Страница 2 из 5

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 08:40
evgeniy7676
я бы сделал так
/ip firewall nat
add action=dst-nat chain=dstnat comment=terminal-server dst-address=\
192.168.11.1 dst-port=3389 log=yes log-prefix=rdp_ protocol=tcp \
src-address=192.168.11.0/24 to-addresses=192.168.1.2 to-ports=3389


192.168.11.1 -это адрес сервера впн ,на микротике это локал адрес
192.168.11.0/24 --сеть выдаваемая впн пользователям
192.168.1.2--адрес терминального сервера в локальной сети

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 08:58
vqd
не передадите вы маршруты, не умеет это ни l2tp ни pptp в принципе, умеет только ovpn но на микротике этой функции тоже нет, обещали поправить в RouterOS 7

Я не уверен (вроде работало, не помню уже)
В профиле добавляете блидж, на бридже указываете arp-proxy Пул даете из вашей же сети. В текущую сеть доступ будет, если что то маршрутизировать нужно то уже без галки ни как.

Как решение этой проблемы тот же Microsoft предлагает утилиту CMAK, входит в состав любой серверной ОС (опять же на 2012 надо смотреть, на 2008 точно), там можно настроить клиентское ВПН соединение и прописать маршруты и юзеру давать как готовое решение которое само все настроит

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 16:09
Spyatil
evgeniy7676 писал(а):я бы сделал так
/ip firewall nat
add action=dst-nat chain=dstnat comment=terminal-server dst-address=\
192.168.11.1 dst-port=3389 log=yes log-prefix=rdp_ protocol=tcp \
src-address=192.168.11.0/24 to-addresses=192.168.1.2 to-ports=3389


192.168.11.1 -это адрес сервера впн ,на микротике это локал адрес
192.168.11.0/24 --сеть выдаваемая впн пользователям
192.168.1.2--адрес терминального сервера в локальной сети


Вы меня неправильно поняли.

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 17:14
Spyatil
vqd писал(а):не передадите вы маршруты, не умеет это ни l2tp ни pptp в принципе, умеет только ovpn но на микротике этой функции тоже нет, обещали поправить в RouterOS 7

Я не уверен (вроде работало, не помню уже)
В профиле добавляете блидж, на бридже указываете arp-proxy Пул даете из вашей же сети. В текущую сеть доступ будет, если что то маршрутизировать нужно то уже без галки ни как.

Как решение этой проблемы тот же Microsoft предлагает утилиту CMAK, входит в состав любой серверной ОС (опять же на 2012 надо смотреть, на 2008 точно), там можно настроить клиентское ВПН соединение и прописать маршруты и юзеру давать как готовое решение которое само все настроит

С этими правилами удаленные клиенты ходять в сеть, работают с ресурсами, а я к ним не допинговаться ни по радмину к примеру подключиться не могу..

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 17:19
vqd
Смотрите чего в соединениях происходит. А там уже нужно думать.
Хотя... если пальцем в небо:

Подмените адрес источника на адрес тоннеля который со стороны микротика. Думаю тогда все у вас получится если вы ломитесь из сети за микротиком

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 17:28
Spyatil
vqd писал(а):Смотрите чего в соединениях происходит. А там уже нужно думать.
Хотя... если пальцем в небо:

Подмените адрес источника на адрес тоннеля который со стороны микротика. Думаю тогда все у вас получится если вы ломитесь из сети за микротиком

А

Код: Выделить всё

add action=masquerade chain=srcnat src-address=192.168.9.0/24
разве не это делает? Извиняюсь за вероятно глупый вопрос.

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 17:34
vqd
ну так вы глянте чего там в соединениях то происходит

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 17:44
vqd
Опять же пальцем в небо (ибо конфига вашего нет)
Галку смотрите /interface bridge settings set use-ip-firewall=yes

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 18:13
Spyatil
vqd писал(а):Опять же пальцем в небо (ибо конфига вашего нет)
Галку смотрите /interface bridge settings set use-ip-firewall=yes


Спасибо за наводку(про снифер на борту забыл совсем) В первом посту мой конфиг. Завтра посмотрю на адресацию пакетиков в канале!

Re: l2tp+ipsec клиент не видит локальную сеть

Добавлено: 10 авг 2016, 18:27
vqd
ну снифер это прямо совсем круто, пока просто посмотрите чего в соединениях в свойствах
А с самого микротика пинг то до клиента проходит?