Привет! Я успешно настроил VPN-сервер на Mikrotik с использованием сертификатного IKEv2. Всё отлично работает на моей Linux-машине и Android-телефоне. Теперь мне нужно вывести систему в продуктив с двумя типами клиентов:
- Внутренние офисные пользователи, которые должны иметь доступ ко всей подсети 192.168.100.0/24
- Внешние пользователи (клиенты), к которым хочу ограничить доступ только к одному внутреннему IP — нашему Windows-серверу: 192.168.100.x
Как посоветуешь поступить? Не могу одновременно создать несколько IKEv2 peer на Mikrotik (думал добавить два peer с разными mode-config и разными dhcp-pool). Определять правила на основе клиентских сертификатов тоже невозможно… В итоге пришёл к идее сделать два разных split tunnel, настроить клиентов на разные split tunnel в фиксированной конфигурации софта и использовать firewall/route для соединения одного split tunnel с другим… но это полный хаос! Может, есть какая-то лучшая идея?
- Внутренние офисные пользователи, которые должны иметь доступ ко всей подсети 192.168.100.0/24
- Внешние пользователи (клиенты), к которым хочу ограничить доступ только к одному внутреннему IP — нашему Windows-серверу: 192.168.100.x
Как посоветуешь поступить? Не могу одновременно создать несколько IKEv2 peer на Mikrotik (думал добавить два peer с разными mode-config и разными dhcp-pool). Определять правила на основе клиентских сертификатов тоже невозможно… В итоге пришёл к идее сделать два разных split tunnel, настроить клиентов на разные split tunnel в фиксированной конфигурации софта и использовать firewall/route для соединения одного split tunnel с другим… но это полный хаос! Может, есть какая-то лучшая идея?
