Fragen zu OpenVPN Server Konfig

Started by johnydo, July 31, 2026, 03:50:17 PM

Previous topic - Next topic
Quote from: viragomann on Today at 02:45:21 PM
Quote from: johnydo on Today at 02:35:30 PMWie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Gruppe die in der Instanz angegeben wird? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server
Genau. Das Subnetz, das beim Server angegeben ist, ist der Adress-Pool für die Clients. Dieses Subnetz, aber mit Netzwerkadresse (Bsp.192.168.168.0/24) müsstest du als Quelle verwenden.
Du kannst für jedes auch erst Aliases anlegen und dann diese in der Regel verwenden.

Alternativ könntest du jeder OpenVPN Server Instanz ein Interface zuweisen und die Regel dann da anlegen. Da gäbe es dann nur jeweils die eine Quelle.
Aber Achtung hier. "OpenVPN" ist die Interface Gruppe. Von dieser müsstest du dann die Regeln entfernen, weil Gruppen-Regeln vorrangig behandelt werden.

Ah verstehe. Jetzt ergibt es Sinn :). Gibt es hier für die Praxis einen Weg der sich bewährt hat oder ist das einfach Geschmacksache? Von pfSense kenne ich es das jeder Tunnel ein Interface mit einem Regelwerk hat...sofern das aber keinen nennenswerten Vorteil hat könnte ich es auch so wie aktuell belassen und über die Gruppenregeln steuern.

Ist wohl Geschmackssache und beides sicher. Wenn du Interfaces einrichtest, kannst du ohne weiter nachzudenken Regeln für Quelle = alles setzen. Voraussetzung die OpenVPN Gruppe ist leer.
Ansonsten würde ich mir Aliases für Admin u. User (Netz) anlegen. Die hast du in der Auswahl auch schnell zur Hand.

Bei pfSense ist das aber nicht anders. Standardmäßig gibt es die OpenVPN Interface Gruppe. Eigene Interfaces kann man den Instanzen optional zuweisen.

Hi,

ok. D.h. so wie im angehängten Screenshot sollte alles passend sein?

Ja.
Jetzt hast du beides umgesetzt? Interfaces und Aliases. Aber auch ok.

Wenn du einen DNS Server bereitstellst, braucht es dafür auch noch eine Regel. Die kann dann aber auf der Interface Gruppe für beide Bereiche definiert werden.

Ja, irgendwie mag ich das nicht wenn bei Quelle oder Ziel Any drin steht :). Ich denke ich lasse es auf Interface-Ebene.