ERST, wenn ich mich auf opnsense1 einlogge, kann ich mich auf opnsense2 einloggen
Was sagt denn das FW Log deiner 2. Sense? Lässt sie Anfragen aus dem VPN schonmal rein?Code: [Select]tbarth@Debian10:~$ ssh -p 222 root@192.168.2.102root@opnsense2:~ # tcpdump -i igb0 -n host 192.168.3.6tcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on igb0, link-type EN10MB (Ethernet), capture size 262144 bytes10:46:20.088964 IP 192.168.3.6.39592 > 192.168.2.102.222: Flags [S], seq 3875960924, win 64240, options [mss 1357,sackOK,TS val 1701548012 ecr 0,nop,wscale 7], length 0Hat Deine 2. Sense eine Route für das VPN zum LAN damit sie nicht default an das WAN routet?Nein, hat sie noch nicht. Offensichtlich muss ich dann auf dem OpenVPN Interface bereits die selbe Regel erstellen, wie ich sie auf der 1. Firewall eingerichtet habe?Code: [Select]Protocol Source Port Destination Port Gateway Schedule Description IPv4 * 192.168.3.0/24 * * * * * Allow OpenVPN traffic QuoteERST, wenn ich mich auf opnsense1 einlogge, kann ich mich auf opnsense2 einloggenMeinst Du über das GUI einloggen? Sorry, da meinte ich den SSH-Login
tbarth@Debian10:~$ ssh -p 222 root@192.168.2.102root@opnsense2:~ # tcpdump -i igb0 -n host 192.168.3.6tcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on igb0, link-type EN10MB (Ethernet), capture size 262144 bytes10:46:20.088964 IP 192.168.3.6.39592 > 192.168.2.102.222: Flags [S], seq 3875960924, win 64240, options [mss 1357,sackOK,TS val 1701548012 ecr 0,nop,wscale 7], length 0
Protocol Source Port Destination Port Gateway Schedule Description IPv4 * 192.168.3.0/24 * * * * * Allow OpenVPN traffic
Ich habe an einigen Standorten auch ein HA Setup. Die zweite Firewall ist meiner Meinung nach nicht erreichbar, da sie die Quell IP, von der Du kommst, an ihren eigenem OpenVPN Gateway antworten will (Route).Ich habe mir so beholfen, dass ich einfach eine NAT Outbound Rule auf der FW1 eingerichtet habe, so in etwa:Interface LANSource: Das Netz von dem du kommstDestination: die IP von FW2Port *NAT Address: "Interface address", oder eine beliebige aus dem Netz, in dem beide FW's sindNAT Port *Static Port NO
Dann nutzt du vermutlich die flasche Subnet Mask. /32 ist für einen Singlehost.