Ich vermute du hast die OVPN Server mit Site2Site nicht mit dem Shared Key Mode konfiguriert, sondern sauber mit Site2Site SSL und Zertifikaten? Wie sieht die Serverkonfiguration auf der OPNsense aus? Und hast du Client specific Overrides definiert? Da ein SSL-mode VPN Server prinzipiell mehrere Gegenstellen haben kann - nicht nur eine wie beim SharedKey - ist hier das Verhalten von OpenVPN etwas anders (und dokumentiert), da der VPN Server hier nicht genau sagen kann, an wen er welches Netz wie zurücksenden soll. Auch wenn nur eine Verbindung besteht - es könnten theoretisch mehrere sein, daher wird er nur Pakete rückrouten wenn:* im VPN Server selbst als Remote Netz das Netz auf der anderen Seite (also hinter Raspi oder Windows GW) angegeben ist* ein Client Specific Override konfiguriert ist, der den Client (Raspi oder Windows Kiste) identifiziert (normalerweise über den CN des Zerts) und dort nochmals als Remote Netz das entsprechende Netz drinsteht.Die erste Angabe im Server ist quasi notwendig um dem VPN Service zu sagen "hey schicke 172.20.20.x an ovpns3" und der zweite im CSO damit er weiß, dass er das dem Client XY zurouten soll, der via ovpns3 verbunden ist. Ist ein tick komplizierter als shared key aber wenn mans mal verstanden hat, gehts ganz einfach Cheers\jens