Окей, у меня сеть на роутерах и беспроводных устройствах Mikrotik. Один из моих пользователей испытывает трудности с его Cisco VPN3002 concentrator. Соединение устанавливается, IPSEC VPN работает. Пользователь может пинговать устройства в своей внутренней сети, и tracert показывает, что все пакеты туннелируются в его сеть и выходят через его интернет-шлюз. Вот в чем загвоздка: пользователь не может аутентифицироваться в своей Windows 2003 домен-сети, не может подключиться через RDP (удаленный рабочий стол) к своим серверам, и не работают ни одно из сетевых приложений. У меня Mikrotik в качестве граничного роутера, все устройства в моей сети – Mikrotik (беспроводные мосты). Граничный роутер также выполняет базовое брандмауэрное обеспечение. WAN-порт имеет Point to Point ссылку с моим провайдером (/30 subnet). Сейчас я блокирую только входящие 25 (tcp), 135-139 (tcp/udp) и 445 (tcp). Сейчас, прежде чем кто-нибудь выпалит и скажет "ну вот почему он не может аутентифицироваться, вы блокируете NetBIOS и Microsoft Directory Services", он подключается к своей сети через VPN-туннель. Кроме того, что Mikrotik разбирает VPN-туннель и отбрасывает эти пакеты внутри туннеля (чего я до сих пор не видел, чтобы брандмауэр делал), я не могу объяснить это. И чтобы быть уверенным, я добавил правило Accept для его IP-адреса, чтобы все пакеты, предназначенные для его статического IP-адреса, принимались. Хочется передать это клиенту и сказать, что проблема в его внутренней сети, но когда он подключает то же устройство к другому провайдеру, всё работает безупречно. Вот схема сети: Cisco VPN3002 клиента → Tranzeo/Mikrotik/Zcomax CPE (я пробовал все три, результат один) → Mikrotik AP (2.4) → коммутатор → Mikrotik WDS-Station (5.8) → Mikrotik AP (5.8) → Layer3 коммутатор → Allot Netenforcer → Mikrotik Edge Router → оптоволоконная сеть MPLS провайдера. Я бьюсь головой о стену из-за этого, какие есть предложения? Я даже попросил его привезти свой Cisco 3002 с места работы в следующий узел, чтобы исключить 2.4-связь, подключил и получил те же результаты. Всё работало две недели подряд, мы сделали несколько сетевых обновлений. Мы заменили неиспользуемую 5.8 PtP-связь на 5.8 PtMP, удалили наш Cisco 2600 серии граничный роутер и заменили его на Mikrotik… И теперь у него проблемы… Мой мозг кипит, проверю завтра. - Билл
P.S. Я использую 2.9.17 на всех устройствах Mikrotik… и, полагаю, стоит упомянуть, что на моей сети NAT не применяется, все узлы получают публичные маршрутизируемые IP-адреса.
P.S. Я использую 2.9.17 на всех устройствах Mikrotik… и, полагаю, стоит упомянуть, что на моей сети NAT не применяется, все узлы получают публичные маршрутизируемые IP-адреса.
