l2tp и проброс портов

Раздел для тех, кто начинает знакомиться с MikroTik
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.

1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Ответить
densanx
Сообщения: 1
Зарегистрирован: 08 дек 2020, 23:38

Здравствуйте.
Есть сеть 192.168.0.0/24. В ней есть RDP сервер 1С 192.168.0.2.
Попросили настроить VPN, чтобы бухи могли работать из дома.
По статье https://serveradmin.ru/nastrojka-vpn-op ... -mikrotik/ настроил l2tp.

Бухи из дома могут поднять ВПН подключение.
Т.к. офисная подсеть 192.168.0.0/24, которая часто совпадает с домашней подсетью, то решил сделать следующее:
1. в PPP - Profiles в Local address указал адрес 10.10.10.1. Теперь клиенты при подключении к ВПН шлюзом получают 10.10.10.1.
2. Настроил пересылку с 10.10.10.1:3389 на 192.168.0.2:3389
3. При настройке ВПН убираем галку в свойствах TCP/IP использовать удаленный шлюз... чтобы весь трафик с домашнего ПК не завернуть внутрь ВПН.

Данная схема проработала с марта месяца. В июле бухи пришли в офис, а сейчас опять уходят на удаленку.
Но сейчас подключение к 192.168.0.2 по RDP происходит не всегда. Очень часто открывается окно RDP с черным экраном и через пару минут выводит сообщение что связь была прервана. Пробовал для теста перевести на другой RDP сервер - там проблема осталась.
Прошу помощи: как найти и решить проблему.
 
# dec/08/2020 22:23:22 by RouterOS 6.46.4
# software id = 43AA-IXBI
#
# model = RB750Gr3
# serial number = 8AFF0BAD996E
/interface bridge
add name=bridge1-lan
/interface ethernet
set [ find default-name=ether1 ] name=ether1-wan
/interface pppoe-client
add add-default-route=yes disabled=no interface=ether1-wan name=pppoe-out1 \
password=pass use-peer-dns=yes user=user
/interface list
add name=LAN
add name=WAN
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
/ip hotspot profile
set [ find default=yes ] html-directory=flash/hotspot
/ip pool
add name=dhcp_pool1 ranges=192.168.0.10-192.168.0.254
add name=vpn_pool1 ranges=10.10.10.2-10.10.10.6
/ip dhcp-server
add address-pool=dhcp_pool1 disabled=no interface=bridge1-lan name=dhcp1
/ppp profile
add local-address=10.10.10.1 name=l2tp only-one=yes remote-address=vpn_pool1
/interface bridge port
add bridge=bridge1-lan interface=ether2
add bridge=bridge1-lan interface=ether3
add bridge=bridge1-lan interface=ether4
add bridge=bridge1-lan interface=ether5
/interface l2tp-server server
set authentication=mschap2 enabled=yes ipsec-secret=\
secret keepalive-timeout=60 use-ipsec=yes
/interface list member
add interface=bridge1-lan list=LAN
add interface=ether1-wan list=WAN
add list=WAN
/ip address
add address=192.168.0.1/24 interface=bridge1-lan network=192.168.0.0
/ip dhcp-server lease
add address=192.168.0.2 client-id=1:a0:8c:fd:cb:55:88 mac-address=\
A0:8C:FD:CB:55:88 server=dhcp1
/ip dhcp-server network
add address=192.168.0.0/24 dns-server=8.8.8.8,8.8.4.4 gateway=192.168.0.1
/ip dns
set servers=8.8.8.8,8.8.4.4
/ip firewall address-list
add address=IP_admin list=Allow_RDP
add address=IP_admin list=Allow_Winbox
add address=IP_admin list=Allow_RDP
add address=IP_admin list=Allow_Winbox
/ip firewall filter
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment="Allow WinBox" dst-port=8291 \
in-interface=pppoe-out1 protocol=tcp src-address-list=Allow_Winbox
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=input comment=L2TP port=1701,500,4500 protocol=udp
add action=accept chain=input protocol=ipsec-esp
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-state=established,related
add action=accept chain=forward comment=\
"defconf: accept established,related, untracked" connection-state=\
established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
connection-state=invalid
add action=drop chain=forward comment=\
"defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat out-interface=pppoe-out1
add action=dst-nat chain=dstnat dst-port=3389 in-interface=pppoe-out1 log=yes \
protocol=tcp src-address-list=Allow_RDP to-addresses=192.168.0.2 \
to-ports=3389
add action=dst-nat chain=dstnat dst-address=10.10.10.1 dst-port=3389 log=yes \
protocol=tcp to-addresses=192.168.0.2 to-ports=3389
/ppp secret
add name=user1 password=pass profile=l2tp service=l2tp
add name=user2 password=pass profile=l2tp service=l2tp
....
/system clock
set time-zone-name=Europe/Moscow


uhi
Сообщения: 26
Зарегистрирован: 15 фев 2013, 00:34

а что если на сервере добавить 2й IP 192.168.200.2 и еще ип на микротике 192.168.200.1
и ничего пробрасывать не надо...


Ответить