Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    RB750G VPN не проходит (не работает).

    RB750G VPN не проходит (не работает).

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    RB750G VPN не проходит (не работает)., RouterOS
     
    Bowen73
    Guest
    #1
    0
    28.05.2020 09:41:00
    Привет! Я пытаюсь разобраться с Mikrotik RB750G после того, как избавился от роутера Cisco Small Business, но немного застрял. Я лазил по YouTube и другим источникам, чтобы понять настройки, и кое-как настроил VPN — работает (ура!).

    Проблема в том, что я следовал другому туториалу по настройке dual WAN (https://www.youtube.com/watch?v=BXf9vaevSMI), и всё отлично работает, даже скорость выше. Но теперь, когда я выезжаю и подключаюсь к VPN, ничего не вижу и не понимаю, что делать! Я могу зайти на роутер через Winbox, но всё, что связано с внешним доступом — не работает.

    Проблемы такие: CCTV не пересылает трафик на DVR, поэтому приложение для видеонаблюдения не работает. При подключенной PPP VPN, будучи вне офиса, я не могу подключиться по RDP к серверу, зайти в веб-интерфейс VMWare, получить доступ к файлам сервера через проводник или подключиться к веб-интерфейсу CCTV.  

    Настройка портов:  
    Порт 1 — WAN статический IP  
    Порт 2 — WAN DHCP  
    Порт 3 — LAN на коммутатор Ubiquiti  

    Буду признателен за любую помощь и советы!
     
     
     
    Bowen73
    Guest
    #2
    0
    08.07.2020 08:39:00
    Я даже не знал, что такое существует! Хаха, может, добавь в подпись, что надо использовать терминал, я перелопатил все меню в поисках опции экспорта, но в итоге нашёл. Я заменил внешние данные, как ты советовал, и сменил имена пользователей на user1 и т.д. Надеюсь, кто-то поймёт, где я ошибся! Спасибо.

    # jul/08/2020 09:22:42 by RouterOS 6.46.4  
    # software id = KHPA-LRZY  
    #  
    # model = 750G  
    # serial number = 268D01736223  

    /interface bridge  
    add arp=proxy-arp disabled=yes name=bridge1  
    /interface ethernet  
    set [ find default-name=ether1 ] name=ISP1-Static
    set [ find default-name=ether2 ] name=ISP2-DHCP
    set [ find default-name=ether3 ] name=LAN3
    /interface pppoe-client  
    add add-default-route=yes disabled=no interface=ISP1-Static name=pppoe-out1 use-peer-dns=yes user=xxxxxxxxxxx@talktalkbusiness.net  
    /interface bonding  
    add disabled=yes name=bonding1 slaves=ISP1-Static,ISP2-DHCP  
    /interface list  
    add name=WAN  
    add name=LAN  
    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik
    /ip pool  
    add name=dhcp ranges=10.11.2.230-10.11.2.254  
    add name=vpn ranges=10.11.2.180-10.11.2.189  
    /ip dhcp-server  
    add address-pool=dhcp disabled=no interface=LAN3 name=DHCP-Local  
    /ppp profile  
    set *FFFFFFFE local-address=192.168.89.1 remote-address=vpn  
    /interface bridge port  
    add bridge=bridge1 disabled=yes interface=ISP2-DHCP  
    add bridge=bridge1 interface=LAN3  
    add bridge=bridge1 interface=ether4  
    add bridge=bridge1 interface=ether5  
    /ip firewall connection tracking  
    set enabled=yes  
    /interface l2tp-server server  
    set enabled=yes use-ipsec=yes  
    /interface list member  
    add interface=ISP1-Static list=WAN  
    add interface=LAN3 list=LAN  
    add interface=pppoe-out1 list=WAN  
    /interface pptp-server server  
    set authentication=pap,chap,mschap1,mschap2 enabled=yes  
    /interface sstp-server server  
    set default-profile=default-encryption enabled=yes  
    /ip address  
    add address=10.11.2.10/24 interface=LAN3 network=10.11.2.0  
    /ip cloud  
    set ddns-enabled=yes  
    /ip dhcp-client  
    add interface=ISP1-Static  
    add disabled=no interface=ISP2-DHCP  
    /ip dhcp-server lease  
    add address=10.11.2.141 client-id=1:10:e7:c6:f3:f8:ab comment="Marks Laptop" mac-address=10:E7:C6:F3:F8:AB server=DHCP-Local  
    add address=10.11.2.191 comment="Datto Backup LAN1" mac-address=00:01:2E:82:75:11 server=DHCP-Local  
    add address=10.11.2.1 mac-address=80:18:44:F2:7B:70 server=DHCP-Local  
    add address=10.11.2.82 comment=ukju-winserver01 mac-address=00:0C:29:02:DC:98 server=DHCP-Local  
    add address=10.11.2.11 comment="24 Port Ubiquiti" mac-address=78:8A:20:C5:D5:60  
    add address=10.11.2.12 comment="48 Port Ubiquiti" mac-address=FC:EC:DA:02:7E:FC  
    add address=10.11.2.20 comment="UKJU-WAP01" mac-address=F0:9F:C2:8E:D4:5B  
    add address=10.11.2.21 comment=UKJU-WAP02 mac-address=F0:9F:C2:8E:D4:D8  
    add address=10.11.2.22 comment=UKJU-WAP03 mac-address=F0:9F:C2:8E:D8:72  
    add address=10.11.2.60 comment="Brother Printer 1" mac-address=00:1B:A9:C9:1E:8B  
    add address=10.11.2.190 comment="D-Link Nas Drive" mac-address=CC:B2:55:04:BA:BA  
    add address=10.11.2.192 comment="Datto Backup Lan2" mac-address=00:01:2E:82:75:12  
    add address=10.11.2.220 comment="CCTV Entrance" mac-address=BC:AD:28:8B:72:E6  
    add address=10.11.2.221 comment="CCTV Office Side Run" mac-address=00:0F:7C:15:36:B2  
    add address=10.11.2.52 client-id=1:6c:e8:5c:d5:1f:ee mac-address=6C:E8:5C:D5:1F:EE server=DHCP-Local  
    add address=10.11.2.140 client-id=1:38:ba:f8:b6:bc:e6 mac-address=38:BA:F8:B6:BC:E6 server=DHCP-Local  
    add address=10.11.2.50 client-id=1:c2:62:2d:8f:bf:35 comment="Mobile Phones" mac-address=C2:62:2D:8F:BF:35 server=DHCP-Local  
    add address=10.11.2.51 client-id=1:dc:8:f:6b:52:cb mac-address=DC:08:0F:6B:52:CB server=DHCP-Local  
    /ip dhcp-server network  
    add address=10.11.2.0/24 dns-server=10.11.2.82,8.8.8.8 gateway=10.11.2.10 netmask=24  
    /ip dns  
    set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4  
    /ip dns static  
    add address=10.11.2.82 disabled=yes name=winserv01  
    /ip firewall mangle  
    add action=mark-connection chain=input in-interface=pppoe-out1 new-connection-mark=traffic-wan1 passthrough=yes  
    add action=mark-connection chain=input in-interface=ISP2-DHCP new-connection-mark=traffic-wan2 passthrough=yes  
    add action=mark-routing chain=output connection-mark=traffic-wan1 new-routing-mark=to-wan1 passthrough=yes  
    add action=mark-routing chain=output connection-mark=traffic-wan2 new-routing-mark=to-wan2 passthrough=yes  
    add action=accept chain=prerouting dst-address=my.public.iprange.0/24 in-interface=LAN3  
    add action=accept chain=prerouting dst-address=192.168.1.0/24 in-interface=LAN3  
    add action=mark-connection chain=prerouting dst-address-type=!local in-interface=LAN3 new-connection-mark=traffic-wan1 passthrough=yes per-connection-classifier=both-addresses-and-ports:2/0  
    add action=mark-connection chain=prerouting dst-address-type=!local in-interface=LAN3 new-connection-mark=traffic-wan2 passthrough=yes per-connection-classifier=both-addresses-and-ports:2/1  
    add action=mark-routing chain=prerouting connection-mark=traffic-wan1 in-interface=LAN3 new-routing-mark=to-wan1 passthrough=yes  
    add action=mark-routing chain=prerouting connection-mark=traffic-wan2 in-interface=LAN3 new-routing-mark=to-wan2 passthrough=yes  
    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface-list=WAN  
    add action=masquerade chain=srcnat comment="masq. vpn traffic" src-address=192.168.89.0/24  
    add action=redirect chain=dstnat dst-port=53 protocol=udp to-ports=53  
    add action=redirect chain=dstnat dst-port=53 protocol=tcp to-ports=53  
    add action=dst-nat chain=dstnat dst-port=8000 log=yes log-prefix=cctv_ protocol=tcp to-addresses=10.11.2.220 to-ports=8000  
    add action=dst-nat chain=dstnat dst-port=554 in-interface=ISP1-Static protocol=tcp to-addresses=10.11.2.220 to-ports=554  
    add action=masquerade chain=srcnat out-interface=ISP1-Static  
    add action=masquerade chain=srcnat out-interface=ISP2-DHCP  
    add action=dst-nat chain=dstnat dst-port=8240 log=yes log-prefix=cctv_ protocol=tcp to-addresses=10.11.2.220 to-ports=8240  
    /ip route  
    add check-gateway=ping distance=1 gateway=static.gateway.ip routing-mark=to-wan1  
    add check-gateway=ping distance=1 gateway=192.168.1.1 routing-mark=to-wan2  
    add check-gateway=ping distance=1 gateway=static.gateway.ip  
    add check-gateway=ping distance=2 gateway=192.168.1.1  
    /ppp secret  
    add local-address=10.11.2.10 name=user1 profile=default-encryption remote-address=10.11.2.180  
    add local-address=10.11.2.10 name=user2 profile=default-encryption remote-address=10.11.2.181  
    add local-address=10.11.2.10 name=user3 profile=default-encryption remote-address=10.11.2.182  
    add local-address=10.11.2.10 name=user4 profile=default-encryption remote-address=10.11.2.183  
    add local-address=10.11.2.10 name=user5 profile=default-encryption remote-address=10.11.2.184  
    add local-address=10.11.2.10 name=user6 profile=default-encryption remote-address=10.11.2.186  
    add local-address=10.11.2.10 name=user7 profile=default-encryption remote-address=10.11.2.185  
    add name=vpn  
    /system clock  
    set time-zone-name=Europe/London  
    /system identity
     
     
     
    Bowen73
    Guest
    #3
    0
    08.07.2020 10:03:00
    Стоит также отметить, что у нас есть статический WAN и DHCP WAN (192.168.1.xxx, выданный от DHCP модема). Статический используется для VPN и камер, а DHCP — для балансировки нагрузки и резервирования, чтобы сайт продолжал работать, если одна из линий упадёт.
     
     
     
    sindy
    Guest
    #4
    0
    08.07.2020 19:08:00
    Самое важное — вашего файервола в плане защиты самого роутера от несанкционированного доступа на сетевом уровне просто нет. В цепочке input в /ip firewall filter ничего нет, и ты даже не настроил разрешённые диапазоны для отдельных сервисов управления (winbox, api, http, telnet, ssh — но этот способ не такой надёжный, как правила файервола). Значит, единственное, что стоит на пути у злоумышленника к полноценно управлению роутером — это логин и пароль. Так что очень вероятно, что ты уже не единственный администратор своего роутера.

    Что касается твоей изначальной проблемы, оба типа VPN, которые ты используешь, — это L3 точка-точка, и назначение IP из подсети LAN клиентам вызывает проблемы с маршрутизацией. Клиенты LAN считают VPN-клиентов частью той же подсети, поэтому они шлют ARP-запросы, но не получают ответа. Это можно решить двумя способами, у каждого из которых есть свои плюсы и минусы.

    Чище — использовать пул адресов вне подсети LAN для VPN-клиентов, но тогда Windows-хосты в LAN с дефолтной настройкой файервола не отвечают на пинги от VPN-клиентов.

    Другой вариант — установить arp свойство LAN-интерфейса роутера в proxy-arp. В этом режиме роутер отвечает на ARP-запросы, приходящие из LAN, если запрашиваемый IP напрямую доступен через другой интерфейс (в данном случае VPN-туннель) своим MAC-адресом. Тогда LAN-хосты отправляют пакеты роутеру, а он уже доставляет их по назначению.

    Но проблема «VPN-клиенты не могут достучаться до LAN-хостов» не связана с настройкой dual WAN — та часть твоей конфигурации, что касается dual WAN, выглядит нормально.

    Что касается «CCTV не перенаправляет трафик на DVR», где вообще подключены эти устройства? Оба в LAN? Или CCTV в LAN этого Mikrotik, а DVR — в другой локации и должен быть доступен через VPN?
     
     
     
    Bowen73
    Guest
    #5
    0
    09.07.2020 07:47:00
    Привет, спасибо за ответ. Я следовал базовой настройке, которую нашёл в интернете, и предполагал, что базовый файрвол уже будет настроен. Спасибо, что указал на это, я побольше погуглю про конфигурацию файрвола. Когда я настраивал VPN, там были поля «локальный адрес» и «удалённый адрес». Локальный я указал как IP шлюза, а удалённый — как IP, который хочу назначить подключающемуся по VPN. Правильно ли это или удалённый адрес нужно оставить пустым (или оба), учитывая, что маскарадинг настроен на 192.168.89.0 для VPN-трафика, не будет ли конфликтов?  

    DVR и IP-камеры находятся в одной сети. Для видеонаблюдения есть приложение, которое подключается к локальному устройству, и просто настроен проброс портов (то есть в приложении задан статический IP с номером порта, а роутер перенаправляет на DVR), VPN тут не был задействован. Такое решение работало отлично, и камеры можно было смотреть через приложение на телефоне. Но после добавления Dual WAN по инструкции из видео на YouTube оно перестало работать. Приложение показывает, что камеры на месте, но видео не отображается.  

    Похожая ситуация с VPN: когда я был вне офиса и подключался к VPN, мог зайти на сервер, локальную сеть и так далее. После настройки Dual WAN это перестало работать. VPN-подключение у меня есть, доступ к роутеру через Winbox тоже есть, но доступ к локальной сети так и не появился.
     
     
     
    Bowen73
    Guest
    #6
    0
    09.07.2020 08:17:00
    Я только что подключился к VPN и посмотрел детали соединения, там написано: DHCP включён: Нет IPv4 основной шлюз: (ПУСТО) IPv4 DNS: 10.11.2.10 (IP роутера mikrotik) 192.168.1.1 Это нормально? Я подключусь, когда буду вне офиса, и проверю VPN, смогу ли я получить доступ к файловому серверу.
     
     
     
    lfoerster
    Guest
    #7
    0
    14.03.2022 16:15:00
    Ты также можешь «подружить» свой Cisco с Mikrotik в плане VPN https://administrator.pro/contentid/2145635754
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры