• Что происходит с доменом?

    @MaxxDamage Автор вопроса
    ettaluni, ни то, ни другое не помогает. Причём он даже пароль от домена спрашивает, ну, от учётной записи имеющей право на ввод в домен. После успешного ввода логина/пароля - выдаёт ошибку "не найден сетевой путь"
  • Что происходит с доменом?

    @MaxxDamage Автор вопроса
    ettaluni, по всем адресам зашло нормально
    В логах ничего критичного, кроме служб сертификации AD - там сначала выдаёт ошибку "Не удается подключиться к Active Directory. Новая попытка будет предпринята службами сертификации, когда снова потребуется подключиться к Active Directory.", но следом, через несколько секунд - "Службы сертификации Active Directory для net-NETSERVER-CA запущены. DC=netserver.net.local"
    Ну и у DHCP периодически показывает предупреждение - "Этому компьютеру назначен по крайней мере один динамический IPv6-адрес. Для надежной работы DHCPv6-сервера следует использовать только статические IPv6-адреса.", но оно всегда было
    Прописываю net.local, как и всегда до этого
  • Что происходит с доменом?

    @MaxxDamage Автор вопроса
    ettaluni, nslookup:
    spoiler

    C:\Users\Администратор>nslookup net.local
    ╤хЁтхЁ: UnKnown
    Address: 192.168.0.254

    ╚ь : net.local
    Address: 192.168.0.254

    пинг net.local идёт, до 192.168.0.254
    IPv6 отключён
  • Что происходит с доменом?

    @MaxxDamage Автор вопроса
    ettaluni, если бы не были другие, более явные проблемы с доменом, я бы на самбу грешил, а так нет, дело не в ней. Она просто сигнализирует, что с доменом хрень какая-то.
    То что домен "нужно проверять" догадываюсь, вопрос что именно? На самом контроллере вроде как всё в порядке. Где ковырять?
    ipconfig /all КД:
    spoiler

    Настройка протокола IP для Windows

    Имя компьютера . . . . . . . . . : netserver
    Основной DNS-суффикс . . . . . . : net.local
    Тип узла. . . . . . . . . . . . . : Гибридный
    IP-маршрутизация включена . . . . : Нет
    WINS-прокси включен . . . . . . . : Нет
    Порядок просмотра суффиксов DNS . : net.local

    Ethernet adapter Подключение по локальной сети:

    DNS-суффикс подключения . . . . . :
    Описание. . . . . . . . . . . . . : Сетевое подключение Intel(R) PRO/1
    Физический адрес. . . . . . . . . : FA-0E-C8-DE-1D-84
    DHCP включен. . . . . . . . . . . : Нет
    Автонастройка включена. . . . . . : Да
    IPv4-адрес. . . . . . . . . . . . : 192.168.0.254(Основной)
    Маска подсети . . . . . . . . . . : 255.255.255.0
    Основной шлюз. . . . . . . . . : 192.168.0.1
    DNS-серверы. . . . . . . . . . . : 127.0.0.1
    8.8.8.8
    NetBios через TCP/IP. . . . . . . . : Включен

    Туннельный адаптер Подключение по локальной сети* 4:

    Состояние среды. . . . . . . . : Среда передачи недоступна.
    DNS-суффикс подключения . . . . . :
    Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
    Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
    DHCP включен. . . . . . . . . . . : Нет
    Автонастройка включена. . . . . . : Да

    Туннельный адаптер isatap.{8DB5C5D1-5556-4966-A304-6DCE16613504}:

    Состояние среды. . . . . . . . : Среда передачи недоступна.
    DNS-суффикс подключения . . . . . :
    Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP #2
    Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
    DHCP включен. . . . . . . . . . . : Нет
    Автонастройка включена. . . . . . : Да

    ipconfig /all ну допустим той машины, которую пытаюсь вернуть в домен:
    spoiler
    Настройка протокола IP для Windows

