<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Конечная точка L2TP внутри интрасети]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Конечная точка L2TP внутри интрасети форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 05:56:27 -0400</pubDate>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390060">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо еще раз, idlemind. Отвечаю на оба твоих последних сообщения: серверная часть в порядке. RouterOS «позволяет» мне так сделать (на самом деле маршруты динамические, поэтому RouterOS сформировал их самостоятельно), потому что маршрут более специфичный (см. «/32»), а для остального трафика должен использоваться менее конкретный маршрут («/24»). Давай не будем переживать за серверную сторону. Чтобы доказать, что сервер в порядке без изменений на нем, я добился нужного результата, заменив L2TP клиент RB433AH на Mac Pro, как описано выше в предыдущем сообщении.<br /><br />Почему я настаиваю на политике VPN на основе правил? Сервер L2TP вообще не обязан знать IP-адреса клиентов. Пока у них есть имя пользователя, пароль и общий секрет — они могут подключиться. Такая настройка отлично подходит для мобильных пользователей (Mac OS X-ноутбуки, в которых уже есть встроенный L2TP клиент, и только L2TP, ничего лишнего). У них никаких проблем нет. Эта схема уже работает.<br /><br />Согласен, есть много разных решений, но я спрашиваю именно про это.<br /><br />Наконец, я сделал то изменение, которое ты предлагал — раньше пробовал, но безрезультатно. Вот оно (маршруты остались, изменились только правила файрвола):<br /><br />[admin@rtr-c] &gt; /ip firewall filter print  <br />Flags: X - отключено, I - некорректно, D - динамическое &nbsp;<br />0 &nbsp; &nbsp;chain=input protocol=udp port=1701,500,4500 &nbsp;<br /><br />1 &nbsp; &nbsp;chain=input protocol=ipsec-esp &nbsp;<br /><br />2 &nbsp; &nbsp;chain=forward action=accept src-address=192.168.3.0/24 &nbsp;<br /> &nbsp; &nbsp; dst-address=192.168.2.0/24 in-interface=ether1 &nbsp;<br /> &nbsp; &nbsp; out-interface=l2tp-out-a log=no &nbsp;<br /><br />3 &nbsp; &nbsp;chain=forward action=accept src-address=192.168.2.0/24 &nbsp;<br /> &nbsp; &nbsp; dst-address=192.168.3.0/24 in-interface=l2tp-out-a &nbsp;<br /> &nbsp; &nbsp; out-interface=ether1 log=no <br />
			<i>03.04.2017 20:17:00, jordans.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390060</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390060</guid>
			<pubDate>Mon, 03 Apr 2017 20:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390059">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			2 ADC &nbsp;192.168.2.0/24 &nbsp; &nbsp; 192.168.2.1 &nbsp; &nbsp; ether1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br />3 ADC &nbsp;192.168.2.253/32 &nbsp; 192.168.2.1 &nbsp; &nbsp; &lt;l2tp-me&gt; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0<br /><br />Кстати, эти два интерфейса нужно объединить в мост или включить proxy-arp. У тебя ведь два выхода в одну и ту же сеть. Удивительно, что RouterOS вообще позволяет так сделать. Во всяком случае, это полный бред. На самом деле, нужен ли доступ к сети 192.168.2.0/24 сразу из двух мест по требованиям приложения? Если да, попробуй что-то вроде EoIP с VRRP для этого сегмента. <br />
			<i>03.04.2017 19:06:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390059</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390059</guid>
			<pubDate>Mon, 03 Apr 2017 19:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390058">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			/ip firewall nat print Флаги: X - отключено, I - недействительно, D - динамическое<br />0 &nbsp; &nbsp;chain=srcnat action=masquerade src-address=192.168.4.0/24 log=no<br /><br />Попробуйте добавить правило для src-address 192.168.3.0/24… или просто будьте разумны и перейдите на маршрутизируемый VPN site-to-site, перестав заморачиваться с правилами NAT и другой политически навязанной ерундой.<br /><br />Альтернативный вариант — объяснить, почему вы настаиваете на использовании VPN с политикой, основанной на правилах.<br /><br />В вашей конфигурации всё равно нужно будет добавлять правила в таблицы NAT для конкретных сетей, так же, как и в маршрутизируемой сети.<br /><br />За исключением того, что можно настроить протокол маршрутизации, использовать GRE + IPSec и забыть обо всём этом.<br /><br />Если хотите конфигурацию с минимальным количеством указаний на конкретные сети — вот такой вариант я бы выбрал. <br />
			<i>03.04.2017 19:00:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390058</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390058</guid>
			<pubDate>Mon, 03 Apr 2017 19:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390057">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Окей, вот оно (я подредактировал реальные адреса на A.B.C.D, пароли и имена серверов):<br /><br />Сервер L2TP (игнорируйте pppoe к 10.1.1.1 — так он получает интернет от провайдера). Обратите внимание, что ни “192.168.4”, ни “192.168.3” нигде не встречаются в конфигурации этого роутера, значит проблема не здесь:<br /><br />[admin@rtr-a] &gt; /ip route print  <br />Флаги: X - отключено, A - активно, D - динамический, &nbsp;<br />C - подключено, S - статический, r - rip, b - bgp, o - ospf, m - mme, &nbsp;<br />B - blackhole, U - недоступно, P - запрещено &nbsp;<br /> # &nbsp; &nbsp; &nbsp;DST-ADDRESS &nbsp; &nbsp; &nbsp; &nbsp;PREF-SRC &nbsp; &nbsp; &nbsp; &nbsp;GATEWAY &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;DISTANCE &nbsp;<br /> 0 ADS &nbsp;0.0.0.0/0 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;10.1.1.1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br /> 1 ADC &nbsp;10.1.1.1/32 &nbsp; &nbsp; &nbsp; &nbsp;A.B.C.D &nbsp; &nbsp; &nbsp; &nbsp; pppoe-out1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br /> 2 ADC &nbsp;192.168.2.0/24 &nbsp; &nbsp; 192.168.2.1 &nbsp; &nbsp; ether1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br /> 3 ADC &nbsp;192.168.2.253/32 &nbsp; 192.168.2.1 &nbsp; &nbsp; &lt;l2tp-me&gt; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br /><br />[admin@rtr-a] &gt; /interface l2tp-server server print  <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;enabled: yes &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;max-mtu: 1460 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;max-mru: 1460 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; mrru: disabled &nbsp;<br /> &nbsp; &nbsp; authentication: pap, chap, mschap1, mschap2 &nbsp;<br /> &nbsp;keepalive-timeout: 30 &nbsp;<br /> &nbsp; &nbsp; &nbsp; max-sessions: unlimited &nbsp;<br /> &nbsp; &nbsp;default-profile: default-encryption &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;use-ipsec: yes &nbsp;<br /> &nbsp; &nbsp; &nbsp; ipsec-secret: TheSecret &nbsp;<br /> &nbsp; &nbsp;allow-fast-path: no &nbsp;<br /><br />[admin@rtr-a] &gt; /ppp secret print detail  <br />Флаги: X - отключено &nbsp;<br /> 0 &nbsp; name="me" service=any caller-id="" password="ThePassword" &nbsp;<br /> &nbsp; &nbsp; profile=default routes="" limit-bytes-in=0 limit-bytes-out=0 &nbsp;<br /> &nbsp; &nbsp; last-logged-out=апр/03/2017 10:29:46 &nbsp;<br /><br />[admin@rtr-a] &gt; /ip dhcp print detail  <br />Флаги: X - отключено, I - недействительно &nbsp;<br /> 0 &nbsp; name="dhcp1" interface=ether1 lease-time=10m address-pool=dhcp_pool1 &nbsp;<br /> &nbsp; &nbsp; bootp-support=static authoritative=after-2sec-delay lease-script="" &nbsp;<br /><br />[admin@rtr-a] &gt; /ip pool print  <br /> # NAME &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; RANGES &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br /> 0 dhcp_pool1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 192.168.2.2-192.168.2.127 &nbsp;<br /> 1 vpn-pool &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 192.168.2.128-192.168.2.254 &nbsp;<br /><br />[admin@rtr-a] /ip firewall&gt; /ip firewall filter print  <br />Флаги: X - отключено, I - недействительно, D - динамический &nbsp;<br /> 0 &nbsp; &nbsp;chain=input action=accept protocol=udp port=1701,500,4500 log=no &nbsp;<br /> &nbsp; &nbsp; &nbsp;log-prefix="" &nbsp;<br /><br /> 1 &nbsp; &nbsp;chain=input action=accept protocol=ipsec-esp log=no log-prefix="" &nbsp;<br /><br />[admin@rtr-a] /ip firewall&gt; /ip firewall nat print  <br />Флаги: X - отключено, I - недействительно, D - динамический &nbsp;<br /> 0 &nbsp; &nbsp;chain=srcnat action=masquerade src-address=192.168.2.0/24 log=no &nbsp;<br /> &nbsp; &nbsp; &nbsp;log-prefix="" &nbsp;<br /><br />Клиент L2TP (игнорируйте входящие правила GRE+IPSEC фаервола, потому что этот роутер — L2TP сервер, не связанный с этой проблемой):<br /><br />[admin@rtr-c] &gt; /ip route print  <br />Флаги: X - отключено, A - активно, D - динамический, &nbsp;<br />C - подключено, S - статический, r - rip, b - bgp, o - ospf, m - mme, &nbsp;<br />B - blackhole, U - недоступно, P - запрещено &nbsp;<br /> # &nbsp; &nbsp; &nbsp;DST-ADDRESS &nbsp; &nbsp; &nbsp; &nbsp;PREF-SRC &nbsp; &nbsp; &nbsp; &nbsp;GATEWAY &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;DISTANCE &nbsp;<br /> 0 ADS &nbsp;0.0.0.0/0 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;192.168.3.1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br /> 1 ADC &nbsp;192.168.3.0/24 &nbsp; &nbsp; 192.168.3.5 &nbsp; &nbsp; ether1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br /> 2 ADC &nbsp;192.168.4.0/24 &nbsp; &nbsp; 192.168.4.1 &nbsp; &nbsp; LAN &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br /> 3 A S &nbsp;192.168.2.0/24 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; l2tp-out-a &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1 &nbsp;<br /> 4 ADC &nbsp;192.168.2.1/32 &nbsp; &nbsp; 192.168.2.253 &nbsp; l2tp-out-a &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br /><br />[admin@rtr-c] &gt; /interface l2tp-client print detail  <br />Флаги: X - отключено, R - работает &nbsp;<br /> 0 &nbsp;R name="l2tp-out-a" max-mtu=1460 max-mru=1460 mrru=disabled &nbsp;<br /> &nbsp; &nbsp; &nbsp;connect-to=A.B.C.D user="me" password="ThePassword" &nbsp;<br /> &nbsp; &nbsp; &nbsp;profile=default keepalive-timeout=disabled use-ipsec=yes &nbsp;<br /> &nbsp; &nbsp; &nbsp;ipsec-secret="TheSecret" allow-fast-path=no &nbsp;<br /> &nbsp; &nbsp; &nbsp;add-default-route=no dial-on-demand=yes allow=pap,chap,mschap1,mschap2 &nbsp;<br /><br />[admin@rtr-c] &gt; /ip firewall filter print  <br />Флаги: X - отключено, I - недействительно, D - динамический &nbsp;<br /> 0 &nbsp; &nbsp;chain=input protocol=udp port=1701,500,4500 &nbsp;<br /><br /> 1 &nbsp; &nbsp;chain=input protocol=ipsec-esp &nbsp;<br /><br />[admin@rtr-c] &gt; /ip firewall nat print  <br />Флаги: X - отключено, I - недействительно, D - динамический &nbsp;<br /> 0 &nbsp; &nbsp;chain=srcnat action=masquerade src-address=192.168.4.0/24 log=no <br />
			<i>03.04.2017 18:27:00, jordans.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390057</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390057</guid>
			<pubDate>Mon, 03 Apr 2017 18:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390056">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			[admin@rtr-a] &gt; interface l2tp-server server print  <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;включено: да &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;max-mtu: 1450 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;max-mru: 1450 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; mrru: отключено &nbsp;<br /> &nbsp; &nbsp; аутентификация: pap, chap, mschap1, mschap2 &nbsp;<br /> &nbsp;тайм-аут keepalive: 30 &nbsp;<br /> &nbsp; &nbsp; &nbsp; макс. сессий: неограничено &nbsp;<br /> &nbsp; &nbsp;профиль по умолчанию: default-encryption &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;использовать ipsec: да &nbsp;<br /> &nbsp; &nbsp; &nbsp; ipsec-секрет: Encryption123! &nbsp;<br /> &nbsp; &nbsp;разрешить fast-path: нет &nbsp;<br />[admin@rtr-a] &gt; ip ipsec installed-sa print  <br />Флаги: A - AH, E - ESP &nbsp;<br /> 0 E spi=0x7B7B1 src-address=192.168.2.2:4500 dst-address=192.168.1.2:4500 состояние=mature auth-algorithm=sha1 enc-algorithm=aes-cbc enc-key-size=256 auth-key="27aa78904b61a7c2244c7a6f485c84ff0bb2f12a" &nbsp;<br /> &nbsp; &nbsp; enc-key="9661d44f9044f6bd0580b145c5b1b38bfa444318e8ddc5bde9a5282<WBR/>&shy;f1707909d" addtime=apr/03/2017 13:51:16 expires-in=29m3s add-lifetime=24m/30m current-bytes=801 replay=128 &nbsp;<br /><br /> 1 E spi=0x213A8AC src-address=192.168.1.2:4500 dst-address=192.168.2.2:4500 состояние=mature auth-algorithm=sha1 enc-algorithm=aes-cbc enc-key-size=256 auth-key="da4b3312380ec8f0041c4024cd2428b48dbf33ed" &nbsp;<br /> &nbsp; &nbsp; enc-key="cec45b3a947e7430b7ee23244a46c3f1f25a88a44795408ead486a0<WBR/>&shy;e8df6f501" addtime=apr/03/2017 13:51:16 expires-in=29m3s add-lifetime=24m/30m current-bytes=518 replay=128 &nbsp;<br />[admin@rtr-c] &gt; interface l2tp-client print detail  <br />Флаги: X - отключено, R - работает &nbsp;<br /> 0 &nbsp;R имя="l2tp-out1" max-mtu=1450 max-mru=1450 mrru=отключено connect-to=192.168.1.2 пользователь="tun" пароль="123" профиль=default-encryption тайм-аут keepalive=60 использовать ipsec=да ipsec-секрет="Encryption123!" разрешить fast-path=нет &nbsp;<br /> &nbsp; &nbsp; &nbsp;добавить маршрут по умолчанию=нет дозвон по требованию=нет разрешено=pap, chap, mschap1, mschap2 &nbsp;<br />[admin@rtr-c] &gt; ip ipsec installed-sa print  <br />Флаги: A - AH, E - ESP &nbsp;<br /> 0 E spi=0x213A8AC src-address=192.168.1.2:4500 dst-address=10.1.3.2:4500 состояние=mature auth-algorithm=sha1 enc-algorithm=aes-cbc enc-key-size=256 auth-key="da4b3312380ec8f0041c4024cd2428b48dbf33ed" &nbsp;<br /> &nbsp; &nbsp; enc-key="cec45b3a947e7430b7ee23244a46c3f1f25a88a44795408ead486a0<WBR/>&shy;e8df6f501" addtime=apr/03/2017 13:51:17 expires-in=29m11s add-lifetime=24m/30m current-bytes=518 replay=128 &nbsp;<br /><br /> 1 E spi=0x7B7B1 src-address=10.1.3.2:4500 dst-address=192.168.1.2:4500 состояние=mature auth-algorithm=sha1 enc-algorithm=aes-cbc enc-key-size=256 auth-key="27aa78904b61a7c2244c7a6f485c84ff0bb2f12a" &nbsp;<br /> &nbsp; &nbsp; enc-key="9661d44f9044f6bd0580b145c5b1b38bfa444318e8ddc5bde9a5282<WBR/>&shy;f1707909d" addtime=apr/03/2017 13:51:17 expires-in=29m11s add-lifetime=24m/30m current-bytes=801 replay=128 &nbsp;<br /><br />Все пинги по-прежнему работают нормально. Я добавил маршруты динамически внутри PPP-секрета. Хотя мне бы больше нравился вариант с GRE внутри IPSec с протоколом маршрутизации. &nbsp;<br />[admin@rtr-a] &gt; ppp secret print detail  <br />Флаги: X - отключено &nbsp;<br /> 0 &nbsp; имя="tun" сервис=l2tp caller-id="" пароль="123" профиль=default local-address=172.16.1.1 remote-address=172.16.1.2 маршруты="10.1.3.0/24 172.16.1.2 1,10.1.4.0/24 172.16.1.2 1" ограничение-байт-вход=0 ограничение-байт-выход=0 &nbsp;<br /> &nbsp; &nbsp; последний выход=apr/03/2017 07:11:47 &nbsp;<br /><br />Похоже, пришло время экспортировать правила вашего файрвола. <br />
			<i>03.04.2017 14:01:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390056</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390056</guid>
			<pubDate>Mon, 03 Apr 2017 14:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390055">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вау, idlemind, ты действительно постарался помочь — спасибо. Вижу, у тебя всё работает, а у меня нет. Давай посмотрим на различия: &nbsp;<br /><br />L2TP сервер: у тебя есть маршруты обратно к L2TP клиенту, у меня то же самое с помощью маскарадинга (LAN и пул VPN в одном сегменте). Я не вижу ничего, что вправду меняет ситуацию. &nbsp;<br /><br />L2TP клиент: у тебя стоит «use-ipsec=no», а я использую IPSEC. Не мог бы ты включить IPSEC и попробовать снова? Почему? — я подозреваю, что в реализации L2TP клиента на RouterOS они блокируют незащищённый доступ к VPN-узлу, чтобы случайно не пустить незашифрованный туннель, который «сливает инфу» в интернет. Если можешь, включи IPSEC и проверь. &nbsp;<br /><br />Мы приближаемся к решению. Спасибо, J. <br />
			<i>03.04.2017 08:01:00, jordans.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390055</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390055</guid>
			<pubDate>Mon, 03 Apr 2017 08:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390054">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я только что поднял CHR в GNS3, и всё отлично работает с L2TP. IPSec я не включал, но это не должно никак влиять на трафик. Если вы подробнее выложите свои конфигурации, мы сможем посмотреть, что именно отличается. Вариант попроще — поднять CHR в какой-нибудь виртуальной среде: KVM, VMWare, GNS3 и так далее, и повторить вашу конфигурацию.<br /><br />Что касается вашего вопроса, это полностью возможно и действительно работает. Ничего такого, что MikroTik делает по умолчанию, не должно блокировать трафик, как у вас. Хорошая отправная точка — проверить фильтры фаервола на вашем аналоге rtr-c.<br /><br />3 экземпляра VPCS: A1 у головного узла (сервера), B1 посередине на стороне клиента и C1 за MikroTik, который играет роль клиента.<br /><br />[admin@rtr-a] &gt; ppp secret print detail  <br />Flags: X - отключено &nbsp;<br />0 name="tun" service=l2tp caller-id="" password="123" profile=default local-address=172.16.1.1 &nbsp;<br />remote-address=172.16.1.2 routes="10.1.3.0/24 172.16.1.2 1,10.1.4.0/24 172.16.1.2 1" limit-bytes-in=0 &nbsp;<br />limit-bytes-out=0 last-logged-out=apr/03/2017 07:11:47 &nbsp;<br /><br />[admin@rtr-c] &gt; interface l2tp-client print  <br />Flags: X - отключено, R - запущено &nbsp;<br />0 R name="l2tp-out1" max-mtu=1450 max-mru=1450 mrru=disabled connect-to=192.168.1.2 user="tun" password="123" &nbsp;<br />profile=default-encryption keepalive-timeout=60 use-ipsec=no ipsec-secret="" allow-fast-path=no &nbsp;<br />add-default-route=no dial-on-demand=no allow=pap,chap,mschap1,mschap2 <br />
			<i>03.04.2017 07:37:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390054</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390054</guid>
