VPNserver в подсети mikrotik
-
- Сообщения: 8
- Зарегистрирован: 09 окт 2020, 17:56
VPNserver в подсети mikrotik
Добрый день столкнулся с такой проблемой в настройке mikrotic, есть openvpn server в локальной сети микротока.
вопрос такой как настроить проброс портов для доступа и из локальной сети к openvpn и доступ из вне.
Настройки
Address: 89.х.х.34/27
Network: 89.х.х.32
Interface: eth10
адрес openvpn 192.168.1.16
порт: 1194 (udp)
порт который приходит и натируется: 11194 (udp)
настройка проброса выглядела так:
chain=dstnat action=dst-nat to-addresses=192.168.1.16 to-ports=1194 Dst. Address 89.х.х.34 Protocol UDP Dst.Port 11194
Подскажите что не так?
вопрос такой как настроить проброс портов для доступа и из локальной сети к openvpn и доступ из вне.
Настройки
Address: 89.х.х.34/27
Network: 89.х.х.32
Interface: eth10
адрес openvpn 192.168.1.16
порт: 1194 (udp)
порт который приходит и натируется: 11194 (udp)
настройка проброса выглядела так:
chain=dstnat action=dst-nat to-addresses=192.168.1.16 to-ports=1194 Dst. Address 89.х.х.34 Protocol UDP Dst.Port 11194
Подскажите что не так?
-
- Сообщения: 4088
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: VPNserver в подсети mikrotik
Добрый.
С ответом viewtopic.php?p=10214#p10214 в данной ситуации разница лишь в том, что вы меняете порт, поэтому просто через DNS перенаправить не получится, надо добавлять, например, правило dst-nat/redirect на самом сервере openvpn. Ну, или всё тот же костыль в виде hairpin nat с теми же побочными эффектами.
С ответом viewtopic.php?p=10214#p10214 в данной ситуации разница лишь в том, что вы меняете порт, поэтому просто через DNS перенаправить не получится, надо добавлять, например, правило dst-nat/redirect на самом сервере openvpn. Ну, или всё тот же костыль в виде hairpin nat с теми же побочными эффектами.
-
- Сообщения: 8
- Зарегистрирован: 09 окт 2020, 17:56
Re: VPNserver в подсети mikrotik
Так и хотел изначально попробовать сделать костыль в виде hairpin nat, но не помоглоChupaka писал(а): ↑14 окт 2020, 14:35 Добрый.
С ответом viewtopic.php?p=10214#p10214 в данной ситуации разница лишь в том, что вы меняете порт, поэтому просто через DNS перенаправить не получится, надо добавлять, например, правило dst-nat/redirect на самом сервере openvpn. Ну, или всё тот же костыль в виде hairpin nat с теми же побочными эффектами.
-
- Сообщения: 4088
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: VPNserver в подсети mikrotik
Нужно больше подробностей. Сложно обсуждать правила, которые вы не показываете.
-
- Сообщения: 8
- Зарегистрирован: 09 окт 2020, 17:56
Re: VPNserver в подсети mikrotik
Правила
chain=dstnat action=dst-nat to-addresses=192.168.1.16 to-ports=1194 Dst. Address 89.х.х.34 Protocol UDP Dst.Port 11194
chain=srcnat src-address=192.168.0.0/16 protocol=udp dst-address=192.168.1.16 dst-port=11194 action=masquerade To Ports:1194
Log
dstnat: in:ether10 out:(unknown 0), src-mac d4:*:*:*:ce:4f, proto UDP, 213.*.*.218:63790->89.*.*.34:11194, len 82
-
- Сообщения: 4088
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: VPNserver в подсети mikrotik
В правиле src-nat надо ставить dst-port=1194, поскольку там порт уже изменён правилом dst-nat
-
- Сообщения: 8
- Зарегистрирован: 09 окт 2020, 17:56
-
- Сообщения: 4088
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: VPNserver в подсети mikrotik
Возможно, другие правила мешают?..
-
- Сообщения: 8
- Зарегистрирован: 09 окт 2020, 17:56
Re: VPNserver в подсети mikrotik
другие правила наврятли могут мешать по данному ip и порту всего один проброс
после такой настройки портов начали пинговаться непонятные ip не из тех которые есть в сертификатах на open VPN при этом пинг продолжается вне зависимости от того включен ли opеn vpn или нет
а второе правило банально не отрабатыват.
-
- Сообщения: 4088
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: VPNserver в подсети mikrotik
Что ещё за непонятные ip и кем они начали пинговаться? Что-то не могу понять мысль... И почему у вас правила написаны "от руки"? Сделайте "/ip firewall nat export", чтобы точно знать, что у вас там настроено.
-
- Сообщения: 8
- Зарегистрирован: 09 окт 2020, 17:56
Re: VPNserver в подсети mikrotik
add action=dst-nat chain=dstnat dst-address=89.*.*.34 dst-port=11194 log=\
yes protocol=udp to-addresses=192.168.1.16 to-ports=1194
add action=masquerade chain=srcnat dst-address=192.168.1.16 dst-port=1194 \
protocol=udp src-address=192.168.0.0/16
Прикрепил к файлу настройку с прошлого роутера
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
- Сообщения: 4088
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: VPNserver в подсети mikrotik
Вы процитировали вопрос и проигнорировали его. Это и была ваша задумка? Идти ли уже вспоминать, о чём в прошлогодних постах говорилось, или вы ещё что-то добавите?