Jump to content

Mikrotik VPN тунель


Recommended Posts

Доброго дня,

 

Є 2 домашні мережі:

- мережа А з реальним ІР і ІР діапазоном 192.168.0.0/24

- мережа Б за натом ІР діапазоном 192.168.1.0/24

Усюди маршрутизатора Mikrotik.

 

Потрібно зробити щоб користувачі мережі А мали доступ до мережних пристроїв з мережі Б і навпаки.

 

Поки прокинув VPN тунель з маршрутизатора Б до маршрутизатора А, і настроїв маршрут.

Доступ з мережі Б є до пристроїв в мережі А. 

Але з мережі А немає доступу до пристроїв в мережі Б.

Зворотній маршрут теж приписав, а tracer outeзакінчується на ІР, яка видана маршрутизатору Б в VPN тунелі.

 

Чи VPN тунель є двостороннім? Чи він тільки працює в один бік (від клієнта до сервера)?

Чи можливо проблема в налаштуваннях роутера Б(тому що він не пропускає пакети в свою мережу по VPN тунелю)?

Чи краще поверх VPN підняти ще один тунель (наприклад EoIP)?

Link to post
Share on other sites

Добрый день! Прошу прощения что вклиниваюсь но вопрос по теме, какие микротики использовать что бы L2TP туннели прокачать 50-100 мегабит ? Уточнюсь сервером туннелей выступает rb3011uias-rm. Думал поставить rb951g-2hnd, но говорят вроде до 80 выжмет и всё.

Edited by belkaru
Link to post
Share on other sites
  On 3/26/2017 at 12:00 PM, belkaru said:

Добрый день! Прошу прощения что вклиниваюсь но вопрос по теме, какие микротики использовать что бы L2TP туннели прокачать 50-100 мегабит ? Уточнюсь сервером туннелей выступает rb3011uias-rm. Думал поставить rb951g-2hnd, но говорят вроде до 80 выжмет и всё.

Боюсь 80М для rb951g в туннеле слишком оптимистично. Разве что без шифрования.

Кстати, только что нагуглил интресное сравнение - http://lanmarket.ua/stats/testirovanie-proizvoditelnosti-marshrutizatorov-Mikrotik-RB850Gx2-i-RB3011UiAS-RM

Мой опыт примерно совпадает с тем, что в статье.

 

То есть RB951G/RB2011 100М с шифрованием не потянут.

RB3011 - по идее потянет.

RB850Gx2 - по идее тоже, хоть и впритык.

Что еще у микротиков такого есть... из новых RB750Gr3 - когда тестировал, был слишком сырой. Хотя по характеристикам должен был потянуть. Возможно на новых прошивках стало лучше, не знаю.

CCR - даже самый младший CCR1009 должен в теории потянуть. Но только в теории. На практике нужно пробовать. Так как у него там уже давным давно есть одна неприятная "фича" в виде перестановки пакетов ( https://forum.mikrotik.com/viewtopic.php?t=112545 )которую даже не обещают исправить. Пока что выход - переключение на софтверное кодирование. А значит значительно меньше обещанных 400М для CCR1009 в туннеле. Насколько меньше... тяжело сказать.

Старичок RB1100AHx2 - должен потянуть и гораздо больше. 

Hap AC - быстрее RB951, но потянет ли 100М с шифрованием - вопрос...

 

PS: походу таки нашли способ пофиксить CCR - правда только в бете (6.39rc51). Дождемся фикса в стабильной версии и попробуем %)

Edited by BlackVS
Link to post
Share on other sites
  On 3/26/2017 at 8:40 AM, holubets said:

Доброго дня,

 

Є 2 домашні мережі:

- мережа А з реальним ІР і ІР діапазоном 192.168.0.0/24

- мережа Б за натом ІР діапазоном 192.168.1.0/24

Усюди маршрутизатора Mikrotik.

 

Потрібно зробити щоб користувачі мережі А мали доступ до мережних пристроїв з мережі Б і навпаки.

 

Поки прокинув VPN тунель з маршрутизатора Б до маршрутизатора А, і настроїв маршрут.

Доступ з мережі Б є до пристроїв в мережі А. 

Але з мережі А немає доступу до пристроїв в мережі Б.

Зворотній маршрут теж приписав, а tracer outeзакінчується на ІР, яка видана маршрутизатору Б в VPN тунелі.

 

Чи VPN тунель є двостороннім? Чи він тільки працює в один бік (від клієнта до сервера)?

Чи можливо проблема в налаштуваннях роутера Б(тому що він не пропускає пакети в свою мережу по VPN тунелю)?

Чи краще поверх VPN підняти ще один тунель (наприклад EoIP)?

 

Вирішив проблему.

 

Необхідно було додати ще одне правило маскарадингу в фаєрвол на роутер Б. Тепер він виглядає так:

/ip firewall nat
add action=masquerade chain=srcnat src-address=192.168.1.0/24
add action=masquerade chain=srcnat dst-address=192.168.1.0/24
 
Ну і само собою, що треба було налаштувати правильні маршрути на обох маршрутизаторах.
Link to post
Share on other sites
  On 3/28/2017 at 6:52 AM, John_Doe said:

а зачем вы лишний раз свою коробочку натом нагружаете на локальные ресурсы?

 

Треба над цим подумати.

Мені треба щоб трафік в Інтернет йшов напряму через провайдера, а не через маргрутизатор А.

Link to post
Share on other sites
  On 3/28/2017 at 7:14 AM, holubets said:

Мені треба щоб трафік в Інтернет йшов напряму через провайдера, а не через маргрутизатор А.

Это отлично решается роутингом в паре с отключенным дефолтом в удаленной сети на vpn клиенте
Link to post
Share on other sites

 

 

  On 3/26/2017 at 2:42 PM, BlackVS said:
Что еще у микротиков такого есть... из новых RB750Gr3  
без nat 25 ipsec aes256+l2tp 100мбит(ограничение канала), в 3des - 50мбит
Link to post
Share on other sites
  On 3/26/2017 at 2:42 PM, BlackVS said:

 

  On 3/26/2017 at 12:00 PM, belkaru said:

Добрый день! Прошу прощения что вклиниваюсь но вопрос по теме, какие микротики использовать что бы L2TP туннели прокачать 50-100 мегабит ? Уточнюсь сервером туннелей выступает rb3011uias-rm. Думал поставить rb951g-2hnd, но говорят вроде до 80 выжмет и всё.

Боюсь 80М для rb951g в туннеле слишком оптимистично. Разве что без шифрования.

Кстати, только что нагуглил интресное сравнение - http://lanmarket.ua/stats/testirovanie-proizvoditelnosti-marshrutizatorov-Mikrotik-RB850Gx2-i-RB3011UiAS-RM

Мой опыт примерно совпадает с тем, что в статье.

 

То есть RB951G/RB2011 100М с шифрованием не потянут.

RB3011 - по идее потянет.

RB850Gx2 - по идее тоже, хоть и впритык.

Что еще у микротиков такого есть... из новых RB750Gr3 - когда тестировал, был слишком сырой. Хотя по характеристикам должен был потянуть. Возможно на новых прошивках стало лучше, не знаю.

CCR - даже самый младший CCR1009 должен в теории потянуть. Но только в теории. На практике нужно пробовать. Так как у него там уже давным давно есть одна неприятная "фича" в виде перестановки пакетов ( https://forum.mikrotik.com/viewtopic.php?t=112545 )которую даже не обещают исправить. Пока что выход - переключение на софтверное кодирование. А значит значительно меньше обещанных 400М для CCR1009 в туннеле. Насколько меньше... тяжело сказать.

Старичок RB1100AHx2 - должен потянуть и гораздо больше. 

Hap AC - быстрее RB951, но потянет ли 100М с шифрованием - вопрос...

 

PS: походу таки нашли способ пофиксить CCR - правда только в бете (6.39rc51). Дождемся фикса в стабильной версии и попробуем %)

 

Как-то тестил RB1100AHx2.

150 Мбит/сек. в режиме VPN-сервера(проц в полку).

До 250 Мбит/сек. в режиме VPN-клиента.

Не знаю чем вызвана такая разница.

Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By zababaha
      Всем привет.
      В один прекрасный день отвалился MikroTik RB4011GS+RM. При включении загорается индикация питания и всё. 
      Попытки сбросить до заводских настроек, играться с netisntall в надежде перезалить в него прошивку никак не помогли. Поведение не меняется.
      Пробежался по интернетам в попытках найти авторизованный сервис для диагностики и, если живой, то ремонта - не помогли.
      Несколько лет назад покупал его на ntema, позвонил им, но ребята сказали, что негарантийным ремонтом не занимаются.
       
      Подскажите, плиз, кого-нибудь, кто возьмётся за диагностику и ремонт, если он ремонтопригоден? Цацка не копеечная, сразу в утиль отправлять будет грустно.
       
      З.Ы.: За 15 лет дружбы с тиками у меня этот первый, кто взял - и сдох на ровном месте(
    • By alexeya
      Контроллер TP-Link OC200 - 2700 грн (є 4 штуки)
      Точка доступа TP-Link EAP245 - 2900 грн
      Mimosa C5x - 5000 грн (є 2 штуки)
      Mikrotik Groove A-52HPn - 1500 грн
       
      Mikrotik Groove A-52HPn вживана без POE-адаптера - 990 грн

    • By GMelик
      Вітання! Наперед вибачаюсь з тупі питання! Але мені потрібна допомога з вирішенням проблеми роботи wifi. Загалом ситуація наступна: є офіс куди заведений інтернет, роль маршрутизатора виконує Mikrotik hap ac2 з вимкненими wifi інтерфейсами до якого через кабель підключено кілька пк підмережа та до нього ж підключена точка доступу Mikrotik cAP ax (з своїм dhcp) до якої і підключається більшість ноутбуків/телефонів та інших пристроїв з підтримкою wifi. Проблема наступна: регулярно відбуваються збої в роботі інтернету на пристроях які підключені до точки доступу, інколи просто вилітає віддалений робочий стіл (підключений через vpn), а інколи техніка переключається з 5г мережі на 2г. Спроби пінгувати точку показують що є регулярні стрибки пінга від 1-2 мс до 400-500-600+ мс (міряв як через cmd так і pingplotter) на різних пк, через netmonitor видно що стрибає якість сигналу від 40 до 70-80 і назад, при тому що телефон не переміщається і знаходиться за 2-3м від точки. 



      Спочатку думав на налаштування точки - перепробував різні частоти, нічого не змінилось. Переміщав точку в різні місця - результату 0. Вмикав wifi інтерфейс на прихідному тіку, картина та ж що і на точці. 
      І на 2г і на 5г ситуація плюс мінус однакова. 

      Допоможіть зрозуміти, що може спричиняти такі збої та головне як з цим боротись?
    • By Люкс Мобил
      Нові з гарантією 12 міс
      Маршрутизатор MikroTik CCR2004-1G-12S+2XS
      Комутатор керований рівня 3 Mikrotik CRS518-16XS-2XQ-RM
      Комутатор MikroTik CRS326-24S+2Q+RM (24xSFP+, 2xQSFP+, USB, 1хRJ45)
      Комутатор MikroTik CRS312-4C+8XG-RM (8xGE PoE, 4xCombo, USB, 1хRJ45)
      Комутатор MikroTik CRS504-4XQ-IN
      Комутатор керований MikroTik CRS510-8XS-2XQ-IN
       
      0674400029 Роман (viber, telegram)
    • By petoner
      Подскажите пожалуйста vpn провайдеров который позволяют сканировать ip диапозони ?
      В теории это может даже быть vps провайдер.
      И также пока работаю над тем что бы поправить скорость соединения через openvpn очень скорость режет
      как вариант можна использовать WireGuard но не факт что это что то даст если огранице есть на стороне текущего провайдера
×
×
  • Create New...