Eu tenho o servidor OpenVPN em execução em um servidor Windows 2012. Funciona perfeitamente e, a partir do meu iPhone e iPad, posso conectar-me à VPN, a todas as rotas de tráfego da Web pela VPN e posso usar o aplicativo iOS Remote Desktop para remoto em dispositivos da minha rede.

Instalei o aplicativo OpenVPN no meu laptop Windows 10 com o mesmo perfil de cliente que os dispositivos iOS e, embora permita a conexão, não consigo acessar a Internet ou qualquer um dos dispositivos na LAN.

Parece que o DNS está funcionando quando eu tento fazer ping em um nome de domínio; ele resolve o IP, mas depois eu recebo o Tempo limite da solicitação.

Eu não consigo nem fazer ping no gateway de VPN

Esta é a configuração do meu servidor:

port 1194
proto udp
dev tun
ifconfig-pool-persist ipp.txt
push "route"
push "redirect-gateway local def1"
push "dhcp-option DNS"
keepalive 10 120
status openvpn-status.log
verb 3
ca "C:\Program Files (x86)\OpenVPN\config\ca.crt"
cert "C:\Program Files (x86)\OpenVPN\config\server.crt"
key "C:\Program Files (x86)\OpenVPN\config\server.key"
dh "C:\Program Files (x86)\OpenVPN\config\dh1024.pem"

Esta é a configuração do meu cliente:

dev tun
proto udp
remote xxx.xxx.xxx.xxx 1194
resolv-retry infinite
ns-cert-type server
verb 3

E este é o log da minha conexão mais recente:

Mon Jan 16 13:45:08 2017 OpenVPN 2.4.0 x86_64-w64-mingw32 [SSL (OpenSSL)] [LZO] [LZ4] [PKCS11] [AEAD] built on Dec 27 2016
Mon Jan 16 13:45:08 2017 Windows version 6.2 (Windows 8 or greater) 64bit
Mon Jan 16 13:45:08 2017 library versions: OpenSSL 1.0.2i  22 Sep 2016, LZO 2.09
Enter Management Password:
Mon Jan 16 13:45:08 2017 MANAGEMENT: TCP Socket listening on [AF_INET]
Mon Jan 16 13:45:08 2017 Need hold release from management interface, waiting...
Mon Jan 16 13:45:09 2017 MANAGEMENT: Client connected from [AF_INET]
Mon Jan 16 13:45:09 2017 MANAGEMENT: CMD 'state on'
Mon Jan 16 13:45:09 2017 MANAGEMENT: CMD 'log all on'
Mon Jan 16 13:45:09 2017 MANAGEMENT: CMD 'hold off'
Mon Jan 16 13:45:09 2017 MANAGEMENT: CMD 'hold release'
Mon Jan 16 13:45:09 2017 MANAGEMENT: >STATE:1484574309,RESOLVE,,,,,,
Mon Jan 16 13:45:09 2017 TCP/UDP: Preserving recently used remote address: [AF_INET]xxx.xxx.xxx.xxx:1194
Mon Jan 16 13:45:09 2017 Socket Buffers: R=[65536->65536] S=[65536->65536]
Mon Jan 16 13:45:09 2017 UDP link local: (not bound)
Mon Jan 16 13:45:09 2017 UDP link remote: [AF_INET]xxx.xxx.xxx.xxx:1194
Mon Jan 16 13:45:09 2017 MANAGEMENT: >STATE:1484574309,WAIT,,,,,,
Mon Jan 16 13:45:09 2017 MANAGEMENT: >STATE:1484574309,AUTH,,,,,,
Mon Jan 16 13:45:09 2017 TLS: Initial packet from [AF_INET]xxx.xxx.xxx.xxx:1194, sid=153bc069 fc314ff6
Mon Jan 16 13:45:10 2017 VERIFY OK: depth=1, C=UK, ST=...
Mon Jan 16 13:45:10 2017 VERIFY OK: nsCertType=SERVER
Mon Jan 16 13:45:10 2017 VERIFY OK: depth=0, C=UK, ST=...
Mon Jan 16 13:45:10 2017 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Mon Jan 16 13:45:10 2017 [server] Peer Connection Initiated with [AF_INET]xxx.xxx.xxx.xxx:1194
Mon Jan 16 13:45:11 2017 MANAGEMENT: >STATE:1484574311,GET_CONFIG,,,,,,
Mon Jan 16 13:45:11 2017 SENT CONTROL [server]: 'PUSH_REQUEST' (status=1)
Mon Jan 16 13:45:11 2017 PUSH: Received control message: 'PUSH_REPLY,route,redirect-gateway local def1,dhcp-option DNS,route,topology net30,ping 10,ping-restart 120,ifconfig'
Mon Jan 16 13:45:11 2017 OPTIONS IMPORT: timers and/or timeouts modified
Mon Jan 16 13:45:11 2017 OPTIONS IMPORT: --ifconfig/up options modified
Mon Jan 16 13:45:11 2017 OPTIONS IMPORT: route options modified
Mon Jan 16 13:45:11 2017 OPTIONS IMPORT: --ip-win32 and/or --dhcp-option options modified
Mon Jan 16 13:45:11 2017 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Mon Jan 16 13:45:11 2017 WARNING: INSECURE cipher with block size less than 128 bit (64 bit).  This allows attacks like SWEET32.  Mitigate by using a --cipher with a larger block size (e.g. AES-256-CBC).
Mon Jan 16 13:45:11 2017 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Mon Jan 16 13:45:11 2017 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Mon Jan 16 13:45:11 2017 WARNING: INSECURE cipher with block size less than 128 bit (64 bit).  This allows attacks like SWEET32.  Mitigate by using a --cipher with a larger block size (e.g. AES-256-CBC).
Mon Jan 16 13:45:11 2017 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Mon Jan 16 13:45:11 2017 WARNING: cipher with small block size in use, reducing reneg-bytes to 64MB to mitigate SWEET32 attacks.
Mon Jan 16 13:45:11 2017 interactive service msg_channel=536
Mon Jan 16 13:45:11 2017 ROUTE_GATEWAY I=12 HWADDR=14:10:9f:ce:13:73
Mon Jan 16 13:45:11 2017 open_tun
Mon Jan 16 13:45:11 2017 TAP-WIN32 device [Ethernet 4] opened: \.\Global\{27AC27A1-A13C-4E12-B90F-C2797B3E8157}.tap
Mon Jan 16 13:45:11 2017 TAP-Windows Driver Version 9.21 
Mon Jan 16 13:45:11 2017 Notified TAP-Windows driver to set a DHCP IP/netmask of on interface {27AC27A1-A13C-4E12-B90F-C2797B3E8157} [DHCP-serv:, lease-time: 31536000]
Mon Jan 16 13:45:11 2017 Successful ARP Flush on interface [6] {27AC27A1-A13C-4E12-B90F-C2797B3E8157}
Mon Jan 16 13:45:11 2017 do_ifconfig, tt->did_ifconfig_ipv6_setup=0
Mon Jan 16 13:45:11 2017 MANAGEMENT: >STATE:1484574311,ASSIGN_IP,,,,,,
Mon Jan 16 13:45:16 2017 TEST ROUTES: 3/3 succeeded len=2 ret=1 a=0 u/d=up
Mon Jan 16 13:45:16 2017 C:\WINDOWS\system32\route.exe ADD MASK
Mon Jan 16 13:45:16 2017 Route addition via service succeeded
Mon Jan 16 13:45:16 2017 C:\WINDOWS\system32\route.exe ADD MASK
Mon Jan 16 13:45:16 2017 Route addition via service succeeded
Mon Jan 16 13:45:16 2017 MANAGEMENT: >STATE:1484574316,ADD_ROUTES,,,,,,
Mon Jan 16 13:45:16 2017 C:\WINDOWS\system32\route.exe ADD MASK
Mon Jan 16 13:45:16 2017 Route addition via service succeeded
Mon Jan 16 13:45:16 2017 C:\WINDOWS\system32\route.exe ADD MASK
Mon Jan 16 13:45:16 2017 Route addition via service succeeded
Mon Jan 16 13:45:16 2017 Initialization Sequence Completed
Mon Jan 16 13:45:16 2017 MANAGEMENT: >STATE:1484574316,CONNECTED,SUCCESS,,xxx.xxx.xxx.xxx,1194,,

Alguma ideia por onde começar?

Por favor, você poderia mostrar a tabela de roteamento do cliente Windows 10 enquanto estiver conectado?

C:\> route print

De acordo com o log do cliente, o cliente OpenVPN não adicionou uma rota estática ao servidor OpenVPN através do gateway padrão original (aquele usado antes da conexão ser estabelecida). Isso impede que os pacotes do cliente OpenVPN cheguem ao servidor, devido à ausência de uma rota para ele. Eu sugiro que você mude a configuração do servidor, substituindo a linha:

push "redirect-gateway local def1"

Com um destes:

push "redirect-gateway autolocal def1"

push "redirect-gateway def1"


  $ man 8 openvpn

   --redirect-gateway flags...
          Automatically execute routing commands to cause all outgoing IP traffic to be redirected over the VPN.  This is a client-side option.

          This option performs three steps:

          (1) Create a static route for the --remote address which forwards to the pre-existing default gateway.  This is done so that (3) will not create a routing loop.

          (2) Delete the default gateway route.

          (3) Set the new default gateway to be the VPN endpoint address (derived either from --route-gateway or the second parameter to --ifconfig when --dev tun is specified).

          When the tunnel is torn down, all of the above steps are reversed so that the original default route is restored.

          Option flags:

          local  --  Add the local flag if both OpenVPN servers are directly connected via a common subnet, such as with wireless.  The local flag will cause step 1 above to be omit‐

          autolocal -- Try to automatically determine whether to enable local flag above.

          def1 -- Use this flag to override the default gateway by using and rather than  This has the benefit of overriding but not wiping  out  the
          original default gateway.

          bypass-dhcp  --  Add  a  direct  route  to the DHCP server (if it is non-local) which bypasses the tunnel (Available on Windows clients, may not be available on non-Windows

          bypass-dns -- Add a direct route to the DNS server(s) (if they are non-local) which bypasses the tunnel (Available on Windows clients, may not be available  on  non-Windows

          block-local  --  Block  access to local LAN when the tunnel is active, except for the LAN gateway itself.  This is accomplished by routing the local LAN (except for the LAN
          gateway address) into the tunnel.

          ipv6 -- Redirect IPv6 routing into the tunnel.  This works similar to the def1 flag, that is, more specific IPv6 routes are added (2000::/4, 3000::/4), covering  the  whole
          IPv6 unicast space.

          !ipv4 -- Do not redirect IPv4 traffic - typically used in the flag pair ipv6 !ipv4 to redirect IPv6-only.
Com versões mais antigas do OpenVPN-GUI, isso era um sintoma do arquivo OpenVPN.exe não sendo executado com privilégios administrativos, que eram necessários para fazer alterações na tabela de roteamento.

Conecte e verifique a tabela de roteamento com netstat -rn . Se as rotas para sua (s) rede (s) remota (s) não estiverem presentes, localize o binário openvpn.exe e altere-o para que ele seja executado como um Administrador.

Você disse que trabalhou em seus dispositivos iOS e usou o mesmo perfil para o seu computador.

Na configuração do seu servidor, você não tem a diretiva duplicate-cn que permite que vários clientes usem o mesmo certificado. Você já tentou usar essa opção?

Pode parecer óbvio, mas você já tentou desabilitar o firewall no Windows 10? Outra opção é verificar novamente o seu endereçamento, pois, de acordo com o seu log, parece que o endereço do seu gateway é, não

Para aqueles que, como eu, que mudaram para seu próprio servidor OpenVPN de um provedor de VPN de terceiros, você precisa desinstalar TODOS os clientes VPN que possui em seu sistema, incluindo o OpenVPN. Certifique-se de excluir todas as configurações e entradas do registro. Em seguida, reinstale o OpenVPN, limpo e fresco. Esses outros clientes VPN são provavelmente baseados no cliente OpenVPN e compartilham o adaptador TAP e as configurações, e eles provavelmente não são os corretos.

Além disso, o instalador automático do lado do servidor ajuda a lidar com possíveis erros na configuração do servidor.

