Мой удалённый Mikrotik находится в 1500 милях от меня, и я хочу попробовать Wireguard. Проблема в том, что обе локальные сети используют 192.168.100.0/24, поэтому, как я понимаю, нужно изменить настройки удалённого узла. Я собираюсь поменять устройства на 192.168.200.xxx, чтобы не усложнять. Мой DHCP-сервер назначает IP по MAC-адресу, поэтому, думаю, смогу отредактировать их с новыми адресами, добавить 192.168.200.1 на ether 2 (LAN к свитчу), а затем сделать ipconfig /release и /renew на каждом ПК, чтобы получить адреса из 192.168.200.xxx. Я пока не пользовался безопасным режимом и хочу уточнить: если я включу его перед этими изменениями, а потом потеряю связь с ПК на месте, который работает через Winbox, вернёт ли роутер изменения обратно на схему 192.168.100.xxx спустя 9 минут? Спасибо!
использую безопасный режим для настройки wireguard
использую безопасный режим для настройки wireguard, RouterOS
|
12.12.2021 18:54:00
|
|
|
|
|
|
15.01.2022 18:26:00
Второй вариант с VPN кажется проще и более экологичным. К тому же, если этот второй VPN перестанет работать, шансы, что ПК тоже перестанет отвечать, — сто к одному.
|
|
|
|
|
|
17.01.2022 07:23:00
Хорошая память. Да, я так и сделал. Я управляю региональной системой P-25 по работе…
|
|
|
|
|
|
17.01.2022 23:01:00
Если через туннель хоть что-то проходит, значит сам туннель должен быть в порядке. Проверьте файрволы на обоих роутерах и также на задействованных устройствах — у них могут быть собственные файрволы, которые блокируют трафик с других подсетей.
|
|
|
|
|
|
19.01.2022 02:28:00
LA-RICS?
|
|
|
|
|
|
19.01.2022 02:30:00
Спасибо, SOB, я посмотрю правила и выложу их, если там ничего особо не выделится, а скорее всего так и будет. Очень ценю, что ты и sindy нашли время помочь на этом форуме.
|
|
|
|
|
|
19.01.2022 02:31:00
Нет. Система, которая работает — это Межведомственная система взаимосвязанной коммуникации (или система I-C-I).
|
|
|
|
|
|
06.02.2022 22:08:00
На этой неделе мне пришлось сделать жёсткий сброс на site 1 после того, как я потерял доступ к интернету. Оказалось, проблема была в кабельном модеме/провайдере: для WAN мне выдавался адрес 192.168.100.1, из-за чего я не мог зайти в hAP.
site 1 WAN 72.xxx.xxx.xxx /ip/address> pr ADDRESS NETWORK INTERFACE 1 192.168.100.1/24 192.168.100.0 bridge 2 10.10.10.1/24 10.10.10.0 GUEST BRIDGE 3 D 72.xxx.xxx.xxx 72.xxx.xxx.0 ether1 WAN 4 10.0.0.1/30 10.0.0.0 wireguard1 /ip/route> pr DST-ADDRESS GATEWAY DISTANCE DAd 0.0.0.0/0 72.xxx.xxx.1 1 DAc 10.0.0.0/30 wireguard1 0 DAc 10.10.10.0/24 GUEST BRIDGE 0 DAc 72.xxx.xxx.xxx ether1 WAN 0 DAc 192.168.100.0/24 bridge 0 As 192.168.200.0/24 10.0.0.2 1 /interface/wireguard/peers> pr INTERFACE PUBLIC-KEY ENDPOINT-ADDRESS ENDPOINT-PORT ALLOWED-ADDRESS 0 wireguard1 from site 2 50.xxx.xxx.xxx 0 10.0.0.0/30 192.168.200.0/24 site 2 WAN 50.xxx.xxx.xxx 2 192.168.200.10/24 192.168.200.0 bridge 3 10.0.0.2/24 10.0.0.0 wireguard1 4 10.10.10.1/24 10.10.10.0 GUEST BRIDGE 5 D 50.xxx.xxx.xxx 50.xxx.xxx.0 ether1 WAN /ip/route> pr DST-ADDRESS GATEWAY DISTANCE DAd 0.0.0.0/0 50.xxx.xxx.1 1 DAc 10.0.0.0/24 wireguard1 0 DAc 10.10.10.0/24 GUEST BRIDGE 0 DAc 50.xxx.xxx.0/21 ether1 WAN 0 As 192.168.100.0/24 10.0.0.1 1 INTERFACE PUBLIC-KEY ENDPOINT-ADDRESS ENDPOINT-PORT ALLOWED-ADDRESS 0 wireguard1 from site 1 72.xxx.xxx.xxx 13231 10.0.0.0/30 192.168.100.0/24 Я брал эту настройку с Хотя winbox показывает, что мой интерфейс wireguard в статусе «запущен» с временем без отключений, я не могу пропинговать 10.10.10.x с обеих сторон. Диапазон 10.10.10.0 используется для гостевой сети на AP. |
|
|
|
|
|
06.02.2022 22:10:00
Это не то, что нужно. Пожалуйста, добавьте экспорт обеих конфигураций. Подтвердите, что оба устройства MT на обоих концах имеют публичные IP-адреса, или один из них находится за роутером провайдера?
|
|
|
|
|
|
07.02.2022 04:07:00
Спасибо за быстрый ответ. Оба IP-адреса публичные и доступны для пинга через инструменты и функцию ping в Winbox. Сейчас работаю над редактированием конфигураций, чтобы убрать приватную информацию.
|
|
|
|
|
|
07.02.2022 04:57:00
Ох, какой я дурак. Я пинговал 10.10.10.2, хотя нужно было 10.0.0.2. Теперь всё работает. @Jeff — хотел бы задать тебе пару вопросов по P25, можешь написать мне на почту — твой позывной @ vtn55.org, спасибо.
|
|
|
|
|
|
07.02.2022 12:23:00
Звучит хорошо, в будущем команда /export file=anynameyouwish удалит большую часть чувствительной информации, но всё равно нужно быть внимательным с публичными IP-адресами — это примерно всё. (Или любыми данными, которые вы добавили, например, в правилах dstnat)
|
||||
|
|
|
|||
Читают тему
