Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Mikrotik VPN-сервер за роутером провайдера

    Mikrotik VPN-сервер за роутером провайдера

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Mikrotik VPN-сервер за роутером провайдера, RouterOS
     
    dserarols
    Guest
    #1
    0
    16.05.2019 16:19:00
    Привет, я пытаюсь настроить VPN-сервер на маршрутизаторе Mikrotik, который стоит за маршрутизатором провайдера. У меня нет публичного IP на Mikrotik. Я сначала пробовал настроить L2TP IPSec VPN, но безуспешно. Та же конфигурация работает хорошо, если у Mikrotik есть публичный IP, так что, похоже, проблема в неверном пробросе портов; если я не ошибаюсь, мне нужны UDP 500 и UDP 4500. Я пробовал то же самое с PPTP VPN, но это тоже не сработало. Проброшенный порт был UDP 1723. Я где-то читал, что для L2TP IPSec нужно разрешить протокол ESP, а для PPTP — GRE. Я не могу найти эти опции в моем маршрутизаторе провайдера (HG8245H). Есть какие-то идеи по этому вопросу? P.S. Использовать мой HG8245H просто как ONU и PPPoE-клиент на Mikrotik не вариант, потому что эти устройства должны быть «плагин и работай» на premises клиента, IT-персонала там нет.
     
     
     
    sindy
    Guest
    #2
    0
    11.08.2020 15:48:00
    Цитата
    У меня та же проблема - у меня два маршрутизатора Mikrotik... наше интернет-соединение на стороне сервера находится за CGN от провайдера. Помогите, не могу понять: «должно быть достаточно сделать переадресацию порта для UDP порта 4500 с публичного адреса на адрес Mikrotik на стороне респондента для IKEv2».
    У вас нет такой же проблемы. У автора поста маршрутизатор, предоставленный провайдером, находится в его помещении и имеет публичный IP от оператора, на котором он может настроить переадресацию портов или 1:1 inbound dst-nat (DMZ). В вашем случае всё по-другому - ваше устройство в помещении получает IP от CGNAT от провайдера, реального публичного IP в сети провайдера, который бы был 1:1 dst-nat'нут на CGNAT, не существует (или, по крайней мере, это было бы очень необычно, не было бы никакого смысла усложнять это по сравнению с прямым назначением публичного IP маршрутизатору в вашем помещении). Так что вы не сможете настроить переадресацию с статического публичного IP на ваш 'Tik самостоятельно. В зависимости от размера провайдера, они могут согласиться на переадресацию UDP порта с одного из их публичных IP на ваш CGNAT IP, так что это будет первое, что стоит попробовать. Если они откажутся это делать, потому что они большие и такая настройка не вписывается в их предложение услуг, и если клиентский 'Tik также не имеет публичного IP (или находится за маршрутизатором с публичным IP на WAN, который вы можете управлять сами), есть два варианта:
    • используйте какое-то другое устройство с публичным IP, например, CHR в дата-центре, и пусть оба Mikrotik будут инициаторами к нему. Недостаток в том, что трафик между двумя инициаторами будет доступен в открытом виде на этом устройстве, так что если ваша паранойя достаточно развита, вы можете предпочесть настроить эти соединения с нулевым шифрованием и использовать их как туннель для внутреннего VPN-соединения, которое будет зашифровано, так что в итоге у вас получится туннель в туннеле.
    • используйте облачный DNS-сервис Mikrotik или любой другой сервис DNS, который поддерживает обновление по публичному IP NAT, и настройте оба пира с passive=no и с address, установленным на доменное имя удаленного 'Tik; таким образом, оба будут инициировать UDP соединения с порта 4500 на порт 4500, и если вам повезет (хотя это не гарантируется!), оба NAT'а сохранят исходный порт неизменным, так что каждый NAT воспримет начальный пакет от удаленного 'Tik как ответ на начальный пакет от его локального 'Tik.
     
     
     
    oxigeno20
    Guest
    #3
    0
    11.08.2020 18:41:00
    Несколько недель назад я развернул аналогичный сценарий, в моем случае VPN-сервер находился на моем роутере. Перенаправление VPN осуществлялось на роутере (граничном роутере). Проблема в этом заключается в том, что все пользователи будут подключаться с одного и того же исходящего адреса (внутренний IP-адрес граничного роутера). Но чтобы с этим справиться, вы можете попробовать отключить "Одну сессию на хост" в настройках VPN-сервера. Не забудьте, что на втором роутере у вас должно быть правило маскарадинга для диапазона адресов VPN. Если хотите увидеть все правила настройки, заходите: http://www.tech-nico.com/blog/port-forwarding-vpn-l2tp-con-mikrotik/
     
     
     
    venboi
    Guest
    #4
    0
    11.05.2021 03:14:00
    Просто попросите вашего интернет-провайдера настроить мост для вашего подключения. Это может решить вашу проблему.
     
     
     
    dserarols
    Guest
    #5
    0
    11.05.2021 08:46:00
    Спасибо, но идея заключалась в разворачивании нескольких Mikrotik и установке их за DHCP роутером (и несколькими провайдерами). Не было никакой местной технической поддержки, и эта установка должна была быть простой и стандартной.
     
     
     
    pe1chl
    Guest
    #6
    0
    11.05.2021 09:00:00
    Как уже упоминалось, сделать VPN с клиентского маршрутизатора, который находится за различными типами NAT, вполне реально, но сделать то же самое с "центральным сервером" не так уж просто. Так что либо получите более профессиональное соединение для этого сервера (где у вас может быть внешний IP на маршрутизаторе MikroTik, то есть без CGNAT и без маршрутизатора провайдера), либо купите VPS в дата-центре, где сможете развернуть CHR и использовать его в качестве центрального маршрутизатора. Конечно, убедитесь, что у вас есть публичный статический IP на VPS.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры