Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    VPN с доступом с широкополосного Wi-Fi роутера в основную локальную сеть

    VPN с доступом с широкополосного Wi-Fi роутера в основную локальную сеть

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    VPN с доступом с широкополосного Wi-Fi роутера в основную локальную сеть, RouterOS
     
    some
    Guest
    #1
    0
    12.01.2016 12:44:00
    Привет, я полный новичок. У меня есть rb450G и такая ситуация: я хочу настроить VPN для доступа к основной сети. Подключение к интернету через ADSL-модем с широкополосным доступом. Там настроен DHCP с диапазоном 192.168.0.50 - 192.168.0.50. Потом я хочу получить VPN-доступ к этой сети. Тогда я решил поставить rb450G между ADSL-модемом и свитчем. Хорошо, я настроил адрес ether1 на 192.168.0.3 — статический. На ether2 создал LAN с сетью 192.168.100.0/24 и DHCP — это теперь “основная” сеть. Настроил VPN с сетью 192.168.150.0, и он работает. Я могу удалённо обращаться к 192.168.100.x на ether2. Но... если ноутбук подключён по Wi-Fi через ADSL-модем, я не могу выйти в “основную” сеть 192.168.100.x. Что мне нужно сделать, чтобы это заработало? Мне кажется, сейчас есть маршрутизация между ether1 и ether2. Может, нужно объединить интерфейсы? Или это проблема с файерволом? Спасибо!
     
     
     
    Revelation
    Guest
    #2
    0
    12.02.2016 23:17:00
    Что ты замечаешь, что отличается?
     
     
     
    some
    Guest
    #3
    0
    01.02.2016 16:43:00
    Извините, в последние дни я изменил IP-адресацию, чтобы сделать её совместимой с другими сетями, так что: http://postimg.org/image/k8eti2uxh/ (не знаю, как показать это прямо на форуме, думаю, тег [Img] не работает)
    -----------------[ADSL]---------------гостевая сеть-----------------------[RB450G]--------основная сеть------------------[SWITCH]
    публичный IP…192.168.2.1…192.168.2.3…192.168.100.1…192.168.100.1/24  

    Что я хочу — чтобы многофункциональный принтер в основной сети с адресом 192.168.100.50 был доступен из гостевой сети 192.168.2.x, чтобы подключённые ноутбуки могли печатать и, возможно, сканировать?  

    Принтер Canon iRC 2380i, и, как я понял, для печати он использует порт 9100.  

    Я использую такие команды (для теста с принтером Brother):  
    Из: https://www.mikrotik.com/documentation/manual_2.4/IP/NAT.html  

    Я применяю:  
    add action=dst-nat chain=dstnat comment=“Brother printer” dst-address=192.168.2.3 to-addresses=192.168.100.50  
    add action=src-nat chain=srcnat src-address=192.168.100.50 to-addresses=192.168.2.3  

    Но, кажется, у меня какое-то неверное понимание, потому что это не работает.  

    Спасибо за помощь!
     
     
     
    Revelation
    Guest
    #4
    0
    01.02.2016 18:04:00
    Ты должен убедиться, что WAN-интерфейс Mikrotik показывает сеть 192.168.2.0/24. Он должен отображать её, если ADSL выдает DHCP для Mikrotik. Просто имей это в виду и проверь, особенно если ты вручную ставил IP для WAN на Mikrotik. Для подтверждения…  
    а) Mikrotik может пинговать LAN-интерфейс ADSL-модема/роутера – правда?  
    б) Mikrotik может пинговать IP-принтера – 192.168.100.50 – верно?  
    Знаю, я проверяю простые вещи, просто потерпи со мной.  

    Тебе нужно добавить все порты, которые нужны для принтера. Сейчас твой dst-nat перенаправляет весь трафик, идущий на WAN-интерфейс Mikrotik, прямо на принтер. Тебе нужно будет добавить src-port и dst-port в конфигурацию dst-nat.  

    Это не обязательно. Просто убедись, что есть правило по умолчанию src-nat.  

    Также возможно стоит проверить файрвол. Убедись, что есть правило accept для трафика, направленного к принтеру, например: chain=forward src=192.168.2.0/24 dst=192.168.100.50. Синтаксис там не полный, я могу поправить его, когда приду домой и сяду за свой CCR.
     
     
     
    some
    Guest
    #5
    0
    02.02.2016 06:49:00
    Спасибо, Revelation. С MikroTik и с любого компьютера из основной сети я могу пинговать гостевую сеть и интернет. С MikroTik я могу пинговать принтер 192.168.100.50. По твоему совету я сделал так:  
    /ip firewall nat add action=dst-nat chain=dstnat comment=“Brother printer” dst-address=192.168.2.3 dst-port=9100 protocol=tcp to-addresses=192.168.100.50 to-ports=9100  
    И теперь я могу печатать из гостевой сети 192.168.2.x/24. Но есть другая проблема: Windows пишет «принтер без подключения». Думаю, надо пробросить ещё какой-то порт или протокол? Или нужно сделать source-nat? Спасибо.
     
     
     
    Revelation
    Guest
    #6
    0
    02.02.2016 20:23:00
    Рад, что это помогло. Я с такой проблемой не сталкивался. Возможно, стоит попробовать добавить принтер заново как сетевой. Также можно зайти на сайт производителя и проверить, нужны ли дополнительные порты.
     
     
     
    some
    Guest
    #7
    0
    03.02.2016 11:45:00
    В моём тестовом сценарии всё работает, но когда я приезжаю к заказчику — не работает. У меня такая конфигурация: гостевая сеть                                     основная сеть - lan -----------------[ADSL]--------------------------------------[RB450G]-------------------------------[SWITCH] публичный IP…192.168.1.1…192.168.1.3…192.168.100.0/24

    Принтер имеет адрес 192.168.100.220. Пытаюсь сделать telnet 192.168.1.3 9100 — не отвечает. В логе Mikrotik вижу: 192.168.1.121:58707->192.168.1.3:910, len 52 dstnat: in:ether1 out:(none), src-mac xx:xx:xx:xx:xx:xx, proto TCP (SYN).

    Вот конфигурация:

    /ip firewall filter add chain=forward connection-state=established,related  
    /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1  
    add action=masquerade chain=srcnat comment=“masq. vpn traffic” src-address=192.168.150.0/24  
    add action=dst-nat chain=dstnat comment=“Impresora Canon iRC 2380i” dst-address=192.168.1.3 dst-port=9100 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=9100  
    add action=dst-nat chain=dstnat comment=“Impresora Canon iRC 2380i” dst-address=192.168.1.3 dst-port=8613 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=8613  
    add action=dst-nat chain=dstnat comment=“Impresora Canon iRC 2380i” dst-address=192.168.1.3 dst-port=8612 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=8612  
    add action=dst-nat chain=dstnat comment=“Impresora Canon iRC 2380i” dst-address=192.168.1.3 dst-port=8611 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=8611

    Спасибо!
     
     
     
    Revelation
    Guest
    #8
    0
    03.02.2016 13:09:00
    Хорошо. Разрешён ли Telnet в вашем фаерволе? Случайно не отключена ли служба Telnet? Всё это выглядит нормально. Вы уверены, что принтеры слушают на правильных портах? С вашего Mikrotik можно подключиться к этим принтерам через назначенные порты? Может ли основной компьютер связаться с этими принтерами по этим портам?
     
     
     
    some
    Guest
    #9
    0
    03.02.2016 15:57:00
    Привет, я могу подключиться к MikroTik через telnet. С MikroTik я могу подключиться к принтеру на порт 9100:  
    [admin@MikroTik] /system> telnet 192.168.100.220 9100
    Попытка подключения к 192.168.100.220… Подключено к 192.168.100.220. Символ выхода — ‘^]’.  
    С основной локальной сети я могу с ПК подключиться к принтеру через telnet 192.168.100.220 9100. Но когда я пытаюсь сделать telnet 192.168.1.3 9100 из WAN-Guest LAN, ответа нет.  
    Спасибо.
     
     
     
    Revelation
    Guest
    #10
    0
    03.02.2016 16:34:00
    Тебе нужно включить функцию ведения логов для этой связи или поставить Wireshark на гостевой WAN-бокс.
     
     
     
    some
    Guest
    #11
    0
    12.02.2016 11:33:00
    Привет, у меня включён лог для правила: add action=dst-nat chain=dstnat comment=“Impresora Canon iRC 2380i” dst-address=192.168.1.3 dst-port=9100 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=9100. Но когда я пытаюсь подключиться по telnet к WAN-порту роутера командой “telnet 192.168.2.3 9100”, в логе ничего нет. Зато если я подключаюсь к роутеру просто по telnet “telnet 192.168.2.3”, в логе появляется информация о соединении. Я подключил свой ноут напрямую патчкордом к WAN-интерфейсу с IP 192.168.2.5 — результат тот же: ничего. Wireshark показывает (скриншот screen-wireshark.png), что Mikrotik отвечает с TCP-флагом RESET с “set”, то есть сбрасывает соединение, но почему? Большое спасибо за уделённое время.
     
     
     
    Revelation
    Guest
    #12
    0
    12.02.2016 13:20:00
    Обычно, когда видишь сброс сразу после SYN или начала соединения, это означает отказ в подключении. По сути, это значит, что коммуникация не разрешена.
     
     
     
    some
    Guest
    #13
    0
    12.02.2016 14:15:00
    Но почему отклонено? Вот моя полная конфигурация, она очень простая:

    [admin@MikroTik] > /export
    feb/12/2016 15:10:50 by RouterOS 6.33.3  
    software id = 9VVE-VI90  

    /interface bridge add name=bridge1  
    /interface wireless set [ find default-name=wlan1 ] band=2ghz-b/g/n country=spain disabled=no frequency=auto mode=ap-bridge name=Bodegas ssid=Bodegas wireless-protocol=802.11
    /interface wireless security-profiles set [ find default=yes ] authentication-types=wpa2-psk mode=dynamic-keys wpa-pre-shared-key=password wpa2-pre-shared-key=Bodegas2016
    /ip pool add name="DHCP LAN" ranges=192.168.100.100-192.168.100.200  
    add name="VPN Pool" ranges=192.168.150.2/31  
    /ip dhcp-server add address-pool="DHCP LAN" disabled=no interface=bridge1 name="DHCP LAN"  
    /ppp profile set *FFFFFFFE local-address=192.168.150.1 remote-address="VPN Pool"  
    /interface bridge port add bridge=bridge1 interface=ether2  
    add bridge=bridge1 interface=ether3  
    add bridge=bridge1 interface=Bodegas  
    /interface l2tp-server server set enabled=yes ipsec-secret=password use-ipsec=yes  
    /interface pptp-server server set enabled=yes  
    /interface sstp-server server set default-profile=default-encryption enabled=yes  
    /ip address add address=192.168.2.3/24 comment="default configuration" interface=ether1 network=192.168.2.0  
    add address=192.168.100.1/24 interface=ether2 network=192.168.100.0  
    /ip cloud set ddns-enabled=yes  
    /ip dhcp-client add dhcp-options=hostname,clientid interface=ether1  
    /ip dhcp-server network add address=192.168.100.0/24 gateway=192.168.100.1 netmask=24  
    /ip dns set servers=80.58.61.250,80.58.61.254,8.8.8.8,4.4.4.4  
    /ip firewall filter add chain=forward connection-state=established,related  
    /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1  
    add action=masquerade chain=srcnat comment="masq. vpn traffic" src-address=192.168.150.0/24  
    add action=dst-nat chain=dstnat comment="Impresora Canon iRC 2380i" dst-address=192.168.1.3 dst-port=9100 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=9100  
    add action=dst-nat chain=dstnat comment="Impresora Canon iRC 2380i" dst-address=192.168.1.3 dst-port=8613 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=8613  
    add action=dst-nat chain=dstnat comment="Impresora Canon iRC 2380i" dst-address=192.168.1.3 dst-port=8612 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=8612  
    add action=dst-nat chain=dstnat comment="Impresora Canon iRC 2380i" dst-address=192.168.1.3 dst-port=8611 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=8611  
    /ip route add distance=1 gateway=192.168.2.1  
    add comment="by Kiril" disabled=yes distance=1 dst-address=192.168.100.0/24 gateway=ether2 pref-src=192.168.100.1 scope=10  
    /ppp secret add name=patricia password=password  
    add name=felipe password=password  
    add name=kiril password=password  
    /system clock set time-zone-name=Europe/Madrid

    [admin@MikroTik] >

    Спасибо.
     
     
     
    some
    Guest
    #14
    0
    15.02.2016 14:44:00
    О! Спасибо, вы правы: это действительно RST бит в ответном пакете. Я принес роутер домой, чтобы протестировать, и забыл поменять IP-адрес. Но всё равно не работает. Думаю, что NAT не функционирует. Сейчас у меня:

    feb/15/2016 15:23:07 by RouterOS 6.34.1 software id = 9VVE-VI90  
    /interface bridge add name=bridge1  
    /interface wireless set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-Ce country=spain disabled=no frequency=auto mode=ap-bridge ssid=Bodegas wireless-protocol=802.11
    /interface wireless security-profiles set [ find default=yes ] authentication-types=wpa2-psk mode=dynamic-keys wpa-pre-shared-key=MyPass wpa2-pre-shared-key=MyPass
    /ip pool add name=dhcp ranges=192.168.100.100-192.168.100.200  
    /ip pool add name=vpn ranges=192.168.150.2-192.168.150.10  
    /ip dhcp-server add address-pool=dhcp disabled=no interface=bridge1 name=dhcp1  
    /ppp profile set *FFFFFFFE local-address=192.168.150.1 remote-address=vpn  
    /interface bridge port add bridge=bridge1 interface=ether2  
    /interface bridge port add bridge=bridge1 interface=ether3  
    /interface bridge port add bridge=bridge1 interface=wlan1  
    /interface l2tp-server server set enabled=yes ipsec-secret=MyPass use-ipsec=yes  
    /interface pptp-server server set enabled=yes  
    /interface sstp-server server set default-profile=default-encryption enabled=yes  
    /ip address add address=192.168.2.3/24 comment=“default configuration” interface=ether1 network=192.168.2.0  
    /ip address add address=192.168.100.1/24 interface=ether2 network=192.168.100.0  
    /ip cloud set ddns-enabled=yes  
    /ip dhcp-client add dhcp-options=hostname,clientid interface=ether1  
    /ip dhcp-server network add address=192.168.100.0/24 gateway=192.168.100.1 netmask=24  
    /ip dns set cache-max-ttl=0s query-server-timeout=0ms query-total-timeout=0ms servers=80.58.61.250,80.58.61.254,8.8.8.8,4.4.4.4  
    /ip firewall filter add chain=forward  
    /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1  
    /ip firewall nat add action=masquerade chain=srcnat comment=“masq. vpn traffic” src-address=192.168.150.0/24  
    /ip firewall nat add action=dst-nat chain=dstnat comment=“Impresora Canon iRC 2380i” dst-address=192.168.2.3 dst-port=9100 log=yes protocol=tcp to-addresses=192.168.100.220 to-ports=9100  
    /ip route add distance=1 gateway=192.168.2.1  
    /ppp secret add name=vpn password=MyPass  
    /system clock set time-zone-name=Europe/Madrid

    Wireshark: Packet 20: Но что я вижу в логе:  
    2016-02-15_150407-log.png  
    Я заметил “out:none”, значит что-то не так.

    Спасибо.
     
     
     
    Revelation
    Guest
    #15
    0
    17.02.2016 14:47:00
    «out interface = none» просто означает, что исходящий интерфейс в настройках явно не указан. В данном случае это не должно быть проблемой. Я бы проверил ваш файрвол. Убедитесь, что у вас есть правило разрешающее трафик на ваш WAN-интерфейс для этих портов. Если это не поможет, тогда стоит захватить все пакеты, входящие и исходящие через WAN-интерфейс, чтобы понять, что мы упускаем.
     
     
     
    some
    Guest
    #16
    0
    18.02.2016 17:11:00
    Спасибо, Revelation. Наконец-то выяснилось, что проблема была с принтером, но и MikroTik тоже сыграл свою роль. Похоже, что принтер не принимает печать с другой сети, поэтому мне пришлось настроить src-nat, чтобы «сказать» принтеру, что ПК, который хочет печатать, находится в «той же» сети. Итак, конфигурация такая:  
    /ip firewall filter add chain=forward connection-nat-state=dstnat connection-state=invalid,established,related in-interface=ether1 log=yes  
    /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1  
    add action=masquerade chain=srcnat comment=“Impresora Canon iRC 2380i” dst-port=9100 out-interface=bridge1 protocol=tcp  
    add action=masquerade chain=srcnat comment=“masq. vpn traffic” src-address=192.168.150.0/24  
    add action=dst-nat chain=dstnat comment=“Impresora Canon iRC 2380i” dst-port=9100 protocol=tcp src-address=192.168.2.0/24 to-addresses=192.168.100.220  

    Напомню, 192.168.2.0/24 — это WAN, 192.168.100.0/24 — LAN, а принтер — 192.168.100.220.  

    Ещё раз спасибо, Revelation, и MikroTik Wiki — добавьте это как пример NAT-проброса для принтера в ваши документы.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры