Jump to content
Local
Sign in to follow this  
Ronhel

Настройка ВПН на Микротике

Recommended Posts

Приветствую всех!

Между двумя удаленными офисами на микротах поднят впн SSTP. Офисы находятся в разных подсетях (192.168.2.0  и .5.0). Настроена маршрутизация, ничего сложного - компы одной подсети пингуют компы другой подсети и наоборот. При трасерте показывает две точки маршрутизатции (микрот офис1 192.168.2.1; микрот офис2 адрес sstp 10.200.201.11).

Но в сети .2.0 стоит АТС-сервер Астериск .2.200. Из .5.0 есть юзеры которые регистрируют софт-фон на АТС и вот что происходит.

По правилам маршрутизации айпи отправителя и получателя в пакете не меняются, меняются только маки отправителя и получателя. Т.е. например, на .2.200 должен прийти запрос на регистрацию от .5.10:5060 (порт регистрации в астере). А на самом деле приходит 192.168.2.1:5060! Но если пойдут запросы от других компов подсети .5.0 - они все регистрируются от 192.168.2.1, только под разными портами. В результате телефония не работает.

Та же самая проблема с индивидуальными ВПН-клиентами, все они регистрируются из под .2.1.

Я понял бы что они проходят НАТ, но они работают по туннелю и НАТ проходить не должны. Для тестов поднял ВПН на внутреннем интерфейсе микрота, он тоже зарегистрировался от .2.1.

Итак, вопрос! Как сделать при ВПН так, чтобы пользователи из другой подсети регистрировались под своими айпи?

Кстати, для теста поверх поднял EOIP и объединил удаленный офис во 2ю подсеть,  при трасерте маршрутизаторов нет, а компы из второго офиса начали регистрироваться под своими айпи (теперь уже тоже 2й подсети). Но такой вариант не подходит, ибо пула в дальнейшем не хватит на количество пользователей. Да и два туннеля заметно режут скорость.

Edited by Ronhel

Share this post


Link to post
Share on other sites

смотреть правила фаервола - где-то есть нат

Share this post


Link to post
Share on other sites

НАТ стандартный. Chain - srcnat,  экшн - маскарад. 

Share this post


Link to post
Share on other sites
2 часа назад, Ronhel сказал:

НАТ стандартный. Chain - srcnat,  экшн - маскарад. 

Вот он вам и натит все подряд. Добавьте OutInterface там где надо натить. Или исключите из правила интерфейс с VPN.

Как то так image.png.ab2b7a6c864d580e849f6eb24ef17f0a.png

Share this post


Link to post
Share on other sites

Да, логично. Выставил как у Вас, но все равно регистрируется айпи микрота (протестил на внешнем клиенте типа ППТП). Понял что тут надо копать....

Если еще будут мысли - пишите!

 

Share this post


Link to post
Share on other sites

Однозначно в сторону NAT искать. Оставьте NAT только на том интерфейсе, где он нужен.

image.png.7b3e0aa683ff4a48b7ef585c1d24f0c5.png

Share this post


Link to post
Share on other sites

может НАТ прописан на интерфейс-лист? 

Share this post


Link to post
Share on other sites

не забывайте про conntrack (ip-firewall-connections), т.е. после отключения правила в нате не сразу может примениться

если есть возможность - ребутьте микр

Share this post


Link to post
Share on other sites

Ребята, никак руки не дойдут до тестов, много более значимой управленческой работы. Может кто-то помочь в решении? Услуги ОПЛАЧУ 👍

Дам 1000 грн. :)

 

Edited by Ronhel

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this  

  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By nukker
      настраивал опен впн по https://lantorg.com/article/nastrojka-vpn-cherez-mikrotik-openvpn статье при подключени к микротику в логах  ovpn duplicate packet dropping
      на клиенте
       
      перелопатил все что есть по этой теме
      фаил клиента на виндоус 7
       
       
      благодарю заранее
    • By bodik
      Куплю rb2011uias-2hnd-in
    • By 49rpam
      Продам остатки оборудования.
      mANTBox 19s (RB921GS-5HPacD-19S) новый 4000грн.
      UBIQUITI AIRMAX SECTOR 2G-16-90
      Б/у 1600грн.
      Edge-core ECS3528T б/у 1500грн.
      Sfp step4net 3km sc пара новые 400грн.
      Медиаконвертор FoxGate EC-SFP1000-FE/GE-LF новый 350грн.
      Торг, Ваши адекватные предложения
       
       
       
    • By flexz
      После модернизации остались антенны Mikrotik
       
      STX Lite 5
      STX Lite 2
       
      Комплект : Антенна + poe + БП.
      Цена 500грн за шт.
       



    • By bodik
      Куплю mikrotik rb 750up или hex poe или power box 2шт
×