Перейти к содержимому
Калькуляторы

OpenVPN на RouterOS

Собстенно задача, соеденить несколько удалённых сетей по VPN, выбор пал на OpenVPN.

Почитав несколько мануалов, т.к. делал это первый раз присутпил к настройке, сделал сертефикат с помощью пакета OpenVPN для windows, все настроил на клиенте, в итоге сколько не пытался подключиться - не удаётся, в логе следующие ошибки:

742010636.jpg

 

Настроки OpenVPN сервера:

/interface ovpn-server server
set certificate=cert_8 cipher=blowfish128,aes128,aes192,aes256 default-profile=default-encryption enabled=yes keepalive-timeout=10 port=1000

 

Может быть кто нибудь сталкивался с таким?

Целый день бодаюсь с этой проблемой, а результата нет.

Изменено пользователем SOFTOLAB

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

1. Проверьте время

2. Попробуйте для теста отключить проверку сертификата у клиента и шифрование

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Он без сертификата работать не будет, и вообще этот протокол устаревший.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Night_Snake, время идентично, шифрование убирал, без сертификата не работает тоже. Целый день эксперементировал.

 

Saab95, может у ROS есть какие то нюансы с сертификатами, т.к. я склоняюсь к мысли что что-то не так именно с ним, все делал по мануалам, создавал сертификат, конвертировал его в формат который понимает ROS, потом заливал, единственное у меня почему то добавлялся только CA сертификат, серверный в списке так и не появляется.

Кто кроме OpenVPN умеет работать на нужном порту, имеет шифрование и поддерживается почти повсеместно?

Изменено пользователем SOFTOLAB

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

На второй день мучений методом брутфорса вариантов оно всё таки заработало, хотя ничего особо не менял, крутил только настройки связанные с OpenVPN.

Работает без сертификата клиента, только на сервере поставил и все завелось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Кто кроме OpenVPN умеет работать на нужном порту, имеет шифрование и поддерживается почти повсеместно?

 

SSTP например.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Он без сертификата работать не будет, и вообще этот протокол устаревший.

Не поддерживаемый в ROS хотел сказать. Только частично.

С чего бы ему устареть-то?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Saab95, там же тоже сертификаты нужны?

Работает быстрее OpenVPN и меньше ест?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Saab95, там же тоже сертификаты нужны?

Работает быстрее OpenVPN и меньше ест?

 

Может нелепо прозвучит, но в итоге после всяких траблов на микротиках впн стал делать обычным pptp.

Просто и надежно, и можно другие железки кроме мт задействовать при сильной нужде.

 

SSTP и Ovpn работают по tcp и в юзерспейсе и оттого весьма тормозны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Saab95, там же тоже сертификаты нужны?

Работает быстрее OpenVPN и меньше ест?

 

Не нужны сертификаты для SSTP.

 

Может нелепо прозвучит, но в итоге после всяких траблов на микротиках впн стал делать обычным pptp.

Просто и надежно, и можно другие железки кроме мт задействовать при сильной нужде.

 

SSTP и Ovpn работают по tcp и в юзерспейсе и оттого весьма тормозны.

 

Просто нужно сразу всем говорить, что туннели с шифрованием не нужны. Что там за такие важные данные передаются, которые может перехватить злоумышленник? Все что надо, и так шифруется прикладными программами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Saab95, вам будет приятно что кто то будет копаться даже в вашем мусоре? Даже из мусора можно многое узнать о человеке ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Saab95, вам будет приятно что кто то будет копаться даже в вашем мусоре? Даже из мусора можно многое узнать о человеке ;)

 

Просто практически все, когда ставят ТЗ по объединению офисов, пишут что нужно шифрование, а скорости обмена 100 мегабит. Такие скорости обеспечит разве что RB1100AHx2, а мелкие роутеры в виде RB750 или даже RB2011, столько трафика с шифрованием не прокачают. Естественно ценник ползет вверх. И тут у них сразу решается вопрос, нужно шифрование, или можно обойтись без него.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Saab95, я понимаю что 100 метров не прокачать на SOHO роутере, для этого в ядре (в него сводяться все тунели) со временем появиться тазик вместо текущего RB450G, и тут не офис, тут все из своего кармана :)

Мне 30 метров за глаза хватит для тунеля, тем более он изредка только использоваться на таких скоростях будет.

 

Попробовал SSTP, тоже грузит не меньше чем OpenVPN, но при этом делает ROS "панику ядра".

Изменено пользователем SOFTOLAB

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Попробовал SSTP, тоже грузит не меньше чем OpenVPN, но при этом делает ROS "панику ядра".

L2TP.

L2TP/ipsec, если нужно секурно

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Night_Snake, ко мне в pptp долбяться, ещё и в l2tp будут, огромный минус что порт менять нельзя.

В принцепе для себя решил что там где шифрование не нужно буду наверное l2tp использовать, там где нужно OpenVPN.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В принцепе для себя решил что там где шифрование не нужно буду наверное l2tp использовать, там где нужно OpenVPN.

С опенвпн не будет скорости не некротике :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

rpra, ~30 метров есть, но проц у клиентского девайся в полку грузит. Для некоторых нужд пойдёт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

SOFTOLAB, у тебя то 30 :) у меня вообще на 13-15 подыхает уже, с вырубленным по минимуму шифрованием, но у меня схема серавк на линухе - микротик и выбора особо нет в впнах было. Открыли только 1 tcp порт на фаерволе :( Надо было бы на постоянку - сунул бы в эту точку тазик на атоме/селероне, да вот через полгода туда свою оптику доложат наконец-то, нужно было временное решение

Изменено пользователем ShumBor

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.