Vlan, VPN, Firewall

Раздел для тех, кто начинает знакомиться с MikroTik
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.

1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Ответить
artm.anatolevich
Сообщения: 4
Зарегистрирован: 20 фев 2021, 13:40

07 апр 2021, 21:44

Добрый день. Есть два микротика.
На одном поднят OpenVPN сервер и на 5 порт создан VLAN.
Так же для OpenVPN сделаны маршруты, что бы можно было подключаться с подсетей одного роутера к подсетям второго роутера через OpenVPN.
Вопрос можно ли сделать так, что бы сеть за Vlan`om была доступа первому микротику, но сети Vlan не была доступна сеть за первым микротиком? Односторонняя связь что бы была.


xvo
Сообщения: 2356
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

07 апр 2021, 22:01

Само собой, firewall в помощь.


Дома: [CCR1009-7G-1C-1S+] [CRS112-8P-4S-IN] [wAP ac] [RB260GS]
Не дома: [RB4011iGS+] [CRS326-24G-2S+RM] [wAP 60ad] [cAP ac]...
...[hEX] [hAP ac²] [hAP ac lite] [hAP mini] [RB260GS]
artm.anatolevich
Сообщения: 4
Зарегистрирован: 20 фев 2021, 13:40

07 апр 2021, 22:52

Само собой, но увы я пока не понял как правило правильно сделать.
Если делаю дроп с указанием откуда куда, то соответвенно дроп идёт в обе стороны. Если делаю дроп через исходящий интерфейс все то же самое.
А мне надо что бы к примеру к компу за роутером с вланом и опен впн, я могу подключится по RDP, а тот комп не мог меня даже пингануть. И вот не могу сообразить как правило заделать :(


xvo
Сообщения: 2356
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

07 апр 2021, 23:11

Повесьте первым правилом accept connection-state=established,related и тогда дроп "оттуда - сюда" будет работать как вам надо.


Дома: [CCR1009-7G-1C-1S+] [CRS112-8P-4S-IN] [wAP ac] [RB260GS]
Не дома: [RB4011iGS+] [CRS326-24G-2S+RM] [wAP 60ad] [cAP ac]...
...[hEX] [hAP ac²] [hAP ac lite] [hAP mini] [RB260GS]
artm.anatolevich
Сообщения: 4
Зарегистрирован: 20 фев 2021, 13:40

08 апр 2021, 00:04

Большое спасибо, вроде работает как надо. Осталось найти инфу и почитать почему так :) что бы понимать что именно было этим правилом сделанно :)


xvo
Сообщения: 2356
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

08 апр 2021, 01:55

В нужную сторону работает, потому что нет запрещающего правила, которое остановило бы первый пакет, а ответный пакет принимается первым правилом ещё до запрещающего.

А если в противоположную сторону, то первый пакет просто попадает на запрещающее правило.


Дома: [CCR1009-7G-1C-1S+] [CRS112-8P-4S-IN] [wAP ac] [RB260GS]
Не дома: [RB4011iGS+] [CRS326-24G-2S+RM] [wAP 60ad] [cAP ac]...
...[hEX] [hAP ac²] [hAP ac lite] [hAP mini] [RB260GS]
Ответить