Ьн
Или у тебя клиент роутингом часть запосов кидает в туннель и из туннеля вылетают ипы те что за туннелем и ты их натишь?
Alexander
NAT пока не настраивал, не соображу, чего куда натить
Alexander
Есть пул адресов, который клиенты получают. Есть внешний ip. Есть один интерфейс
Alexander
Который раз, пишу описание проблемы и, пока жду ответа, нахожу решение. Заработало, всем спасибо )
Ьн
Припиши нат для сетки клиентов и усе
Alexander
Маскарад прописывал, не помогало. Но до этого в cli неверно указал одно из правил для fw и оно дропало весь форвард. Смотрю - чото счётчик раскручивается 😅
Ьн
Раньше конфиг кидали для упрощения поиска проблемы:-)
Alexander
правильно заданный вопрос - половина ответа )
True. Чаще всего начинаешь формулировать вопрос для чатика, пытаешься сразу ответить на вопросы, которые неизбежно возникнут, и заодно находишь ответ
Геннадий
Который раз, пишу описание проблемы и, пока жду ответа, нахожу решение. Заработало, всем спасибо )
В хорошем вопросе есть ответ. Не зря вопрошающего просят рисовать схемы и т.д.
Alexander
Тогда следующий вопрос ) Пытаюсь завернуть весь трафик через удалённый l2tp-сервер. Проще всего это сделать, указав add default route в интерфейсе L2TP-клиента. Но вот незадача: во внутренней сети перестаёт работать DNS. Всякие 8.8.8.8 пингуются, а DNS-запросы не проходят. Как починить?
Геннадий
Тогда следующий вопрос ) Пытаюсь завернуть весь трафик через удалённый l2tp-сервер. Проще всего это сделать, указав add default route в интерфейсе L2TP-клиента. Но вот незадача: во внутренней сети перестаёт работать DNS. Всякие 8.8.8.8 пингуются, а DNS-запросы не проходят. Как починить?
посмотреть куда что летит... торч в руки и смотрите что куда по удп 53 идет. проверьте трейсом, проверьте нет ли каких запрещающих правил. можно просто направлять днс в своего провайдера статикой. без диагностики причины непонятно что лечить. сам микротик то резолвит адреса?
Alexander
Клиент резолвит
Геннадий
Клиент резолвит
так значит днс работает
Alexander
Микрот, выступающий в роли L2TP-клиента, имена резолвит. А вот устройства за ним - нет
Alexsandr
Днс один и тот же указан?
Alexander
Везде восьмёрки сделал
Геннадий
Геннадий
микротик в роли днса
Alexsandr
В локалке может быть домен. Если по дхцп раздавать в такую локалку восьмёрки то это черевато
Alexander
Нене, это я дома шпехаюсь
Геннадий
В локалке может быть домен. Если по дхцп раздавать в такую локалку восьмёрки то это черевато
так тогда микртик смотрит просто в днс сервера локалки, а клиенты в микротик
Alexsandr
На l2tp клиенте-микроте подымаешь днс. Всем кто за ним через дхцп указываешь что днс теперь - он. А непосредственно на нем, как на клиенте прописываешь восьмерки
Геннадий
и вот это не забыть
Alexander
как-то так?
Геннадий
как-то так?
вот тебе и ответ
Геннадий
ты галочку не поставил
Геннадий
у тебя днс микротика не отвечает на внешние запросы, и работает только на себя
Геннадий
/ip firewall nat add action=redirect chain=dstnat comment=DNS+NTP dst-port=53,123 in-interface-list=lan protocol=udp еще можешь вот так сделать
Alexander
заработало, спасибо ребят. Видимо, теперь надо закрыть порт, чтобы снаружи не юзали )
Геннадий
микротик будет редиректить на себя все NTP и DNS запросы
Геннадий
заработало, спасибо ребят. Видимо, теперь надо закрыть порт, чтобы снаружи не юзали )
если фаервол умолчальный, то там все прикрыто, но проверить стоит, да
Геннадий
Ну не, это костыль)
это не костыль
Геннадий
у меня все днс запросы перехватываются, и уходят в туннель, что бы провайдеры не подменяли
Геннадий
а перехватываются, потом что замечено, что некоторый софт и железо решает сам к какому днс обращаться, и за это должны быть наказаны
Геннадий
дом ру и ростелеком любят шариться по днс запросам и заворачивать на себя то, что считают нелегитимным
Alexsandr
это не костыль
У меня в локалке некая скриптатура мониторит днс провайдера. Адрес заглушки я знаю, таким образом узнаю попал ли сайт в РКН без километровых списков
Геннадий
у меня тоже нет километровых списков... все в туннель и все ок
Alexsandr
у меня тоже нет километровых списков... все в туннель и все ок
Я стараюсь делить: что здесь нормально открывается - ок, ну а что ошибочно😜 заблокировал РКН - в туннель
Alexsandr
Alexsandr
Геннадий
Решается дропом на 53й порт, после разрешенных днс) Ну тут действительно - на вкус и цвет)
летящий открытый днс запрос в провайдера - и тебе его подменят. разрешенный или нет днс сервер. дом ру и ростелеком влезает во все днс запросы.
Геннадий
да и не за чем им знать, куда я хожу и что запрашиваю. просто не за чем.
Alexsandr
летящий открытый днс запрос в провайдера - и тебе его подменят. разрешенный или нет днс сервер. дом ру и ростелеком влезает во все днс запросы.
Ну я про то, что если где то в софте захардкожен днс, то его можно отбрить базовым правилом, пока он ещё не дошел до nat'а. Тогда у софта будет выбор: либо смириться, либо слать свои запросы куда предлагают настройки сети) ... Ну либо вывалиться в runtime error 😂
Геннадий
ну и до кучи у меня разные браузеры смотрят в разное
Геннадий
Геннадий
ну и дальше просто окрашиваем нужный софт в нужный дсцп и уже на роутере направляем куда надо. естественно берем не стандартные
Геннадий
А зачем? Любопытно.
Технически незачем. Я просто хочу, что бы на один и тот же ресурс я мог зайти с разных мест.
Cumberbatch
Технически незачем. Я просто хочу, что бы на один и тот же ресурс я мог зайти с разных мест.
Понятно. Я для этого по на ноуте использую. Нет привязки к микроту
Геннадий
Это скажем так, моя хотелка, не более. У меня тоже есть несколько компов, но я хочу что бы на всех компах была единообразная структура доступа к ресурсам.
Геннадий
Понятно. Я для этого по на ноуте использую. Нет привязки к микроту
ну и что бы совсем проще было админить, то из туннеля прилетают адреса днс серверов.
Max
Adguard dns?
.
Приветствую! Прошу подсказать кто знает. В офисе есть Mikrotik,настроен VPN IPsec. С дома люди работают по VPN с ПК. Есть потребность подключаться к сети компании с android 12, а начиная с 12 версии нет знаний как настроить IPsec клиент на android12. Пока поле" идентификатор IPsec" не заполнишь, настройка не сохраняется(кнопка сохранения не активна) Вопрос, что это за поле "идентификатор IPsec", и где его настраивать в Mikrotik? Благодарю.
.
Тут кнопка уже активная
Doc
На ПК тоже его вводят
Doc
Если уже с ПК подключаются значит у вас всё настроено
Doc
Общий ключ так называемый
.
Это некий ключ безопасности. Для впн
Если прописывать общий ключ IPsec, то в этом поле это меню скрыто от глаз, 👍 А вот когда в поле "идентификатор IPsec вводить То в открытом виде. Тогда почему его нудно вводить в открытом виде? Может быть не в ту сторону смотрю?
Doc
Написано же не испольн
.
На ПК тоже его вводят
НА ПК работает, там проблем никаких
Doc
Не пищм там
.
Не пищм там
Если это поле не заполнить,то кнопка сохранения не активна
.
Есть может быть у кого-то нано😁 инструкция для клиента android12?
Doc
В инете полно есть и информации
.
В инете полно есть и информации
Могли бы поделиться ссылкой для моего случая? Может и другим, кто с такой же проблемой сталкивается, будет инфо полезна.
.
Найду скину
Благодарю. Может быть есть ещё кто-то из нашего сообщества, у кого успешно работает связка VPN IPsec в корпоративной сети и Android12, Android 13? Прошу поделиться какие настройки нужны для успешной работы? Или другие варианты, если VPN IPsec для Android 12, Android13 не работает?
Doc
Просто вот на опен впн перешел и всё ок работает
.
Просто вот на опен впн перешел и всё ок работает
OVPN используете на WINDOWS,ANDROID, или только на ANDROID? Если WINDOWS, прошу написать, какая програма является клиентом,если на ANDROID, то какое приложение используется?
Doc
Везде