Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Клиент OpenVPN не подключается?

    Клиент OpenVPN не подключается?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Клиент OpenVPN не подключается?, RouterOS
     
    David1234
    Guest
    #1
    0
    31.01.2023 07:33:00
    Привет! У меня есть роутер Mikrotik с OpenVPN-сервером. Я пытаюсь подключиться к нему с помощью OpenVPN-клиентов на своих Raspberry Pi (их у меня пять). Иногда одна из Pi не может подключиться долгое время, и только после перезагрузки ей удаётся подключиться к VPN. Я замечал, что иногда у Pi возникают сетевые проблемы (она не может выйти в интернет — из-за этого VPN отваливается, а когда сеть восстанавливается, подключиться обратно уже не получается). Что может вызывать такую проблему и как её исправить? Нужно ли что-то менять в конфиге OpenVPN на Pi? Может, добавить опции таймаута или повторного подключения? Или изменить что-то на роутере? Уменьшить keepalive? Спасибо!
     
     
     
    David1234
    Guest
    #2
    0
    22.02.2023 09:54:00
    Вот настройка маршрутизатора:

    /ppp profile  
    add name=OpenVPN-Profile only-one=no use-encryption=yes  

    /system logging action  
    add name=openvpn target=memory  
    add name=test target=memory  

    /user group  
    set full policy="local,telnet,ssh,ftp,reboot,read,write,policy,test,winbox,password,web,sniff,sensitive,api,romon,dude,tikapp"  

    /ip neighbor discovery-settings  
    set discover-interface-list=!dynamic  

    /interface l2tp-server server  
    set enabled=yes  

    /interface ovpn-server server  
    set auth=sha1 certificate=server-certificate cipher=aes128,aes192,aes256 enabled=yes keepalive-timeout=30 require-client-certificate=yes  

    /ip dhcp-client  
    add !dhcp-options disabled=no interface=ether1  

    /ppp secret  
    add disabled=yes local-address=192.168.133.254 name=Unit2 profile=OpenVPN-Profile remote-address=192.168.133.2 service=ovpn  
    add local-address=192.168.133.254 name=DavidPhone profile=OpenVPN-Profile remote-address=192.168.133.13 service=ovpn  
    add local-address=192.168.133.254 name=TestUnit profile=OpenVPN-Profile remote-address=192.168.133.250 service=ovpn  
    add local-address=192.168.133.254 name=David_PI_Test profile=OpenVPN-Profile remote-address=192.168.133.249 service=ovpn  
    add local-address=192.168.133.254 name=David_Samsung profile=OpenVPN-Profile remote-address=192.168.133.16 service=ovpn  

    /system clock  
    set time-zone-autodetect=no time-zone-name=Asia/Tel_Aviv  

    /system identity  
    set name=L2TP-Test  

    /system logging  
    add action=openvpn prefix=info topics=ovpn,!packet,!account,!debug  
    add action=test topics=ovpn  

    /system ntp client  
    set enabled=yes primary-ntp=185.57.191.229  

    Это файл openvpn.conf, который у меня запускается при загрузке клиента:  

    dev tun  
    proto tcp  
    remote 1.1.1.1 8888  

    #resolv-retry infinite  
    nobind  

    #user nobody  
    #group nogroup  

    persist-key  
    persist-tun  

    route 192.168.200.0 255.255.255.0  

    # Путь до ваших сертификатов (ca.crt, client.crt, client.key)  
    ca /home/pi/Documents/CRT/ca.crt  
    cert /home/pi/Documents/CRT/client.crt  
    key /home/pi/Documents/CRT/client.key  

    remote-cert-tls server  
    cipher AES-128-CBC  
    auth SHA1  
    auth-user-pass /etc/openvpn/.secrets  

    #redirect-gateway def1  
    pull-filter ignore "redirect-gateway"  

    verb 3
     
     
     
    MickeyT
    Guest
    #3
    0
    24.02.2023 07:10:00
    Я не пользуюсь функцией автоматического переподключения OpenVPN, поэтому основываюсь на прочитанном и не могу гарантировать, что мои советы помогут.

    На сервере MikroTik OpenVPN: Таймаут keepalive установлен на 30 секунд. Это значит, что устройство не будет разрывать соединение при сбое примерно в течение минуты (может быть дольше, в зависимости от проблем с сетью). В профиле OpenVPN опция only-one стоит в положении no, что именно нужно для вашего случая.

    На клиенте Raspberry Pi: Вы не задали значение connect-retry, поэтому используется настройка по умолчанию (это значит, что, в зависимости от конфигурации, заданной установщиком, клиент может и не пытаться переподключаться — я точно не знаю). Если клиент OpenVPN использует настройки по умолчанию, описанные в документации OpenVPN, время connect-retry могло увеличиться до 5 минут.

    Мои предложения: уменьшите keepalive-timeout на MikroTik до 15 секунд и/или добавьте в конфигурацию OpenVPN-клиента следующие строки:  
    keepalive 10 60  
    connect-retry 5 10  

    Параметр connect-retry заставит клиент пробовать переподключиться через 5 секунд после первой неудачи и потом каждые 10 секунд. Keepalive важнее для UDP-соединений, но и для TCP не помешает.  

    Я не пробовал эти методы на практике, поэтому не могу сказать наверняка, помогут ли они. Дайте знать, если что-то сработает, и удачи.  

    — Резервные копии — ваш лучший друг. Всегда делайте бэкап!  
    /system backup save encryption=aes-sha256 name=MyBackup  

    Пожалуйста, экспортируйте и прикрепите текущую конфигурацию к своему сообщению, если хотите помощи с настройками:  
    /export hide-sensitive file=MyConfig
     
     
     
    David1234
    Guest
    #4
    0
    26.02.2023 07:39:00
    Я добавил в профиль openvpn те две строки, которые ты написал, и также снизил тайм-аут до 15 секунд. Пусть поработает несколько дней, потом отпишусь, решит ли это проблему. Спасибо за помощь!
     
     
     
    David1234
    Guest
    #5
    0
    26.02.2023 15:24:00
    Сегодня заметил такое:  
    Feb 26 17:22:04 raspberrypi systemd[1]: Не удалось запустить OpenVPN-соединение с клиентом.
    Feb 26 17:22:09 raspberrypi systemd[1]: openvpn@client.service: Время ожидания RestartSec=5 с истекло, планируется перезапуск.
    Feb 26 17:22:09 raspberrypi systemd[1]: openvpn@client.service: Плановая задача перезапуска, счётчик перезапусков на уровне 142.
    Feb 26 17:22:09 raspberrypi systemd[1]: Остановлено OpenVPN-соединение с клиентом.
    Feb 26 17:22:09 raspberrypi systemd[1]: Запускаю OpenVPN-соединение с клиентом...
    Feb 26 17:22:09 raspberrypi ovpn-client[18097]: Ошибка опций: --ca не может найти '/home/pi/Documents/CRT/ca.crt': Нет такого файла или каталога (errno=2)
    Feb 26 17:22:09 raspberrypi ovpn-client[18097]: Ошибка опций: --cert не может найти '/home/pi/Documents/CRT/client.crt': Нет такого файла или каталога (errno=2)
    Feb 26 17:22:09 raspberrypi ovpn-client[18097]: ВНИМАНИЕ: не могу получить статус файла '/home/pi/Documents/CRT/client.key': Нет такого файла или каталога (errno=2)
    Feb 26 17:22:09 raspberrypi ovpn-client[18097]: Ошибка опций: --key не может найти '/home/pi/Documents/CRT/client.key': Нет такого файла или каталога (errno=2)
    Feb 26 17:22:09 raspberrypi systemd[1]: openvpn@client.service: Основной процесс завершился с кодом выхода, статус 1/ОШИБКА
    Feb 26 17:22:09 raspberrypi ovpn-client[18097]: ВНИМАНИЕ: файл '/etc/openvpn/.secrets' доступен для групп или других пользователей
    Feb 26 17:22:09 raspberrypi systemd[1]: openvpn@client.service: Завершился с результатом 'exit-code'.
    Feb 26 17:22:09 raspberrypi ovpn-client[18097]: Ошибка опций: пожалуйста, исправьте эти ошибки.
    Feb 26 17:22:09 raspberrypi systemd[1]: Не удалось запустить OpenVPN-соединение с клиентом.
    Feb 26 17:22:09 raspberrypi ovpn-client[18097]: Используйте --help для получения дополнительной информации.

    Две вещи непонятны: я же подключаюсь к юниту через VPN — как может быть, что он пишет «Не удалось запустить OpenVPN-соединение с клиентом»? Почему он пишет «не могу получить статус файла ‘/home/pi/Documents/CRT/client.key’: Нет такого файла или каталога (errno=2)», если файлы там реально есть, стопроцентно? Спасибо!
     
     
     
    MickeyT
    Guest
    #6
    0
    27.02.2023 06:49:00
    Ошибка «Failed to start OpenVPN connection to client» означает, что служба OpenVPN не смогла запустить соединение, указанное в файле client.conf. Если бы файл назывался myserver.conf, система выдала бы сообщение «Failed to start OpenVPN connection to myserver». Ошибки с сертификатами связаны с правами доступа к файлам и могут быть решены с помощью следующих команд:  
    sudo cp /home/pi/Documents/CRT/ca.crt /etc/openvpn/ca.crt  
    sudo cp /home/pi/Documents/CRT/client.crt /etc/openvpn/client.crt  
    sudo cp /home/pi/Documents/CRT/client.key  /etc/openvpn/client.key  
    sudo chown root:root /etc/openvpn/ca.crt /etc/openvpn/client.crt /etc/openvpn/client.key  
    sudo chmod 444 /etc/openvpn/ca.crt /etc/openvpn/client.crt  
    sudo chmod 400 /etc/openvpn/client.key  
    sudo chmod go-rwx /etc/openvpn/.secrets  