    Имя компьютера . . . . . . . . . : squid
    Основной DNS-суффикс . . . . . . :
    Тип узла. . . . . . . . . . . . . : Гибридный
    IP-маршрутизация включена . . . . : Нет
    WINS-прокси включен . . . . . . . : Нет

    Ethernet adapter Подключение по локальной сети:

    DNS-суффикс подключения . . . . . :
    Описание. . . . . . . . . . . . . : Realtek PCIe GBE Family Controller
    Физический адрес. . . . . . . . . : E0-3F-49-A6-76-0C
    DHCP включен. . . . . . . . . . . : Нет
    Автонастройка включена. . . . . . : Да
    IPv4-адрес. . . . . . . . . . . . : 192.168.0.219(Основной)
    Маска подсети . . . . . . . . . . : 255.255.255.0
    Основной шлюз. . . . . . . . . : 192.168.0.1
    DNS-серверы. . . . . . . . . . . : 192.168.0.254
    NetBios через TCP/IP. . . . . . . . : Включен

    Туннельный адаптер isatap.{D9146710-0B63-45B5-A66C-B42778C2FF18}:

    Состояние среды. . . . . . . . : Среда передачи недоступна.
    DNS-суффикс подключения . . . . . :
    Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP
    Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
    DHCP включен. . . . . . . . . . . : Нет
    Автонастройка включена. . . . . . : Да

    Туннельный адаптер Teredo Tunneling Pseudo-Interface:

    Состояние среды. . . . . . . . : Среда передачи недоступна.
    DNS-суффикс подключения . . . . . :
    Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
    Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
    DHCP включен. . . . . . . . . . . : Нет
    Автонастройка включена. . . . . . : Да
  • Что происходит с доменом?

    @MaxxDamage Автор вопроса
    ettaluni, есть сеть, все машины в домене. Домен net.local. Есть контроллер домена, он же DHCP сервер, и т.д.
    Есть сетевые шары на самбе. В самбе тоже включена авторизация через домен. Так вот началось всё с того что все сетевые шары поотваливались. При попытке войти в них получал ошибку "Отсутствуют серверы, которые могли бы обработать запрос на вход в сеть". У части пользователей ошибка доверительных отношений с доменом. После выведения из домена - обратно не добавляется, не найден сетевой путь. Какие ещё данные нужны?
  • Почему не работает сеть?

    @MaxxDamage Автор вопроса
    файрвола как такого не было. Методом тыка была найдена комплексная причина - fail2ban блокировал частично, и помогло восстановление iptables из бэкапа
  • Сетевой доступ Samba?

    @MaxxDamage Автор вопроса
    Хм. Проверил winbind, он не был запущен. После старта вручную всё заработало. Спасибо.
  • Сетевой доступ Samba?

    @MaxxDamage Автор вопроса
    пробовал перезапускать всю машину с самбой, не помогло.
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    "То ли я дурак, то ли лыжи не едут". В общем дело оказалось не в лыжах. Попытка установить OpenVPN на телефон помогла разобраться в чём проблема - неправильно указано имя TLS-ключа.
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    ладно, завтра буду пробовать подключаться напрямую, без роутера.
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    Ziptar, другой, стараюсь порты и ip-адреса не светить в сети. Порты в настройках совпадают, это точно. В показанных тут настройках ip tables забыл поменять )
    Перед сервером роутера нет, он сам является шлюзом, интернет в него напрямую приходит.
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    Ziptar, прикол в том, что на сервере в логах вообще нет ничего в момент подключения, то есть до него соединение не доходит вообще. Порт на сервере открыт, проверял. На клиенте проброс на роутере сделал этого порта и отключил брандмауэр - всё равно не работает.
    Логи с более высокой детализацией не вставить, ругается на превышение количества символов.
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    Ziptar,
    клиент
    spoiler


    client

    ;dev tap
    dev tun

    ;dev-node MyTap

    ;proto tcp
    proto udp

    remote 94.xxx.xxx.xxx 88888

    ;route 192.168.1.0 255.255.255.0
    ;route 192.168.1.0 255.255.255.0

    ;remote-random

    resolv-retry infinite

    nobind

    #user nobody
    #group nogroup

    # Try to preserve some state across restarts.
    persist-key
    persist-tun

    ;http-proxy-retry # retry on connection failures
    ;http-proxy [proxy server] [proxy port #]

    ;mute-replay-warnings

    cert user.crt
    key user.key

    ns-cert-type server

    tls-auth ta.key 1

    auth SHA512

    tls-version-min 1.2

    ;cipher x

    cipher AES-128-CBC

    comp-lzo

    verb 5

    log /var/log/openvpn.log

    # Silence repeating messages
    ;mute 20



    Сервер
    spoiler


    local 94.xxx.xxx.xxx

    port 88888

    ;proto tcp
    proto udp

    ;dev tap
    dev tun1

    ;dev-node MyTap

    ca /etc/openvpn/easy-rsa/keys/ca.crt
    cert /etc/openvpn/easy-rsa/keys/server.crt
    key /etc/openvpn/easy-rsa/keys/server.key # This file should be kept secret

    dh dh2048.pem

    server 10.7.0.0 255.255.255.0

    ifconfig-pool-persist ipp.txt

    ;server-bridge 10.8.0.4 255.255.255.0 10.8.0.50 10.8.0.100

    ;server-bridge

    push "route 192.168.1.0 255.255.255.0"
    ;route 192.168.1.0 255.255.255.0

    ;push "route 192.168.20.0 255.255.255.0"
    ;list route '192.168.1.0 255.255.255.0

    client-config-dir /etc/openvpn/client_conf
    ;route 10.9.0.0 255.255.255.252

    ;learn-address ./script

    ;push "dhcp-option DNS 208.67.222.222"
    ;push "dhcp-option DNS 208.67.220.220"

    ;duplicate-cn

    keepalive 5 30

    tls-auth ta2.key 0 # This file is secret

    auth SHA512

    tls-version-min 1.2

    ;cipher BF-CBC # Blowfish (default)
    cipher AES-128-CBC # AES
    ;cipher DES-EDE3-CBC # Triple-DES

    comp-lzo

    ;max-clients 100

    user nobody
    group nogroup

    persist-key
    persist-tun

    status openvpn-status.log

    ;log openvpn.log
    ;log-append openvpn.log

    verb 3

    log /var/log/openvpn.log

    ;mute 20

  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    Ziptar, сделал 5
    spoiler

    Thu Mar 19 14:46:39 2020 us=63696 Restart pause, 5 second(s)
    Thu Mar 19 14:46:44 2020 us=64144 WARNING: --ns-cert-type is DEPRECATED. Use --remote-cert-tls instead.
    Thu Mar 19 14:46:44 2020 us=64144 Re-using SSL/TLS context
    Thu Mar 19 14:46:44 2020 us=64144 LZO compression initializing
    Thu Mar 19 14:46:44 2020 us=64144 Control Channel MTU parms [ L:1622 D:1140 EF:110 EB:0 ET:0 EL:3 ]
    Thu Mar 19 14:46:44 2020 us=64144 Data Channel MTU parms [ L:1622 D:1450 EF:122 EB:406 ET:0 EL:3 ]
    Thu Mar 19 14:46:44 2020 us=64144 Local Options String (VER=V4): 'V4,dev-type tun,link-mtu 1602,tun-mtu 1500,proto UDPv4,comp-lzo,keydir 1,cipher AES-128-CBC,auth SHA512,keysize 128,tls-auth,key-method 2,tls-client'
    Thu Mar 19 14:46:44 2020 us=64144 Expected Remote Options String (VER=V4): 'V4,dev-type tun,link-mtu 1602,tun-mtu 1500,proto UDPv4,comp-lzo,keydir 0,cipher AES-128-CBC,auth SHA512,keysize 128,tls-auth,key-method 2,tls-server'
    Thu Mar 19 14:46:44 2020 us=64144 TCP/UDP: Preserving recently used remote address: [AF_INET]94.ххх.ххх.ххх:88888
    Thu Mar 19 14:46:44 2020 us=64144 Socket Buffers: R=[65536->65536] S=[65536->65536]
    Thu Mar 19 14:46:44 2020 us=64144 UDP link local: (not bound)
    Thu Mar 19 14:46:44 2020 us=64144 UDP link remote: [AF_INET]94.ххх.ххх.ххх:88888
    Thu Mar 19 14:46:44 2020 us=64144 MANAGEMENT: >STATE:1584618404,WAIT,,,,,,
    Thu Mar 19 14:47:44 2020 us=588476 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
    Thu Mar 19 14:47:44 2020 us=588476 TLS Error: TLS handshake failed
    Thu Mar 19 14:47:44 2020 us=588476 TCP/UDP: Closing socket
    Thu Mar 19 14:47:44 2020 us=588476 SIGUSR1[soft,tls-error] received, process restarting
    Thu Mar 19 14:47:44 2020 us=588476 MANAGEMENT: >STATE:1584618464,RECONNECTING,tls-error,,,,,

    ta.key сгенерировал на сервере, скопировал на клиент, не помогло. Порт открыт в обе стороны
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    Ziptar, да уже неважно, всё равно делаю сервер на другом шлюзе. Столкнулся с проблемой - клиент не подключается:
    spoiler

    Wed Mar 18 19:52:41 2020 MANAGEMENT: >STATE:1584550361,WAIT,,,,,,
    Wed Mar 18 19:53:41 2020 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
    Wed Mar 18 19:53:41 2020 TLS Error: TLS handshake failed

    На сервере в iptables прописал
    -A INPUT -p udp -m udp --dport 64991-j ACCEPT (64991 - порт OpenVPN на сервере)
    но соединения всё равно нет. Или я что-то не так делаю?
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    Хм, идея возникла такая - а может ли тот шлюз, который щас клиент, быть сервером для этих самых удаленных пользователей? У меня к нему по крайней мере есть удаленный доступ по ssh
    Он тоже шлюз по умолчанию, смотрит в интернет и имеет два белых ip
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    Сертификаты генерить придётся для каждого, потом каждому индивидуально настраивать, через что-то типа ammy или tw... печально.
    Да, в рабочей сети сервер с OpenVPN является шлюзом по умолчанию, смотрит в интернет, и имеет белый IP.
    Ну, придётся всё таки ехать, потому что связи с шлюзом нет почему-то. Не пойму в чём дело, даже с локальной машины ssh недоступен, Could not connect to '192.168.0.1' (port 22): Connection failed. Пинги ходят
    Не подскажете, куда смотреть? Щас всё равно туда поеду, а новую тему поднимать не хочется
  • Как настроить OpenVPN для нескольких человек?

    @MaxxDamage Автор вопроса
    А если всё таки на основном? Чтобы поднимать новый, надо ехать в офис, что не совсем удобно. Просто пушить маршруты у клиентов во внутреннюю сеть? Сертификать можно использовать один? Не будет ли конфликта при использовании роутеров у клиентов? (ну к примеру у нескольких клиентов могут быть свои подсети за роутером одинаковые, и адреса машин одинаковые)
  • Filezilla почему не подключается?

    @MaxxDamage Автор вопроса
    Порт используется не стандартный. Но, как уже говорил - на других машинах абсолютно те же настройки, и всё подключается. Снаружи, в пассивном режиме - тоже
  • Как отделить траффик?

    @MaxxDamage Автор вопроса
    ky0, вы мне эту ссылку уже давали. Там столько советов написано, что непонятно, какой из них действующий, а какой из разряда "ну попробуй вот так, не получится, значит не прокатило".
    Примерная схема. На данный момент получается что интерфейс по умолчанию - eth1, через него идёт и веб-траффик, и туннель. eth0 по сути простаивает. Нужно чтобы весь веб-траффик шёл через один интерфейс, а туннель через другой. В идеале бы конечно как-то ещё отделить входящий траффик к астеру, но это уже необязательно.
    spoiler
    27b38-clip-328kb.jpg?nocache=1