Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Mikrotik L2TP VPN — не удаётся получить доступ к внутренней локальной сети на MacOS или Linux. На Windows всё работает.

    Mikrotik L2TP VPN — не удаётся получить доступ к внутренней локальной сети на MacOS или Linux. На Windows всё работает.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Mikrotik L2TP VPN — не удаётся получить доступ к внутренней локальной сети на MacOS или Linux. На Windows всё работает., RouterOS
     
    acte28
    Guest
    #1
    0
    16.12.2020 09:05:00
    Всем привет, у меня странная проблема. Я успешно настроил L2TP VPN с аутентификацией через Radius Server с помощью Winbox. Конфигурация сделана так, чтобы весь трафик шел через VPN: чтобы техники могли получить доступ к внутренним локальным ресурсам и замаскировать своё текущее местоположение, туннелируя трафик через VPN.  

    На Windows 10 никаких проблем нет. Клиенты аутентифицируются на VPN, интернет-трафик идет через туннель, и они могут заходить во внутренние веб-интерфейсы.  

    Но на MacOS и Linux пользователи могут выходить в интернет через VPN, а вот к внутренним ресурсам доступа нет. Пинг тоже не проходит. Думаю, проблема в маршрутизации — возможно, таблица маршрутов не передаётся клиентам, не являющимся Windows, или ОС как-то странно это интерпретирует. Не думаю, что это настройки файрвола на роутере, ведь Windows-клиенты без проблем заходят во внутреннюю сеть.  

    Есть какие-то советы? Я относительно новичок в Mikrotik, буду очень благодарен за помощь. Искал в форумах, но не нашёл похожей проблемы.  

    Прикладываю конфигурацию:

    dec/16/2020 17:51:44 by RouterOS 6.47.4  
    software id = M4JN-1399  
    model = CCR2004-1G-12S+2XS  
    serial number =  

    /interface bridge  
    add arp=local-proxy-arp name=bridge-LAN  

    /interface ethernet  
    set [ find default-name=ether1 ] name=nuroWAN
    set [ find default-name=sfp-sfpplus1 ] name=portLAN01

    /interface list  
    add name=WAN  
    add name=LAN  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp ranges=10.0.2.100-10.0.2.254  
    add name=vpn ranges=192.168.89.2-192.168.89.255  
    add name=ldapvpn ranges=10.0.9.0-10.0.9.254  

    /ip dhcp-server  
    add address-pool=dhcp disabled=no interface=bridge-LAN name=dhcp1  

    /ppp profile  
    add dns-server=10.0.0.1 incoming-filter="" interface-list=LAN local-address=10.0.0.1 name=ldap-vpn outgoing-filter="" remote-address=ldapvpn use-encryption=required  
    set *FFFFFFFE dns-server=10.0.0.1 local-address=10.1.0.0 remote-address=vpn  

    /interface bridge port  
    add bridge=bridge-LAN interface=portLAN01  

    /interface l2tp-server server  
    set authentication=mschap1,mschap2 default-profile=ldap-vpn enabled=yes use-ipsec=required  

    /interface list member  
    add interface=nuroWAN list=WAN  
    add interface=bridge-LAN list=LAN  

    /interface pptp-server server  
    set enabled=yes  

    /interface sstp-server server  
    set default-profile=default-encryption enabled=yes  

    /ip address  
    add address=10.0.0.1/16 interface=portLAN01 network=10.0.0.0  

    /ip cloud  
    set ddns-enabled=yes  

    /ip dhcp-client  
    add disabled=no interface=nuroWAN  

    /ip dhcp-server lease  
    add address=10.0.2.232 mac-address=08:00:27:70:7E:98 server=dhcp1  

    /ip dhcp-server network  
    add address=10.0.0.0/16 dns-server=10.0.0.1 gateway=10.0.0.1 netmask=16 ntp-server=10.0.0.1  

    /ip dns  
    set allow-remote-requests=yes  

    /ip dns static  
    add address=10.0.5.1 name=hydro.corp  
    add address=10.0.5.2 name=helium.corp  
    add address=10.0.2.1 name=lic001.corp  
    add address=10.0.1.10 name=swmain.corp  
    add address=10.0.3.2 name=cube02.corp  
    add address=10.0.3.1 name=cube01.corp  
    add address=10.0.3.3 name=cube03.corp  
    add address=10.0.3.5 name=cube05.corp  
    add address=10.0.0.34 name=cube04.corp  
    add address=10.0.3.6 name=cube06.corp  
    add address=10.0.3.7 name=cube07.corp  
    add address=10.0.3.10 name=cube10.corp  
    add address=10.0.3.8 name=cube08.corp  
    add address=10.0.3.9 name=cube09.corp  
    add address=10.0.3.11 name=cube11.corp  
    add address=10.0.3.12 name=cube12.corp  
    add address=10.0.3.13 name=cube13.corp  
    add address=10.0.3.21 name=cube21.corp  
    add address=10.0.3.22 name=cube22.corp  
    add address=10.0.3.23 name=cube23.corp  
    add address=10.0.3.24 name=cube24.corp  
    add address=10.0.2.1 name=lic001.corp.com  
    add address=10.0.6.10 name=herp010.corp  
    add address=10.0.6.11 name=herp011.corp  
    add address=10.0.6.12 name=herp012.corp  
    add address=10.0.1.1 name=swnetgeara.corp  
    add address=10.0.1.2 name=swnetgearb.corp  
    add address=10.0.6.1 name=herp001.corp  
    add address=10.0.6.2 name=herp002.corp  
    add address=10.0.6.3 name=herp003.corp  
    add address=10.0.6.4 name=herp004.corp  
    add address=10.0.6.5 name=herp005.corp  
    add address=10.0.6.6 name=herp006.corp  
    add address=10.0.6.7 name=herp007.corp  
    add address=10.0.6.8 name=herp008.corp  
    add address=10.0.6.9 name=herp009.corp  
    add address=10.0.6.13 name=herp013.corp  
    add address=10.0.6.14 name=herp014.corp  
    add address=10.0.6.15 name=herp015.corp  
    add address=10.0.6.16 name=herp016.corp  
    add address=10.0.5.3 name=lithium.corp  
    add address=10.0.2.232 name=spike.corp  

    /ip firewall address-list  
    add address=10.0.9.0-10.0.9.254 list=OutVpn  

    /ip firewall filter  
    add action=accept chain=input protocol=gre  
    add action=accept chain=input dst-port=1723 protocol=tcp  

    /ip firewall mangle  
    add action=mark-routing chain=prerouting connection-limit=100,32 dst-address-type="" dst-limit=1,5,dst-address/1m40s hotspot="" limit=1,5:packet new-routing-mark=VpnRoute passthrough=no psd=21,3s,3,1 src-address=10.0.9.0-10.0.9.254 src-address-type="" tcp-flags=""  

    /ip firewall nat  
    add action=masquerade chain=srcnat disabled=yes dst-address=!10.0.0.0/16 out-interface=nuroWAN src-address=10.0.0.0/16  
    add action=src-nat chain=srcnat dst-address=10.0.0.1 src-address=10.0.9.0-10.0.9.254 src-address-list=OutVpn to-addresses=10.0.0.1  
    add action=masquerade chain=srcnat out-interface=nuroWAN  

    /ip route  
    add check-gateway=ping distance=1 gateway=nuroWAN routing-mark=VpnRoute  

    /ip service  
    set telnet disabled=yes  
    set ftp disabled=yes  
    set www disabled=yes  
    set ssh disabled=yes  
    set api disabled=yes  
    set api-ssl disabled=yes  

    /ppp aaa  
    set use-radius=yes  

    /ppp secret  
    add local-address=10.0.3.227 name=vpn1  
    add local-address=10.0.3.226 name=vpn2  
    add local-address=10.0.3.225 name=vpn3  
    add name=vpn_test profile=default-vpn4  
    add local-address=10.0.3.224 name=vpn5  
    add local-address=10.0.3.223 name=vpn6  
    add name=joe  
    add name=bob  
    add name=chris  
    add name=derp  

    /radius  
    add address=10.0.5.3 domain=corp service=ppp src-address=10.0.0.1  

    /system clock  
    set time-zone-name=  

    /system identity  
    set name=rockyrouter
     
     
     
    acte28
    Guest
    #2
    0
    06.01.2021 06:32:00
    Спасибо, Korg. Это действительно решает проблему для MacOS, но почему же конфигурация таблицы маршрутизации не передаётся автоматически на клиенты Mac и Linux так же, как это происходит с Windows? Может, в настройках VPN чего-то не хватает, чтобы клиенты Mac и Linux могли получить полный доступ roadwarrior без необходимости вручную добавлять запись в таблицу маршрутизации?
     
     
     
    acte28
    Guest
    #3
    0
    08.01.2021 06:29:00
    Кто-нибудь?
     
     
     
    sindy
    Guest
    #4
    0
    08.01.2021 17:00:00
    По L2TP RouterOS тоже не отправляет маршруты на клиент Windows, но в зависимости от настроек Windows-клиент либо направляет весь трафик через VPN, либо добавляет так называемый «маршрут на основе класса». Это значит, что он берет полученный от сервера IP-адрес, определяет по префиксу, к какому классу он относится — A (/8), B (/16) или C (/24) по RFC791 — и добавляет маршрут на всю соответствующую подсеть. Например, если он получил 172.19.245.12, то добавит маршрут на 172.19.0.0/16 через VPN.

    Windows-клиент отправляет сообщение DHCPINFORM через туннель с запросом опции 249 — списка маршрутов, но если ответа нет, использует описанный выше механизм, что именно и происходит с RouterOS как сервером. RouterOS поддерживает механизм DHCPINFORM, но только как ответчик IKEv2. Не знаю, используют ли MacOS или некоторые дистрибутивы Linux DHCPINFORM с протоколами на базе PPP, но учитывая, что Mikrotik всё равно этого не поддерживает, их использование ничего не меняет.

    Так что остаются только статические маршруты, которые можно добавлять и удалять с помощью скриптов.
     
     
     
    acte28
    Guest
    #5
    0
    12.01.2021 01:34:00
    Отлично. Очень ценю подробный ответ. Написать скрипт довольно просто.
     
     
     
    SiB
    Guest
    #6
    0
    23.02.2021 00:58:00
    Для Windows 8/8.1/10 это одна строка, и можно выполнить много команд для одного VPN:  
    Add-VpnConnectionRoute -ConnectionName “VPN Connection” -DestinationPrefix 10.20.30.0/24 -RouteMetric 1 -PassThru  

    Для Mac все маршруты нужно задавать одной командой на один VPN:  
    networksetup -setadditionalroutes “VPN Connection” 10.20.30.0 255.255.255.0 192.168.88.1 10.20.31.0 255.255.255.0 192.168.88.1  

    Может, я помог или не дал ничего нового…
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры