die selbst angelegte VPN Regel mit "allow" auf.

Quote- an deinem WAN der OPNsense hast du ein Kabel Router mit der IP: 192.168.0.1?
Genau der Kabel Router ist mein Internet Zugang.

Ich habe meine Firewall-Regel als Bild angehängt. Aber auf den ersten Blick, sieht das identisch aus (ausgenommen Port und Protokoll).

Quote from: micneu on January 01, 2020, 07:59:38 PM
Verstehe ich das richtig:
- an deinem WAN der OPNsense hast du ein Kabel Router mit der IP: 192.168.0.1?

Kannst du mal bitte die einstellung deines WAN-Interface schicken?
Ich bin ein Visueller Mensch. ich habe das gefühl deine WAN Firewall regel ist nicht richtig, nur so als text erkenne ich nicht was da falsch is (ich schaue lieber bilder von der konfig)
ich hänge mal meine Firewall regel für OpenVPN als bild an.

...Klassiker: source und destination port verwechselt?
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....

QuoteIm Log taucht nur die selbst angelegte VPN Regel mit "allow" auf.

..dann würde ich nochmal frisch anfangen...
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....

Quote...Klassiker: source und destination port verwechselt?

Ich habe folgende Einstellung:
Quote
Quelle: *
Port: *
Ziel: WAN Adresse
Port: 1194 (OpenVPN)

ich wusste das da was nicht stimmt.... na dann viel spaß noch
Internet: Willy.tel Down: 1Gbit/s, UP: 250Mbit/s Glasfaser  |
Router/Firewall: pfSense+ 23.09  |
Hardware: Netgate 6100

Das ist die Einstellung, die ich im Moment habe und die nicht funktioniert.

Mach bitte nochmal ein paar Screenshots von deiner OpenVPN Konfig, den Regeln auf WAN und den Interface Einstellungen.

Danke.
Twitter: banym
Mastodon: banym@bsd.network
Blog: https://www.banym.de