<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ограничение доступа по Openvpn</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html</link>
    <description>Добрый день, дорогие друзья!!!&lt;br&gt;&lt;br&gt;Прошу вас помоч с одним вопросом:&lt;br&gt;Каким образом можно ограничить доступ в сеть по Openvpn(доступ по ключами сертификатам), например,  чтобы пользоматель имел доступ только одному отдельному ресурсу, а не ко всем ресурсам сети.... Спасибо.....&lt;br&gt;</description>

<item>
    <title>Ограничение доступа по Openvpn (Alexadm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html#7</link>
    <pubDate>Mon, 15 Jul 2013 07:41:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt;  Лично я предпочитаю --topology subnet &lt;br&gt;&amp;gt; Я предпочитаю device tap &lt;br&gt;&lt;br&gt;Всем огромное спасибо...&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по Openvpn (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html#6</link>
    <pubDate>Sun, 14 Jul 2013 13:46:20 GMT</pubDate>
    <description>&amp;gt;  Лично я предпочитаю --topology subnet &lt;br&gt;&lt;br&gt;Я предпочитаю device tap&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по Openvpn (sh)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html#5</link>
    <pubDate>Sat, 13 Jul 2013 16:25:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; # To assign specific IP addresses to specific &lt;br&gt;&amp;gt; # clients or if a connecting client has a private &lt;br&gt;&amp;gt; # subnet behind it that should also have VPN access, &lt;br&gt;&amp;gt; # use the subdirectory &quot;ccd&quot; for client-specific &lt;br&gt;&amp;gt; # configuration files (see man page for more info).&lt;br&gt;&amp;gt; client-config-dir ccd &lt;br&gt;&amp;gt; # в указанной директории создаете файлик с именем, совпадающим с CommonName сертификата &lt;br&gt;&amp;gt; пользователя. В файлик пишете: &lt;br&gt;&amp;gt; push-reset &lt;br&gt;&amp;gt; ifconfig-push 1.2.3.4 255.255.255.0 &lt;br&gt;&lt;br&gt;  Только тут есть один нюанс, а именно в назначении клиентам адреса при топологии net30.&lt;br&gt; Читайте тут https://forums.openvpn.net/topic12470.html и https://community.openvpn.net/openvpn/wiki/Openvpn23ManPage&lt;br&gt; Лично я предпочитаю --topology subnet&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по Openvpn (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html#4</link>
    <pubDate>Thu, 11 Jul 2013 18:26:29 GMT</pubDate>
    <description>&amp;gt;&amp;gt; можно и без скрипта.&lt;br&gt;&amp;gt;&amp;gt; Привязать к пользователю IP, на IP навешать фиксированные ограничения.&lt;br&gt;&amp;gt; Спасибо , можете по подробнее описать привязку пользователя к ip для ограничений &lt;br&gt;&amp;gt; в openvpn...&lt;br&gt;&lt;br&gt;В конфиге у меня это расписано.&lt;br&gt;Думаю, в документации - тоже.&lt;br&gt;&lt;br&gt;# To assign specific IP addresses to specific&lt;br&gt;# clients or if a connecting client has a private&lt;br&gt;# subnet behind it that should also have VPN access,&lt;br&gt;# use the subdirectory &quot;ccd&quot; for client-specific&lt;br&gt;# configuration files (see man page for more info).&lt;br&gt;client-config-dir ccd&lt;br&gt;&lt;br&gt;&lt;br&gt;# в указанной директории создаете файлик с именем, совпадающим с CommonName сертификата пользователя. В файлик пишете:&lt;br&gt;&lt;br&gt;push-reset&lt;br&gt;ifconfig-push 1.2.3.4 255.255.255.0&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по Openvpn (Alexadm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html#3</link>
    <pubDate>Thu, 11 Jul 2013 14:10:50 GMT</pubDate>
    <description>&amp;gt; можно и без скрипта.&lt;br&gt;&amp;gt; Привязать к пользователю IP, на IP навешать фиксированные ограничения.&lt;br&gt;&lt;br&gt;Спасибо , можете по подробнее описать привязку пользователя к ip для ограничений в openvpn...&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по Openvpn (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html#2</link>
    <pubDate>Thu, 11 Jul 2013 09:14:17 GMT</pubDate>
    <description>можно и без скрипта.&lt;br&gt;Привязать к пользователю IP, на IP навешать фиксированные ограничения.&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по Openvpn (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94824.html#1</link>
    <pubDate>Thu, 11 Jul 2013 08:47:10 GMT</pubDate>
    <description>&amp;gt; Добрый день, дорогие друзья!!!&lt;br&gt;&amp;gt; Прошу вас помоч с одним вопросом: &lt;br&gt;&amp;gt; Каким образом можно ограничить доступ в сеть по Openvpn(доступ по ключами сертификатам), &lt;br&gt;&amp;gt; например,  чтобы пользоматель имел доступ только одному отдельному ресурсу, а &lt;br&gt;&amp;gt; не ко всем ресурсам сети.... Спасибо.....&lt;br&gt;&lt;br&gt;Только правилами firewall.&lt;br&gt;Я делал так.&lt;br&gt;вешал скрипт который добавляет и удаляет правила на client-connet и client-disconnet &lt;br&gt;&lt;br&gt;при запуске этих скриптов в переменных окружения можно достать все необходимые данные &lt;br&gt;ну и добавляются и удаляются правила в цепочке OPENVPN, которая специально создана для трафика идущего в впн. &lt;br&gt;Вот пример скрипта &lt;br&gt;&#091;code&#093;&lt;br&gt;&lt;br&gt;#!/bin/bash&lt;br&gt;&lt;br&gt;_script_type=$script_type&lt;br&gt;_common_name=$common_name&lt;br&gt;_dev=$dev&lt;br&gt;_remote_ip=$ifconfig_pool_remote_ip&lt;br&gt;_local_ip=$ifconfig_local&lt;br&gt;_timestamp=$time_unix&lt;br&gt;_time=$time_ascii&lt;br&gt;_username=$username&lt;br&gt;_username=$(echo $_username &amp;#124; tr &#091;:upper:&#093; &#091;:lower:&#093;)&lt;br&gt;_out_dev=br0&lt;br&gt;_lan_ip=&quot;192.168.20.0/22&quot;&lt;br&gt;VPN_CHAIN=&quot;OPENVPN&quot;&lt;br&gt;DEBUG=0&lt;br&gt;&lt;br&gt;function log()&#123;&lt;br&gt;echo &quot;$_tim</description>
</item>

</channel>
</rss>
