Jump to content

Mikrotik VPN тунель


Recommended Posts

Доброго дня,

 

Є 2 домашні мережі:

- мережа А з реальним ІР і ІР діапазоном 192.168.0.0/24

- мережа Б за натом ІР діапазоном 192.168.1.0/24

Усюди маршрутизатора Mikrotik.

 

Потрібно зробити щоб користувачі мережі А мали доступ до мережних пристроїв з мережі Б і навпаки.

 

Поки прокинув VPN тунель з маршрутизатора Б до маршрутизатора А, і настроїв маршрут.

Доступ з мережі Б є до пристроїв в мережі А. 

Але з мережі А немає доступу до пристроїв в мережі Б.

Зворотній маршрут теж приписав, а tracer outeзакінчується на ІР, яка видана маршрутизатору Б в VPN тунелі.

 

Чи VPN тунель є двостороннім? Чи він тільки працює в один бік (від клієнта до сервера)?

Чи можливо проблема в налаштуваннях роутера Б(тому що він не пропускає пакети в свою мережу по VPN тунелю)?

Чи краще поверх VPN підняти ще один тунель (наприклад EoIP)?

Link to post
Share on other sites

Добрый день! Прошу прощения что вклиниваюсь но вопрос по теме, какие микротики использовать что бы L2TP туннели прокачать 50-100 мегабит ? Уточнюсь сервером туннелей выступает rb3011uias-rm. Думал поставить rb951g-2hnd, но говорят вроде до 80 выжмет и всё.

Edited by belkaru
Link to post
Share on other sites

Добрый день! Прошу прощения что вклиниваюсь но вопрос по теме, какие микротики использовать что бы L2TP туннели прокачать 50-100 мегабит ? Уточнюсь сервером туннелей выступает rb3011uias-rm. Думал поставить rb951g-2hnd, но говорят вроде до 80 выжмет и всё.

Боюсь 80М для rb951g в туннеле слишком оптимистично. Разве что без шифрования.

Кстати, только что нагуглил интресное сравнение - http://lanmarket.ua/stats/testirovanie-proizvoditelnosti-marshrutizatorov-Mikrotik-RB850Gx2-i-RB3011UiAS-RM

Мой опыт примерно совпадает с тем, что в статье.

 

То есть RB951G/RB2011 100М с шифрованием не потянут.

RB3011 - по идее потянет.

RB850Gx2 - по идее тоже, хоть и впритык.

Что еще у микротиков такого есть... из новых RB750Gr3 - когда тестировал, был слишком сырой. Хотя по характеристикам должен был потянуть. Возможно на новых прошивках стало лучше, не знаю.

CCR - даже самый младший CCR1009 должен в теории потянуть. Но только в теории. На практике нужно пробовать. Так как у него там уже давным давно есть одна неприятная "фича" в виде перестановки пакетов ( https://forum.mikrotik.com/viewtopic.php?t=112545 )которую даже не обещают исправить. Пока что выход - переключение на софтверное кодирование. А значит значительно меньше обещанных 400М для CCR1009 в туннеле. Насколько меньше... тяжело сказать.

Старичок RB1100AHx2 - должен потянуть и гораздо больше. 

Hap AC - быстрее RB951, но потянет ли 100М с шифрованием - вопрос...

 

PS: походу таки нашли способ пофиксить CCR - правда только в бете (6.39rc51). Дождемся фикса в стабильной версии и попробуем %)

Edited by BlackVS
Link to post
Share on other sites

Доброго дня,

 

Є 2 домашні мережі:

- мережа А з реальним ІР і ІР діапазоном 192.168.0.0/24

- мережа Б за натом ІР діапазоном 192.168.1.0/24

Усюди маршрутизатора Mikrotik.

 

Потрібно зробити щоб користувачі мережі А мали доступ до мережних пристроїв з мережі Б і навпаки.

 

Поки прокинув VPN тунель з маршрутизатора Б до маршрутизатора А, і настроїв маршрут.

Доступ з мережі Б є до пристроїв в мережі А. 

Але з мережі А немає доступу до пристроїв в мережі Б.

Зворотній маршрут теж приписав, а tracer outeзакінчується на ІР, яка видана маршрутизатору Б в VPN тунелі.

 

Чи VPN тунель є двостороннім? Чи він тільки працює в один бік (від клієнта до сервера)?

Чи можливо проблема в налаштуваннях роутера Б(тому що він не пропускає пакети в свою мережу по VPN тунелю)?

Чи краще поверх VPN підняти ще один тунель (наприклад EoIP)?

 

Вирішив проблему.

 

Необхідно було додати ще одне правило маскарадингу в фаєрвол на роутер Б. Тепер він виглядає так:

/ip firewall nat
add action=masquerade chain=srcnat src-address=192.168.1.0/24
add action=masquerade chain=srcnat dst-address=192.168.1.0/24
 
Ну і само собою, що треба було налаштувати правильні маршрути на обох маршрутизаторах.
Link to post
Share on other sites

а зачем вы лишний раз свою коробочку натом нагружаете на локальные ресурсы?

 

Треба над цим подумати.

Мені треба щоб трафік в Інтернет йшов напряму через провайдера, а не через маргрутизатор А.

Link to post
Share on other sites

Мені треба щоб трафік в Інтернет йшов напряму через провайдера, а не через маргрутизатор А.

Это отлично решается роутингом в паре с отключенным дефолтом в удаленной сети на vpn клиенте
Link to post
Share on other sites

 

 

Что еще у микротиков такого есть... из новых RB750Gr3  
без nat 25 ipsec aes256+l2tp 100мбит(ограничение канала), в 3des - 50мбит
Link to post
Share on other sites

 

Добрый день! Прошу прощения что вклиниваюсь но вопрос по теме, какие микротики использовать что бы L2TP туннели прокачать 50-100 мегабит ? Уточнюсь сервером туннелей выступает rb3011uias-rm. Думал поставить rb951g-2hnd, но говорят вроде до 80 выжмет и всё.

Боюсь 80М для rb951g в туннеле слишком оптимистично. Разве что без шифрования.

Кстати, только что нагуглил интресное сравнение - http://lanmarket.ua/stats/testirovanie-proizvoditelnosti-marshrutizatorov-Mikrotik-RB850Gx2-i-RB3011UiAS-RM

Мой опыт примерно совпадает с тем, что в статье.

 

То есть RB951G/RB2011 100М с шифрованием не потянут.

RB3011 - по идее потянет.

RB850Gx2 - по идее тоже, хоть и впритык.

Что еще у микротиков такого есть... из новых RB750Gr3 - когда тестировал, был слишком сырой. Хотя по характеристикам должен был потянуть. Возможно на новых прошивках стало лучше, не знаю.

CCR - даже самый младший CCR1009 должен в теории потянуть. Но только в теории. На практике нужно пробовать. Так как у него там уже давным давно есть одна неприятная "фича" в виде перестановки пакетов ( https://forum.mikrotik.com/viewtopic.php?t=112545 )которую даже не обещают исправить. Пока что выход - переключение на софтверное кодирование. А значит значительно меньше обещанных 400М для CCR1009 в туннеле. Насколько меньше... тяжело сказать.

Старичок RB1100AHx2 - должен потянуть и гораздо больше. 

Hap AC - быстрее RB951, но потянет ли 100М с шифрованием - вопрос...

 

PS: походу таки нашли способ пофиксить CCR - правда только в бете (6.39rc51). Дождемся фикса в стабильной версии и попробуем %)

 

Как-то тестил RB1100AHx2.

150 Мбит/сек. в режиме VPN-сервера(проц в полку).

До 250 Мбит/сек. в режиме VPN-клиента.

Не знаю чем вызвана такая разница.

Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By viktorrc17
      Є мікротік з білим ip 37.57.хх.хх Налаштований nat. Srcnat- masquerade
      Lan 192.168.0.1
      До нього підключено другий мікротік по dhcp 192.168.0.2 
      Налаштований nat. Srcnat- masquerade
      Lan 192.168.1.1
      До другого роутера підключено nanostation з адресою 192.168.1.5
      На першому мікротік прокинув порт на другій мікротік. ( Chain-dstnat.  Protocol-  tcp. Dst port 726.  Action - dst-nat. To adress 192.168.0.2  To ports 80)
      Доступ на другий мікротік по білому ір є. 
      Треба зробити доступ на nanostation з білого ір.
      Підкажіть, прописував по аналогії з першим мікротіком на 192.168.1.5. Нічого не вийшло
       
    • By defence_k
      Військовій частині ЗСУ дуже потрібні старенькі MikroTik RB751U(G)-2HnD або аналогічні. Наявність блока живлення та стан корпуса байдуже, живитися будуть по РоЕ. RB951 теж годяться, проте в них гірший радіотракт . 
      Будемо вдячні за кожен пристрій.
      PS не відмовимося від фахової консультації з побудови CAPsMAN
    • By Drader
      Продам маршрутизатор (роутер) Microtik CCR1036-8G-2S+



    • By valexa
      Всех преветствую. Куплю, возможно какой то аналог микротик, предлогайте рассмотрю все варианты. Всем мира.
    • By x-net
      Продам вживаний Mikrotik CRS326-24S+2Q+ : 24 порти 10Г, 2 порти 40Г, 2 блоки живлення. Прошу 15 тис.
×
×
  • Create New...