<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: openvpn bridge фильтрация между клиентами</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html</link>
    <description>Добрый день!&lt;br&gt;&lt;br&gt;Стоит задача организовать связь между клиентами, разрешив работу только определенных сервисов.&lt;br&gt;Поднял сервер openvpn, создан интерфейс tap0, все настроил.&lt;br&gt;Клиенты цепляються, с помощью параметра client-to-client клиенты полностью видят друг друга.&lt;br&gt;С самого сервера vpn-клиенты никуда дальше не выходят. Т.е. с помощью vpn мы лишь объединяем клиентов в l2 сегмент.&lt;br&gt;Теперь стоит задача отфильтровать на сервере прохождение пакетов между клиентами только по определенным портам.&lt;br&gt;И тут засада - на tap0 интерфейсе видны только пакеты, идущие от клиента на сервер vpn. А пакеты между клиентами в незашифрованном виде невидны нигде.&lt;br&gt;&lt;br&gt;Вопрос - это кривизна настройки или так и должно быть, и нет вариантов для выполнения фильтрации ?&lt;br&gt;&lt;br&gt;Система - Centos 5.1&lt;br&gt;Linux 2.6.18-53.1.14.el5 &lt;br&gt;openvpn-2.0.9-1.el5.rf&lt;br&gt;</description>

<item>
    <title>openvpn bridge фильтрация между клиентами (Susanin_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#17</link>
    <pubDate>Sun, 20 Apr 2008 09:08:38 GMT</pubDate>
    <description>&amp;gt;И какой же софт там используется в качестве впн-сервера ? &lt;br&gt;&lt;br&gt;Ответ на мой аналогичный вопрос - http://forum.m0n0.ch/index.php/topic,1826.0.html&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#16</link>
    <pubDate>Sun, 20 Apr 2008 02:53:20 GMT</pubDate>
    <description>&amp;gt;Ну в общем, если вдруг кому понадобиться решить похожую задачу - остановил &lt;br&gt;&amp;gt;свой выбор на m0n0wall. Делает все, что нужно, кроме пропуска броадкастов. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;С нетерпением жду следующей версии pfSense, ибо там обещают фильтрацию OpenVPN Bridged &lt;br&gt;&amp;gt;траффика. &lt;br&gt;&lt;br&gt;И какой же софт там используется в качестве впн-сервера ?&lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (Susanin_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#15</link>
    <pubDate>Fri, 18 Apr 2008 15:01:17 GMT</pubDate>
    <description>Ну в общем, если вдруг кому понадобиться решить похожую задачу - остановил свой выбор на m0n0wall. Делает все, что нужно, кроме пропуска броадкастов.&lt;br&gt;С нетерпением жду следующей версии pfSense, ибо там обещают фильтрацию OpenVPN Bridged траффика.&lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (DogEater)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#14</link>
    <pubDate>Mon, 07 Apr 2008 18:16:51 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;просто организуете связь между группами людей подключающихся к вашему серверу &lt;br&gt;&amp;gt;&amp;gt;с любой точки? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Именно. &lt;br&gt;&amp;gt;Одна L2 сеть для всех клиентов. Никакого роутинга из/в эту сеть с &lt;br&gt;&amp;gt;других подсетей нет. &lt;br&gt;&amp;gt;Поэтому и пакеты идущие от одного клиента к другому, НЕ попадают на &lt;br&gt;&amp;gt;tap интерфейс. &lt;br&gt;&lt;br&gt;Вопрос в том, почему они не попадают туда?&lt;br&gt;Я мог бы понять ситуацию, когда клиенты существуют в одной локалке. тогда пакеты пойдут напрямую между ними.&lt;br&gt;Если же люди физически не находятся в одной сети, то проблема скорее в маршрутизации&lt;br&gt;&lt;br&gt;скинь кусок конфига, который устанавливает клиентам маршруты (и к нему бы желательно схему подключения с примерами ip адресов)&lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (Susanin_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#13</link>
    <pubDate>Sun, 06 Apr 2008 07:15:39 GMT</pubDate>
    <description>&amp;gt;необходимо просто разрешить форвард клиентам, к примеру: &lt;br&gt;&amp;gt;iptables -I FORWARD -j ACCEPT -i ppp+ -o ppp+ -m multiport --dports &lt;br&gt;&amp;gt;111,222,3333,44444 &lt;br&gt;&lt;br&gt;В OpenVPN нет интерфейсов ppp+&lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (Susanin_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#12</link>
    <pubDate>Sun, 06 Apr 2008 07:14:28 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;просто организуете связь между группами людей подключающихся к вашему серверу &lt;br&gt;&amp;gt;с любой точки? &lt;br&gt;&lt;br&gt;Именно.&lt;br&gt;Одна L2 сеть для всех клиентов. Никакого роутинга из/в эту сеть с других подсетей нет.&lt;br&gt;Поэтому и пакеты идущие от одного клиента к другому, НЕ попадают на tap интерфейс. &lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (Fresh)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#11</link>
    <pubDate>Sat, 05 Apr 2008 13:20:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;И тут засада - на tap0 интерфейсе видны только пакеты, идущие от &lt;br&gt;&amp;gt;клиента на сервер vpn. А пакеты между клиентами в незашифрованном виде &lt;br&gt;&amp;gt;невидны нигде. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вопрос - это кривизна настройки или так и должно быть, и нет &lt;br&gt;&amp;gt;вариантов для выполнения фильтрации ? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Система - Centos 5.1 &lt;br&gt;&amp;gt;Linux 2.6.18-53.1.14.el5 &lt;br&gt;&amp;gt;openvpn-2.0.9-1.el5.rf &lt;br&gt;&lt;br&gt;необходимо просто разрешить форвард клиентам, к примеру:&lt;br&gt;iptables -I FORWARD -j ACCEPT -i ppp+ -o ppp+ -m multiport --dports 111,222,3333,44444&lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (DogEater)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#10</link>
    <pubDate>Sat, 05 Apr 2008 12:05:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Чем вам не нравится такое решение? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Правила слушают на интерфейсе ethX ? &lt;br&gt;&amp;gt;Но там пакеты-то шифрованные! Как Вы внутрь него &quot;залезете&quot; что бы запретить, &lt;br&gt;&amp;gt;например весь TCP ? &lt;br&gt;&lt;br&gt;нет, правила фильтруют на интерфейсе tun0 (можно и на tap0). Как вы сами справедливо заметили, фильтровать на eth0 трафик снаружи туннеля есть бессмыслица.&lt;br&gt;&lt;br&gt;Я не совсем понял, каким это образом часть пакетов не видна на интерфейсе tap0?&lt;br&gt;у меня на tun0 все пакеты (входящие/исходящие) tcpdump видит как обычно.&lt;br&gt;Вы пытаетесь сделать отдельные шифрованные сети для клиентов в пространстве одной локалки или просто организуете связь между группами людей подключающихся к вашему серверу с любой точки?&lt;br&gt;</description>
</item>

<item>
    <title>openvpn bridge фильтрация между клиентами (Susanin_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/79521.html#9</link>
    <pubDate>Fri, 04 Apr 2008 10:55:53 GMT</pubDate>
    <description>&amp;gt;Чем вам не нравится такое решение? &lt;br&gt;&lt;br&gt;Правила слушают на интерфейсе ethX ?&lt;br&gt;Но там пакеты-то шифрованные! Как Вы внутрь него &quot;залезете&quot; что бы запретить, например весь TCP ?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
