Oleg
Просто скажите куда копать
Sasha
Маршруты на всех пропиши туда и обоатно по интерфейсам
Moneron 🇷🇺
А, вон оно что. Вы сделайте ещё одну политику между р1 и р3 для сети за р2
Sasha
R2 укажи что сеть 1.0 на r1 на r1 пропиши что на r3 на r3 сеть 10.0 пропиши что на r1 на r1 что она на r2 как то так
Sasha
Moneron 🇷🇺
Да, обратный маршрут с р2 в сетку за р1 в л2тп зарулить. Это надо.
Sasha
Сделать сеть транспорта
Moneron 🇷🇺
А проще всего сделать транспортный ипсек и просто рулить роутами
Oleg
Moneron 🇷🇺
Лучше переделайте. Когда есть интерфейс, всё становится сильно управляемее
Oleg
Oleg
Moneron 🇷🇺
Р1-р3 доп политика, р2 – маршрут
😷Драничек
А можно транспортный режим + OSPF)) а не вот это все
Anonymous
или gre поверх
Oleg
При попытке подключится с пк2 к пк1 через рдп. в логах вот такая информация
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 52
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, NAT (192.168.1.21:60693->111.111.111.111:60693)->192.168.10.2:3389, len 52
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 48
111.111.111.111 - внешний ip
Есть шанс? :)))
Moneron 🇷🇺
При попытке подключится с пк2 к пк1 через рдп. в логах вот такая информация
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 52
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, NAT (192.168.1.21:60693->111.111.111.111:60693)->192.168.10.2:3389, len 52
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 48
111.111.111.111 - внешний ip
Есть шанс? :)))
В нате маскарад должен быть с указанием матчера ipsec-policy=out,none
Moneron 🇷🇺
Чтобы туннельные политики не натились
Cumberbatch
При попытке подключится с пк2 к пк1 через рдп. в логах вот такая информация
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 52
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, NAT (192.168.1.21:60693->111.111.111.111:60693)->192.168.10.2:3389, len 52
forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60693->192.168.10.2:3389, len 48
111.111.111.111 - внешний ip
Есть шанс? :)))
На R1 и R3 политика между 192.168.1.21 и 192.168.10.2
На R2 маршрут до 192.168.10.2 через л2тп и отключение НАТ при форварде между 192.168.1.21 и 192.168.10.2
На R3 маршрут до 192.168.1.21 через л2тп и отключение НАТ при форварде между 192.168.1.21 и 192.168.10.2
На 192.168.1.21 маршрут до 192.168.10.2 через 192.168.1.1
На 192.168.10.2 маршрут до 192.168.1.21 через 192.168.10.1
Oleg
Спасибо. Буду разбираться
Nick
https://forum.mikrotik.com/viewtopic.php?f=2&t=161472&p=795280&sid=bb545d668b08785602c244324ec0520d#p795280
Nick
https://forum.mikrotik.com/viewtopic.php?f=2&t=161472&p=795280&sid=bb545d668b08785602c244324ec0520d#p795280
Hi, I didn't find any related article on this subject, and decided to open this topic, if one already exist guide me ))
Lest asume I have two routerOS devices and each of them have their own wan. (R1 - 1.1.1.1, R2 - 2.2.2.2)
R1 and R2 will have a link for VRRP, and a local net ex: 192.168.88.0/24.
Now there are 50 clients that would need to connect to VPN to have acces to local network.
And the question is how to make this redundant, if fails one of routers or one of providers, what is the best practice.
I have only the idea of two VPN connections on each client PC, and tell them to connect to any, one should work, but wondering for a more elegant solution.
Master
Hi, I didn't find any related article on this subject, and decided to open this topic, if one already exist guide me ))
Lest asume I have two routerOS devices and each of them have their own wan. (R1 - 1.1.1.1, R2 - 2.2.2.2)
R1 and R2 will have a link for VRRP, and a local net ex: 192.168.88.0/24.
Now there are 50 clients that would need to connect to VPN to have acces to local network.
And the question is how to make this redundant, if fails one of routers or one of providers, what is the best practice.
I have only the idea of two VPN connections on each client PC, and tell them to connect to any, one should work, but wondering for a more elegant solution.
There is an option, but it is expensive for the price.
Buy a block of IPv4 addresses and raise your autonomous system RFC 1930
Master
But I may be wrong with this option
Олег
Приветы всем !
Можно ли настроить так чтоб к одной MikroTik RBSXTSQ2ND подключались несколько таких же
Точка много точка ?
Pasha
разве что Вы их бесплатно раздаете
Ettercap
Олег
На всех?
Или на в одной?
И подскажите пожалуйста какую можельку?
Anonymous
Подскажите, соединены две сети через gre туннель видят друг друга, порты тоже, в одной 192.168.2.х на всех клиентах прописан днс сервером микрот из первой сети 192.168.1.1, не резолвятся интернет адреса. Allow remote request включён.
Volodymyr
Evgeniy
Cumberbatch
/warn
Evgeniy
Сделай отдельное правило для днс и убедись что счётчики растут
Volodymyr
Cumberbatch
Hi, I didn't find any related article on this subject, and decided to open this topic, if one already exist guide me ))
Lest asume I have two routerOS devices and each of them have their own wan. (R1 - 1.1.1.1, R2 - 2.2.2.2)
R1 and R2 will have a link for VRRP, and a local net ex: 192.168.88.0/24.
Now there are 50 clients that would need to connect to VPN to have acces to local network.
And the question is how to make this redundant, if fails one of routers or one of providers, what is the best practice.
I have only the idea of two VPN connections on each client PC, and tell them to connect to any, one should work, but wondering for a more elegant solution.
Логика подсказывает что можно написать скрипт на обоих mk, который должен понять кто из них сейчас в рабочем состоянии (может подключить vpn клиентов) и после этого менять ddns на любом доступном вам сервисе.
Cumberbatch
Cumberbatch
Anonymous
Cumberbatch
Олег
👍
Спасибо
Danil
Hi, I didn't find any related article on this subject, and decided to open this topic, if one already exist guide me ))
Lest asume I have two routerOS devices and each of them have their own wan. (R1 - 1.1.1.1, R2 - 2.2.2.2)
R1 and R2 will have a link for VRRP, and a local net ex: 192.168.88.0/24.
Now there are 50 clients that would need to connect to VPN to have acces to local network.
And the question is how to make this redundant, if fails one of routers or one of providers, what is the best practice.
I have only the idea of two VPN connections on each client PC, and tell them to connect to any, one should work, but wondering for a more elegant solution.
The best way in your case is to use one dns name for both IP with small TTL. Generally it will round-robin these IP addresses for client
Danil
Of course it depends on VPN client side software behavior but should work
Evgeniy
в общем-то два варианта- или round robin dns с минимальным кешем или своя автономка
Danil
Ну я про днс написал т.к. этот вариант гораздо проще реализовать чем регистрация автономки
Oleg
Здравствуйте! Настроил GRE туннель без IPSec, настроил роутинги, прописал правила forward туда и обратно на каждом роутере, но трафик а подсети не ходит. Что я упустил?
Максим
Всё должно работать
Максим
Пинги ходят по туннелю?
Oleg
Пинги только до шлюзов ходят
Oleg
В подсеть нет
Evgeniy
подсеть для впн какая?
Volodymyr
Oleg
172.16.50.0/30
Evgeniy
отключите все дроп правила в цепочке форвард на обоих роутерах
Максим
Если пинги сквозь туннель (на соседние адреса, без роутинга) не ходят, проблема может быть за пределами вашей сети. Такое бывает, gre не везде проходит
Evgeniy
у него туннель установился, туннельные ip 172.16.50.1-2 он пингует
Evgeniy
lan сети разные у вас, я надеюсь?
Oleg
Evgeniy
а какие адреса пингуются?
Oleg
С 192.168.1.1 Через tools - ping пингу адрес 192.168.0.30
Oleg
На ПК отключён фаервол
Evgeniy
то есть с одной стороны пинг есть?
Oleg
Нет
Evgeniy
nat правил лишних не делали? строго то что пускает в инет?
Evgeniy
укажите в нат правилах раздающих инет явно подсети 192.168.0.0/24 1.0/24
Oleg
GRE tunnel отвалился на 192.168.0.1
Oleg
Может действительно провайдер рубит
Evgeniy
нет, он просто без контроля состояния keep alive поставьте
Oleg
В логах постоянное включение и отключение GRE туннеля
Oleg
10 секунд стоите
Evgeniy
Protocol 47 разрешен ?
Sasha
CCS326 какой режим выбрать на TRUNK порту? ЧТобы корректно отрабатывались vlan. ПРосто сейчас 2 хоста смотрт в разные влан 20 и 21 и работает корректно только 21 на 20 идут потери
Evgeniy
если после свича стоят конечные хосты то зачем транк?
Sasha
да такое ощущение что де то слетает. Я принимаю в порты 20-21-22 инет от провайдеров.
Evgeniy
так, принял, а дальше?