<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Исходящий VPN заблокирован]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Исходящий VPN заблокирован форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 10:31:20 -0400</pubDate>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388683">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Добрый день! Определённый Citrix gateway блокируется через мой роутер Mikrotik, но подключение проходит через мобильный интернет. Есть какие-нибудь идеи по этому поводу? Спасибо. <br />
			<i>09.10.2024 02:02:00, jogie.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388683</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388683</guid>
			<pubDate>Wed, 09 Oct 2024 02:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388682">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я снова провёл день за этим и пока что вижу, что всё работает примерно 2 минуты, а потом обрывается... Например, убираю весь NAT. С IP-телефоном ситуация такая же — если подключить к старому роутеру, всё работает, отключаешь старый роутер и ставишь на rb4011, телефон работает 10–20 минут и потом опять перестаёт. VPN тоже не работает. По VPN: покупал ключ за 5$ в месяц у nordvpn, somethingvpn.com... Захожу в Starbucks, запускаю softvpn — всё отлично работает. Пытаюсь подключиться к mikrotik — не подключается. По сути, могу ли я просто открыть порт в ipfilter и не делать ничего с NAT? Сейчас у меня так:<br /><br />add action=accept chain=input comment="softVPN ud" protocol=udp dst-port=1197-2100<br /><br />add action=accept chain=input protocol=tcp dst-port=5060-5061 comment="Voip"<br /><br />Должно ли это быть в форварде? Очень сложно понять всё правильно и я не уверен, что устройство rb4011 вообще работает нормально.<br /><br />Или лучше указать WAN как единственный интерфейс для форварда... или всё пускать через форвард:<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=forward comment="allow dst-nat connections from WAN" connection-nat-state=dstnat connection-state=new in-interface-list=WAN<br /><br />Что касается NAT, с in-interface=ether1 вроде работает лучше. Могу подтвердить, что эта команда работает нормально:<br /><br />add action=dst-nat chain=dstnat comment="open port inet9130 to port 80 internal lan-ok" dst-address=192.168.1.120 dst-port=9130 in-interface=ether1 protocol=tcp to-addresses=192.168.0.128 to-ports=80<br /><br />Спасибо за помощь, весь код, который я писал выше, — это в основном результаты поиска, вики и форумной информации, но всё равно не получается разобраться. <br />
			<i>26.05.2019 19:38:00, Docop.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388682</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388682</guid>
			<pubDate>Sun, 26 May 2019 19:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388681">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В следующем правиле у вас лишний знак восклицания !: &nbsp;<br />chain=dstnat dst-address-type=**!**local protocol=tcp dst-port=1197-1200 action=dst-nat to-addresses=192.168.0.146 to-ports=1197-1200 comment=“softVpn” &nbsp;<br /><br />Сейчас оно означает: «перенаправлять на 192.168.0.146 любой TCP-пакет с портом назначения от 1197 до 1200, который адресован любому адресу, кроме собственных адресов Mikrotik». &nbsp;<br /><br />Чтобы правило работало только для пакетов, которые соответствуют остальным условиям, но исходно шли к одному из адресов Mikrotik, уберите знак восклицания — и, скорее всего, все заработает. &nbsp;<br /><br />Это решение подойдет, если у вас один VPN-сервер дома, для доступа к которому и предназначено это правило, и есть другой VPN-сервер где-то еще, к которому ваш домашний VPN-клиент не может подключиться. &nbsp;<br /><br />Если же ваша проблема в том, что VPN-клиент может подключаться к домашнему VPN-серверу с любого другого внешнего сети, то решение будет другое. &nbsp;<br /><br />Кстати, в chain=forward правила в /ip firewall filter второе правило не нужно — оно перекрывается первым, которое совпадает с теми же пакетами, что и второе, да ещё и с некоторыми другими дополнительно. <br />
			<i>26.05.2019 06:17:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388681</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388681</guid>
			<pubDate>Sun, 26 May 2019 06:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388680">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну да, похоже, именно так и есть. Я не был уверен, что поймал суть. Но при этом не так много портов, которые должны работать, и всё должно быть довольно стандартно, исходя из того, что я нашёл. Вот что у меня сейчас есть:<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="Top:" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input connection-state=invalid comment="c: drop invalid" &nbsp;<br />add action=accept chain=input protocol=icmp comment="c: accept ICMP" connection-state=new &nbsp;<br />add action=drop chain=input in-interface-list=WAN comment="c: drop all not coming from LAN" &nbsp;<br /><br />add action=accept chain=input comment="Allow LAN access to the router itself" connection-state=new in-interface=ether1 &nbsp;<br /><br />add action=accept chain=input comment="S: OpenVPN" protocol=tcp dst-port=1194 &nbsp;<br /><br />add action=accept chain=input comment="ss: softVPN" protocol=tcp dst-port=1197-2100 &nbsp;<br /><br />add action=accept chain=input comment="softVPN ud" protocol=udp dst-port=1197-2100 &nbsp;<br /><br />add action=accept chain=input protocol=tcp dst-port=5060-5061 comment="Voip" &nbsp;<br /><br />add action=accept chain=input protocol=tcp dst-port=25 comment="ipCam mail" &nbsp;<br /><br />add action=accept chain=input dst-port=500,4500 in-interface=ether1 protocol=udp comment="allow L2TP VPN /udp" &nbsp;<br /><br />add action=accept chain=input in-interface=ether1 protocol=ipsec-esp comment="v: L2TP/IPSEC" &nbsp;<br /><br />add action=accept chain=input dst-port=1701 protocol=udp comment="Keep Off uncrypted: L2TP" &nbsp;<br /><br />add action=drop chain=input comment="Drop all input" &nbsp;<br /><br />add action=accept chain=forward comment="c3: accept established,related, untracked" connection-state=established,related,untracked &nbsp;<br /><br />add action=accept chain=forward in-interface-list=WAN connection-nat-state=dstnat connection-state=established,related comment="packet forwarded accept from nat rule" &nbsp;<br /><br />add action=accept chain=forward ipsec-policy=in,ipsec comment="FuturVp in ipsec policy" &nbsp;<br />add action=accept chain=forward ipsec-policy=out,ipsec comment="FuturVp out ipsec policy" &nbsp;<br /><br />add action=fasttrack-connection chain=forward comment="df: fasttrack" connection-state=established,related disabled=yes &nbsp;<br /><br />add action=accept chain=forward comment="Plex- TCP or32400" disabled=yes dst-port=3005,8324,32469 protocol=tcp &nbsp;<br />add action=accept chain=forward comment="Plex Ports - udP" disabled=yes dst-port=1900,5353,32412-32414 protocol=udp &nbsp;<br /><br />add action=drop chain=forward comment="c3: drop invalid" connection-state=invalid &nbsp;<br /><br />add action=drop chain=forward comment="c3: drop all from inet WAN if not in DSTNATed list" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat comment="Main1: masquerade" out-interface-list=WAN &nbsp;<br /><br />add action=masquerade chain=srcnat comment="masq. rbMaison vpn traffic" src-address=192.168.89.0/24 &nbsp;<br /><br />add chain=dstnat dst-port=5060-5061 action=dst-nat protocol=tcp to-addresses=192.168.0.30 to-port=5060-5061 &nbsp;<br /><br />add action=dst-nat chain=dstnat dst-port=12700-65500 in-interface=ether1 protocol=udp to-addresses=192.168.0.30 to-ports=5060-5061 comment="voip box" &nbsp;<br /><br />add chain=dstnat in-interface-list=WAN dst-port=25 action=dst-nat protocol=tcp to-addresses=192.168.0.128 to-ports=25 comment="ipcam email" &nbsp;<br /><br />add action=dst-nat chain=dstnat comment="Create an incoming port map rule-syntaxok wiki" dst-port=25 protocol=tcp to-addresses=192.168.0.128 to-ports=25 disabled=yes &nbsp;<br /><br />add chain=dstnat dst-address-type=!local protocol=tcp dst-port=1197-1200 action=dst-nat to-addresses=192.168.0.146 to-ports=1197-1200 comment="softVpn" ether1 is on bridge one 192.168.0.0/24 &nbsp;<br /><br />Заранее спасибо! <br />
			<i>25.05.2019 22:29:00, Docop.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388680</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388680</guid>
			<pubDate>Sat, 25 May 2019 22:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388679">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пожалуйста, будьте осторожнее с формулировками. Я понимаю, что вы хотели сказать (incoming = получено на WAN, outgoing = получено где-то еще и предназначено для передачи через WAN), но менее опытные ребята могут понять это так, будто dst-nat работает в postrouting/output. <br />
			<i>25.05.2019 07:45:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388679</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388679</guid>
			<pubDate>Sat, 25 May 2019 07:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388678">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Твоё правило страдает от той же проблемы. Если разобрать его по частям: action=dst-nat chain=dstnat — где оно находится и что должно делать to-addresses=192.168.0.146 to-ports=1196 — новый адрес назначения dst-port=1196 protocol=tcp — к каким пакетам применяется (оригинальный порт назначения). <br /><br />То есть, другими словами, оно возьмёт пакеты, направленные на :1196, и перенаправит их на 192.168.0.146:1196. Входящие, исходящие — не имеет значения, если только порт назначения 1196, всё будет отправлено на твой внутренний сервер. <br /><br />Отложим в сторону, что 1196 — это не стандартный порт VPN, так что для большинства сервисов это несущественно, но тебе действительно стоит указать оригинальный адрес назначения. Либо использовать dst-address=, либо dst-address-type=local — тоже подойдёт. <br />
			<i>25.05.2019 02:18:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388678</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388678</guid>
			<pubDate>Sat, 25 May 2019 02:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388677">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Из этого старого поста... Вот одна из проблем, с которой я столкнулся. Например, на андроиде с провайдером VPN всё работает нормально, но когда подключаешься через mikrotik — VPN-трафик блокируется. Значит, достаточно просто добавить это? &nbsp;<br />add action=dst-nat chain=dstnat comment="softvpn pass" dst-port=1196 protocol=tcp to-addresses=192.168.0.146 to-ports=1196 &nbsp;<br />Не уверен, потому что похоже, что это не работает. Как тогда правильно сделать? .146 — это устройство/ПК с softvpn. <br />
			<i>25.05.2019 00:03:00, Docop.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388677</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388677</guid>
			<pubDate>Sat, 25 May 2019 00:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Исходящий VPN заблокирован</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388676">Исходящий VPN заблокирован</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, у меня проблема: не могу подключиться к внешнему OpenVPN-серверу по UDP-порту 1194 из своей сети. Снаружи сети подключаюсь без проблем, и при этом могу подключаться к своему внутреннему OpenVPN-серверу тоже из внешней сети. Единственное объяснение, которое приходит в голову — мой Mikrotik как-то блокирует или сбрасывает исходящее соединение. Кто-нибудь знает, как это можно проверить? <br />
			<i>25.02.2017 06:31:00, Dega704.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388676</link>
			<guid>http://mikrotik.moscow/forum/forum57/84642-iskhodyashchiy-vpn-zablokirovan/message388676</guid>
			<pubDate>Sat, 25 Feb 2017 06:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
