請教各位大俠openvpn問題

火星人 @ 2014-03-04 , reply:0


請教各位大俠openvpn問題

伺服器在機房一台linux伺服器做了openvpn  server不是網關,想在家裡用win openvpn連上去訪問內網其他伺服器,請教server.conf和client.ovpn怎麼配置
伺服器ip公網ip 222.58.223.156   內網ip 192.168.1.156
網關222.58.223.129  掩碼255.255.255.192

附上配置文件模板
client.ovpn

# 申明我們是一個client,配置從server端pull過來,如IP地址,路由信息之類「Server使用push指令push過來的」
client

#指定介面的類型,嚴格和Server端一致
dev tap
;dev tun

# Windows needs the TAP-Win32 adapter name
# from the Network Connections panel
# if you have more than one.  On XP SP2,
# you may need to disable the firewall
# for the TAP adapter.
;dev-node MyTap

# 使用的協議,與Server嚴格一致
;proto tcp
proto udp

#設置Server的IP地址和埠,如果有多台機器做負載均衡,可以多次出現remote關鍵字

remote xxx.xxx.xxx.xxx 1194
;remote my-server-2 1194

# 隨機選擇一個Server連接,否則按照順序從上到下依次連接
;remote-random

# 始終重新解析Server的IP地址(如果remote後面跟的是域名),
# 保證Server IP地址是動態的使用DDNS動態更新DNS后,Client在自動重新連接時重新解析Server的IP地址
# 這樣無需人為重新啟動,即可重新接入VPN
resolv-retry infinite

# 在本機不邦定任何埠監聽incoming數據,Client無需此操作,除非一對一的VPN有必要
nobind

# 運行openvpn用戶的身份,舊版本在win下需要把這兩行註釋掉,新版本無需此操作
user nobody
group nobody

#在Client端增加路由,使得所有訪問內網的流量都經過VPN出去
#當然也可以在Server的配置文件裡頭設置,Server配置裡頭使用的命令是
# push "route 192.168.0.0 255.255.255.0"
route 192.168.0.0 255.255.0.0

# 和Server配置上的功能一樣 如果使用了chroot或者su功能,最好打開下面2個選項,防止重新啟動后找不到keys文件,或者nobody用戶沒有許可權啟動tun設備
persist-key
persist-tun

# 如果你使用HTTP代理連接VPN Server,把Proxy的IP地址和埠寫到下面
# 如果代理需要驗證,使用http-proxy server port
# 其中authfile是一個2行的文本文件,用戶名和密碼各佔一行,auth-method可以省略,詳細信息查看Manual
;http-proxy-retry # retry on connection failures
;http-proxy

# 對於無線設備使用VPN的配置,看看就明白了
# Wireless networks often produce a lot
# of duplicate packets.  Set this flag
# to silence duplicate packet warnings.
;mute-replay-warnings

# Root CA 文件的文件名,用於驗證Server CA證書合法性,通過easy-rsa/build-ca生成的ca.crt,和Server配置里的ca.crt是同一個文件
ca ca.crt
# easy-rsa/build-key生成的key pair文件,上面生成key部分中有提到,不同客戶使用不同的keys修改以下兩行配置並使用他們的keys即可。
cert eworld.crt
key eworld.key

# Server使用build-key-server腳本什成的,在x509 v3擴展中加入了ns-cert-type選項
# 防止VPN client使用他們的keys + DNS hack欺騙vpn client連接他們假冒的VPN Server
# 因為他們的CA里沒有這個擴展
ns-cert-type server

# 和Server配置里一致,ta.key也一致,注意最後參數使用的是1
tls-auth ta.key 1

# 壓縮選項,和Server嚴格一致
comp-lzo

# Set log file verbosity.
verb 4



server.conf
#申明本機使用的IP地址,也可以不說明
;local a.b.c.d
#申明使用的埠,默認1194
port 1194
#申明使用的協議,默認使用UDP,如果使用HTTP proxy,必須使用TCP協議
;proto tcp
proto udp
#申明使用的設備可選tap和tun,tap是二層設備,支持鏈路層協議。
#tun是ip層的點對點協議,限制稍微多一些,本人習慣使用TAP設備
dev tap
;dev tun
#OpenVPN使用的ROOT CA,使用build-ca生成的,用於驗證客戶是證書是否合法
ca ca.crt
#Server使用的證書文件
cert server.crt
#Server使用的證書對應的key,注意文件的許可權,防止被盜
key server.key  # This file should be kept secret
#CRL文件的申明,被吊銷的證書鏈,這些證書將無法登錄
crl-verify vpncrl.pem
#上面提到的生成的Diffie-Hellman文件
dh dh1024.pem
#這是一條命令的合集,如果你是OpenVPN的老用戶,就知道這條命令的來由
#這條命令等效於:
# mode server                        #OpenVPN工作在Server模式,可以支持多client同時動態接入
# tls-server                        #使用TLS加密傳輸,本端為Server,Client端為tls-client
#
# if dev tun:                        #如果使用tun設備,等效於以下配置
#   ifconfig 10.8.0.1 10.8.0.2                         #設置本地tun設備的地址
#   ifconfig-pool 10.8.0.4 10.8.0.251                #說明OpenVPN使用的地址池(用於分配給客戶),分別是起始地址、結束地址
#   route 10.8.0.0 255.255.255.0                        #增加一條靜態路由,省略下一跳地址,下一跳為對端地址,這裡是: 10.8.0.2
#   if client-to-client:                        #如果使用client-to-client這個選項
#     push "route 10.8.0.0 255.255.255.0"                #把這條路由發送給客戶端,客戶連接成功后自動加入路由表,省略了下一跳地址: 10.8.0.1
#   else
#     push "route 10.8.0.1"                        #否則發送本條路由,這是一個主機路由,省略了子網掩碼和下一跳地址,分別為: 255.255.255.255 10.8.0.1
#
# if dev tap:                                #如果使用tap設備,則等效於以下命令
#   ifconfig 10.8.0.1 255.255.255.0                #配置tap設備的地址
#   ifconfig-pool 10.8.0.2 10.8.0.254 255.255.255.0                #客戶端使用的地址池,分別是起始地址、結束地址、子網掩碼
#   push "route-gateway 10.8.0.1"                #把環境變數route-gateway傳遞給客戶機
#
server 10.8.0.0 255.255.255.0                        #等效於以上命令
#用於記錄某個Client獲得的IP地址,類似於dhcpd.lease文件,
#防止openvpn重新啟動后「忘記」Client曾經使用過的IP地址
ifconfig-pool-persist ipp.txt
#Bridge狀態下類似DHCPD的配置,為客戶分配地址,由於這裡工作在路由模式,所以不使用
;server-bridge 10.8.0.4 255.255.255.0 10.8.0.50 10.8.0.100
#通過VPN Server往Client push路由,client通過pull指令獲得Server push的所有選項並應用
;push "route 192.168.10.0 255.255.255.0"
;push "route 192.168.20.0 255.255.255.0"
#VPN啟動后,在VPN Server上增加的路由,VPN停止后自動刪除
;route 10.9.0.0 255.255.255.252
#Run script or shell command cmd to validate client
#virtual addresses or routes. 具體查看manual
;learn-address ./script
#其他的一些需要PUSH給Client的選項
#
#使Client的默認網關指向VPN,讓Client的所有Traffic都通過VPN走
;push "redirect-gateway"
#DHCP的一些選項,具體查看Manual
;push "dhcp-option DNS 10.8.0.1"
;push "dhcp-option WINS 10.8.0.1"
#如果可以讓VPN Client之間相互訪問直接通過openvpn程序轉發,
#不用發送到tun或者tap設備后重新轉發,優化Client to Client的訪問效率
client-to-client
#如果Client使用的CA的Common Name有重複了,或者說客戶都使用相同的CA
#和keys連接VPN,一定要打開這個選項,否則只允許一個人連接VPN
;duplicate-cn
#NAT後面使用VPN,如果VPN長時間不通信,NAT Session可能會失效,
#導致VPN連接丟失,為防止之類事情的發生,keepalive提供一個類似於ping的機制,
#下面表示每10秒通過VPN的Control通道ping對方,如果連續120秒無法ping通,
#認為連接丟失,並重新啟動VPN,重新連接
#(對於mode server模式下的openvpn不會重新連接)。
keepalive 10 120
#上面提到的HMAC防火牆,防止DOS攻擊,對於所有的控制信息,都使用HMAC signature,
#沒有HMAC signature的控制信息不予處理,注意server端後面的數字肯定使用0,client使用1
tls-auth ta.key 0 # This file is secret
#對數據進行壓縮,注意Server和Client一致
comp-lzo
#定義最大連接數
;max-clients 100
#定義運行openvpn的用戶
user nobody
group nobody
#通過keepalive檢測超時后,重新啟動VPN,不重新讀取keys,保留第一次使用的keys
persist-key
#通過keepalive檢測超時后,重新啟動VPN,一直保持tun或者tap設備是linkup的,
#否則網路連接會先linkdown然後linkup
persist-tun
#定期把openvpn的一些狀態信息寫到文件中,以便自己寫程序計費或者進行其他操作
status openvpn-status.log
#記錄日誌,每次重新啟動openvpn后刪除原有的log信息
log         /var/log/openvpn.log
#和log一致,每次重新啟動openvpn后保留原有的log信息,新信息追加到文件最後
;log-append  openvpn.log
#相當於debug level,具體查看manual
verb 3
《解決方案》

沒人知道嗎?555,我只要知道ip和路由設置的部分就行了
《解決方案》

push "route 192.168.1.0 255.255.255.0" #route to company network
push "route 10.8.0.1" # add route to protected network
 
CLIENT端連接成功后,先檢查路由是否已經添加正確:

route print

[ 本帖最後由 netocool 於 2007-6-30 13:43 編輯 ]
《解決方案》

原帖由 netocool 於 2007-6-30 13:41 發表
push "route 192.168.1.0 255.255.255.0" #route to company network
push "route 10.8.0.1" # add route to protected network
 
CLIENT端連接成功后,先檢查路由是否已經添加正確:

r ...


添加了  路由也push過去了,能ping通10.8.0.1  也能ping  192.168.0.156(server的內網ip)
Active Routes:
Network Destination        Netmask          Gateway       Interface  Metric
          0.0.0.0          0.0.0.0      192.168.0.2    192.168.0.21       20
         10.8.0.0    255.255.255.0         10.8.0.2        10.8.0.2       30
         10.8.0.1  255.255.255.255         10.8.0.2        10.8.0.2       1
         10.8.0.2  255.255.255.255        127.0.0.1       127.0.0.1       30
   10.255.255.255  255.255.255.255         10.8.0.2        10.8.0.2       30
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
      192.168.0.0    255.255.255.0     192.168.0.21    192.168.0.21       20
     192.168.0.21  255.255.255.255        127.0.0.1       127.0.0.1       20
    192.168.0.255  255.255.255.255     192.168.0.21    192.168.0.21       20
      192.168.1.0    255.255.255.0         10.8.0.1        10.8.0.2       1
        224.0.0.0        240.0.0.0         10.8.0.2        10.8.0.2       30
        224.0.0.0        240.0.0.0     192.168.0.21    192.168.0.21       20
  255.255.255.255  255.255.255.255         10.8.0.2        10.8.0.2       1
  255.255.255.255  255.255.255.255     192.168.0.21    192.168.0.21       1
Default Gateway:       192.168.0.2
===========================================================================
Persistent Routes:
《解決方案》

ping 其他例如192.168.1.157   192.168.1.158不通  這些ip事存在的
《解決方案》

將vpnserver做成路由網關。
將192.168.1.157   192.168.1.158的內網網關設成vpnserver的內網ip,只要他們在一個網段就可以。
《解決方案》

我今天做了個,可能和你的情形有點相同!

我是這樣做的
首先: win openvpn 可以連上linux openvpen
  然後: 在伺服器端加了個 push "route 192.168.1.0 255.255.255.0"
  最後: 在shell中運行  /sbin/iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -j MASQUERADE
  echo 1 > /proc/net/ip4-forward;

這樣簡單幾步之後就可以訪問其他伺服器了;
連接成功後有路由去192.168.1.0/24
《解決方案》

其他的都不用設置,如果有台伺服器是192.168.1.5
    運行 tracert    192.168.1.5
1    <1 ms    <1 ms    <1 ms  10.8.0.1
2   <1 ms    <1 ms    <1 ms  192.168.1.5


看來是成功了,可以正常訪問別的伺服器了
《解決方案》

對 要做nat
《解決方案》

最後: 在shell中運行  /sbin/iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -j MASQUERADE
  echo 1 > /proc/net/ip4-forward;


這個不能少




[火星人 via ] 請教各位大俠openvpn問題已經有223次圍觀

http://www.coctec.com/docs/service/show-post-37541.html