Пытаюсь настроить удаленный доступ к локальной сети через OpenVPN. Почему недоступны ресурсы локальной сети?

Ссылка скопирована
1 ответ

Есть домашняя сеть 192.168.1.0/24, закрытая NAT'ом провайдера. На VPS с белым ip настроил OpenVPN сервер. Задумка следующая. В домашней сети есть ПК, на котором поднимается OpenVPN клиент. Этот ПК как бы является мостом между VPN сетью и локальной сетью. И другие OpenVPN клиенты должны иметь доступ к устройствам сети 192.168.1.0/24.
Вроде бы всё настроил, но с удаленных устройств не получается достучаться до сети 192.168.1.0/24. Программой Wireshark, запущенной на том самом домашнем ПК с OpenVPN клиентом, увидел, что пакеты с адресом назначения сети 192.168.1.0/24 на этот ПК приходят:
(попытка зайти в вебморду роутера 192.168.1.1 с OpenVPN клиента 10.8.0.4)

Пытаюсь настроить удаленный доступ к локальной сети через OpenVPN. Почему недоступны ресурсы локальной сети?

Пакеты приходят, но что с ними происходит дальше - не ясно, т.к. от роутера 192.168.1.1 ответа не приходит. То ли их ПК дальше никуда не отправляет, то ли хост 192.168.1.1 куда-то не туда ответы шлет...
В чем может быть дело?

Дополнительно:

Маршрутизатор может стать клиентом openvpn? Какая ось установлена на компьютере с клиентом openvpn?

Два варианта - или не включен форвардинг на пека (в случае линукса sysctl -w net.ipv4.conf.all.forwarding=1, в случае винды - не использовать ее как какой-либо сервер)
Или да, отсутствует обратный маршрут до вашего vps, решается или SNAT на ПК, или прописыванием обратного маршрута на основном GW, только отмечу, соединения от него не должны идти через snat.

  • Спасибо. Наиболее подходящим решением выбрал добавление правила SNAT. Все работает, ура!

Ответы:

Роутеру пропишите статический маршрут до сети 10.8.0.0/24 (или какая там маска) через 192.168.1.x (адрес вашего ПК). И на самом ПК должна работать маршрутизация

  • Поддерживаю.
    1. Не надо пашить default и заоуливать весь трафик на контору
    2. Описать push нужных сетей
    3. Если надо - прописать iroute
    4. Проверить forwarding
    5. Не использовать nat, как пишут во всех статьях в инете, через нат будет по сути анонимайзер и потом хрен поймешь кто зашёл и устроил косяк.

    Ну и tcpdump в помощь чтобы понять что происходит

1. Заменить домашний роутер на Микротик.
Если это невозможно, то ваша домашняя машина, на которой стоит OpenVPN должна стать для других компьютеров шлюзом.

Настраивал OpenVPN достаточно давно...
Добавь строку ниже в кофиг сервера...

client-config-dir "C:\Program Files\OpenVPN\config" # путь к конфигурационному файлу клиента на сервере VPN

client-config-dir "C:\Program Files\OpenVPN\config" # путь к конфигурационному файлу клиента на сервере VPN

По указанному пути выше должен лежать файл, уже не помню точно, но вроде как должен совпадать именем с именем конфига клиента... Файл должен быть след содержания...

ifconfig-push 172.16.10.4 255.255.255.0 iroute 192.168.121.0 255.255.255.0 #маршрут который появится у клиента #Включить или отключить доступ убрав решетку ниже #disable

ifconfig-push 172.16.10.4 255.255.255.0 iroute 192.168.121.0 255.255.255.0 #маршрут который появится у клиента #Включить или отключить доступ убрав решетку ниже #disable

По поводу второй строки проверяй может там еще шлюз указывать надо, нашел какие-то старые свои наработки...
Такое решение, как по мне самое лучшее, так как ты можешь настраивать маршрутизацию клиента плюс отключить его из конфига который у тебя на сервере лежит, обращу внимание что маршруты прописываются в момент подключения клиента...

  • Этот ответ верный. Нужен CCD и iroute, либо топология subnet. Настройки форвардинга и в целом маршрутизации без этого работать не будут

Как выше писали вариант с микротик хороший но требует денежных вложений. Как вариант поднять pfsence. Если нужно получить доступ к определеным сервисам на локальном пк, то можно обойтись ssh сервером и перенаправлять локальные порты.

Попробуй отключить автоматическую маршрутизацию у себя, на стороне клиента

Если там винда, то вряд ли она будет натить трафик из опенвпн в сеть, если линукс, то настраивай маршрутизацию и форвардинг, чтобы пакеты летели в обе стороны.

Если же ничего не поможет, то используйте ZeroTier.
Этот VPN работает даже там, где внешне всё закрыто.

Если NAT не включен, на 192.168.1.1 прилетает пакет от 10.8.0.4, а т.к. 10.8.0.4 не принадлежит подсети 192.168.1.0/24 ответ уйдет на default gateway, т.е. в интернет. Можно включить NAT,а можно прописать на роутере маршрут для подсети 10.8.0... в локалку. И firewall проверить, конечно.

Попробуйте на роутере домашнем изменить подсесть 192.168.1.0/24 на отличную от той куда подключаетесь, например 192.168.25.0/24

Нужно решить такую задачу?

Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.

Заказать помощь
Лучший ответ
1
Игорь Волков Ответ

Для того чтобы настроить удаленный доступ к локальной сети через OpenVPN, необходимо убедиться, что все настройки правильно выполнены. Один из распространенных причин, почему ресурсы локальной сети становятся недоступными после подключения к VPN, это неправильная настройка маршрутизации.

Во-первых, убедитесь, что на сервере OpenVPN правильно настроены маршруты для доступа к ресурсам локальной сети. Для этого проверьте конфигурационный файл сервера OpenVPN (обычно это файл с расширением .conf) и убедитесь, что в нем указаны правильные сетевые маршруты.

Пример конфигурационного файла сервера OpenVPN:

server 10.8.0.0 255.255.255.0
push "route 192.168.1.0 255.255.255.0"

server 10.8.0.0 255.255.255.0 push "route 192.168.1.0 255.255.255.0"

В данном примере, сервер OpenVPN находится в сети 10.8.0.0/24, а ресурсы локальной сети находятся в сети 192.168.1.0/24. С помощью директивы push "route", сервер OpenVPN указывает клиентам маршрут к ресурсам локальной сети.

Во-вторых, убедитесь, что на клиентской стороне также правильно настроены маршруты. После подключения к серверу OpenVPN, выполните команду route print (для Windows) или route -n (для Linux), чтобы убедиться, что маршруты к ресурсам локальной сети добавлены корректно.

Если после выполнения вышеперечисленных шагов ресурсы локальной сети по-прежнему недоступны, возможно проблема кроется в настройках брандмауэра на сервере или клиенте. Убедитесь, что правила брандмауэра разрешают трафик к ресурсам локальной сети через VPN.

Если проблема все еще не решена, попробуйте перезапустить сервис OpenVPN на сервере и переподключиться к VPN с клиента. Иногда перезапуск сервиса помогает исправить некоторые неполадки.

Надеюсь, эти рекомендации помогут вам решить проблему с доступом к ресурсам локальной сети через OpenVPN. Если у вас остались вопросы или проблемы, не стесняйтесь обращаться за помощью. Удачи!

Другие ответы (0)

Пока нет других ответов. Будьте первым, кто поможет автору.

Ответить на вопрос

комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Вам также может быть интересно