Доброе время суток.
Наверно такая же проблема. уже сижу проверяю 2 дня. Помогите советом
Есть облачный сервер на убунту 16 35.202.хх.х
на нем понят ОВПН сервер
************************************************************
port 1194
proto tcp (не UDP так как микротик на котором клиент не работает по udp)
dev tun
ca ca.crt
cert ServerV4.crt
key ServerV4.key
dh dh2048.pem
# задаем IP-адрес сервера и маску подсети (виртуальной сети)
server 10.0.0.0 255.255.255.0
# задаем МАРШРУТ который передаём клиенту
# и маску подсети для того чтобы он "видел"
# сеть за OpenVPN сервером
# Client №1
push "route 192.168.6.0 255.255.255.0"
# Client №2
push "route 192.168.7.0 255.255.255.0"
# Client №3
push "route 192.168.8.0 255.255.255.0"
# Client №3
push "route 192.168.88.0 255.255.255.0"
# делает сервер OpenVPN основным шлюзом у клиентов
push "redirect-gateway def1"
push "dhcp-options DNS 8.8.8.8"
# разрешать подключаться с одинаковым сертификатом/ключом
duplicate-cn
# маршрут сервер-клиент
route 10.0.0.0 255.255.255.0 (вот тут вопрос, что должно быть252)
# маршрут client 1
route 192.168.6.0 255.255.255.0
# маршрут client 2
route 192.168.7.0 255.255.255.0
# маршрут client 3
route 192.168.8.0 255.255.255.0
# маршрут client 4
route 192.168.88.0 255.255.255.0
# от какого пользователя и группы будет работать OpenVPN
user nobody
group nogroup
# разрешает видеть клиентам друг друга (по виртуальным IP)
# по умолчанию клиенты видят только сервер
client-to-client
keepalive 10 120
comp-lzo
# эти опции позволяют избежать необходимости
# получения доступа к определенным ресурсам
# после рестарта, т.к. это может быть невозможным
# из-за понижения привилегий.
persist-key
persist-tun
cipher AES-256-CBC
verb 3
*****************************************************************
сервер овпн поднимается все ок
tun0 Link encap:UNSPEC HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00
inet addr:10.0.0.1 P-t-P:10.0.0.2 Mask:255.255.255.255
inet6 addr: fe80::3cd2:2f62:4857:fd15/64 Scope:Link
UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1500 Metric:1
RX packets:0 errors:0 dropped:0 overruns:0 frame:0
TX packets:1105 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
RX bytes:0 (0.0 B) TX bytes:92208 (92.2 KB)
*******************************************************************
Далее:
Есть микротик 450
он обслуживает локальные сети
192.168.6.0/24
192.168.7.0/24
192.168.8.0/24
192.168.88.0/24
на нем поднят ОВПН клиент
[admin@MikroTik] > interface ovpn-client print
Flags: X - disabled, R - running
0 R name="My VPN" mac-address=02:D2:79:AF:C6:41 max-mtu=1500 connect-to=35.202.ххх.х port=1194 mode=ip user="client1" password="хххххх" profile=default certificate=client1.pem_0 verify-server-certificate=no auth=sha1 cipher=aes256 add-default-route=no
и туннель строится
[admin@MikroTik] > ip address print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK INTERFACE
0 ;;; defconf
192.168.88.1/24 192.168.88.0 bridge
1 D 192.168.10.13/28 192.168.10.0 ether1
2 D 10.0.0.6/32 10.0.0.5 My VPN
Настроен маскарад на микротике
[admin@MikroTik] > ip fi nat print
Flags: X - disabled, I - invalid, D - dynamic
1 chain=srcnat action=masquerade src-address=192.168.88.0/24 out-interface=ether1 log=no log-prefix=""
2 chain=srcnat action=masquerade src-address=192.168.88.0/24 out-interface=My VPN log=no log-prefix=""
Настроена маркировка с направлением в ВПН
[admin@MikroTik] > ip fi mangle print
Flags: X - disabled, I - invalid, D - dynamic
0 D ;;; special dummy rule to show fasttrack counters
chain=prerouting action=passthrough
1 D ;;; special dummy rule to show fasttrack counters
chain=forward action=passthrough
2 D ;;; special dummy rule to show fasttrack counters
chain=postrouting action=passthrough
3 chain=prerouting action=mark-routing new-routing-mark=Through_VPN passthrough=no src-address=192.168.88.0/24 log=no log-prefix=""
Ну и таблица маршрутов:
[admin@MikroTik] > ip ro print
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 A S 0.0.0.0/0 My VPN 1
1 ADS 0.0.0.0/0 192.168.10.1 1
2 ADS 10.0.0.0/24 10.0.0.5 1
3 ADC 10.0.0.5/32 10.0.0.6 My VPN 0
4 ADS 192.168.6.0/24 10.0.0.5 1
5 ADS 192.168.7.0/24 10.0.0.5 1
6 ADS 192.168.8.0/24 10.0.0.5 1
7 ADC 192.168.10.0/28 192.168.10.13 ether1 0
8 ADC 192.168.88.0/24 192.168.88.1 bridge 0
9 DS 192.168.88.0/24 10.0.0.5 1
***********************************************************************
а теперь вопросы:
1.при поднятом впн я не могу пингать с микротика 10.0.0.1 туннель, который поднят на Сервер в облаке
2. при подняом впн не могу пингать с сервера микротик по 10.0.0.6
3. инета соответственно нет в локалке микротика
4. на стороне сервера в облаке установлен форвард
nano /etc/sysctl.conf
net.ipv4.ip_forward=1
iptables -t nat -A POSTROUTING -o ens4 -j MASQUERADE
iptables -t nat -A POSTROUTING -o tun0 -j MASQUERADE
iptables -A FORWARD -j ACCEPT
в итоге НИЧЕГО не пингается инета нет
