Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
OpenVPN Client specific overrides
« previous
next »
Print
Pages: [
1
]
Author
Topic: OpenVPN Client specific overrides (Read 3275 times)
HSW-2020
Newbie
Posts: 4
Karma: 0
OpenVPN Client specific overrides
«
on:
September 21, 2021, 11:40:03 am »
Hallo,
ich habe ein kleines Problem mit dem "Client specific overrides".
Was will ich erreichen?
Einige Externe sollen sollen nur, via VPN, auf bestimmte Geräte im Netzwerk zugreifen können. Die anderen bekommen erst einmal Zugriff auf das gesamte Netzwerk.
Der letzte Teil funktioniert auch so wie er soll.
Den ersten Teil, so habe ich gelesen, erreicht man hier über das "Client specific overrides"
Ich habe also ein weiteres Tunnelnetz eingerichtet und Server, sowie Common Name angegeben.
Auf der Cleintseite scheint das soweit zu klappen, da ich hier eine IP aus dem weiteren Tunnelnetz zugwiesen bekomme.
Eine entsprechende Firewall-Regel wurde auch erstellt, die zunächst einmal den Zugriff auf das gesamte Netz zuläßt. (Wird dann später auf die entsprechenden Geräte eingegrentzt).
Ich bekomme aber keinen Ping durch. Mit dem "freien" OpenVPN klappt dies aber ohne Probleme.
Ich vermute, dass Problem liegt beim Routing. Schaue ich mir die Stauseinstellungen an, so gibt es hier entsprechende Einträge für das "freie" VPN aber keine für das "beschränkte".
Ich habe versucht über die Advanced-Einstellung hier eine Route zu übergeben, aber irgendwas klappt da nicht so wie es soll.
Bsp.: Internes Netz: 10.0.10.0/24
Tunnelnetz "freis"VPN : 10.0.20.0/24
Tunnelnetz "beschränktes"VPN: 10.0.30.0/24
Einstellung Advanced: push "route 10.0.10.0 255.255.255.0"; => Kein Durchkommen
Einstellung Advanced: push "route 10.0.30.0 255.255.255.0"; => Kein Durchkommen
Was mache ich hier falsch?
Gruß HSW
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: OpenVPN Client specific overrides
«
Reply #1 on:
September 21, 2021, 11:49:17 am »
Sicherheitstechnisch würde ich dies änderst herum aufziehen... Durch Client Overrides feste IPs vergeben und über FW Regeln bestimmen wer wohin darf.
Dann (sollte) auch nichts passieren falls es irgendjemand schafft selbst Routen zu erstellen.
Gesendet von meinem OnePlus 8t mit Tapatalk
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
HSW-2020
Newbie
Posts: 4
Karma: 0
Re: OpenVPN Client specific overrides
«
Reply #2 on:
September 21, 2021, 12:07:19 pm »
Hallo,
die Idee hatte ich auch, die gebe ich doch ein mit:
ifconfig-push 10.0.20.20 255.255.255.0
in den Advanced-Einstellungen?
Bekomme dann aber immer einen Fehler vom OpenVPN-Clint Er wäre nicht im gleichen /30 subnet.
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: OpenVPN Client specific overrides
«
Reply #3 on:
September 21, 2021, 01:10:40 pm »
255.255.255.0 ist aber kein /30 Subnetz
Gesendet von meinem OnePlus 8t mit Tapatalk
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
zeropage
Newbie
Posts: 23
Karma: 0
Re: OpenVPN Client specific overrides
«
Reply #4 on:
September 21, 2021, 03:27:52 pm »
Hä? Die fast gleiche Frage hatte ich doch auch gestern gestellt. Oder schiele ich?
https://forum.opnsense.org/index.php?topic=24832.0
Logged
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: OpenVPN Client specific overrides
«
Reply #5 on:
September 23, 2021, 05:16:43 pm »
@HSW: ich würde da Superwinni zustimmen. Nicht mit den Routen/Route Pushes arbeiten, sondern mit fixer IP über CSOs und dann Firewall Regeln dafür bauen. Eine Route kann ich auf dem Client auch wenn sie nicht vom Server gepusht wurde selbst händisch setzen. Das ist KEIN Schutz. Viel einfacher:
* einen VPN Server für die normalen User machen, die ggf. alles dürfen oder wenig Beschränkungen haben, wo jeder die gleichen Rechte hat
* einen VPN Server mit anderem Tunnelnetz (bspw. dein 30er) machen, wo jeder Client, der sich verbindet direkt eine IP fix bekommt und dann die User/Clients die das betrifft einzeln mit Aliasen ordentlich freigeben in OpenVPN Regeln
Andernfalls ist das alles recht einfach aushebelbar.
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
OpenVPN Client specific overrides