Перейти до

Mikrotik поднять VPN через Cloud


Рекомендованные сообщения

Всем доброго времени суток.
Прошу откликнутся кого либо из участников форума и помочь поднастроить или донастроить мой девайс. 
Ранее в 2013 году мой mikrotik стоял у провайдера с выделенным IP и я без проблем по VPN я заходил во внутреннюю сеть.
На данный момент другой провайдер (Vega) с динамическим IP. Включил через IP->Cloud DDNS, получил имя, но увы ничего не заходит. Настройки не менялись с прошлой настройки, а вот прошивка последней стабильной версии.
Кто может удалённо через Teamviver зайти посмотреть, буду признателен, пишем в ЛС. Что там с меня - тоже в ЛС)

Відредаговано Angel&
Ссылка на сообщение
Поделиться на других сайтах
5 часов назад, Angel& сказал:

но увы ничего не заходит. Настройки не менялись с прошлой настройки,

смотри в фаерволе адрес листы или где там твой довереный ИПшник записан...

или бросай сюда file.src(конфиг микрота) - export file=<имя файла>

Ссылка на сообщение
Поделиться на других сайтах
19 часов назад, datakrava сказал:

смотри в фаерволе адрес листы или где там твой довереный ИПшник записан...

или бросай сюда file.src(конфиг микрота) - export file=<имя файла>


# mar/19/2020 18:38:23 by RouterOS 6.46.4
# software id = 76UA-G7K3
#
# model = 951-2n
# serial number = ну тут был номер
/interface bridge
add comment="\CF\EE\EB\FC\E7\EE\E2\E0\F2\E5\EB\FC\F1\EA\E8\E9 \E8\ED\F2\E5\F0\
    \F4\E5\E9\F1" fast-forward=no mtu=1500 name="B - LAN" protocol-mode=none
/interface wireless
set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-eC \
    country=no_country_set disabled=no frequency=2432 frequency-mode=\
    superchannel hw-protection-mode=rts-cts mode=ap-bridge name=\
    "6 - Wireless Interface" radio-name="" ssid=SSID wireless-protocol=802.11
/interface ethernet
set [ find default-name=ether1 ] comment=\
    "\C2\ED\E5\F8\ED\E8\E9 \E8\ED\F2\E5\F0\F4\E5\E9\F1" mac-address=\
    70:5A:B6:97:2D:E3 name="1 - WAN"
set [ find default-name=ether2 ] name="2 - Ethernet"
set [ find default-name=ether3 ] arp=proxy-arp name="3 - Ethernet"
set [ find default-name=ether4 ] name="4 - Ethernet"
set [ find default-name=ether5 ] name="5 - Ethernet"
/interface pptp-server
add name=pptp-in1 user=Chif
/interface vlan
add comment="VLAN \E4\EB\FF \F3\EF\F0\E0\E2\EB\E5\ED\E8\FF AirGrid" \
    interface="1 - WAN" name="1.2 - AirGrid M2 MGMT" vlan-id=2
/interface list
add exclude=dynamic name=discover
add name=mac-winbox
add name=WAN
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa2-psk group-ciphers=\
    tkip,aes-ccm mode=dynamic-keys supplicant-identity=MikroTik \
    unicast-ciphers=tkip,aes-ccm wpa-pre-shared-key=vova14041982 \
    wpa2-pre-shared-key=vova14041982
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=3des
/ip pool
add name=dhcp ranges=10.24.0.2-10.24.0.254
add name=vpn ranges=192.168.89.2-192.168.89.255
/ip dhcp-server
add address-pool=dhcp authoritative=after-2sec-delay disabled=no interface=\
    "B - LAN" lease-time=52w1d name=dhcp1
/port
set 0 name=serial0
/ppp profile

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)
В 18.03.2020 в 22:48, tkapluk сказал:

Адрес хоть белый на микроте? 

 

Да, у веги вроде бы с этим порядок, подключил свисток с сим лайфа - один фиг

 

Відредаговано Angel&
Ссылка на сообщение
Поделиться на других сайтах
5 часов назад, Angel& сказал:


# mar/19/2020 18:38:23 by RouterOS 6.46.4
# software id = 76UA-G7K3
#
# model = 951-2n
# serial number = ну тут был номер
/interface bridge
add comment="\CF\EE\EB\FC\E7\EE\E2\E0\F2\E5\EB\FC\F1\EA\E8\E9 \E8\ED\F2\E5\F0\
    \F4\E5\E9\F1" fast-forward=no mtu=1500 name="B - LAN" protocol-mode=none
/interface wireless
set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-eC \
    country=no_country_set disabled=no frequency=2432 frequency-mode=\
    superchannel hw-protection-mode=rts-cts mode=ap-bridge name=\
    "6 - Wireless Interface" radio-name="" ssid=SSID wireless-protocol=802.11
/interface ethernet
set [ find default-name=ether1 ] comment=\
    "\C2\ED\E5\F8\ED\E8\E9 \E8\ED\F2\E5\F0\F4\E5\E9\F1" mac-address=\
    70:5A:B6:97:2D:E3 name="1 - WAN"
set [ find default-name=ether2 ] name="2 - Ethernet"
set [ find default-name=ether3 ] arp=proxy-arp name="3 - Ethernet"
set [ find default-name=ether4 ] name="4 - Ethernet"
set [ find default-name=ether5 ] name="5 - Ethernet"
/interface pptp-server
add name=pptp-in1 user=Chif
/interface vlan
add comment="VLAN \E4\EB\FF \F3\EF\F0\E0\E2\EB\E5\ED\E8\FF AirGrid" \
    interface="1 - WAN" name="1.2 - AirGrid M2 MGMT" vlan-id=2
/interface list
add exclude=dynamic name=discover
add name=mac-winbox
add name=WAN
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa2-psk group-ciphers=\
    tkip,aes-ccm mode=dynamic-keys supplicant-identity=MikroTik \
    unicast-ciphers=tkip,aes-ccm wpa-pre-shared-key=vova14041982 \
    wpa2-pre-shared-key=vova14041982
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=3des
/ip pool
add name=dhcp ranges=10.24.0.2-10.24.0.254
add name=vpn ranges=192.168.89.2-192.168.89.255
/ip dhcp-server
add address-pool=dhcp authoritative=after-2sec-delay disabled=no interface=\
    "B - LAN" lease-time=52w1d name=dhcp1
/port
set 0 name=serial0
/ppp profile

а firewall?

Ссылка на сообщение
Поделиться на других сайтах
52 минуты назад, deltatelecom сказал:

Тю так смысл тогда в этом cloud.? При наличии белого купи я и так зайду удалённо

дело в том что от Cloud а - выданного адреса устройство пингуется. а мне надо vpn сервер просто поднять и всё, что бы я мог зайти удалёно в свою сеть. 

10 часов назад, olnet сказал:

а firewall?

Я не сильно силён в микротике, чего и прошу толковых помощи.
 

[admin@Chif_PC] /ip firewall filter> print      
Flags: X - disabled, I - invalid, D - dynamic 
 0    ;;;                         10.24.0.0/24                        :
      chain=forward action=accept src-address=10.24.0.0/24 in-interface=B - LAN 
      out-interface=1 - WAN log-prefix="" 

 1    chain=forward action=accept dst-address=10.24.0.0/24 in-interface=1 - WAN 
      out-interface=B - LAN log-prefix="" 

 2    ;;;                    AirGrid M2 HP                   10.24.0.0/24:
      chain=forward action=accept src-address=10.24.0.0/24 
      dst-address=192.168.0.219 in-interface=B - LAN 
      out-interface=1.2 - AirGrid M2 MGMT log-prefix="" 

 3    chain=forward action=accept src-address=192.168.0.219 
      dst-address=10.24.0.0/24 in-interface=1.2 - AirGrid M2 MGMT 
      out-interface=B - LAN log-prefix="" 

 4 X  ;;;                    AirGrid M2 HP                 :
      chain=forward action=accept protocol=tcp dst-address=192.168.0.219 
      in-interface=1 - WAN out-interface=1.2 - AirGrid M2 MGMT dst-port=80 
      log-prefix="" 

 5 X  chain=forward action=accept protocol=tcp src-address=192.168.0.219 
-- [Q quit|D dump|down]
 

Ссылка на сообщение
Поделиться на других сайтах

Vpn через який протокол планується ? Якщо є білий статичний запис просто зробити будь який піддомен А запис.

Ссылка на сообщение
Поделиться на других сайтах
1 час назад, ntp сказал:

Vpn через який протокол планується ? Якщо є білий статичний запис просто зробити будь який піддомен А запис.

Я же пишу что нет статического. есть динамический только IP белый
Для статики используется функция Cloud

Ссылка на сообщение
Поделиться на других сайтах
2 часа назад, Angel& сказал:

Я же пишу что нет статического. есть динамический только IP белый
Для статики используется функция Cloud

Цьому за запросити статичний білий ?

Ссылка на сообщение
Поделиться на других сайтах

ТС, А IP точно белый? Или за НАТом?

На сам IP, что получен микротом от прова пробовал подключится?

6 часов назад, deltatelecom сказал:

Тю так смысл тогда в этом cloud.?

6 часов назад, deltatelecom сказал:

При наличии белого купи я и так зайду удалённо

А если реконнект и IP новый? Зайдешь?

Відредаговано Dimkers
Ссылка на сообщение
Поделиться на других сайтах
42 минуты назад, Dimkers сказал:

ТС, А IP точно белый? Или за НАТом?

На сам IP, что получен микротом от прова пробовал подключится?

А если реконнект и IP новый? Зайдешь?

Когда Реал айпи не за нат, то все работает прекрасно, а вот когда за нат да ещё и реал статик айпи хз не пробовал

Ссылка на сообщение
Поделиться на других сайтах

Чё вы привязались к тому адресу? белый ону ВЕГИ, БЕЛЫЙб в отличии от вас и адрес тот что дал CLOUD микротика пингуется извне. Почему не работает ВПН....

Ссылка на сообщение
Поделиться на других сайтах

А gre и порт 1723 ведь не открыли из-вне ?

 

ip firewall filter add chain=input action=accept protocol=gre

ip firewall filter add chain=input action=accept protocol=tcp dst-port=1723

 

Выше всех правил поместить

 

Відредаговано Matou
upd
  • Like 1
Ссылка на сообщение
Поделиться на других сайтах
1 час назад, Matou сказал:

А gre и порт 1723 ведь не открыли из-вне ?

 

ip firewall filter add chain=input action=accept protocol=gre

ip firewall filter add chain=input action=accept protocol=tcp dst-port=1723

 

Выше всех правил поместить

 

отправил скрин в ЛС

Ссылка на сообщение
Поделиться на других сайтах
5 часов назад, Angel& сказал:

Чё вы привязались к тому адресу? белый ону ВЕГИ, БЕЛЫЙб в отличии от вас и адрес тот что дал CLOUD микротика пингуется извне. Почему не работает ВПН....

Ванг тут нет.

IP озвучь.

Ты уверен что НАТа нет?

Там гдето с какойто пришивки поламали GRE в микротиках. Нужно хелпер указывать в фаере.

Но я еще раз говорю - мало вводных. Ты хоть логи смотрел? Адрес на интерфейсе соответствует? GRE у веги не порезан?

И что значит "в отличае от вас"? У меня работает все прекрасно. Белый ИП на микротике и я из любой точки мира подключаюсь. Не работает у тебя. Так что в отличае от вас - у меня руки не из задницы растут.

 

7 часов назад, deltatelecom сказал:

а вот когда за нат да ещё и реал статик айпи хз не пробовал

За НАТом - обычно серый. Я тебе говорю про динамический белый. Это когда при каждом реконнекте - новый белый адрес. Как ты его узнаешь, находясь на расстоянии? Вот как раз для этого и есть клауд от микротика. Все. Считай что это DDNS.

 

Відредаговано Dimkers
Ссылка на сообщение
Поделиться на других сайтах
6 часов назад, Dimkers сказал:

Ванг тут нет.

IP озвучь.

Ты уверен что НАТа нет?

Там гдето с какойто пришивки поламали GRE в микротиках. Нужно хелпер указывать в фаере.

Но я еще раз говорю - мало вводных. Ты хоть логи смотрел? Адрес на интерфейсе соответствует? GRE у веги не порезан?

И что значит "в отличае от вас"? У меня работает все прекрасно. Белый ИП на микротике и я из любой точки мира подключаюсь. Не работает у тебя. Так что в отличае от вас - у меня руки не из задницы растут.

 

За НАТом - обычно серый. Я тебе говорю про динамический белый. Это когда при каждом реконнекте - новый белый адрес. Как ты его узнаешь, находясь на расстоянии? Вот как раз для этого и есть клауд от микротика. Все. Считай что это DDNS.

 

Не знаю как у Веги эт организовано.

Может адрес и не белый, вот и не работает) 

Ссылка на сообщение
Поделиться на других сайтах
9 часов назад, Dimkers сказал:

Не работает у тебя. Так что в отличае от вас - у меня руки не из задницы растут.

 

Да, так тут форум на котором в ОТЛИЧАЕ от тебя о чём то спрашивают и делятся. Иди в другой ветке поумничай с своими руками.

Ссылка на сообщение
Поделиться на других сайтах
15 минут назад, olnet сказал:

Для теста отключите все правила в firewall и посмотрите или работает. 

И еще, использовать IP, а не ddns пробовали? Так работает? 

Да это всё пробовал, где то недонастроил наверное толком.Надо всё заново беребирать.
image.png.4f5d6c9cac7df2d433bc4b81aecea33f.png

Ссылка на сообщение
Поделиться на других сайтах
29 минут назад, Angel& сказав:

Да это всё пробовал, где то недонастроил наверное толком.Надо всё заново беребирать.
image.png.4f5d6c9cac7df2d433bc4b81aecea33f.png

так в тебе проблема не в cloud а в налаштуванні pptp!

