<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Используйте конкретный IP в внутренней сети через L2TP.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Используйте конкретный IP в внутренней сети через L2TP. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 13:42:24 -0400</pubDate>
		<item>
			<title>Используйте конкретный IP в внутренней сети через L2TP.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396205">Используйте конкретный IP в внутренней сети через L2TP.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, спасибо за помощь. Я выяснил, в чем была проблема, во многом благодаря нашему разговору. Proxy-ARP действительно должен быть включён на root-bridge, но «проблема» была в том, что все руководства логично предполагают базовые настройки. Однако у меня ещё был VLAN-интерфейс в цепочке, где тоже нужно было включить proxy-ARP (VLAN находится в той же подсети, что и адреса, которые я назначал для L2TP). Ещё раз спасибо! <br />
			<i>01.07.2024 10:17:00, Rohllik28.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396205</link>
			<guid>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396205</guid>
			<pubDate>Mon, 01 Jul 2024 10:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Используйте конкретный IP в внутренней сети через L2TP.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396204">Используйте конкретный IP в внутренней сети через L2TP.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если клиент подключается через IP / VPN уровня 3 и его адрес попадает в подсеть, используемую в локальной Ethernet / сети уровня 2, требуется использование proxy-ARP. Обратите внимание, что название L2TP может вводить в заблуждение — оно относится к туннелированию PPP-пакетов на уровне 2, а не к самим IP-данным клиента. <br />
			<i>22.05.2024 11:26:00, tdw.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396204</link>
			<guid>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396204</guid>
			<pubDate>Wed, 22 May 2024 11:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Используйте конкретный IP в внутренней сети через L2TP.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396203">Используйте конкретный IP в внутренней сети через L2TP.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Уф, спасибо за объяснение, это настоящий уровень мастерства Wireshark. Теперь, оставив анализ трафика в стороне и вернувшись к исходной проблеме и её решению, не могли бы кто-нибудь объяснить, почему соединение работает как надо только тогда, когда пул IP-адресов L2TP полностью выходит за пределы моего внутреннего диапазона сети? И вообще, считается ли это лучшей практикой? Я нашёл кучу руководств по настройке: в одних используют подсеть внутри остальной сети, в других — совершенно другую. Проблема в том, что на самом деле оба варианта работают, но не под мои конкретные требования. Спасибо! <br />
			<i>22.05.2024 10:07:00, Rohllik28.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396203</link>
			<guid>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396203</guid>
			<pubDate>Wed, 22 May 2024 10:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Используйте конкретный IP в внутренней сети через L2TP.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396202">Используйте конкретный IP в внутренней сети через L2TP.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Многое из вывода Wireshark может сбивать с толку, пока не разберёшься, как он работает «под капотом». Сниффер пакетов на роутере использует старый формат PCAP, а не более современный PCAPNG, поэтому в файле нет информации о том, на каком интерфейсе был захвачен конкретный пакет или кадр. Кроме того, если ваш L2TP-трафик шифруется с помощью IPsec и в самих PPP-транспортных пакетах нет MPPE (а это правильный подход, ведь при наличии IPsec нет смысла применять слабое MPPE), Wireshark может анализировать PPP-транспортные пакеты вплоть до полезной нагрузки. Поскольку в списке пакетов он показывает самый внутренний протокол, то отображает открытые PPP-транспортные пакеты как TCP, и передаёт их обработку TCP-диссекторам так же, как любые другие TCP-пакеты. Чтобы запутать ситуацию ещё больше, если вы сниффите на интерфейсе, через который проходят IPsec-транспортные пакеты, в сниффе появляется их открытая версия полезной нагрузки; при этом в обратном направлении такого нет — открытые пакеты, IPsec-зашифрованные версии которых уходят через этот же интерфейс, не отображаются. Ещё важно, что TCP-диссектор Wireshark вообще не обращает внимания на ID интерфейса, даже если он есть, а ориентируется только на IP-адреса и номера портов при сопоставлении пакета с конкретной TCP-сессией. Поэтому, если в файле захвата есть несколько копий одного и того же пакета, снятых на разных интерфейсах, он воспринимает вторую и последующие как повторные передачи первого. <br />
			<i>12.05.2024 08:25:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396202</link>
			<guid>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396202</guid>
			<pubDate>Sun, 12 May 2024 08:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Используйте конкретный IP в внутренней сети через L2TP.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396201">Используйте конкретный IP в внутренней сети через L2TP.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ответ, LdB. Я не до конца понял, что ты имел в виду. Мне казалось, что нужно добавить в правила маскарадинга, чтобы IP-адреса из списка, совпадающего с пулом для адресов L2TP, не транслировались. Я так сделал, но, к сожалению, безуспешно. Вторую часть про «обратное для ВМ» я вообще не понял.<br /><br />Тем не менее, мне удалось добиться нужного результата. Я создал новый PPP-профиль и в нём задал пул удалённых адресов в другом диапазоне, отличном от внутренней сети (которая у меня на VLAN, если это важно). Теперь я могу подключаться к ВМ без того, чтобы в правилах входящего трафика был разрешён доступ к роутеру.<br /><br />В итоге работает, но мне хотелось бы понять, почему изначально это не сработало — исправлять что-то, не понимая как, на будущее бесполезно. В Wireshark я увидел, что ACK-ы дублировались: один ACK шёл с адреса интерфейса L2TP, другой — с роутера. Потом были какие-то странные ретрансляции, и в итоге соединение установилось через роутер. Что это значит?<br /><br />Это было записано при активном правиле loopback. Второй захват Wireshark — без loopback, там пакеты просто ретранслировались или отбрасывались. Я подозревал, что проблема связана с MTU или MSS, так как в IP-заголовке стояла опция «не фрагментировать», но дело оказалось не в этом. Также заметил появление VLAN-заголовков, хотя их там не должно быть, да?<br /><br />Обе записи сделаны с помощью сниффера пакетов на роутере, а не на конечном устройстве. <br />
			<i>09.05.2024 07:27:00, Rohllik28.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396201</link>
			<guid>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396201</guid>
			<pubDate>Thu, 09 May 2024 07:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Используйте конкретный IP в внутренней сети через L2TP.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396200">Используйте конкретный IP в внутренней сети через L2TP.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, я настраиваю брандмауэр Windows на виртуальных машинах и, среди прочего, ограничиваю диапазон адресов, которые могут подключаться по RDP. Столкнулся с проблемой: при использовании L2TP я не могу подключиться к ВМ, если не добавить IP-адрес самого роутера в разрешённый диапазон, хотя в секретах указан конкретный адрес для L2TP. Создаётся ощущение, что я подключаюсь к RDP через L2TP не из внутренней сети, а как будто снаружи. В чём тут причина? <br />
			<i>18.04.2024 14:36:00, Rohllik28.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396200</link>
			<guid>http://mikrotik.moscow/forum/forum57/85417-ispolzuyte-konkretnyy-ip-v-vnutrenney-seti-cherez-l2tp./message396200</guid>
			<pubDate>Thu, 18 Apr 2024 14:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
