Oleg
Просто скажите куда копать
Sasha
Маршруты на всех пропиши туда и обоатно по интерфейсам
Moneron 🇷🇺
А, вон оно что. Вы сделайте ещё одну политику между р1 и р3 для сети за р2
Moneron 🇷🇺
Маршруты на всех пропиши туда и обоатно по интерфейсам
Нет интерфейса в tunnel mode. И некстхопа нет. Только политиками
Sasha
R2 укажи что сеть 1.0 на r1 на r1 пропиши что на r3 на r3 сеть 10.0 пропиши что на r1 на r1 что она на r2 как то так
Moneron 🇷🇺
Да, обратный маршрут с р2 в сетку за р1 в л2тп зарулить. Это надо.
Sasha
Сделать сеть транспорта
Moneron 🇷🇺
А проще всего сделать транспортный ипсек и просто рулить роутами
Moneron 🇷🇺
Лучше переделайте. Когда есть интерфейс, всё становится сильно управляемее
Oleg
Лучше переделайте. Когда есть интерфейс, всё становится сильно управляемее
Сейчас переделаю, но все же мне интересно разобрать вашу рекомендацию
Oleg
А, вон оно что. Вы сделайте ещё одну политику между р1 и р3 для сети за р2
Правильно я понял что нужно сделать доп политику IPSec?
Moneron 🇷🇺
Р1-р3 доп политика, р2 – маршрут
😷Драничек
А можно транспортный режим + OSPF)) а не вот это все
Anonymous
или gre поверх
Oleg
При попытке подключится с пк2 к пк1 через рдп. в логах вот такая информация forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 52 forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, NAT (192.168.1.21:60693->111.111.111.111:60693)->192.168.10.2:3389, len 52 forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 48 111.111.111.111 - внешний ip Есть шанс? :)))
Moneron 🇷🇺
Чтобы туннельные политики не натились
Cumberbatch
При попытке подключится с пк2 к пк1 через рдп. в логах вот такая информация forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 52 forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, NAT (192.168.1.21:60693->111.111.111.111:60693)->192.168.10.2:3389, len 52 forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 48 111.111.111.111 - внешний ip Есть шанс? :)))
На R1 и R3 политика между 192.168.1.21 и 192.168.10.2 На R2 маршрут до 192.168.10.2 через л2тп и отключение НАТ при форварде между 192.168.1.21 и 192.168.10.2 На R3 маршрут до 192.168.1.21 через л2тп и отключение НАТ при форварде между 192.168.1.21 и 192.168.10.2 На 192.168.1.21 маршрут до 192.168.10.2 через 192.168.1.1 На 192.168.10.2 маршрут до 192.168.1.21 через 192.168.10.1
Oleg
Спасибо. Буду разбираться
Nick
https://forum.mikrotik.com/viewtopic.php?f=2&t=161472&p=795280&sid=bb545d668b08785602c244324ec0520d#p795280
Nick
https://forum.mikrotik.com/viewtopic.php?f=2&t=161472&p=795280&sid=bb545d668b08785602c244324ec0520d#p795280
Hi, I didn't find any related article on this subject, and decided to open this topic, if one already exist guide me )) Lest asume I have two routerOS devices and each of them have their own wan. (R1 - 1.1.1.1, R2 - 2.2.2.2) R1 and R2 will have a link for VRRP, and a local net ex: 192.168.88.0/24. Now there are 50 clients that would need to connect to VPN to have acces to local network. And the question is how to make this redundant, if fails one of routers or one of providers, what is the best practice. I have only the idea of two VPN connections on each client PC, and tell them to connect to any, one should work, but wondering for a more elegant solution.
Master
But I may be wrong with this option
Олег
Приветы всем ! Можно ли настроить так чтоб к одной MikroTik RBSXTSQ2ND подключались несколько таких же Точка много точка ?
Pasha
разве что Вы их бесплатно раздаете
Олег
На всех? Или на в одной? И подскажите пожалуйста какую можельку?
Anonymous
Подскажите, соединены две сети через gre туннель видят друг друга, порты тоже, в одной 192.168.2.х на всех клиентах прописан днс сервером микрот из первой сети 192.168.1.1, не резолвятся интернет адреса. Allow remote request включён.
Cumberbatch
/warn
Anonymous
В файере роутера2 есть исключение для удп53 для первой сети?
В обоих роутерах порт с туннелем добавлен в лан интерфейс, все разрешено
Evgeniy
Сделай отдельное правило для днс и убедись что счётчики растут
Volodymyr
Anonymous
Сделай отдельное правило для днс и убедись что счётчики растут
Сделал, заработало, действительно какое-то правило мешало, сейчас буду разбираться. Всем спасибо 😉
Олег
Можно при наличии лицензии level4
Т.е надо дополнительно приобрести лицензию? Вопрос токо на все точки или хватит на 1 точку только?
Олег
👍 Спасибо
Danil
Of course it depends on VPN client side software behavior but should work
Evgeniy
в общем-то два варианта- или round robin dns с минимальным кешем или своя автономка
Danil
Ну я про днс написал т.к. этот вариант гораздо проще реализовать чем регистрация автономки
Oleg
Здравствуйте! Настроил GRE туннель без IPSec, настроил роутинги, прописал правила forward туда и обратно на каждом роутере, но трафик а подсети не ходит. Что я упустил?
Максим
Всё должно работать
Максим
Пинги ходят по туннелю?
Oleg
Пинги только до шлюзов ходят
Oleg
В подсеть нет
Evgeniy
подсеть для впн какая?
Oleg
172.16.50.0/30
Evgeniy
отключите все дроп правила в цепочке форвард на обоих роутерах
Максим
Если пинги сквозь туннель (на соседние адреса, без роутинга) не ходят, проблема может быть за пределами вашей сети. Такое бывает, gre не везде проходит
Evgeniy
у него туннель установился, туннельные ip 172.16.50.1-2 он пингует
Evgeniy
lan сети разные у вас, я надеюсь?
Oleg
lan сети разные у вас, я надеюсь?
Да 192.168.0.0/24 и 192.168.1.0/24
Evgeniy
а какие адреса пингуются?
Oleg
С 192.168.1.1 Через tools - ping пингу адрес 192.168.0.30
Oleg
На ПК отключён фаервол
Evgeniy
то есть с одной стороны пинг есть?
Oleg
Нет
Evgeniy
nat правил лишних не делали? строго то что пускает в инет?
Evgeniy
укажите в нат правилах раздающих инет явно подсети 192.168.0.0/24 1.0/24
Oleg
GRE tunnel отвалился на 192.168.0.1
Oleg
Может действительно провайдер рубит
Evgeniy
нет, он просто без контроля состояния keep alive поставьте
Oleg
В логах постоянное включение и отключение GRE туннеля
Oleg
10 секунд стоите
Evgeniy
Protocol 47 разрешен ?
Oleg
Protocol 47 разрешен ?
Огромное вам спасибо за помощь!
Sasha
CCS326 какой режим выбрать на TRUNK порту? ЧТобы корректно отрабатывались vlan. ПРосто сейчас 2 хоста смотрт в разные влан 20 и 21 и работает корректно только 21 на 20 идут потери
Evgeniy
если после свича стоят конечные хосты то зачем транк?
Sasha
да такое ощущение что де то слетает. Я принимаю в порты 20-21-22 инет от провайдеров.
Evgeniy
так, принял, а дальше?