1つのルートサーバーと2つのクライアントがあります。ルートサーバーには静的IPアドレスがあり、DebianLinuxを実行します。私のクライアントは、動的IPアドレスを持つMac OSXとDebianLinuxです。
クライアントからVPN接続を開くことはできますが、トラフィックはShorewallによってブロックされています。ショアウォールのログによると、トラフィックはネットゾーンからfwゾーン(fwはサーバーゾーンです。1台のマシンしかないためローカルゾーンはありません)から来ていますが、VPNゾーンからfwゾーンへのトラフィックである必要がありますか?
これはログからの1行です:
net-fw:DROP:IN=tun0 OUT= SRC=10.8.0.3 DST=10.8.0.1 PROTO=TCP SPT=37744 DPT=3000
そしてこれは私の設定ファイルです:
openvpn server.conf:
port 1194
proto udp
dev tun
ca ca.crt
cert me.crt
key me.key
dh dh2048.pem
topology subnet
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt
keepalive 10 120
comp-lzo
user nobody
group nogroup
persist-key
persist-tun
status openvpn-status.log
verb 3
openvpn client.con:
client
dev tun
proto udp
remote xx.xx.xx.xx 1194
resolv-retry infinite
nobind
user nobody
group nogroup
persist-key
persist-tun
ca ca.crt
cert debian.crt
key debian.key
remote-cert-tls server
comp-lzo
verb 3
海岸壁のインターフェース:
net all physical=+
vpn tun+
海岸壁ゾーン:
fw firewall
net ip
vpn ipv4
防波堤ポリシー:
$FW net ACCEPT
vpn $FW ACCEPT info
net all DROP info
all all REJECT info
海岸壁のルール:
Invalid(DROP) net $FW tcp
ACCEPT:info net $FW udp 1194
ACCEPT:info vpn $FW
ACCEPT:info $FW vpn
海岸壁トンネル:
openvpnserver:1194 net 0.0.0.0/0
これまでインターフェイスのphysical
オプションに遭遇したことはありませんが、shorewall-interfaces
のマンページを読んだ結果、これがあなたが思っていることを実行しているかどうかはわかりません。
net all physical=+
に変更してみてください
net eth+
次に、VPNを介して着信するトラフィックがVPNゾーンからのトラフィックとして正しく分類されているかどうかを確認します。