маршрутизация между локальными интерфейсами

Раздел для тех, кто начинает знакомиться с MikroTik
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.

1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Ответить
Deface
Сообщения: 0
Зарегистрирован: 17 ноя 2015, 06:41

Имеем два устройства:
1.Mikrotik RB750GL
внутренний интерфейс 192.168.0.10
туннель site to site vpn 172.30.30.0/24
внешний интерфейс x.x.x.x
 Конфиг
/interface ethernet
set [ find default-name=ether1 ] name=ether1-gateway
set [ find default-name=ether2 ] name=ether2-master-local
set [ find default-name=ether3 ] master-port=ether2-master-local name=ether3-slave-local
set [ find default-name=ether4 ] master-port=ether2-master-local name=ether4-slave-local
set [ find default-name=ether5 ] master-port=ether2-master-local name=ether5-slave-local
/interface ipip
add allow-fast-path=no clamp-tcp-mss=no disabled=yes !keepalive local-address=xxx.xxx.xxx.xxx name=ipip1 remote-address=\
yyy.yyy.yyy.yyy
/ip neighbor discovery
set ether1-gateway discover=no
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=3des pfs-group=none
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/ip dhcp-server
add address-pool=default-dhcp interface=ether2-master-local name=default
/ip address
add address=192.168.0.10/24 comment="default configuration" interface=ether2-master-local network=192.168.0.0
add address=xxx.xxx.xxx.xxx/29 interface=ether1-gateway network=212.154.169.216
/ip dhcp-client
add comment="default configuration" dhcp-options=hostname,clientid disabled=no interface=ether1-gateway
/ip dhcp-server network
add address=192.168.88.0/24 comment="default configuration" gateway=192.168.88.1
/ip dns
set allow-remote-requests=yes servers=192.168.0.7
/ip dns static
add address=192.168.88.1 name=router
/ip firewall filter
add chain=forward log=yes src-address=172.30.30.0/24
add chain=input src-address=172.30.30.0/24
add chain=output src-address=172.30.30.0/24
add chain=forward src-address=yyy.yyy.yyy.yyy
add chain=input src-address=yyy.yyy.yyy.yyy
add chain=output src-address=yyy.yyy.yyy.yyy
add chain=forward dst-address=172.30.30.0/24 src-address=192.168.0.0/24
add chain=forward dst-address=192.168.0.0/24 src-address=172.30.30.0/24
add chain=input dst-address=192.168.0.0/24 src-address=172.30.30.0/24
add chain=output dst-address=172.30.30.0/24 src-address=192.168.0.0/24
add chain=input comment="default configuration" protocol=icmp
add chain=input comment="default configuration" connection-state=established,related
add chain=output
add action=drop chain=input comment="default configuration" in-interface=ether1-gateway
add action=fasttrack-connection chain=forward comment="default configuration" connection-state=established,related
add chain=forward comment="default configuration" connection-state=established,related
add action=drop chain=forward comment="default configuration" connection-state=invalid
add action=drop chain=forward comment="default configuration" connection-nat-state=!dstnat connection-state=new \
in-interface=ether1-gateway
/ip firewall nat
add action=masquerade chain=srcnat disabled=yes dst-address=!172.30.30.15 src-address=192.168.0.0/24
add chain=srcnat disabled=yes dst-address=172.30.30.0/24 src-address=192.168.0.0/24
add chain=dstnat disabled=yes dst-address=192.168.0.7 src-address=172.30.30.0/24
add action=masquerade chain=srcnat disabled=yes dst-address=172.30.30.0/24 out-interface=ether1-gateway src-address=\
192.168.0.0/24
add action=masquerade chain=srcnat comment="default configuration" dst-address=!172.30.30.0/24 out-interface=\
ether1-gateway src-address=192.168.0.0/24
/ip ipsec peer
add address=yyy.yyy.yyy.yyy/32 enc-algorithm=3des generate-policy=port-override local-address=xxx.xxx.xxx.xxx nat-traversal=\
no secret=*********************
/ip ipsec policy
set 0 dst-address=172.30.30.0/24 src-address=192.168.0.0/24
/ip route
add distance=1 gateway=xxx.xxx.xxx.xxx
add disabled=yes distance=1 dst-address=172.30.30.0/24 gateway=ipip1
/ip service
set telnet address=192.168.0.0/24
set ftp address=192.168.0.0/24
set www address=192.168.0.0/24
set ssh address=192.168.0.0/24
set api address=192.168.0.0/24
set winbox address=192.168.0.0/24
set api-ssl address=192.168.0.0/24
/system clock
set time-zone-autodetect=no time-zone-name=Asia/Dhaka
/system logging
add
add topics=ipsec
/tool mac-server
set [ find default=yes ] disabled=yes
add interface=ether2-master-local
add interface=ether3-slave-local
add interface=ether4-slave-local
add interface=ether5-slave-local
/tool mac-server mac-winbox
set [ find default=yes ] disabled=yes
add interface=ether2-master-local
add interface=ether3-slave-local
add interface=ether4-slave-local
add interface=ether5-slave-local
/tool romon port
set [ find default=yes ] cost=100 forbid=no interface=all secrets=""

2. Ideco ICS
внутренний интерфейс 192.168.0.9
внешний интерфейс z.z.z.z

И компьютеры у которых настроена шлюз 192.168.0.9 и им нужен доступ в сеть 172.30.30.0/24
Схема Комп 192.168.0.0<-->IDECO ICS 192.168.0.9<-->192.168.0.10 Microtik Wan<-->Wan IPsec туннель Wan<-->wan Cisco<-->172.30.30.0/24

Сделал:
Создал разрешающие правила INPUT, OUTPUT, FORWARD между сетями 192.168.0.0/24, 172.30.30.0/24
Прописал маршрутизацию с Ideco на Mikrotik

Пинг проходит, например с 192.168.0.196 до 172.30.30.15, но более не чего.
При сканировании портов компьютера 172.30.30.15 c 192.168.0.196 показывает открытые порты
Если комп 192.168.0.196 настроить шлюзом 192.168.0.10 то проблем нет, 172.30.30.15 пингуется, веб страница на нем открывается по 80 порту

Что надо сделать чтобы трафик ходить начал нормально?
Как можно посмотреть возможно блокируемый трафик?


Аватара пользователя
podarok66
Модератор
Сообщения: 4360
Зарегистрирован: 11 фев 2012, 18:49
Откуда: МО

viewtopic.php?f=1&t=6461
Задача практически аналогичная, и вроде как решена...


Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
Ответить