Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Двойной NAT и отсутствие публичного IP для VPN

    Двойной NAT и отсутствие публичного IP для VPN

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Двойной NAT и отсутствие публичного IP для VPN, RouterOS
     
    swa69er
    Guest
    #1
    0
    02.01.2021 11:37:00
    Привет, это мой первый пост, и хочу сказать, что Mikrotik — просто супер, очень выгодная цена в моей стране, лучшее соотношение цены и качества! Но у меня проблема с VPN. Мой провайдер дает мне только приватный IP-адрес, и это двойной NAT (первые два хопа — приватные IP). Перепробовал почти всё, и не работает: PPTP, SSTP, OpenVPN. Пытался использовать Mikrotik IP Cloud как целевой IP для VPN — тоже без результата. Искал по всему интернету и вот мой вывод: нужно точно понять, будет ли это работать. Если я настрою VPS и запущу OpenVPN как сервер, будет ли он маршрутизировать трафик между двумя маршрутизаторами Mikrotik, выступающими в роли VPN-клиентов? Если я обновлю подписку у провайдера и получу динамический публичный IP, будет ли работать? Читал про настройку какого-то доменного маршрутизации, типа VPS или веб-страницы, но по доступной цене — кто-нибудь что-то знает? Поскольку я не очень силён в веб-технологиях, по сути это даёт роутеру публичный IP, который можно использовать как VPN-адрес. Есть какие-то другие варианты? Пока что я использую RPi + Ngrok, но планирую заменить все 12 роутеров на Mikrotik и боюсь, что придётся на время всё остановить.
     
     
     
    swa69er
    Guest
    #2
    0
    23.02.2021 08:23:00
    Насколько вероятно, что IPsec пройдет через NAT между двумя частными IP? Интересно. Я видел другой пост и не нашёл ни одного минуса в твоём уроке. Но я всё ещё учусь в этой теме.
     
     
     
    RomelSan
    Guest
    #3
    0
    24.01.2021 03:52:00
    Я в такой же ситуации и решил её так: |Сайт 1| → |Интернет| → |Ubuntu OpenVPN| → |Сайт 2|, |Сайт 3|, |Сайт 4|. Все они могут пинговать другие сайты. Используйте VPS (Ubuntu LTS) с статическим публичным IP. → У меня vultr.com, взял самый дешёвый VPS с постоянным IPv4. Установите OpenVPN, подключите Mikrotik как клиент к Ubuntu серверу, настройте маршрутизацию между сайтами — готово. Учтите, что нужно научиться настраивать OpenVPN в Linux, это займет пару дней, но оно того стоит. Если нужна помощь — пишите в личку.

    Примечания: Mikrotik поддерживает для OpenVPN такую конфигурацию:  
    cipher AES-256-CBC  
    auth SHA1  
    proto tcp # обязательно tcp, udp не поддерживается Mikrotik  
    # tls-auth # не поддерживается  
    auth SHA1 # поддерживается только md5 или SHA1  
    comp-lzo # не поддерживается
     
     
     
    gotsprings
    Guest
    #4
    0
    24.01.2021 14:31:00
    Оплати обновление для публичного IP. Имя сети из облака обновляется каждые 60 секунд и отлично подходит для разрешения DNS, чтобы добраться до твоего роутера… КАК ТОЛЬКО У ТЕБЯ ПОЯВИТСЯ ПУБЛИЧНЫЙ IP.
     
     
     
    erkexzcx
    Guest
    #5
    0
    24.01.2021 21:40:00
    Вы не можете получить доступ к роутеру Mikrotik, если он находится за NAT (который принадлежит провайдеру). Но вы можете открыть туннель с вашего Mikrotik на VPN-сервер, особенно если у вас есть другой роутер Mikrotik с публичным IP. И я имею в виду вот это: http://forum.mikrotik.com/t/mikrotik-behind-nat-to-mikrotik-ipsec-ike2-with-certs-tunnel-eoip/144952/1
     
     
     
    swa69er
    Guest
    #6
    0
    22.02.2021 16:09:00
    Согласен. Без публичного IP VPN просто не работает. Да, единственный и самый простой способ — платить за интернет с публичным IP, но, к сожалению, апгрейд на $100 в семи локациях ежемесячно сильно бьёт по карману. Спасибо за решение. Я обдумывал это целый месяц. И ты прав, Vultr — самый дешёвый VPS, который я пока нашёл. Пробовал ли ты OpenVPN Cloud? Или бесплатный тариф AWS вместе с OpenVPN? Спасибо всем за ответы, вы классные!
     
     
     
    sindy
    Guest
    #7
    0
    22.02.2021 20:23:00
    В зависимости от того, как именно ведут себя рассматриваемые NAT, а именно сохраняется ли исходный порт UDP-пакета, отправленного с WAN IP вашего роутера, при прохождении через NAT до публичного IP, может быть возможно установить IPsec-туннель между двумя устройствами. Исходный порт должен оставаться неизменным на обоих устройствах, которые хотят обмениваться данными, чтобы это работало.
     
     
     
    erkexzcx
    Guest
    #8
    0
    23.02.2021 07:59:00
    Спасибо за решение. Я думал об этом целый месяц. И ты прав, Vultr — самый дешёвый VPS, которого я пока нашёл. Ты пробовал OpenVPN Cloud? Или AWS free tier + OpenVPN?  
    К слову — Mikrotik ROS можно установить на x86_64 железо, и я имею в виду виртуальную машину. Что я хочу сказать — ты можешь поставить RouterOS на VPS, я так делал на Linode. Ежемесячная плата за инстанс + однократная покупка лицензии ROS ($40 за L4), и можно настроить VPN в привычной среде ROS.  
    Но если использовать Linux-дистрибутив, например Debian, то можно поднять свой собственный сервер ipsec/ike2 VPN через Strongswan, хотя это будет значительно сложнее, если ты раньше этим не занимался...  
    Если же решишься на Mikrotik ROS, можешь следовать тому же гайду, что я кидал пару комментариев выше. В итоге у тебя будет публичный IP для роутера, который находится за NAT. EoIP поверх IPSEC/IKE2.  
    P.S. Не бери OpenVPN — он медленный.
     
     
     
    sindy
    Guest
    #9
    0
    23.02.2021 08:31:00
    У меня был положительный опыт с «обычными» интернет-провайдерами и отрицательный — с мобильными, которые не сохраняют исходный порт. Я тоже изучал этот вопрос и, если я ничего не упустил, ответчик (сервер) должен иметь публичный IP-адрес или должен быть возможен проброс портов с публичного IP. Так что для вашего случая это не подходит.
     
     
     
    erkexzcx
    Guest
    #10
    0
    23.02.2021 08:45:00
    Я тоже разбирался с этой темой, и если я ничего не пропустил, отвечающая сторона (сервер) должна иметь публичный IP или должна быть возможность проброса портов с публичного IP. Так что это не подходит для вашего случая. Пользователю всё равно придется покупать VPS с публичным IP, чтобы его получить. Linode приведён просто как пример (именно им я пользуюсь).

    Таким образом, пользователь может запустить ROS где-то в дата-центре.

    Это примерно выглядит так, хотя я этого никогда не делал, так что ошибки возможны:  
    - Подключиться с «за NAT Mikrotik» к купленному VPS с помощью IPSEC/IKE2 (или другого протокола).  
    - Создать EoIP-туннель (или любой другой туннель) поверх IPSEC/IKE2 (или другого протокола) между этими двумя точками.  
    - Добавить EoIP-интерфейс в мосты на обеих сторонах, отметить как «Доверенный», убедиться, что VPS получает IP от вашего физического роутера «за NAT».  
    - Сделать проброс портов на VPS.  

    Но пользователь не просил публичный IP. Пользователь спрашивал про VPN-сервер, поэтому всё вышеперечисленное можно не делать, достаточно просто купить VPS, поставить VPN-сервер (с ROS или без) — и готово.  

    Если же ваша цель — получить доступ к ресурсам в локальной сети, тогда нужно использовать что-то из описанного выше.  

    По моему мнению, взять VPS — самый простой и скорее всего самый дешёвый способ получить публичный IP.
     
     
     
    hgonzale
    Guest
    #11
    0
    23.01.2021 21:18:00
    Привет, друг. Если оба «роутера» находятся «внутри» сети (без публичного IP) и ты не можешь сделать переадресацию портов, то связаться друг с другом — это НЕВОЗМОЖНО. Оба внутри, и они не могут напрямую общаться друг с другом. Единственный «способ» — найти кого-то с публичным IP, кто позволит подключить оба твоих роутера к СВОЕМУ роутеру и прокинуть трафик через него, как через «прокладочный» роутер.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры