Auteur Topic: OpenVPN verbinding met pfSense opzetten  (gelezen 4059 keer)

Dit onderwerp bevat een als beste antwoord gemarkeerd bericht. Klik hier om er direct naartoe te gaan.

Offline robertbrand

  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 0
  • Berichten: 12
OpenVPN verbinding met pfSense opzetten
« Gepost op: 23 februari 2016, 22:38:29 »
Hallo allen wie kan mij helpen? :o :?:

Ik heb een DS2411+ en wil graag een OpenVPN verbinding opzetten met een pfSense router op een andere locatie

ik krij de volgende melding in het logboek van pfSense

openvpn[77511]: TLS Error: cannot locate HMAC in incoming packet from [AF_INET]XX.XXX.XX.XXX:1194 

(XXX = wanip van DS2411+ )

en de volgende melding op DS2411+

Verbinding mislukt of certificaat verlopen. Gebruik een geldig certificaat dat door de VPN-server is uitgegeven en probeer opnieuw

heb via client export tool in de pfSense ook de OpenVPN verbinding opgezet op een laptop op hetzelfde wanip en die werkt wel dus het Certificaat is wel goed

wat gaat er fout ??

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 527
  • Berichten: 2.721
  • a.k.a. MMD
Re: OpenVPN verbinding met pfSense opzetten
« Reactie #1 Gepost op: 23 februari 2016, 22:47:09 »

Hallo,

Er wordt gebruik gemaakt van een ta.key?
Wat doet de "client export tool"? Die geeft config bestanden voor je client? Wat krijg je dan allemaal?
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline robertbrand

  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 0
  • Berichten: 12
Re: OpenVPN verbinding met pfSense opzetten
« Reactie #2 Gepost op: 24 februari 2016, 18:46:27 »
Hallo,

De VPN export tool laat je de instellingen doewnloaden voor de OpenVPN tevens de tool openvpn zelf
ook kan ik uit de pfSense het certificaat appart downloaden zie de bijlage

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 527
  • Berichten: 2.721
  • a.k.a. MMD
Re: OpenVPN verbinding met pfSense opzetten
« Reactie #3 Gepost op: 24 februari 2016, 19:07:25 »

Heb je de Android versie tezamen met het certificaat geprobeerd?

Zonder te weten wat er in het *.ovpn bestand staat wordt het lastig, evt de inhoud in een PM naar mij sturen.
Dan eerst openen in een tekst editor om je WAN-IP te verwijderen.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Gemarkeerd als beste antwoord door robertbrand Gepost op 28 februari 2016, 14:25:36

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 527
  • Berichten: 2.721
  • a.k.a. MMD
Re: OpenVPN verbinding met pfSense opzetten
« Reactie #4 Gepost op: 26 februari 2016, 00:42:06 »

Inmiddels is er via PB contact geweest waarbij ik toegang tot PFSense heb gekregen.
De details van het genereren van een CA en certificaten met keys in PFSense zal ik jullie besparen en hoort hier eigenlijk ook niet thuis. Het was in elk geval een leuke ervaring voor mij.

De laatste stap die  @robertbrand   moet ondernemen is het werkend krijgen op de DS die als OpenVPN client naar zijn server verbindt.
Dat plaats ik hier omdat het een ander misschien ook helpt.
Tip:
Op dezelfde manier kan ook een OpenVPN verbinding tussen twee DS`en gemaakt worden waarbij de verbinding beter beveiligd wordt volgens het topic: OpenVPN: Beter beveiligen

***
Maak in PFSense eerst een User aan voor je DS, b.v. DS2411 met een wachtwoord
Maak een certificaat, zoals in mijn PB beschreven, onder de OVPN-CA
Exporteer dan de OpenVPN Connect iOS/Android inline versie

Zorg dat je een Unix tekst editor gebruikt, b.v. Notepad++
De pfSense-udp-1194-DS2411-ios-config.ovpn open je in een tekst editor
Vervolgens open je een nieuw tekstbestand
Uit de *.ovpn kopieer je hetgeen wat *tussen* de <ca> </ca> tags staat naar het nieuwe tekstbestand
Dan ziet het er zo uit:
-----BEGIN CERTIFICATE-----
...cijfers letters...
-----END CERTIFICATE-----
Sla het tekstbestand op als ca.crt
Laat *.ovpn nog even openstaan

In DSM een nieuw OpenVPN profiel maken met als User DS2411 en bijbehorend wachtwoord.
WAN-IP adres
1194
udp
ca.crt die net gemaakt is selecteren
Volgende
Compressie inschakelen
Remote gateway inschakelen
Reconnect inschakelen
Toepassen
***Nu nog niet op Verbinden klikken***

Verbind met WinSCP naar de DS
Navigeer naar
/usr/syno/etc/synovpnclient/openvpnOpen client_o...nummer... door een dubbelklik in WinSCP
Kopieer uit *.ovpn wat hieronder staat en plak het in client_o...nummer... erbij

<cert>
-----BEGIN CERTIFICATE-----
...cijfers letters...
-----END CERTIFICATE-----
</cert>
<key>
-----BEGIN PRIVATE KEY-----
...cijfers letters...
-----END PRIVATE KEY-----
</key>
<tls-auth>
#
# 2048 bit OpenVPN static key
#
-----BEGIN OpenVPN Static key V1-----
...cijfers letters...
-----END OpenVPN Static key V1-----
</tls-auth>
 key-direction 1

Voeg tevens onderstaande exact toe voor zover het er al niet staat

dev tun
persist-tun
persist-key
cipher AES-256-CBC
auth SHA256
verify-x509-name "OVPN-SERVER" name
ns-cert-type server

Dan opslaan

Als het goed is kun je nu in DSM de verbinding starten :-)

Updates:
Bij mijzelf heb ik ook een OpenVPN client profiel op soortgelijke wijze gemaakt en die heeft tot nu toe DSM 5.2 update 3 en 5 overleeft. Desalniettemin is er geen garantie dat het blijft werken na een update en dit dan overnieuw uitgevoerd moet worden.
Maar er is wel hoop want een gemaakt VPN profiel zou een update moeten overleven.....
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp


 

NAS als openvpn client/Samba/Torrents/VM

Gestart door m2000Board Aankoopadvies

Reacties: 3
Gelezen: 1113
Laatste bericht 30 oktober 2018, 20:18:38
door Pippin
2 factor authenticatie toevoegen aan openvpn

Gestart door RubenskyBoard VPN Server

Reacties: 7
Gelezen: 1979
Laatste bericht 08 maart 2021, 16:15:00
door André PE1PQX
3G/4G en OpenVPN

Gestart door paul vdbBoard Synology Router

Reacties: 8
Gelezen: 3213
Laatste bericht 14 juni 2017, 12:57:07
door Babylonia
PIA OpenVPN vragen

Gestart door mouse1277Board DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 2
Gelezen: 1833
Laatste bericht 17 maart 2016, 12:00:51
door Briolet
Inloggen via OpenVPN met certificaat

Gestart door UhhhBoard DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 0
Gelezen: 1840
Laatste bericht 20 december 2014, 23:42:32
door Uhhh