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від viktorrc17
      Підкажіть. Така ситуація.
      Роутер Mikrotik працює від ups.
      Провайдер Київстар.
      При відключенні ел енергії, інтернет працює поки не здохнуть акуми на якомусь з вузлів у провайдера.
      Після включення ел.енергіії, інтернет не працює, допомагає перезавантаження роутера, або оновлення ip адреси.
      Що можна з цим зробити?
    • Від WIFINS
      Можливо комусь потрібно. Продам MIKROTIK б/в в основному серія SXT, є не багато SQ та декілька DISC. Всі з рівнем ліцензії 3.  Є на 2 ,4 GHz і на 5 GHz. Ціна 380 грн за штуку (до 5 шт). Більше 5 штук - 350 грн за штуку. Укомплектовані блоком живлення та POE інжектором. Зв'язок через ЛС.
    • Від G_ua
      Доброго дня всім!
      Підскажіть, можливо хтось стикався з проблемою:
      На мікротіку IKEv2, тільки для андроід клієнтів. ip адреси видаються з пула dhcp, тобто пула локальної мережі (192.168.1.0/24). При підключенні все працює, кліенти бачать інші vpn мережі (192.168.10.0/24, 192.168.11.0/24) але не бачать локальної, тобто 192.168.1.0/24, з неї вони отримують dhcp при підключенні. Якщо видати кліенту, на приклад, 11.0.0.0/24, любу мережу відмінну від локальної, ми бачим всі адреси в діапазоні 192.168.1.0/24, але не бачимо vpn (бо з тої сторони vpn нема маршруту в мережу 11.0.0.0/24).
      Чи можливо щоб при підключенні андроід кліенти отримували ip з мережі 192.168.1.0/24 та могли підключитися на ресурси цієї мережі, на ...1.2 до прикладу. Тобто воно не  маршрутизує в мережу з якої ми отримаємо адресу, але бачить по дефолту любу відмінну від ...1.0 мережу.
      Клієнт аднроід StrongSwan.
    • Від denisluk
      Вітаю шановне товариство! Маю напіввирішену проблему з вищевказаним провайдером і EPON підключенням.
      Суть проблеми полягає в тому що періодично і рандомно на Мікротіку відвалюється з'єднання і самостійно відновлюється.
      Сетап: 1) ONU Picotel PU-E910, 2) Mikrotik HEX
       
      Тріолан наливає інет зі статичною адресою і прив'язкою по МАС. 
      На мікроті все стандартно: виділив порт під WAN, насетапив адресу, склонував МАС ноута (спочатку по швидкому тестили інет на ноуті тому його МАС і вбили в білінг), правило НАТу вписав - інет є. 
      Потім рандомно почав відвалюватись інет. В логах геть нічого. Порт мікрота не змінював статус. 
      Перевірив налаштування - все типово. І ніяких глюків чи помилок не виявлено.
      Заміна порта мікрота, прошивка, заміна на інший мікрот (новий з коробки зі скинутим конфігом, налаштований лише з одним правилом НАТу) ніяк не покращили ситуацію. 
      Представник саппорта прийшов і замінив ОНУшку. Теж не допомогло. При спілкуванні представника саппорта по телефону з мережевим інженером з'ясувалось що відвал стається саме тоді, коли мікрот перестає передавати свій МАС. Не бачимо маку, нема авторизації, логічно. 
      З ноутом на пряму все працює без зауважень. На моє питання: "що може бути?" представник саппорта розвів руками і запропонував роутер "не мікротік")))) Мене такий варік не влаштовує, тому що на моєму роутері побудована і пачка тунелів на роботу і до батьків. 
      Почав розбиратись сам, що пробував: 1) ставити чек гетвея пінгами, 2) чек arp запитами, 3) отримувати адресу і по дхцп (так, писав про статику, знаю. Але це рекомендація Тріолану. Взагалі у них працює ДХЦП, але при зникненні світла з ДХЦП є проблеми в них. Тому лишився на статиці), 4) інші мікроти, 5) інші блоки живлення, 6) інші кабелі utp. Все це не мало позитивного результату і не міг відслідкувати що саме спричиняє проблему. 
       
      Що допомогло: 1) створив брідж. 2) на брідж прописав майстер-МАС який закріплений в білінгу, 3) відключив на цьому бріджі оновлення МАС, 4) на цей брідж прописав адресу і т.д. 4) вкинув порт, до якого підключена ОНУ, в цей брідж без ніяких налаштувань взагалі, 5) правило срцнат. 
      Диво, все працює і аптайм уже більше тижня. При спілкуванні з саппортом все ОК, вони бачать валідний МАС (МАС бріджа).
       
      Шановне товариство, допоможіть розібратись: чому схема яка допомогла - працює, а типове налаштування веде до обривів? Дякую за ідеї.
       
       
       
    • Від GekaPeka
      MikroTik PowerBox Pro (RB960PGS-PB), новый, в упаковке. Цена: 2800 грн.
×
×
  • Створити нове...