Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Roadwarrior клиентский роутер

    Roadwarrior клиентский роутер

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Roadwarrior клиентский роутер, RouterOS
     
    samwarez
    Guest
    #1
    0
    16.03.2020 22:50:00
    По крайней мере, я надеюсь, что это именно то, как это называется. Я пытаюсь настроить Tik как своего рода VPN-шлюз для локальных клиентов. Он будет подключен к существующей локальной сети (например, в отеле), и все устройства, подключенные к Tik (или соединяющиеся по Wi-Fi), будут проходить через VPN-соединение к удаленной корпоративной сети (также на Mikrotik, находящейся на публичном IP), без необходимости настройки на устройствах. VPN-сервер уже настроен для l2tp/ipsec, однако я могу также включить любой протокол, который будет работать (eoip?), при условии, что соединения l2tp продолжат работать. Думаю, мне нужно просто настроить VPN-клиента в Tik, а затем направить весь трафик через этот интерфейс VPN, я нашел руководство, как это сделать. Но так как Tik будет находиться за неконтролируемым NAT-файрволом, как мне лучше всего это настроить, чтобы туннель проходил, и я не создал никаких проблем, таких как циклы маршрутизации?
     
     
     
    samwarez
    Guest
    #2
    0
    02.04.2020 19:49:00
    Спасибо, я снова беру это в руки (прошлая неделя была полным хаосом). В идеале я бы хотел избежать NAT и просто позволить клиентским устройствам получать адреса от корпоративного DHCP, мне просто не нужно указывать srcnat в этом случае? У меня наверняка появятся еще вопросы, так как я еще не очень хорошо разбираюсь в RouterOS и все еще учусь.
     
     
     
    samwarez
    Guest
    #3
    0
    02.04.2020 20:14:00
    Мне нужно установить маршрут для IP-адреса VPN-сервера, чтобы обойти основной маршрут, верно? Мне просто надо направить это на WAN-порт (в этом случае ether1)?
     
     
     
    samwarez
    Guest
    #4
    0
    02.04.2020 20:26:00
    Я пытался направить IP-адрес VPN на ether1, но это не сработало. Я не смог пинговать адрес с устройства tik, и L2TP-туннель не соединялся. Однако, если я указывал адрес шлюза локальной сети, тогда все работало. Проблема в том, что для этой настройки мне может не быть известен адрес шлюза (и я не хочу вручную его настраивать, даже если бы знал). Почему я не могу просто отправить это через этот порт и позволить любому шлюзу на другой стороне обрабатывать это? Также возможно ли получить DHCP-адрес с той стороны (корпоративной сети), чтобы мне не пришлось иметь дело с NAT?
     
     
     
    Zacharias
    Guest
    #5
    0
    02.04.2020 21:13:00
    Не могли бы вы опубликовать свою конфигурацию с hide-sensitive, чтобы мы поняли, что именно вы делаете?
     
     
     
    samwarez
    Guest
    #6
    0
    02.04.2020 21:41:00
    сейчас это в основном значение по умолчанию, пока я это разбираю [admin@MikroTik] > /export hide-sensitive
    # apr/02/2020 15:26:22 by RouterOS 6.46.4
    # software id = GP79-QRBX
    #
    # model = 2011UAS-2HnD
    # serial number = 419E020A742D
    /interface bridge
    add admin-mac=D4:CA:6D:D8:22:FE auto-mac=no comment=defconf name=bridge
    /interface wireless
    set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-XX distance=indoors frequency=auto installation=indoor mode=ap-bridge ssid=MikroTik-D82307 wireless-protocol=802.11
    /interface l2tp-client
    add connect-to=#VPN_SERVER_IP# disabled=no name=l2tp-out1 use-ipsec=yes user=#USERNAME#
    /interface list
    add comment=defconf name=WAN
    add comment=defconf name=LAN
    /interface wireless security-profiles
    set [ find default=yes ] supplicant-identity=MikroTik
    /ip pool
    add name=dhcp ranges=192.168.88.10-192.168.88.254
    /ip dhcp-server
    add address-pool=dhcp interface=bridge name=defconf
    /interface bridge port
    add bridge=bridge comment=defconf interface=ether2
    add bridge=bridge comment=defconf interface=ether3
    add bridge=bridge comment=defconf interface=ether4
    add bridge=bridge comment=defconf interface=ether5
    add bridge=bridge comment=defconf interface=ether6
    add bridge=bridge comment=defconf interface=ether7
    add bridge=bridge comment=defconf interface=ether8
    add bridge=bridge comment=defconf interface=ether9
    add bridge=bridge comment=defconf interface=ether10
    add bridge=bridge comment=defconf interface=sfp1
    add bridge=bridge comment=defconf interface=wlan1
    /ip neighbor discovery-settings
    set discover-interface-list=LAN
    /interface list member
    add comment=defconf interface=bridge list=LAN
    add comment=defconf interface=ether1 list=WAN
    /ip address
    add address=192.168.88.1/24 comment=defconf interface=ether2 network=192.168.88.0
    /ip dhcp-client
    add comment=defconf disabled=no interface=ether1
    /ip dhcp-server network
    add address=192.168.88.0/24 comment=defconf gateway=192.168.88.1 netmask=24
    /ip dns
    set allow-remote-requests=yes
    /ip dns static
    add address=192.168.88.1 comment=defconf name=router.lan
    /ip firewall filter
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    add action=reject chain=forward disabled=yes dst-address=!#VPN_SERVER_IP# out-interface=ether1 reject-with=icmp-admin-prohibited
    /ip firewall nat
    add action=masquerade chain=srcnat comment="defconf: masquerade" disabled=yes ipsec-policy=out,none out-interface-list=WAN
    /ip route
    add distance=1 gateway=l2tp-out1
    add distance=1 dst-address=#VPN_SERVER_IP#/32 gateway=10.0.0.1
    /system clock
    set time-zone-name=America/Denver
    /tool mac-server
    set allowed-interface-list=LAN
    /tool mac-server mac-winbox
    set allowed-interface-list=LAN
     
     
     
    Zacharias
    Guest
    #7
    0
    03.04.2020 10:17:00
    Почему у вас есть это правило маскировки? Просто добавьте action=masquerade chain=srcnat out-interface-list=WAN. Теперь, если туннель не поднимается, вам нужно проверить логи сервера… Убедитесь, что учетные данные и IPsecret правильные… Если вы хотите направить весь трафик через VPN, либо сделайте это так, как предложил @Sob, либо можете использовать правила маршрутизации по политике…
     
     
     
    samwarez
    Guest
    #8
    0
    03.04.2020 15:48:00
    Маскарад — это просто часть стандартной конфигурации, которую я еще не убрал, но он отключен. Настройка для l2tp работает, только он не может достучаться до внешней сети, если я не настрою маршрутизацию на локальный шлюз, а не просто на интерфейс. Я все еще пытаюсь разобраться с правилом фаервола, чтобы маршрутизировать весь трафик через VPN и блокировать его выход в WAN.
     
     
     
    Zacharias
    Guest
    #9
    0
    03.04.2020 16:55:00
    Пожалуйста, так как мы говорим о сетях, предоставь больше деталей… Ты не можешь выйти в интернет с своего ПК? С самого VPN-клиента? Ты получаешь доступ к локальной сети на стороне VPN-сервера? Все, что тебе нужно в маршрутизирующей таблице, это это правило: 1. add distance=1 dst-address=Remote LAN gateway=Remote VPN Server IP Это правило позволит тебе получить доступ к удаленной локальной сети. Если тебе нужно направить весь трафик на удаленный VPN-сервер, включая интернет, тогда на твоем VPN должен быть включен маршрут по умолчанию… add distance=1 gateway=l2tp-out1 После этого необходимо замаскировать свой внешний интерфейс, который является L2TP… add action=masquerade chain=srcnat out-interface=L2TP Interface ===== Теперь, если ты не хочешь направлять весь трафик через VPN, не используй маршрут по умолчанию в настройках VPN-клиента, правила маскировки должны иметь в качестве внешнего интерфейса твой WAN-интерфейс, больше никаких правил маскировки не нужно, только маршрут по умолчанию для твоей текущей сети и одно правило (1) для VPN…
     
     
     
    samwarez
    Guest
    #10
    0
    03.04.2020 19:10:00
    Я действительно хочу направить весь интернет через VPN. добавляю distance=1 dst-address=Удаленная ЛАН gateway=IP удалённого VPN-сервера, это не работает, я пытаюсь пинговать с роутера сервер VPN, но получаю только "нет маршрута до хоста", и клиент l2tp не подключается. Если я изменяю это на: add distance=1 dst-address=IP удалённого VPN-сервера gateway=Локальный ЛАН шлюз, тогда клиент l2tp подключается, я могу пинговать устройства на удаленной стороне, всё работает, кроме передачи DHCP-запросов, но это уже отдельная проблема. Единственная сложность в том, что это требует знаний о ЛАН (Неконтролируемый шлюз на моей схеме).
     
     
     
    Zacharias
    Guest
    #11
    0
    04.04.2020 09:51:00
    Затем клиент l2tp подключается. Для установления VPN не требуется никакое правило маршрутизации... Ты сам на это ответил. Конечно, если ты хочешь достучаться до публичного IP, у тебя должен быть маршрут по умолчанию, разве это не очевидно? То, что он соединяется после этого маршрута, вполне нормально, ведь у тебя, похоже, нет никакого другого маршрута по умолчанию! Так что если ты просто добавишь это add distance=1 dst-address=Remote LAN gateway=Remote VPN Server IP, то он никогда не подключится... Может, тебе стоит немного больше изучить маршрутизацию, как она работает, а также VPN-туннели... Кроме того, DHCP — это протокол уровня 2... тебе также потребуется либо BCP, либо EoIP...
     
     
     
    frank333
    Guest
    #12
    0
    04.04.2020 23:36:00
    Захария, чтобы включить LAN-трафик на VPN, используя Тик в режиме моста, действуют те же правила, что ты объяснил выше? Вот моя конфигурация: http://forum.mikrotik.com/t/how-to-bridge-vpn-client-to-single-lan-port/137812/1
     
     
     
    samwarez
    Guest
    #13
    0
    06.04.2020 16:57:00
    Спасибо за информацию по DHCP, это многое проясняет. Однако, я думаю, возникло недоразумение относительно моего вопроса. Я знаком с маршрутизацией, моя проблема заключается в том, как заставить Tik использовать интерфейс (или IP, полученный через DHCP на этом интерфейсе) в качестве шлюза. Одна из целей этого проекта — создать VPN-тоннель на роутере БЕЗ какой-либо предварительной информации о локальной сети. Я знаю, что это возможно с сетевой точки зрения, так как видел другие устройства, которые это делают. Вопрос в том, как сделать это с микротиком.
     
     
     
    Zacharias
    Guest
    #14
    0
    06.04.2020 17:31:00
    Одна из задач этого проекта — сделать так, чтобы этот маршрутизатор образовал VPN-туннель БЕЗ предварительного знания о локальной сети. Конечно, это возможно... Просто используйте маршрут по умолчанию, и всё.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры