faq обучение настройка
Текущее время: Сб апр 20, 2024 00:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Ср июн 14, 2017 13:03 
Не в сети

Зарегистрирован: Вс ноя 17, 2013 15:44
Сообщений: 11
Добрый день. Поднял pptp сервер на микротике RB2011UiAS-2HnD-IN.
Создал пользователя который получает IP 10.5.5.2 а микротику присваивается 10.5.5.1
Настроил маршруты
Изображение
С другой стороны стоит dlink dfl-260e. Он нормально подключается, видит все компьютеры в сети микротика, но со стороны микротика я не могу достучаться до длинка и его компов.
На Длинке все настроено вот так

mikrotik_krasn_network - 10.122.122.0/24
lannet - 10.122.121.0/24
mikrotik_krasn_endpoint - внешний IP адрес микротика

Изображение
Изображение
Изображение

В чем проблема и куда надо копать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 14, 2017 13:58 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
копать в сторону дебага
1- запускаем на компе за микротиком бесконечные пинги в сторону DFL , смотрим в TORCH - уходят в интерфейс ?!??!? так же смотрим трассировку . не заворачивает ли куда еще ?!?!?!?
2 - смотрим на DFL статус соединения - прилетают эти пинги ?!
3 смотрим в логи - что там ?!?!
и зачем правило 2 и 3 ? они перекрывают ваше 4 и 5


ps картинка не прикрепилась .

для проверки . я бы сделал еще финт ушами ;-)
скруппировал бы интефейсы PPTP клиента и LAN
сети тоже . удаленную , и LAN-NET
и написал бы одно правило
Allow GRP_IF\grp_net GRP_IF\grp_net : all-nets
и на самый верх в корень ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 14, 2017 14:28 
Не в сети

Зарегистрирован: Вс ноя 17, 2013 15:44
Сообщений: 11
Vladimir22 писал(а):
копать в сторону дебага
1- запускаем на компе за микротиком бесконечные пинги в сторону DFL , смотрим в TORCH - уходят в интерфейс ?!??!? так же смотрим трассировку . не заворачивает ли куда еще ?!?!?!?
2 - смотрим на DFL статус соединения - прилетают эти пинги ?!
3 смотрим в логи - что там ?!?!
и зачем правило 2 и 3 ? они перекрывают ваше 4 и 5


ps картинка не прикрепилась .

для проверки . я бы сделал еще финт ушами ;-)
скруппировал бы интефейсы PPTP клиента и LAN
сети тоже . удаленную , и LAN-NET
и написал бы одно правило
Allow GRP_IF\grp_net GRP_IF\grp_net : all-nets
и на самый верх в корень ;-)


Не уходят в интерфейс. Вернее уходят но уходят в WAN. А надо в тот что отвечает за соединение PPTP с клиентом?
Трассировка показывает что пакеты теряются у провайдера, но оно и верно, ведь пакеты уходят в ван.
Изображение

Попробовал сделать трассировку именно по этому интерфейсу который отвечает за PPTP с клиентом и DLINK мне показал
Изображение

В итоге получается что нужно сделать правильную маршрутизацию на микротике и снять запрет на внешний трафик на длинке?)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 14, 2017 15:30 
Не в сети

Зарегистрирован: Вс ноя 17, 2013 15:44
Сообщений: 11
В продолжение к теме.
Решил проблему с доставкой пакетов до DLINK. В Микротике в Route было прописано 10.122.121.0/32 а надо было 10.122.121.0/24
На логах dlink теперь получаю ответы
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 14, 2017 16:23 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
делайте правила внятные , я вам написал что надо сделать

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 15, 2017 09:32 
Не в сети

Зарегистрирован: Вс ноя 17, 2013 15:44
Сообщений: 11
Vladimir22 писал(а):
делайте правила внятные , я вам написал что надо сделать

Изображение
Я получается на микротике сделал перенаправление с 10.122.121.0 на виртуальную сеть 10.5.5.2
На Длинке настроил прием пакетов что бы они не отсеивались
Изображение
Изображение
Сейчас все работает, Ура мне, сетки видят друг друга. Но заметил одну странность.
У нас есть АТС которая стоит за Длинком.
За Микротиком будет стоять 3 IP телефона. Сейчас я подключил 1 телефон и в АТС он зарегался с IP 10.5.5.1. И мне интересно, не будут ли она конфликтовать. Вечером попробую.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 15, 2017 09:35 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
БУДЕТ !!! поверьте мне ... ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 15, 2017 09:46 
Не в сети

Зарегистрирован: Вс ноя 17, 2013 15:44
Сообщений: 11
Vladimir22 писал(а):
БУДЕТ !!! поверьте мне ... ;-)

Верю) Но что делать не знаю. так как половину из того что Вы написали я не понял)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 15, 2017 09:58 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
давайте так
DFL
1- еще раз скриншиты
- маршрутов
- скрины правил
2 на микротике
- ip route export file=route содержимое файла route.rsc под споллер (интимные подробности под звездочки)
-ip firewall export file=fire содержимое файла fire.rsc под споллер (интимные подробности под звездочки)

если вы этого не сможете сделать - проф пригодность не пройдена ;-) извините но это так

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 15, 2017 10:49 
Не в сети

Зарегистрирован: Вс ноя 17, 2013 15:44
Сообщений: 11
Vladimir22 писал(а):
давайте так
DFL
1- еще раз скриншиты
- маршрутов
- скрины правил
2 на микротике
- ip route export file=route содержимое файла route.rsc под споллер (интимные подробности под звездочки)
-ip firewall export file=fire содержимое файла fire.rsc под споллер (интимные подробности под звездочки)

если вы этого не сможете сделать - проф пригодность не пройдена ;-) извините но это так


vpn_kras = интерфейс для подключения к VPN серверу
mikrotik_krasn_virtual = 10.5.5.1
mikrotik_krasn_network = 10.122.122.0/24
lannet = 10.122.121.0/24

Изображение
Изображение

route
Скрытый текст: показать
# jun/15/2017 10:56:27 by RouterOS 6.34.3
# software id = 5C5L-CSYN
#
/ip route
add distance=5 dst-address=10.122.121.0/24 gateway=10.5.5.2


firewall
Скрытый текст: показать
# jun/15/2017 10:56:40 by RouterOS 6.34.3
# software id = 5C5L-CSYN
#
/ip firewall filter
add chain=input dst-port=1723 in-interface=WAN protocol=tcp
add chain=input in-interface=WAN protocol=gre
add chain=output disabled=yes protocol=gre
add chain=output disabled=yes protocol=tcp
add chain=forward disabled=yes dst-address=10.5.5.2 src-address=\
10.122.121.0/24
/ip firewall nat
add action=masquerade chain=srcnat


Проф пригодность пройдена? Мне как программисту можно заниматься системным администрированием?)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 15, 2017 12:44 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
первое что вижу
на DFL убрать 5е правило - можно отключить
на микротике поправить правило маскарадинга . указать точный интерфейс в интернет . а не вообще все !!!!!!!!!!!
от сюда у вас и траблы.
Скрытый текст: показать
/ip route
add distance=5 dst-address=10.122.121.0/24 gateway=10.5.5.2

Дистанцию поставить 1 , это не метрика а административная дистанция ;-)


PS Пройдено .
Но личноя . поднимал бы PPTP на DFL/ если есть такая возможность.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 106


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB