Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IKEv2 VPN с DNS в другой внутренней VLAN

    IKEv2 VPN с DNS в другой внутренней VLAN

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IKEv2 VPN с DNS в другой внутренней VLAN, RouterOS
     
    kleshki
    Guest
    #1
    0
    15.04.2024 19:58:00
    Всем привет! Нужна помощь с настройкой DNS в IKEv2. Внутренний роутинг идет через L3-коммутатор. Коммутатор направляет трафик по vlan150 к MT. Локальная сеть, к которой должен быть доступ через VPN, находится в vlan100. AD DNS серверы — в vlan200. Все адреса имеют формат 10.vlanid.x.x (например, DNS-серверы — 10.200.0.x, адреса LAN — 10.100.x.x). Я включаю 10.100.0.0/16 как split-include. Windows-клиенты принимают только первый split-include, поэтому я не могу включить подсеть DNS. Можно ли добавить какой-то «виртуальный» IP в свойство DNS split-include и внутри перенаправлять трафик на реальные внутренние IP? Например, добавить что-то вроде 10.100.255.254 и сделать NAT на 10.200.0.x?

    Вот связанные части конфигурации:

    # apr/16/2024 00:22:45 by RouterOS 6.49.13  
    # software id = 6TTH-KAVK  
    # model = 2011iL  
    # serial number = 5BEC04B45E97

    /interface bonding  
    add forced-mac-address=4C:5E:0C:EC:67:2E lacp-rate=1sec mode=802.3ad name=\
       switchLacp slaves=ether4,ether2 transmit-hash-policy=layer-2-and-3  
    /interface vlan  
    add interface=switchLacp name=InternetOnly vlan-id=50  
    add interface=switchLacp name=LAN vlan-id=100  
    add interface=switchLacp name=Management vlan-id=20  
    add interface=switchLacp name=RouterGW vlan-id=150  
    add arp=reply-only interface=switchLacp name=Voice vlan-id=40  
    add arp=reply-only interface=switchLacp name=WiFi vlan-id=10  
    /interface list  
    add name=Gateway  
    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik
    /ip ipsec policy group  
    add name=IKEv2  
    /ip ipsec profile  
    add enc-algorithm=aes-256,aes-128 hash-algorithm=sha256 name=IKEv2Profile  
    /ip ipsec peer  
    add exchange-mode=ike2 local-address=*WHITE_IP* name=IKEv2Peer passive=\
       yes profile=IKEv2Profile  
    /ip ipsec proposal  
    add auth-algorithms=sha512,sha256,sha1 enc-algorithms="aes-256-cbc,aes-256-ctr\
       ,aes-256-gcm,aes-192-cbc,aes-192-ctr,aes-192-gcm,aes-128-cbc,aes-128-ctr,a\
       es-128-gcm" lifetime=1h name=proposal_IKEv2 pfs-group=none  
    /ip pool  
    add name=l2tpPool ranges=192.168.230.0/24  
    add name=IKEv2Pool ranges=192.168.210.2-192.168.210.254  
    add name=DHCP_InternetOnly ranges=10.50.0.2-10.50.255.254  
    /ip ipsec mode-config  
    add address-pool=IKEv2Pool address-prefix-length=16 name=IKE split-include=\
       10.100.0.0/16 static-dns=10.100.0.10 system-dns=no  
    add address-pool=IKEv2Pool name=ManagementVLAN split-include=10.20.0.0/16  
    /snmp community  
    set [ find default=yes ] addresses=0.0.0.0/0
    /certificate settings  
    set crl-use=yes  
    /interface l2tp-server server  
    set authentication=mschap2 default-profile=VPN230 enabled=yes use-ipsec=yes  
    /interface list member  
    add interface=ether1 list=Gateway  
    /ip address  
    add address=*WHITE_IP*/25 comment=WAN interface=ether1 network=\
       *ISP_GW*  
    add address=10.10.0.2/16 interface=WiFi network=10.10.0.0  
    add address=10.150.0.2/30 interface=RouterGW network=10.150.0.0  
    add address=10.40.0.1/16 interface=Voice network=10.40.0.0  
    add address=10.50.0.1/16 interface=InternetOnly network=10.50.0.0  
    /ip dhcp-client  
    add disabled=no interface=Management  
    add disabled=no interface=WiFi  
    add dhcp-options=clientid disabled=no interface=LAN  
    /ip firewall address-list  
    add address=*WHITE_IP* list=RealIP  
    add address=10.100.0.0/16 list="Hairpin NAT"  
    add address=10.10.0.0/16 list="Hairpin NAT"  
    add address=192.168.188.0/24 list="Hairpin NAT"  
    /ip firewall filter  
    add action=add-src-to-address-list address-list=port_scanners \
       address-list-timeout=2w chain=input comment="Port scanners to list" \
       in-interface-list=Gateway log=yes protocol=tcp psd=21,3s,3,1  
    add action=add-src-to-address-list address-list=port_scanners \
       address-list-timeout=2w chain=input in-interface-list=Gateway protocol=\
       tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg  
    add action=add-src-to-address-list address-list=port_scanners \
       address-list-timeout=2w chain=input in-interface-list=Gateway protocol=\
       tcp tcp-flags=fin,syn  
    add action=add-src-to-address-list address-list=port_scanners \
       address-list-timeout=2w chain=input in-interface-list=Gateway protocol=\
       tcp tcp-flags=syn,rst  
    add action=add-src-to-address-list address-list=port_scanners \
       address-list-timeout=2w chain=input in-interface-list=Gateway protocol=\
       tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack  
    add action=add-src-to-address-list address-list=port_scanners \
       address-list-timeout=2w chain=input in-interface-list=Gateway protocol=\
       tcp tcp-flags=fin,syn,rst,psh,ack,urg  
    add action=add-src-to-address-list address-list=port_scanners \
       address-list-timeout=2w chain=input in-interface-list=Gateway protocol=\
       tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg  
    add action=accept chain=input connection-state=established,related  
    add action=accept chain=input comment=VPN dst-port=1701,500,4500 protocol=udp  
    add action=accept chain=input protocol=icmp  
    add action=accept chain=input in-interface=Management  
    add action=drop chain=input  
    add action=accept chain=forward connection-state=established,related  
    add action=accept chain=forward in-interface=RouterGW out-interface-list=\
       Gateway  
    add action=accept chain=forward in-interface=WiFi out-interface-list=Gateway  
    add action=accept chain=forward in-interface=InternetOnly out-interface-list=\
       Gateway  
    add action=accept chain=forward comment="Allow NAT" connection-nat-state=\
       dstnat connection-state=new  
    add action=accept chain=forward comment="L2TP forward rule" in-interface=\
       all-ppp out-interface=LAN  
    add action=accept chain=forward comment="IKEv2 forward rule" ipsec-policy=\
       in,ipsec out-interface=LAN  
    add action=accept chain=forward dst-address=10.20.0.0/16 ipsec-policy=\
       in,ipsec  
    add action=drop chain=forward comment="Drop everything else"  
    /ip firewall nat  
    add action=src-nat chain=srcnat out-interface-list=Gateway to-addresses=\
       *WHITE_IP*  
    add action=src-nat chain=srcnat src-address-list="Hairpin NAT" to-addresses=\
       10.150.0.2  
    /ip firewall raw  
    add action=drop chain=prerouting log-prefix="port_scanner drop" \
       src-address-list=port_scanners  
    add action=drop chain=prerouting src-address-list=Blacklist  
    /ip ipsec policy  
    add dst-address=192.168.210.0/24 group=IKEv2 proposal=proposal_IKEv2 \
       src-address=0.0.0.0/0 template=yes  
    /ip route  
    add check-gateway=ping distance=1 gateway=*ISP_GW*  
    add distance=1 dst-address=10.200.0.0/29 gateway=10.150.0.1 pref-src=\
       10.150.0.2

    Буду благодарен за любые советы!
     
     
     
    kleshki
    Guest
    #2
    0
    02.05.2024 23:32:00
    Есть идеи, как это сделать?
     
     
     
    LdB
    Guest
    #3
    0
    03.05.2024 15:46:00
    Профиль PPP для VPN настраивает серверы DNS и WINS, если это нужно… укажи адрес, не оставляй поле пустым, и клиент будет его использовать. Это последние записи перед переключателями для изменения TCP MSS.
     
     
     
    kleshki
    Guest
    #4
    0
    03.05.2024 17:21:00
    Я уже так делаю — в настройках ip/ipsec/mode у меня снят флажок System DNS, и прописан ручной DNS-адрес. Сейчас всё отлично работает, вопрос не в этом. Вот визуальное отображение моей текущей настройки. Система работает нормально, но вот красный текст — вот в чём проблема. Рядом с блоком IKEv2 клиента я показываю текущие настройки, которые отправляются клиентам. Я пробовал делать удалённые DNS-запросы на Mikrotik, у которого RB с IP-адресом в vlan100. Когда приходит DNS-запрос, правильная DNS-запись добавляется в кеш MT, но клиент её не получает — похоже на проблему с фаерволом, однако добавление правила input accept для UDP порта 53 не помогло. Ещё одна идея — создать что-то вроде «призрачного» IP на RB и направить всё DNS-трафик на внутренние серверы через NAT — не знаю, возможно ли это, но вот что я хочу спросить. Если это реально, мне кажется, это был бы более удачный вариант, чтобы обойти проблему с удалёнными запросами.
     
     
     
    pe1chl
    Guest
    #5
    0
    03.05.2024 21:46:00
    Да, конечно, это возможно, это просто правило dst-nat (возможно в сочетании с правилом src-nat для перевода исходного адреса)... Я думал, ты уже пробовал это сделать.
     
     
     
    kleshki
    Guest
    #6
    0
    04.05.2024 18:19:00
    Да, я пробовал, но, наверное, что-то сделал не так, потому что у меня не сработало. Вот что я сделал: 10.100.0.2/16 на LAN-интерфейсе (vlan100)  
    dst-nat правило protocol=udp dst-port=53 dst-address=10.100.0.2 action dst-nat to address=10.200.0.2 to port=53 (есть /ip/route на 10.200.0.0/29 через 10.150.0.1, доступно)  
    Правило src-nat не пробовал, но у меня есть hairpin правило из первого поста, и я пытался добавить подсеть DC в список — тоже не сработало.
     
     
     
    kleshki
    Guest
    #7
    0
    06.05.2024 14:34:00
    Что я пробовал сделать сейчас:  
    /interface bridge  
    add arp=disabled name=lo protocol-mode=none  

    /ip address  
    add address=10.100.2.0 interface=lo network=10.100.2.0  

    /ip firewall nat  
    add action=dst-nat chain=dstnat dst-address=10.100.2.0 dst-port=53 \  
      ipsec-policy=in,ipsec protocol=udp to-addresses=10.200.0.2 to-ports=53  

    10.100.2.0 пингуется через ipsec-интерфейс. Последнее правило я пробовал и с параметром ipsec-policy, и без него. Трафик через правило не проходит. Также добавил  

    /ip firewall filter  
    add action=accept chain=input connection-nat-state=dstnat connection-state=new log=yes  

    Сейчас чувствую себя совсем потерянным.
     
     
     
    pe1chl
    Guest
    #8
    0
    06.05.2024 14:47:00
    Невозможно отладить такие вещи удалённо. Всё, что я знаю — подобные конструкции у меня работают.
     
     
     
    kleshki
    Guest
    #9
    0
    06.05.2024 16:48:00
    Может, ты можешь предоставить пример конфигурации с правилами фаервола и настройками if/ip, которая работает с IPSec, чтобы я мог подстроить под свою? Было бы здорово.
     
     
     
    kleshki
    Guest
    #10
    0
    07.05.2024 00:17:00
    Я добавил правило фаервола в цепочку input с действием accept: chain=input connection-nat-state="" connection-state="" ipsec-policy=in,ipsec log=yes. Теперь в логах вижу: input: in:ether1 out:(unknown 0), src-mac 00:00:5e:00:01:0f, протокол UDP, 192.168.210.252:57921->10.100.2.0:53, длина 73. Почему этот пакет не попадает под правило dst-nat выше?
     
     
     
    kleshki
    Guest
    #11
    0
    08.05.2024 12:17:00
    Во время изучения CHR в моей тестовой виртуальной машине я заметил, что в NAT в ROS7 появились цепочки ввода/вывода. Похоже, это именно то, что мне нужно, но в 6.49 такой опции нет. Есть ли какой-нибудь обходной путь или мне лучше сразу обновляться до ROS7?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры