Hallo Jörg,
erstmal Danke für das Reflektieren meiner Konfiguration.
das "erste Problem" (die Clients können sich per ovpn erreichen) sollte klappen,
genau dass funktioniert eben nicht. Ich kann z.B. von 10.0.0.60 den 192.168.1.40 anpingen, aber nicht die selbe Workstation über die 10.0.0.61.
(Umgekehrt geht dass übrigens auch, von der 192.168.1.40, als nicht verbundener VPN Client, die 10.0.0.60 - wahrscheinlich wegen dem TAP, s.o.)
Ausschließlich direkt vom Server (via SSH über die Box), bekomme ich einen Ping zu allen aktiven VPN Clients.
Daher bringt auch das ARP nichts, oder sollte ich das von dem Server ausführen?
Zu deinen weiteren Anregungen:
1.
sollte da ein Netz und keine IP stehen, stimmt - funktioniert aber trozdem, werde ich gleich aber ändern.
2. Ich hatte die Maske geändert, weil ich dachte der Fehler würde an der B-/C- Class Auflösung liegen, im Grunde wäre ein Routing nur für das C-Class Network nötig, darf aber ruhig auch aufs B-Class, somit werde ich auch diese Einstellung nochmal ändern.
3.
Wenn das also durch den VPN-Tunnel geroutet würde, wäre die Verbindung Weg ("rekursive Route")
Dass versteh ich nicht so ganz. Die Clients sollen ja einfach nur ein zusätzliches virtuelles Netzwerk, im selben Netzwerk herstellen, ist es da nicht egal, wo die Verbindung herkommt? Am VPN Server soll schließlich später nur noch einseitig von VPN in das LAN, jedoch nicht wie derzeit vom LAN ins VPN geroutet werden.
4. TUN macht aus meinem derzeitigen Kenntnisstand auch nur noch Sinn. Es sei denn, ich würde eine Lösung finden, wie man TAP verbieten könnte, vom LAN ins VPN zu "routen", aber ich denke TUN wäre hier einfacher zu handhaben als ein gebrücktes Device.
Was mir noch eingefallen ist:
Fehlt in meiner o. g. Serverconfig nicht noch der Befehl
"client-to-client", damit diese auch untereinander Komunizieren dürfen? Die Config hab ich über das Web-GUI vom DS-Mod erstellt und dort c2c natürlich auch angeklickt, dennoch erscheint diese nicht in der Serverconfig, s.o. . Wahrscheinlich werde ich bei meinem Szenario wohl nicht drum rum kommen, die Serverconfig manuell zu schreiben.
Ich bin mom. gerad mit dem neuen DS Mod beschäftigt, wo VPN leider noch nen kleinen BUG hat. In diesem Zug muss ich die BOX eh neu konfigurieren und werde dann auch gleich die o. g. Änderungen durchführen und neue Configs (und hoffentlich die ARP's, wenns denn funktioniert) posten.
Weitere Anregungen gerne erbeten.
Grüße Dominik