Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    NordVpn и Mikrotik?

    NordVpn и Mikrotik?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    NordVpn и Mikrotik?, RouterOS
     
    dadoremix
    Guest
    #1
    0
    29.12.2018 23:55:00
    Привет, NordVPN и MikroTik — подключаться или нет? Я нашёл на сайте NordVPN https://support.nordvpn.com/Connectivity/Router/1225872552/Not-supported-routers.htm, что скажете?
     
     
     
    ementat
    Guest
    #2
    0
    02.07.2019 12:52:00
    Итак, eap-mschapv2 теперь поддерживается для IKEv2. У нас есть хорошая инструкция по настройке соединения с NordVPN https://wiki.mikrotik.com/wiki/IKEv2_EAP_between_NordVPN_and_RouterOS#Option_1:_Sending_all_traffic_over_the_tunnel. Но может кто-нибудь помочь с тем, как направлять через IPSec-туннель только трафик к определённым сайтам (список создан в Firewall → Address Lists)? Я думаю, что нужна статическая NAT-запись, где dst-address-list будет установлен на мой список сайтов. Как решить проблему возможных изменений IP-адресов со стороны NordVPN (скриптами)? Может, кто-то поделится рабочим примером?
     
     
     
    mrz
    Guest
    #3
    0
    02.07.2019 12:57:00
    Вероятно, можно обновить с помощью скрипта, если назначенный IP изменился.
     
     
     
    anav
    Guest
    #4
    0
    02.07.2019 13:27:00
    ementat… Это новая информация на основе последнего обновления прошивки? Помню, что видел что-то про улучшения в VPN! Можно ли сделать вывод, что теперь любой провайдер VPN с похожей настройкой тоже можно использовать с RouterOS?
     
     
     
    ementat
    Guest
    #5
    0
    02.07.2019 13:39:00
    anav ВАЖНЫЕ ИЗМЕНЕНИЯ В v6.45.1:
    ----------------------
    !) ike2 – добавлена поддержка EAP-методов аутентификации (eap-tls, eap-ttls, eap-peap, eap-mschapv2) в качестве инициатора;
     
     
     
    sindy
    Guest
    #6
    0
    02.07.2019 15:03:00
    Режим IPsec mode-config избавляет вас от необходимости отслеживать изменения адреса, который вы получаете от респондера, с помощью динамически создаваемого (и обновляемого) правила src-nat — вы просто указываете имя address-list, которая будет использоваться в этом правиле как src-address-list. Таким образом, трафик, источник IP которого совпадает с этим списком адресов, проходит src-nat на IP, который в данный момент назначен вам респондентом, и, соответственно, попадает под политику IPsec. Поскольку это правило стоит в самом первом положении в цепочке srcnat, исключения из него создать невозможно. Поэтому один из способов сделать src-nat только для пакетов к указанным назначениям — периодически запускать скрипт, который обновляет параметр to-addresses в вручную созданном правиле action=src-nat, как предлагает @mrz, другой способ описан здесь, но, на мой взгляд, способ со скриптом гораздо проще. Конечно, возможность указать параметр dst-address-list для mode-config, чтобы динамически создаваемое правило src-nat срабатывало только на пакеты к адресам из этого списка, была бы ещё лучше, но это уже предложение по улучшению.
     
     
     
    ementat
    Guest
    #7
    0
    02.07.2019 18:56:00
    Поскольку это правило стоит на самом первом месте в цепочке srcnat, создать для него исключения невозможно. Поэтому один из способов делать src-nat только для пакетов, направленных к указанным назначениям — периодически запускать скрипт, который будет обновлять параметр to-addresses в вручную созданном правиле с action=src-nat, как предлагает @mrz. Другой способ описан здесь, но, по моему мнению, вариант со скриптом гораздо проще. Есть примеры таких скриптов? И ещё, правильно ли я понимаю, что мне нужно убрать динамическое NAT-правило?
     
     
     
    sindy
    Guest
    #8
    0
    02.07.2019 19:47:00
    Вам нужно предотвратить создание правила динамического NAT, а это просто значит — не устанавливать элемент address-list в строке с параметром request-only (responder=no) в /ip ipsec mode-config, на которую вы ссылаетесь из строки /ip ipsec identity, которую используете для NordVPN.

    Что касается скрипта, то он примерно такой:  
    if ([:len [/system script environment find name=lastIP]] = 0) do={global lastIP 8.8.8.8};
    local currentIP [/ip address get [find dynamic !(address in your.wan.subnet.ip/mask) interface~"if-name"] address];
    if ($lastIP != $currentIP) do={  
     ip firewall nat set [find chain=srcnat action=src-nat dst-address-list~"nordvpn-targets"] to-addresses=$currentIP;
     system script environment set lastIP value=$currentIP;  
    }  

    Правило для получения текущего IP, назначенного через IKEv2, нужно внимательно адаптировать под вашу среду — оно привязано к какому-то существующему интерфейсу, а я не знаю критериев выбора этого интерфейса. Поэтому условия поиска включают имя интерфейса и исключение подсети, из которой вы обычно получаете свой обычный WAN-адрес от DHCP провайдера, так чтобы подходил только действительно необходимый динамически назначенный IP.  

    Скрипт необходимо запускать периодически через планировщик. Каждые 5 секунд, вероятно, будет достаточно. Возможно, со временем Mikrotik добавит возможность привязывать скрипт к identity или mode-config, чтобы он запускался при каждом изменении, как это сейчас работает с dhcp-client, dhcp-server и ppp-профилями.
     
     
     
    ztx
    Guest
    #9
    0
    03.07.2019 06:18:00
    Когда устанавливается соединение, src-address в политике ipsec — это текущий IP-адрес, назначенный через ikev2. Есть ли способ использовать этот IP в скрипте?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры