VPN через вторичный канал

RIP, OSFP, BGP, MPLS/VPLS
6apakyda
Сообщения: 23
Зарегистрирован: 07 июл 2016, 17:19

Re: VPN через вторичный канал

Сообщение 6apakyda »

Я лоханулся и не тот Ip пинговал((((
На самом деле ситуация не простая. К роутеру(asus wl500gp v2) на который приходит интернет, я подключил жёсткий диск и на роутере поднял ftp. Т.к. я не силён в линуксе я не смог поднять на этом же роутере ovpn клиента, но решил что нашёл выход, и поставил микротик.
Настроил Микротик, он подключается к серверу ovpn, но т.к. микротик не главный роутер, то из-за этого ovpn не видит всю сеть и соответственно не видит фтп((((
Аватара пользователя
Chupaka
Сообщения: 3914
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск

Re: VPN через вторичный канал

Сообщение Chupaka »

очень много слов, но конкретики вообще нет. даже не очень понятно: вам просто посочувствовать, или вы хотите какую-нибудь проблему решить? :)
6apakyda
Сообщения: 23
Зарегистрирован: 07 июл 2016, 17:19

Re: VPN через вторичный канал

Сообщение 6apakyda »

:D Ну если не рассусоливать, то мне надо видеть ftp за микротиком, учитывая что ovpn стоит на микротике, но он сам не является роутером :ugeek:
6apakyda
Сообщения: 23
Зарегистрирован: 07 июл 2016, 17:19

Re: VPN через вторичный канал

Сообщение 6apakyda »

Если допустим в сервисе микротика указать порт допустим 2121 и пробросить его до нужного места, прокатит? Получается я обращаюсь в ovpn ftp://10.8.0.18:2121 и получаю ответ? прокатит?
Аватара пользователя
Chupaka
Сообщения: 3914
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск

Re: VPN через вторичный канал

Сообщение Chupaka »

6apakyda писал(а):но он сам не является роутером :ugeek:
наверное, всё же не роутером, а шлюзом по умолчанию :)

можно и просто 21 порт пробросить, если к самому роутеру не нужен доступ через ovpn по ftp. как вариант решения задачи - маскарадить все подключения из ovpn к FTP, тогда asus будет видеть подключения не из Интернета, а от самого роутера, поэтому будет отвечать напрямую, а не через шлюз по умолчанию
6apakyda
Сообщения: 23
Зарегистрирован: 07 июл 2016, 17:19

Re: VPN через вторичный канал

Сообщение 6apakyda »

Вот так сделал, вроде всё работает, насколько это правильно?
1 chain=dstnat action=netmap to-addresses=192.168.0.1 to-ports=3333
protocol=tcp in-interface=ether1-wan dst-port=3333 log=no log-prefix=""
Аватара пользователя
Chupaka
Сообщения: 3914
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск

Re: VPN через вторичный канал

Сообщение Chupaka »

это по сути обычный проброс порта. значит, всё же роутер является шлюзом по умолчанию, и страхи были необоснованными :)
6apakyda
Сообщения: 23
Зарегистрирован: 07 июл 2016, 17:19

Re: VPN через вторичный канал

Сообщение 6apakyda »

Не пойму. Соединил все обородувание. Но теперь в фтп ошибка, не может получить список каталогов. Пробросил ещё порты (50000-50100) для пассивного режима, но толку никакого(( вообще через порты 50000-50100 не идёт ни капли трафика. Может есть ещё какие-то магические порты?
Аватара пользователя
Chupaka
Сообщения: 3914
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск

Re: VPN через вторичный канал

Сообщение Chupaka »

а в активном режиме что? и что значит "соединил"?.. что произошло между рабочей схемой и текущей?

для проверки можно вообще все порты пробросить
6apakyda
Сообщения: 23
Зарегистрирован: 07 июл 2016, 17:19

Re: VPN через вторичный канал

Сообщение 6apakyda »

До этого я тестировал без асуса, пробрасывал порты на другой сервер и провайдер был другой. А теперь поставил асус с 4г модемом. Такое правило подойдёт?
1 chain=dstnat action=netmap to-addresses=192.168.6.1 to-ports=""
protocol=tcp in-interface=opvn dst-port="" log=no log-prefix=""
Где 192.168.6.1 есть шлюз(асус), а на ovpn приходит запрос с сервера vpn.
-------------------------
Сейчас посмотрел логи. Если заходть через бразуер, то соединение идёт через порт 50000-50100, и фтп нормально подключается через браузер, а вот через файлзиллу идёт только по 3333 порту, хотя пассивные 50000-50100 включены.
Так же проблема с удалённым доступом к настройкам асуса, захожу через браузер http://10.8.0.6:8080 он грузит и грузит, а вконце выдаёт кучу строчек где написано введите логин и пароль, а в конце ошибка подключения, скорее всего не проходит ответ от асуса?
-----------------------
Поменял порт фтп с 3333 на 21 и всё заработало! :evil: wtf???
А вот удалённый доступ к асусу черз 8080 не работает(
----------------------
Пробую зайти на фтп не с сервера, а с другого пк....не заходит через файлзиллу, а вот через браузер заходит!(((
----------------------
До меня только щас допёрло, что я пытаюсь подключиться к асусу не снаружи, а изнутри сети. Пробросил порт с 8080 на 80 и всё заработало:
6 chain=dstnat action=netmap to-addresses=192.168.6.1 to-ports=80
protocol=tcp in-interface=ovpn dst-port=8080 log=no log-prefix=""

А вот файлзилла, со второго пк так и не работает:
Статус: Соединяюсь с 10.8.0.6:21...
Статус: Соединение установлено, ожидание приглашения...
Статус: Небезопасный сервер, не поддерживает FTP через TLS.
Статус: Авторизовались
Статус: Получение списка каталогов...
Команда: PWD
Ответ: 257 "/" is the current directory
Команда: TYPE I
Ответ: 200 Switching to Binary mode.
Команда: PASV
Ответ: 227 Entering Passive Mode (10,8,0,6,195,69).
Команда: LIST
Ошибка: Соединение передачи данных не может быть установлено: ENETUNREACH - Сеть недоступна
---------------------------

Я нашёл эту тварь, которая мне всё утро мозги компостирует - это опять касперский :evil:
Отключил его и всё нормально работает!