SOFTOLAB Posted March 25, 2014 (edited) Собстенно задача, соеденить несколько удалённых сетей по VPN, выбор пал на OpenVPN. Почитав несколько мануалов, т.к. делал это первый раз присутпил к настройке, сделал сертефикат с помощью пакета OpenVPN для windows, все настроил на клиенте, в итоге сколько не пытался подключиться - не удаётся, в логе следующие ошибки: Настроки OpenVPN сервера: /interface ovpn-server server set certificate=cert_8 cipher=blowfish128,aes128,aes192,aes256 default-profile=default-encryption enabled=yes keepalive-timeout=10 port=1000 Может быть кто нибудь сталкивался с таким? Целый день бодаюсь с этой проблемой, а результата нет. Edited March 25, 2014 by SOFTOLAB Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Night_Snake Posted March 26, 2014 1. Проверьте время 2. Попробуйте для теста отключить проверку сертификата у клиента и шифрование Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 26, 2014 Он без сертификата работать не будет, и вообще этот протокол устаревший. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SOFTOLAB Posted March 26, 2014 (edited) Night_Snake, время идентично, шифрование убирал, без сертификата не работает тоже. Целый день эксперементировал. Saab95, может у ROS есть какие то нюансы с сертификатами, т.к. я склоняюсь к мысли что что-то не так именно с ним, все делал по мануалам, создавал сертификат, конвертировал его в формат который понимает ROS, потом заливал, единственное у меня почему то добавлялся только CA сертификат, серверный в списке так и не появляется. Кто кроме OpenVPN умеет работать на нужном порту, имеет шифрование и поддерживается почти повсеместно? Edited March 26, 2014 by SOFTOLAB Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SOFTOLAB Posted March 26, 2014 На второй день мучений методом брутфорса вариантов оно всё таки заработало, хотя ничего особо не менял, крутил только настройки связанные с OpenVPN. Работает без сертификата клиента, только на сервере поставил и все завелось. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 26, 2014 Кто кроме OpenVPN умеет работать на нужном порту, имеет шифрование и поддерживается почти повсеместно? SSTP например. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
rpra Posted March 26, 2014 Он без сертификата работать не будет, и вообще этот протокол устаревший. Не поддерживаемый в ROS хотел сказать. Только частично. С чего бы ему устареть-то? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SOFTOLAB Posted March 26, 2014 Saab95, там же тоже сертификаты нужны? Работает быстрее OpenVPN и меньше ест? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
rpra Posted March 26, 2014 Saab95, там же тоже сертификаты нужны? Работает быстрее OpenVPN и меньше ест? Может нелепо прозвучит, но в итоге после всяких траблов на микротиках впн стал делать обычным pptp. Просто и надежно, и можно другие железки кроме мт задействовать при сильной нужде. SSTP и Ovpn работают по tcp и в юзерспейсе и оттого весьма тормозны. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 27, 2014 Saab95, там же тоже сертификаты нужны? Работает быстрее OpenVPN и меньше ест? Не нужны сертификаты для SSTP. Может нелепо прозвучит, но в итоге после всяких траблов на микротиках впн стал делать обычным pptp. Просто и надежно, и можно другие железки кроме мт задействовать при сильной нужде. SSTP и Ovpn работают по tcp и в юзерспейсе и оттого весьма тормозны. Просто нужно сразу всем говорить, что туннели с шифрованием не нужны. Что там за такие важные данные передаются, которые может перехватить злоумышленник? Все что надо, и так шифруется прикладными программами. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SOFTOLAB Posted March 27, 2014 Saab95, вам будет приятно что кто то будет копаться даже в вашем мусоре? Даже из мусора можно многое узнать о человеке ;) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 27, 2014 Saab95, вам будет приятно что кто то будет копаться даже в вашем мусоре? Даже из мусора можно многое узнать о человеке ;) Просто практически все, когда ставят ТЗ по объединению офисов, пишут что нужно шифрование, а скорости обмена 100 мегабит. Такие скорости обеспечит разве что RB1100AHx2, а мелкие роутеры в виде RB750 или даже RB2011, столько трафика с шифрованием не прокачают. Естественно ценник ползет вверх. И тут у них сразу решается вопрос, нужно шифрование, или можно обойтись без него. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SOFTOLAB Posted March 27, 2014 (edited) Saab95, я понимаю что 100 метров не прокачать на SOHO роутере, для этого в ядре (в него сводяться все тунели) со временем появиться тазик вместо текущего RB450G, и тут не офис, тут все из своего кармана :) Мне 30 метров за глаза хватит для тунеля, тем более он изредка только использоваться на таких скоростях будет. Попробовал SSTP, тоже грузит не меньше чем OpenVPN, но при этом делает ROS "панику ядра". Edited March 27, 2014 by SOFTOLAB Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Night_Snake Posted March 28, 2014 Попробовал SSTP, тоже грузит не меньше чем OpenVPN, но при этом делает ROS "панику ядра". L2TP. L2TP/ipsec, если нужно секурно Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SOFTOLAB Posted March 28, 2014 Night_Snake, ко мне в pptp долбяться, ещё и в l2tp будут, огромный минус что порт менять нельзя. В принцепе для себя решил что там где шифрование не нужно буду наверное l2tp использовать, там где нужно OpenVPN. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
rpra Posted March 29, 2014 В принцепе для себя решил что там где шифрование не нужно буду наверное l2tp использовать, там где нужно OpenVPN. С опенвпн не будет скорости не некротике :( Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SOFTOLAB Posted March 29, 2014 rpra, ~30 метров есть, но проц у клиентского девайся в полку грузит. Для некоторых нужд пойдёт. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
ShumBor Posted March 31, 2014 (edited) SOFTOLAB, у тебя то 30 :) у меня вообще на 13-15 подыхает уже, с вырубленным по минимуму шифрованием, но у меня схема серавк на линухе - микротик и выбора особо нет в впнах было. Открыли только 1 tcp порт на фаерволе :( Надо было бы на постоянку - сунул бы в эту точку тазик на атоме/селероне, да вот через полгода туда свою оптику доложат наконец-то, нужно было временное решение Edited March 31, 2014 by ShumBor Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...