Добрый день.
Есть частный ovpn server (не мой), которым я постоянно пользуюсь на компе и телефоне. Недавно взял микротик RB951G-2HnD для настройки впн на нем и пропуска туда только определенных сайтов.
Собственно проблема, при настройке данного впн на микротике интернет пропадает вообще, в том числе с самого роутера (проверял пингом на 8.8.8.8).
Галка add default route включена. Соединение с самим внп сервером проходит успешно, но в логах есть ошибка unsupported redirect-gateway flag 'bypass-dhcp' (я понятия не имею на что это влияет)
Настраивать пробовал как с дефолтными настройками после сброса, так и без оных добавив минимальную конфигурацию руками.
Если после подключения на роутере подключить еще и клиент с компа, то на компе интернет начинает работать, но со скоростью диалапа.
RouterOS сейчас стоит 7.8beta2, пробовал так-же на 7.7.
Нет интернета через ovpn client
-
- Сообщения: 166
- Зарегистрирован: 17 апр 2014, 10:44
на openvpn клиенте distanse 10 укажите и nat на него
и не забудьте настроить маркирование пакетов что бы завернуть пакеты в vpn туннель
и не забудьте настроить маркирование пакетов что бы завернуть пакеты в vpn туннель
- podarok66
- Модератор
- Сообщения: 4360
- Зарегистрирован: 11 фев 2012, 18:49
- Откуда: МО
Если именно для части сайтов, то дефолтный маршрут на туннель не стоит делать.
* Сначала делаем список сайтов в адрес-листах фаервола.
* Создаем дополнительную таблицу ( это касается седьмой версии прошивки, в шестой просто метку в манглах создаем).
* В манглах маркируем роуты для дестинейшн-адресов из составленного ранее списка (метка только что созданной таблицы).
* И уже потом руками пишем маршрут, заворачивая только помеченные роуты.
* Маскарады пишем с учетом того же списка и out-interface выбираем соответствующий.
Тогда точно будет ходить как надо.
Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
-
- Сообщения: 125
- Зарегистрирован: 18 мар 2021, 12:45
Добавлю с Вашего позволения...podarok66 писал(а): ↑05 фев 2023, 17:10Если именно для части сайтов, то дефолтный маршрут на туннель не стоит делать.
* Сначала делаем список сайтов в адрес-листах фаервола.
* Создаем дополнительную таблицу ( это касается седьмой вермии прошивки, в шестой просто метку в манглах создаем).
* В манглах маркируем роуты для дестинейшн-адресов из составленного ранее списка (метка только что созданной таблицы).
* И уже потом руками пишем маршрут, заворачивая только помеченные роуты.
* Маскарады пишем с учетом того же списка и out-interface выбираем соответствующий.
Тогда точно будет ходить как надо.
Если пользуемся fasttrack, то еще нужно помечать и соединения "mark connectioon", а потом все это исключать в fasttrack
-
- Сообщения: 10
- Зарегистрирован: 05 фев 2023, 11:06
Можно подробней про "nat на него"?svetogor82 писал(а): ↑05 фев 2023, 15:26 на openvpn клиенте distanse 10 укажите и nat на него
и не забудьте настроить маркирование пакетов что бы завернуть пакеты в vpn туннель
Маркирование для маршрутизации в впн я делал в другом конфиге. Основной вопрос не в том как туда заворачивать определенный трафик, а в том, что через него нет выхода в интернет. И как это побороть я не понимаю.
Такой список маршрутов создает ротуер автоматом
-
- Сообщения: 166
- Зарегистрирован: 17 апр 2014, 10:44
nat на ваш /interface ovpn-client которым вы подключаетесь
трафик и не будет ходить пока маркирование не сделаете
трафик и не будет ходить пока маркирование не сделаете
-
- Сообщения: 10
- Зарегистрирован: 05 фев 2023, 11:06
Пробовал и с маскарадом на vpn и без.svetogor82 писал(а): ↑06 фев 2023, 18:01 nat на ваш /interface ovpn-client которым вы подключаетесь
трафик и не будет ходить пока маркирование не сделаете
Почему трафик без маркирования ходить не будет? Он должен пускать весь трафик в впн, без маркеров с простановкой маршрутов по "add default route".
Маркеры на нужные сайты я настраивал. В итоге открывалось все, кроме этих сайтов, при включенном vpn.
-
- Сообщения: 166
- Зарегистрирован: 17 апр 2014, 10:44
-
- Сообщения: 10
- Зарегистрирован: 05 фев 2023, 11:06
Настроил маршрутизацию как там описано, интернет не работает :(svetogor82 писал(а): ↑08 фев 2023, 10:02 если у вас ros 7 читайте https://dzen.ru/a/YlSlHeNcqySLSmCL
Могут быть какие-то специфические настройки на сервере OpenVPN, которые мешают работать через маршрутизатор?
-
- Сообщения: 125
- Зарегистрирован: 18 мар 2021, 12:45
пошаговая инструкция
для отдельных сайтов через VPN, ROS7
1 - создаем таблицу для VPN, Routing Tables (галочку на FIB)
2 - создаем маршрут 0.0.0.0/0, GW - интерфейс VPN, Routing Table - VPN
3 - маркируем connection и routing через address list
4 - если есть fasttrack, то исключить оттуда помеченные connection
5 - если VPN чужой, через nat включаем masquerad (у меня есть interface list - WAN, в него вкл интерфейс VPN)
6 - если VPN свой, настроить маршрутизацию с двух сторон
У автора темы в конфиге увидел "add-default-route=yes" на VPN интерфейсе, нужно отключить.
для всего интернета через VPN, ROS7
почти все тоже самое, только главное добавить маршрут до VPN сервиса через IP от вашего провайдера.
Кажется ничего не забыл...
Тут вот для настройки на WireGuard, но общий смысл один
для отдельных сайтов через VPN, ROS7
1 - создаем таблицу для VPN, Routing Tables (галочку на FIB)
2 - создаем маршрут 0.0.0.0/0, GW - интерфейс VPN, Routing Table - VPN
3 - маркируем connection и routing через address list
4 - если есть fasttrack, то исключить оттуда помеченные connection
5 - если VPN чужой, через nat включаем masquerad (у меня есть interface list - WAN, в него вкл интерфейс VPN)
6 - если VPN свой, настроить маршрутизацию с двух сторон
У автора темы в конфиге увидел "add-default-route=yes" на VPN интерфейсе, нужно отключить.
для всего интернета через VPN, ROS7
почти все тоже самое, только главное добавить маршрут до VPN сервиса через IP от вашего провайдера.
Кажется ничего не забыл...
Тут вот для настройки на WireGuard, но общий смысл один