faq обучение настройка
Текущее время: Пт апр 26, 2024 00:02

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: VPN сервер за DFL-870
СообщениеДобавлено: Сб мар 11, 2023 17:54 
Не в сети

Зарегистрирован: Пн июн 04, 2012 18:05
Сообщений: 335
Здравствуйте!

В наличии DFL-870 в роли основного маршрутизатора (выход в интернет, DHCP, VLAN и т.д.), за ним в локальной сети есть Микротик. На Микротике поднят SSTP-сервер (на DFL-870 к Микротику проброшен требуемый порт, к sstp-серверу можно подключиться извне).
Проблема заключается в том, что клиент VPN имеет доступ только до Микротика. Пинг с клиента есть только до ip адреса SSTP-сервера, поднятого на Микротике и до ip адреса самого Микротика.
До других устройств в сети пинга нет.
В логах на DFL, при пинге с клиента одного из устройств в локальной сети за DFL вижу следующее:
Warning
RULE
6000051 "Default_Rule" ICMP LAN1 192.168.9.9
10.10.10.100 ruleset_drop_packet
drop
satsrcrule="" satdestrule="" dstcountry="" srccountry="" srcusername="" destusername="" ipdatalen=64 icmptype=ECHO_REPLY echoid=1184 echoseq=1
(192.168.9.9 - устройство из локальной сети, 10.10.10.100 - ip клиента VPN).

В таблице маршрутизации сделал маршрут вида:
Interface: LAN1 (адресация локальной сети за DFL - 192.168.9.0/24)
Network: SSTP-POOL (10.10.10.0/24)
Gate: Микротик (его адрес в локальной сети 192.168.9.3)
Метрику маршрута менял (делал и 100 и 80 - результата нет)

Адрес SSTP сервера - 10.10.10.1
Непосредственно с DFL клиент (10.10.10.100) пингуется.
Пробовал создавать правила с типом "Allow" - для разрешения трафика между под сетями, результат отрицательный.

Цель поднятия SSTP-сервера - подключение с Android устройств, с версией ОС 13, так как на 13-й версии выпилили L2TP-over-IPSec.
Пробовал настраивать IPSec Ike2 - не получилось подружить DFL с 13-м Android, так как на DFL максимальная DH группа 18, а на Android 24.

Коллеги, прошу дать совет, что требуется проделать на DFL для доступа с клиента на устройства в сети за DFL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN сервер за DFL-870
СообщениеДобавлено: Чт мар 16, 2023 22:54 
Не в сети

Зарегистрирован: Пн июн 04, 2012 18:05
Сообщений: 335
И тишина....


Последний раз редактировалось asd1979 Вс мар 19, 2023 00:44, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN сервер за DFL-870
СообщениеДобавлено: Вс мар 19, 2023 00:43 
Не в сети

Зарегистрирован: Пн июн 04, 2012 18:05
Сообщений: 335
Сам задал вопрос - сам отвечаю:

Для реализации моей задачи потребовалось на Микротике настроить маскарадинг между подсетью vpn и локальной сетью.
Можно обойтись и без маскарадинга - выдать vpn клиентам адреса из пула локальной сети, в этом случае для доступности локальных ресурсов нужно настроить proxy-arp на интерфейсе Микротик (либо на бридже, если порты объединены в него).
Тему можно закрывать.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 154


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB