Разблокируем интернет с помощью Mikrotik и VPN: подробный туториал

В этом пошаговом руководстве я расскажу, как настроить Mikrotik, чтобы запрещённые сайты автоматом открывались через этот VPN и вы могли избежать танцев с бубнами: один раз настроил и все работает.
В качестве VPN я выбрал SoftEther: он настолько же прост в настройке как и RRAS и такой же быстрый. На стороне VPN сервера включил Secure NAT, других настроек не проводилось.
В качестве альтернативы рассматривал RRAS, но Mikrotik не умеет с ним работать. Соединение устанавливается, VPN работает, но поддерживать соединение без постоянных реконнектов и ошибок в логе Mikrotik не умеет.
Настройка производилась на примере RB3011UiAS-RM на прошивке версии 6.46.11.
Теперь по порядку, что и зачем.
1. Устанавливаем VPN соединение
В качестве VPN решения был выбран, конечно, SoftEther, L2TP с предварительным ключом. Такого уровня безопасности достаточно кому угодно, потому что ключ знает только роутер и его владелец.
Переходим в раздел interfaces. Сначала добавляем новый интерфейс, а потом вводим ip, логин, пароль и общий ключ в интерфейс. Жмем ок.


То же самое командой:
/interface l2tp-client
name=»LD8″ connect-to=45.134.254.112 user=»Administrator» password=»PASSWORD» profile=default-encryption use-ipsec=yes ipsec-secret=»vpn»
SoftEther заработает без изменения ipsec proposals и ipsec profiles, их настройку не рассматриваем, но скриншоты своих профилей, на всякий случай, автор оставил.

Для RRAS в IPsec Proposals достаточно изменить PFS Group на none.
Теперь нужно встать за NAT этого VPN сервера. Для этого нам нужно перейти в IP > Firewall > NAT.
Тут включаем masquerade для конкретного, или всех PPP интерфейсов. Роутер автора подключен сразу к трём VPN’ам, поэтому сделал так:


То же самое командой:
/ip firewall nat
chain=srcnat action=masquerade out-interface=all-ppp
2. Добавляем правила в Mangle
Первым делом хочется, конечно, защитить все самое ценное и беззащитное, а именно DNS и HTTP трафик. Начнем с HTTP.
Переходим в IP → Firewall → Mangle и создаем новое правило.
В правиле, Chain выбираем Prerouting.
Если перед роутером стоит Smart SFP или еще один роутер, и вы хотите к нему подключаться по веб интерфейсу, в поле Dst. Address нужно ввести его IP адрес или подсеть и поставить знак отрицания, чтобы не применять Mangle к адресу или к этой подсети. У автора стоит SFP GPON ONU в режиме бриджа, таким образом автор сохранил возможность подключения к его вебморде.
По умолчанию Mangle будет применять свое правило ко всем NAT State’ам, это сделает проброс порта по вашему белому IP невозможным, поэтому в Connection NAT State ставим галочку на dstnat и знак отрицания. Это позволит нам отправлять по сети исходящий трафик через VPN, но все еще прокидывать порты через свой белый IP.

Далее на вкладке Action выбираем mark routing, обзываем New Routing Mark так, чтобы было в дальнейшем нам понятно и едем дальше.

То же самое командой:
/ip firewall mangle
add chain=prerouting action=mark-routing new-routing-mark=HTTP passthrough=no connection-nat-state=!dstnat protocol=tcp dst-address=!192.168.1.1 dst-port=80
Теперь переходим к защите DNS. В данном случае нужно создать два правила. Одно для роутера, другое для устройств подключенных к роутеру.
Если вы пользуетесь встроенным в роутер DNS, что делает и автор, его нужно тоже защитить. Поэтому для первого правила, как и выше мы выбираем chain prerouting, для второго же нужно выбрать output.
Output это цепь которые использует сам роутер для запросов с помощью своего функционала. Тут все по аналогии с HTTP, протокол UDP, порт 53.


То же самое командами:
/ip firewall mangle
add chain=prerouting action=mark-routing new-routing-mark=DNS passthrough=no protocol=udp
add chain=output action=mark-routing new-routing-mark=DNS-Router passthrough=no protocol=udp dst-port=53
3. Строим маршрут через VPN
Переходим в IP → Routes и создаем новые маршруты.
Маршрут для маршрутизации HTTP по VPN. Указываем название наших VPN интерфейсов и выбираем Routing Mark.

На этом этапе вы уже почувствовали, как ваш оператор перестал встраивать рекламу в ваш HTTP трафик.
То же самое командой:
/ip route
add dst-address=0.0.0.0/0 gateway=LD8 routing-mark=HTTP distance=2 comment=HTTP
Ровно так же будут выглядеть правила для защиты DNS, просто выбираем нужную метку:

Тут вы ощутили, как ваши DNS запросы перестали прослушивать. То же самое командами:
/ip route
add dst-address=0.0.0.0/0 gateway=LD8 routing-mark=DNS distance=1 comment=DNS
add dst-address=0.0.0.0/0 gateway=LD8 routing-mark=DNS-Router distance=1 comment=DNS-Router
Ну под конец, разблокируем Rutracker. Вся подсеть принадлежит ему, поэтому указана подсеть.

Вот настолько было просто вернуть себе интернет. Команда:
/ip route
add dst-address=195.82.146.0/24 gateway=LD8 distance=1 comment=Rutracker.Org
Ровно этим же способом, что и с рутрекером вы можете прокладывать маршруты корпоративных ресурсов и других заблокированных сайтов.
Автор надеется, что вы оцените удобство захода на рутрекер и корпоративный портал в одно и тоже время не снимая свитер.

- Блог компании RUVDS.com
- Системное администрирование
- Сетевые технологии
- Сетевое оборудование
- Лайфхаки для гиков
Vpn для mikrotik какой лучше
Обнаружена блокировка рекламы: Наш сайт существует благодаря показу онлайн-рекламы нашим посетителям. Пожалуйста, подумайте о поддержке нас, отключив блокировщик рекламы на нашем веб-сайте.
Какую технологию VPN выбрать? Поделитесь опытом
Раздел для тех, кто начинает знакомиться с MikroTik
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку «Действия до настройки роутера».
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
xanter141 Сообщения: 58 Зарегистрирован: 25 июл 2020, 11:40
Коллеги, я размышляю над тем какую технологию выбрать для VPN подключения. Хочу подключить 5 своих филиалов в единую сеть, но есть проблема в том что во всех филиалах сеть 192.168.1.0/24 на hAP lite -ах. Я подумал что правильным решением будет арендовать VPS сервер , загрузить на него ROS и использовать его как VPN сервер
Ca6ko Сообщения: 1484 Зарегистрирован: 23 ноя 2018, 11:08 Откуда: Харкiв
23 июл 2021, 12:25
Я подумал что правильным решением будет
Составить ТЗ, для начала.
Потом сменить адресацию на филиалах или убрать пересечения.
1-е Правило WiFi — Везде где только можно откажитесь от WiFi!
2-е Правило WiFi -Устройство, которое пользователь не носит с собой постоянно, должно подключаться кабелем!!
Микротики есть разные: черные, белые, красные. Но все равно хочется над чем нибудь заморочится.
xvo Сообщения: 4202 Зарегистрирован: 25 фев 2018, 22:41 Откуда: Москва
Абсолютно рабочее решение, но адресацию в сетях лучше все-таки поменять.
Впрочем возможно и вместе с hAP lite’ами — много трафика через шифрованные туннели они не вытянут.
Telegram: @thexvo
xanter141 Сообщения: 58 Зарегистрирован: 25 июл 2020, 11:40
23 июл 2021, 12:35
23 июл 2021, 12:25
Я подумал что правильным решением будет
Составить ТЗ, для начала.
Потом сменить адресацию на филиалах или убрать пересечения.
Это моя инициатива для контроля над устройствами, и по моему замыслу отказаться от множества белых ip для хождения по rdp и серверами видеонаблюдения
xanter141 Сообщения: 58 Зарегистрирован: 25 июл 2020, 11:40
23 июл 2021, 12:38
Абсолютно рабочее решение, но адресацию в сетях лучше все-таки поменять.
Впрочем возможно и вместе с hAP lite’ами — много трафика через шифрованные туннели они не вытянут.
Я хочу поменять адресацию на 10.1.1.0/16
и для каждой сети 10.1.2(и тд).0/16
xvo Сообщения: 4202 Зарегистрирован: 25 фев 2018, 22:41 Откуда: Москва
23 июл 2021, 12:43
Я хочу поменять адресацию на 10.1.1.0/16
и для каждой сети 10.1.2(и тд).0/16
Только для каждой сети все равно будет 10.1.2(и тд).0/ 24
Это же все-таки отдельные сети, и между ними не будет связи на L2.
Вернее так, можно сделать доступ и на L2, но оно вам не надо от слова совсем.
Telegram: @thexvo
xanter141 Сообщения: 58 Зарегистрирован: 25 июл 2020, 11:40
23 июл 2021, 12:49
23 июл 2021, 12:43
Я хочу поменять адресацию на 10.1.1.0/16
и для каждой сети 10.1.2(и тд).0/16
Только для каждой сети все равно будет 10.1.2(и тд).0/ 24
Это же все-таки отдельные сети, и между ними не будет связи на L2.
Вернее так, можно сделать доступ и на L2, но оно вам не надо от слова совсем.
VPN и mikrotik, что выбрать?
Есть роутер mikrotik и VPS в Европе, микротик выступает в роли клиента, подскажите какую реализацию VPN выбрать, чтобы получить максимальную скорость и не потерять при этом в безопасности?
OpenVPN, не очень подходит, так как не умеет udp и lzo, и судя по отзывам, скорость никакая будет.
Спасибо.
- Вопрос задан более трёх лет назад
- 5695 просмотров
Комментировать
Решения вопроса 0
Ответы на вопрос 4

Пишу интересное в теллеграмм канале @cooladmin
Если OpenVPN не подходит то любой тип PPP или GRE туннеля + IPSec в транспортном режиме.
Например L2TP + IPSec.
Ответ написан более трёх лет назад
Нравится 3 6 комментариев
mikrotik как клиент l2tp не умеет Shared_Secret. По крайне мере не умел.

@icCE шаред секрет — это фича ипсек. И сейчас она там есть.
@ifaustrue Можно показать где ? Меня реально интересует соединить два mikrotik по l2tp с shared secret. Для клиентов к mikroik это работает, но вот если mikrotik выступает как клиент то нет.

вот настройки моего туннеля l2tp + ipsec в транспортном. Никаких сертиков я не использую
На стороне сервера:
/ppp> export
/ppp profile
add change-tcp-mss=yes name=tunnel only-one=no use-encryption=required \
use-ipv6=no use-mpls=no
/ppp secret
add local-address=172.16.0.12 name=L2TP_LOGIN password=*** profile=tunnel remote-address=172.16.0.11 service=l2tp
/ip> ipsec export
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=\
des,3des,aes-128-cbc,aes-192-cbc,aes-256-cbc pfs-group=modp1536
add enc-algorithms=aes-128-cbc,aes-256-cbc name=vpn
add enc-algorithms=des,3des,aes-128-cbc,aes-192-cbc,aes-256-cbc name=tunnel \
pfs-group=modp1536
/ip ipsec peer
add address=CLIENT_IP/32 dh-group=modp1536 dpd-interval=disable-dpd \
enc-algorithm=3des,aes-128,aes-192,aes-256 exchange-mode=main-l2tp \
generate-policy=port-override passive=yes secret=youipsecsecret
/ip ipsec policy
add dst-address=CLIENT_IP/32 dst-port=1701 priority=2 proposal=tunnel protocol=udp \
sa-dst-address=CLIENT_IP sa-src-address=SERVER_IP src-address=SERVER_IP/32
На стороне клиента:
/interface l2tp-client> export
/interface l2tp-client
add add-default-route=no allow=pap,chap,mschap1,mschap2 connect-to=SERVER_IP dial-on-demand=no \ disabled=no keepalive-timeout=disabled max-mru=1450 max-mtu=1450 mrru=disabled \
name=tunnel password=*** profile=default-encryption user=L2TP_LOGIN
/ip ipsec> export
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=\
des,3des,aes-128-cbc,aes-192-cbc,aes-256-cbc pfs-group=modp1536
/ip ipsec peer
add address=SERVER_IP/32 dh-group=modp1536 enc-algorithm=\
3des,aes-128,aes-192,aes-256 exchange-mode=main-l2tp generate-policy=\
port-override secret=youipsecsecret
/ip ipsec policy
add dst-address=SERVER_IP /32 dst-port=1701 protocol=udp sa-dst-address=\
SERVER_IP sa-src-address=CLIENT_IP src-address=CLIENT_IP/32

соответственно получаю туннель с адресацией 172.16.0.0 и заворачиваю весь траф подсетей в него.

при чём у меня на самом деле клиент ещё и за NAT, влияет это только на ipsec политики с его стороны, там меняется адрес отправителя и sa отправителя на серый адрес выданный провайдером, со стороны сервера в аналогичных местах должны быть белые адреса.
MikroTik.by
For every complex problem, there is a solution that is simple, neat, and wrong.
- Список форумовФорум по операционной системе MikroTik RouterOSМаршрутизация, коммутация
- Поиск
VPN — какой лучше выбрать
RIP, OSFP, BGP, MPLS/VPLS
21 сообщение • Страница 1 из 1
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
VPN — какой лучше выбрать
Сообщение bear » 14 мар 2016, 16:11
У меня настроен и давно работает PPTP-сервер.
Основная цель — друзья из Европы, где запрещены торренты или какие-то специфические сервисы, используют этот сервер для обхода ограничений.
Вопрос:
имеет смысл оставить PPTP-сервер или лучше настроить L2TP или ещё что-то?
freewood Сообщения: 45 Зарегистрирован: 03 мар 2016, 14:47 Откуда: Зеленоград
Re: VPN — какой лучше выбрать
Сообщение freewood » 14 мар 2016, 16:24
Вообще для таких целей лучше настраивать прокси.
Если все таки хочется vpn, то для такой мелочи pptp более чем достаточно.
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 14 мар 2016, 17:18
по моему опыту, L2TP показывает себя получше (пинги, скорости), но чуть сложнее в настройке: для Виндамсов, например, надо либо через реестр отключать IPSec, либо вводить IPSec preshared key
поэтому настроены оба сервера, а к какому клиент подцепится — это уже его забота
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 14 мар 2016, 18:57
понял
устроим скайп-обсуждение и решим
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 14 мар 2016, 23:09
Как я уже сказал, они поднимаются параллельно — и клиенту нужна лишь инструкция, как перенастроить, чтобы проверить Ни к чему не обязывающая, пусть выбирает, что ему удобнее.
Ещё, насколько помню, L2TP — единственный более-менее защищённый вариант в RouterOS, работающий поверх UDP, что важно в сетях с потерями пакетов и, возможно, высоким пингом
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 15 мар 2016, 16:08
Chupaka писал(а): L2TP — единственный более-менее защищённый вариант в RouterOS, работающий поверх UDP
отлично, значит подниму параллельно
такой вопрос ешё
допустим я в другом городе и мне надо оказаться в своей домашней сети
мне будет достаточно для своего профиля VPN-подключения указать только диапазон локальных IP или ещё что-то нужно?
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 15 мар 2016, 16:40
для начала неплохо бы сформулировать, что значит «оказаться в своей домашней сети»
если надо оказаться именно в той же подсети, что и локалка — то придётся включать Proxy-ARP на LAN-интерфейсе
с другой стороны, никто не мешает разрешить (если до этого был запрещён) доступ с текущего адреса в VPN-профиле к локалке — тогда костылей в виде Proxy-ARP не надо
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 15 мар 2016, 22:02
Chupaka писал(а): если надо оказаться именно в той же подсети, что и локалка — то придётся включать Proxy-ARP на LAN-интерфейсе
именно это и имею в виду
Proxy-ARP надо включить, даже если я получаю IP от того же dhcp-сервера, что и компы в локальной сети?
с другой стороны, никто не мешает разрешить (если до этого был запрещён) доступ с текущего адреса в VPN-профиле к локалке — тогда костылей в виде Proxy-ARP не надо
тут два вопроса:
1. можно как-то ещё (кроме фаервола) запрети доступ к локальной подсети из подсети адресов VPN?
2. почему Proxy-ARP — это костыли?
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 15 мар 2016, 23:35
bear писал(а): Proxy-ARP надо включить, даже если я получаю IP от того же dhcp-сервера, что и компы в локальной сети?
ну-ка, расскажите, как это вы в тоннеле получаете IP от DHCP
а вообще Proxy-ARP нужен по одной простой причине: для работы по Ethernet компьютеры рассылают ARP-запросы вида «эй, машина с IP-адресом x.y.z.c, какой у тебя MAC-адрес?», и до PPP-клиентов они, естественно, не доходят, поскольку те находятся за роутером. вот и надо роутеру указать, чтобы он ответил своим MAC-адресом на такой запрос — и впоследствии получал на себя пакеты для PPP-абонента
bear писал(а): 1. можно как-то ещё (кроме фаервола) запрети доступ к локальной подсети из подсети адресов VPN?
например, безусловно отправляя все пакеты из локалки в Интернет. в таком случае из VPN пакеты смогут дойти до локалки, но в обратную сторону пролезть не смогут
bear писал(а): 2. почему Proxy-ARP — это костыли?
например, потому, что и без этого можно работать, просто правильно организовав сеть (в данном случае — выделением отдельной подсети для VPN-клиентов)
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 16 мар 2016, 12:55
я задаю неправильные вопросы и попадаю в дебри, из которых мне не выбраться
попытаюсь описАть свою ситуацию и желаемый результат максимально точно
ситуация:
1. есть DHCP-сервер (к которому я подключаюсь) для локальной посети, который выдаёт автоматом IP в дипазоне 192.168.1.30-192.168.1.254
2. есть DHCP-сервер для подключений в гостевой wifi, который выдаёт автоматом IP в дипазоне 192.168.11.2-192.168.11.10
3. есть VPN-профиль (к которому я подключаюсь), который получает адреса в диапазоне 192.168.1.26-192.168.1.29
4. есть VPN-профиль для гостевых подключений, который получает адреса в диапазоне 10.10.10.10-10.10.10.20
желаемый результат:
1. когда я подключаюсь к своему VPN-профилю (3) у меня должен быть доступ к диапазону из 1-го пункта и у компов из этого дипазона должен быть доступ ко мне
2. диапазоны 2 и 4 не должны иметь доступ друг к другу и не должны иметь доступ диапазонам 1 и 3
что я сделал:
1. чтобы изолировать диапазон 2, я в настройках гостевой сети убрал чекбокс «Default Forward»
2. чтобы изолировать 2 и 4 от 1 и 3, я для 192.168.11.0/24 и 10.10.10.0/24 запретил в фаерволе forward на Dst. Address 192.168.1.0/24
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 16 мар 2016, 14:04
bear писал(а): 1. чтобы изолировать диапазон 2, я в настройках гостевой сети убрал чекбокс «Default Forward»
на всякий случай: это лишь запрещает клиентам этой AP слать пакеты друг другу. маршрутизация на другие интерфейсы продолжает работать, как и раньше
рекомендую всё же вынести негостевой VPN в другую подсеть и заблокировать к нему ненужный доступ в файрволе ибо даже при включении Proxy-ARP широковещательные пакеты от и к VPN-клиентам лететь не будут, а задействование дополнительного функционала, если можно обойтись без него — это какая-то скользкая тропка
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 16 мар 2016, 15:43
Chupaka писал(а):
bear писал(а): 1. чтобы изолировать диапазон 2, я в настройках гостевой сети убрал чекбокс «Default Forward»
на всякий случай: это лишь запрещает клиентам этой AP слать пакеты друг другу. маршрутизация на другие интерфейсы продолжает работать, как и раньше
а как лучше полностью заизолировать этих пользователей?
дропать в фаерволе доступ с 192.168.11.2-192.168.11.10 на 192.168.1.30-192.168.1.254?
Chupaka писал(а): рекомендую всё же вынести негостевой VPN в другую подсеть и заблокировать к нему ненужный доступ в файрволе
не совсем понимаю зачем это делать
пул адресов для негостевого VPN (т.е. моего VPN-аккаунта) и для домашних компов относятся к 192.168.1.0/24 и я как раз хочу, чтобы мой комп, подключенный к моему VPN-аккаунту имел доступ к локальным ресурсам
мне кажется, я что-то упускаю, или опять неправильно объяснил
upd:
только что подключился к соседскому wifi, включил VPN и не смог подключиться к компам в домашней сети
похоже, действительно что-то не понимаю
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 16 мар 2016, 16:29
bear писал(а): а как лучше полностью заизолировать этих пользователей?
дропать в фаерволе доступ с 192.168.11.2-192.168.11.10 на 192.168.1.30-192.168.1.254?
«заизолировать» — разрешая доступ в Интернет? тогда просто разрешить forward с wlan1 в WAN и обратно, остальное запретить
bear писал(а): не совсем понимаю зачем это делать
чтобы не ставить костыль в виде Proxy-ARP
bear писал(а): пул адресов для негостевого VPN (т.е. моего VPN-аккаунта) и для домашних компов относятся к 192.168.1.0/24 и я как раз хочу, чтобы мой комп, подключенный к моему VPN-аккаунту имел доступ к локальным ресурсам
ну, скажем так, это не совсем правильно с точки зрения дизайна сети, когда одна и та же подсеть расположена на разных интерфейсах
bear писал(а): включил VPN и не смог подключиться к компам в домашней сети
Proxy-ARP включен.
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 16 мар 2016, 17:20
Chupaka писал(а): «заизолировать» — разрешая доступ в Интернет? тогда просто разрешить forward с wlan1 в WAN и обратно, остальное запретить
на данный момент у меня в фаерволе drop forward from 192.168.11.0/24 (гостевой wifi) to 192.168.1.0/24 (негостевые/домашние адреса)
этого недостаточно?
Chupaka писал(а): ну, скажем так, это не совсем правильно с точки зрения дизайна сети, когда одна и та же подсеть расположена на разных интерфейсах
понял, переделаю
что нужно сделать чтобы «разрешить доступ» из новой подсети в основную домашнюю подсеть?
Chupaka писал(а):
bear писал(а): включил VPN и не смог подключиться к компам в домашней сети
Proxy-ARP включен.
нет, не включал
на моём старом роутере было достаточно, чтобы адреса были в одной подсети, думал и тут так получится
HA3APET Сообщения: 22 Зарегистрирован: 03 мар 2016, 20:14
Re: VPN — какой лучше выбрать
Сообщение HA3APET » 17 мар 2016, 21:38
Не обязательно включать Proxy-ARP
Можно просто в NAT указать не интерфейс, а диапазон IP адресов в Src Адрес, что бы IP VPN клиента входил в этот диапазон.
http://savepic.ru/9009858.png
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 17 мар 2016, 23:12
HA3APET писал(а): Не обязательно включать Proxy-ARP
Можно просто в NAT указать не интерфейс, а диапазон IP адресов в Src Адрес, что бы IP VPN клиента входил в этот диапазон.
http://savepic.ru/9009858.png
спасибо, попробую
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 18 мар 2016, 15:37
bear писал(а):
Chupaka писал(а): «заизолировать» — разрешая доступ в Интернет? тогда просто разрешить forward с wlan1 в WAN и обратно, остальное запретить
на данный момент у меня в фаерволе drop forward from 192.168.11.0/24 (гостевой wifi) to 192.168.1.0/24 (негостевые/домашние адреса)
этого недостаточно?
в данный момент — видимо, достаточно. при появлении других подсетей их придётся дописывать. я за более универсальные методы из-за своей человеческой лени
bear писал(а): что нужно сделать чтобы «разрешить доступ» из новой подсети в основную домашнюю подсеть?
знаю только, что делать НЕ надо на чистом конфиге: не надо этот доступ запрещать. а чтобы разрешить, если он не работает — надо знать, как запретили
bear писал(а): на моём старом роутере было достаточно, чтобы адреса были в одной подсети, думал и тут так получится
сложно комментировать сферический роутер в вакууме
HA3APET писал(а): Не обязательно включать Proxy-ARP
Можно просто в NAT указать не интерфейс, а диапазон IP адресов в Src Адрес, что бы IP VPN клиента входил в этот диапазон.
можно и так. только всё компьютеры из локалки будут видеть обращения не с адреса VPN-клиента, а от самого роутера, и «общение» возможно только в одну сторону, т.е. из локалки подключиться к VPN-клиенту всё равно не получится
bear Сообщения: 138 Зарегистрирован: 03 мар 2016, 18:39
Re: VPN — какой лучше выбрать
Сообщение bear » 18 мар 2016, 17:11
ясно, что ничего не ясно
не хватает мне знаний
буду разбираться
спасибо
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 18 мар 2016, 18:57
Спрашивайте, предлагайте, разберёмся
Mirolub Сообщения: 1 Зарегистрирован: 07 июн 2016, 10:25
Re: VPN — какой лучше выбрать
Сообщение Mirolub » 07 июн 2016, 10:39
Нужна помощЬ! От слова ОЧЕНЬ, выбран VPN сервис платный, там файлы ovpn со списком серверов + сертификаты 2048бит -значит нужны скрипты но какие?, есть RB2011 с вафлей, но, как настроить это всё.
Маны курил, простые вещи — да, но, как сделать чтобы трафик не выходил из локалки от слова ВАЩЕ в инет к провайдеру пока не поднимется VPN ? Как при отвале одного канала wan1, поднимался чтобы 4Ж и после того, как он поднимится — поднимался VPN и только потом разрешался трафик из локалки наружу? Как при этом еще и одновременно сделать чтобы микротик был еще и сервером ipsec +l2tp на 3 клиента(это вроде настроил сам) но роутинг и фаерволл как правильно и главное в каком порядке правила? Как попадать в сеть локалки через 4Ж(wan2), когда поднят VPN и вся локалка в нём? Как видеть других пользователей l2tp в одной сети чтобы например напрямую чатиться? Помогите, плиз, готов дать за оперативность денег ибо микротик для меня даже после цисок — оказался непосильной задачей Чупака, помоги плиз не обижу, Андрей о тебе очень хорошо отзывался и заранее благодарю и жду, оч. надо. Мыло простое stakhanovbeer@гмылтчкком.
Chupaka Сообщения: 3776 Зарегистрирован: 29 фев 2016, 15:26 Откуда: Минск Контактная информация:
Re: VPN — какой лучше выбрать
Сообщение Chupaka » 07 июн 2016, 11:39
под такие вопросы лучше создавать отдельные темы (даже не одну, наверное)
и проблема может быть уже на самом старте: OVPN-клиент в RouterOS не поддерживает, насколько знаю, авторизацию только по ключам (необходимо имя пользователя + ключ). ещё он не поддерживает режим UDP (только TCP), что тоже может быть важно
чтобы трафик не выходил к провайдеру вообще — достаточно либо не добавлять маршрут через провайдера, либо запретить в фильтре файрвола forward в интерфейс провайдера
по умолчанию пользователи l2tp друг друга и так видят, если это не запретить правилами фильтра файрвола