    Далее нужно отредактировать файл client.conf и заменить следующие строки:  
    ca /home/pi/Documents/CRT/ca.crt  
    cert /home/pi/Documents/CRT/client.crt  
    key /home/pi/Documents/CRT/client.key  

    на такие:  
    ca /etc/openvpn/ca.crt  
    cert /etc/openvpn/client.crt  
    key /etc/openvpn/client.key  

    Надеюсь, это поможет. – Резервные копии — ваш лучший друг. Всегда делайте резервные копии!  
    /system backup save encryption=aes-sha256 name=MyBackup
     
     
     
    David1234
    Guest
    #7
    0
    28.02.2023 10:43:00
    Я сделал то, что ты сказал, но теперь кажется, что PI сбрасывает соединение каждые 10 секунд.  
    Вт Фев 28 12:42:22 2023 Пауза перезапуска, 10 секунд  
    Вт Фев 28 12:42:32 2023 TCP/UDP: Используется недавно применённый удалённый адрес: [AF_INET]132.145.78.182:1194
    Вт Фев 28 12:42:32 2023 Буферы сокета: R=[131072->131072] S=[16384->16384]
    Вт Фев 28 12:42:32 2023 Попытка установить TCP-соединение с [AF_INET]132.145.78.182:1194 [nonblock]
    Вт Фев 28 12:42:33 2023 TCP-соединение установлено с [AF_INET]1.1.1.2:1194
    Вт Фев 28 12:42:33 2023 TCP_CLIENT связь локальная: (не привязана)  
    Вт Фев 28 12:42:33 2023 TCP_CLIENT связь удалённая: [AF_INET]1.1.1.2:1194
    Вт Фев 28 12:42:33 2023 TLS: Исходный пакет от [AF_INET]1.1.1.2:1194, sid=53a1738d 07fd2100
    Вт Фев 28 12:42:35 2023 ПРОВЕРКА OK: глубина=1, CN=Server.com  
    Вт Фев 28 12:42:35 2023 ПРОВЕРКА KU OK  
    Вт Фев 28 12:42:35 2023 Проверяется расширенное использование ключа сертификата  
    Вт Фев 28 12:42:35 2023 ++ Сертификат содержит EKU (str) TLS Web Server Authentication, ожидается TLS Web Server Authentication  
    Вт Фев 28 12:42:35 2023 ПРОВЕРКА EKU OK  
    Вт Фев 28 12:42:35 2023 ПРОВЕРКА OK: глубина=0, CN=*.Server.com  
    Вт Фев 28 12:42:35 2023 Соединение сброшено, перезагрузка [0]
    Вт Фев 28 12:42:35 2023 Получен сигнал SIGUSR1[soft,connection-reset], процесс перезапускается
    Вт Фев 28 12:42:35 2023 Пауза перезапуска, 10 секунд  

    И ещё, на Mikrotik я вижу множество попыток соединения каждые 10 секунд. Когда я возвращаюсь к старым файлам в Documents — этой проблемы нет. Странно, да?
     
     
     
    MickeyT
    Guest
    #8
    0
    01.03.2023 10:03:00
    Очень странно, и я не могу это объяснить. У меня была такая же проблема с сертификатами, как и у тебя, и то, что я говорил о них — это то, как я решил проблему. Нашёл кое-какие подробности в посте на Reddit, которые могут помочь. У тебя уже есть строки persist-key и persist-tun, но в посте, судя по всему, говорится, что добавление инструкции keepalive в конфиг клиента поможет. Они советуют: keepalive 2 10, с объяснением: «keepalive посылает пинги каждые 2 секунды, и если дважды подряд не получает ответа в течение 10 секунд, перезапускает процесс подключения». Удачи!
     
     
     
    David1234
    Guest
    #9
    0
    01.03.2023 14:13:00
    Да, теперь у меня не появляется никаких ошибок в системном журнале и логах OpenVPN. Спасибо!
     
     
     
    Qbaakr
    Guest
    #10
    0
    06.03.2023 08:37:00
    Не знаю, поможет ли это… но… месяц назад я переустановил систему (Windows). Установил OpenVPN — который раньше работал нормально. Кстати, хотел кое-что проверить на роутере, сбросил его настройки к заводским, потом восстановил из бэкапа. И VPN начал выдавать ошибки: «unknown cipher alg or key size». Перепробовал сто разных способов — без толку. В итоге случайно наткнулся на описание проблемы с несовместимостью протоколов и версий. Установил версию OpenVPN годичной давности — и сразу всё заработало, как по волшебству.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры