VPN เชื่อมต่อจากที่บ้าน แต่ไม่ใช่จากที่ทำงานหรือข้อมูลมือถือ


0

ฉันได้กำหนดค่า OpenVPN บนเซิร์ฟเวอร์ Ubuntu 16.04 แล้ว ฉันสามารถใช้บริการ VPN นี้จากเครือข่ายเดียว แต่ไม่สามารถใช้จากผู้อื่นและขอขอบคุณสำหรับความช่วยเหลือ

เครือข่ายในบ้าน
ทุกอย่างทำงานได้ดี ฉันสามารถเชื่อมต่อกับ VPN และเรียกดูเว็บเพจจากอุปกรณ์ต่าง ๆ (macbook และโทรศัพท์ android)

Work Network
VPN ไคลเอ็นต์เชื่อมต่อ แต่ฉันไม่สามารถเรียกดูเว็บเพจบนอุปกรณ์ใด ๆ
ส่ง Ping ชื่อโฮสต์ทำงานได้ดังนั้นจึงอาจไม่ใช่ปัญหา DNS
หน้าเบราว์เซอร์ติดขัดในการเชื่อมต่อจนกว่าจะหมดเวลา
ไคลเอ็นต์ Slack ไม่ได้เชื่อมต่อ แต่ไคลเอนต์ Dropbox ไม่รายงานการเชื่อมต่อ

ข้อมูลมือถือ
เหมือนกับเครือข่ายที่ทำงาน

กำหนดค่าเซิร์ฟเวอร์

port 443
proto udp
dev tun
sndbuf 0
rcvbuf 0
ca ca.crt
cert server.crt
key server.key
dh dh.pem
tls-auth ta.key 0
topology subnet
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt
push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 208.67.222.222"
push "dhcp-option DNS 208.67.220.220"
keepalive 10 120
cipher AES-256-CBC
comp-lzo
user nobody
group nogroup
persist-key
persist-tun
status openvpn-status.log
verb 3
crl-verify crl.pem

การกำหนดค่าไคลเอนต์

client
dev tun
proto udp
sndbuf 0
rcvbuf 0
remote x.x.x.x 443  #My Server's IPAddress
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
cipher AES-256-CBC
comp-lzo
setenv opt block-outside-dns
key-direction 1
verb 3

แม้ว่าการกำหนดค่านี้จะใช้พอร์ต 443 ฉันมีปัญหาเดียวกันในขณะที่ใช้พอร์ตเริ่มต้น 1194
ฉันได้ทดลองด้วยการเปลี่ยนการกำหนดค่าการพุช DNS และการใช้เซิร์ฟเวอร์ Google DNS แต่สิ่งนี้ไม่ได้สร้างความแตกต่างใด ๆ

หวังว่าใครบางคนสามารถช่วยได้


คุณรู้หรือไม่ว่าไฟร์วอลล์ขององค์กรมีอยู่ในที่ทำงานซึ่งอาจบล็อกการร้องขอหรือไม่ สิ่งนี้เกิดขึ้นกับเครือข่ายอื่นที่ไม่ใช่ที่ทำงานหรือไม่
harrymc

จากความจริงที่ว่าคุณใช้block-outside-dnsฉันเดาว่าลูกค้าของคุณอยู่บน Windows คุณอาจลองลบคำสั่งนั้น ฉันสังเกตว่า ping อาจทำงานได้แม้มีปัญหา DNS เนื่องจาก ping บน Windows ใช้บริการไคลเอ็นต์ DNS ในขณะที่เบราว์เซอร์เปิดการเชื่อมต่อบนพอร์ต DNS และออกแบบสอบถาม DNS คุณสามารถลองและหยุดบริการนี้และดูว่าสิ่งนี้สร้างความแตกต่างหรือไม่ nslookup เป็นการทดสอบ DNS ที่ดีกว่า ping เนื่องจากไม่ได้ใช้บริการ
harrymc

ฉันจะตรวจสอบเส้นทาง: ลองทำ traceroute และดูว่าแพ็คเก็ตนั้นถูกส่งต่อผ่าน VPN หรือไม่
simlev

@harrymc อุปกรณ์ที่ฉันใช้คือ Macbook ที่ใช้ OS X (แม้ว่าฉันจะลองจากแล็ปท็อป windows 10 และพบปัญหาเดียวกัน) ฉันได้ลองลบออกblock-outside-dnsจากการตั้งค่าไคลเอนต์และฉันยังคงเผชิญกับปัญหาเดียวกัน ฉันไม่แน่ใจว่ามีไฟร์วอลล์อยู่หรือไม่อย่างไรก็ตามข้อเท็จจริงที่ว่าฉันสามารถ ping หลังจากที่เชื่อมต่อกับ VPN ควรระบุว่าไม่มีไฟร์วอลล์
Anomaly211

@simlev traceroute และ ping ทำงานผ่าน vpn เป็นเพียงเบราว์เซอร์ (firefox, chrome) และบางแอป (หย่อน) ที่ไม่ได้เชื่อมต่อ
Anomaly211

คำตอบ:


0

ฉันขอแนะนำให้ลองพอร์ต 443 ด้วยโปรโตคอล TCP เนื่องจากนี่คือพอร์ต HTTPS ไฟร์วอลล์ส่วนใหญ่จะไม่ตรวจสอบแพ็กเก็ตผ่าน TCP 443 เนื่องจากคาดว่าจะมีการเข้ารหัส ดังนั้นสิ่งนี้ทำให้แพ็กเก็ตข้อมูล VPN มีโอกาสที่ดีกว่าที่จะอยู่รอดผ่านไฟร์วอลล์:

proto udp
port 1194

ข้อเสนอแนะที่สองของฉันมีพร็อกซี HTTP เช่น Squid ที่ทำงานบนเซิร์ฟเวอร์เดียวกันกับ OpenVPN และกำหนดค่าให้ฟังบนพอร์ต 443 ตรวจสอบให้แน่ใจว่าเซิร์ฟเวอร์นั้นปลอดภัย ด้วยพร็อกซีคุณสามารถทำให้เซิร์ฟเวอร์ Openvpn ของคุณรับฟังบน IP ท้องถิ่นและพอร์ตเริ่มต้นเนื่องจากบริการพร็อกซีที่ทำงานบน localhost เท่านั้นที่จะเชื่อมต่อกับมัน ไม่จำเป็นต้องเปลี่ยนการกำหนดค่าเซิร์ฟเวอร์เริ่มต้น:

# SERVER
proto udp
port 1194

# You can easily change the client. On the client, you can configure it to 
# connect to the VPN over proxy by adding changing a couple of lines :

# CLIENT
proto udp
http-proxy <SERVER IP> 443
remote <SERVER IP> 1194

ที่ผ่านมาถ้าไม่มีงานข้างต้นคุณอาจจะลองหา MTU


ปัญหาเกิดขึ้นกับการตั้งค่า MTU ขอขอบคุณสำหรับความช่วยเหลือของคุณ. ฉันกลัวว่าฉันไม่สามารถตรวจสอบก่อนวันนี้ในที่ทำงานและเป็นผลให้เงินรางวัลหมดอายุ
Anomaly211

0

คุณสามารถตรวจสอบบันทึกเซิร์ฟเวอร์ของคุณเพื่อยืนยันว่าการเชื่อมต่อเสร็จสมบูรณ์หรือไม่

นอกจากนี้ลูกค้าของคุณเต็มไปด้วยความมั่นใจหรือไม่

ถ้าเป็นเช่นนั้นฉันไม่แน่ใจว่ามันทำงานอย่างไรโดยพิจารณาว่าเซิร์ฟเวอร์มีtls-auth ta.key 0- คุณจะต้องกำหนดค่านี้ที่ปลายทั้งสองข้าง (โดยที่ลูกค้าใช้ 1 แทน 0) เพื่อให้สามารถเชื่อมต่อได้จริง

ฉันจะเริ่มต้นด้วยการตรวจสอบสถานที่ของคุณและตามที่คนอื่น ๆ แนะนำแล้วเริ่มหมกมุ่นเกี่ยวกับการกำหนดเส้นทางตารางและไฟร์วอลล์ในที่ทำงาน

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.