			<pubDate>Mon, 03 Apr 2017 07:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390053">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за идею, idlemind, но: сервер L2TP — это динамически создаваемый интерфейс, удобная фишка RouterOS. Он выдаёт адреса из пула VPN каждому подключающемуся клиенту. У меня этот пул находится в той же сети класса C, что и LAN (со стороны сервера), и всё это работает через NAT. Это нормально для любого клиента, который подключается. При этом в настройках L2TP-сервера вообще нет упоминаний о 192.168.4.x или 192.168.3.x (и при этом он работает с 192.168.4.x, но не с 192.168.3.x). Ему всё равно, кто подключается — он просто маскирует входящее соединение и направляет обратно ответы. Поэтому я прихожу к выводу, что проблема не в маршрутах L2TP-сервера. Я даже сделал аналогичную настройку на Mac OS X, и всё работает как надо (заменил RB433AH/L2TP-клиент на Mac Pro с двумя Ethernet-портами, кстати, в Mac OS есть встроенный L2TP-клиент). Сеть клиента видна с обоих портов (с того, где L2TP-клиент, и с другого тоже). Это доказывает, что проблема специфична именно для RouterOS. Кто-нибудь из MikroTik может глянуть на это? <br />
			<i>03.04.2017 06:28:00, jordans.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390053</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390053</guid>
			<pubDate>Mon, 03 Apr 2017 06:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390052">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть ли на сервере L2TP маршруты для 192.168.3.0/24? Возможно, нужно указать использовать интерфейс L2TP для трафика, направленного в 192.168.3.0/24. К тому же у тебя политика VPN основана на правилах. Может, стоит попробовать GRE в обёртке IPSec — мне так удобнее управлять путями трафика. <br />
			<i>03.04.2017 05:59:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390052</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390052</guid>
			<pubDate>Mon, 03 Apr 2017 05:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390051">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, idlemind, но это уже сделано, и они всё равно не видят 192.168.2.x. Конкретно: L2TP-соединение уже установлено и работает. Конечные точки на рисунке выше. Клиенты, подключённые к 192.168.4.x с основным шлюзом 192.168.4.1, нормально пингуют 192.168.2.x. Всё работает как и ожидалось. Клиенты, подключённые к 192.168.3.x с основным шлюзом 192.168.3.5, не могут пинговать 192.168.2.x! Почему? Это неожиданно, учитывая маршруты, которые я указал в своём исходном посте. Подозреваю, что в реализации L2TP-клиента в RouterOS есть что-то встроенное, что не позволяет получить доступ к другой стороне туннеля с конечной точки. Можно ли это обойти и разрешить клиентам, подключённым к 192.168.3.x с основным шлюзом 192.168.3.5, иметь доступ к 192.168.2.x через туннель? Про IPv6, кстати, не нужно — меня такой обход не интересует. К слову, я пробую это на RB433AH, RouterOS версии 6.38.5, версия прошивки 3.24, но, думаю, вопрос общий для всех RouterOS. Это очень важный вопрос, потому что без решения невозможно построить WiFi-точку доступа, которая была бы L2TP-клиентом и работала бы и с проводными, и с беспроводными клиентами. В моём маршруте “3 A S 192.168.2.0/24 my-l2tp-client-interface 1” нет ничего, что разрешало бы клиентам из 192.168.4.x и запрещало клиентам из 192.168.3.x доступ к 192.168.2.0. Он должен разрешать всем доступ к 192.168.2.0! Мог бы кто-нибудь из MikroTik взглянуть на это? Это не ошибка в таблице маршрутизации. Я уверен, что это что-то специфичное с реализацией L2TP-клиента в RouterOS. Помогите, пожалуйста! <br />
			<i>03.04.2017 05:31:00, jordans.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390051</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390051</guid>
			<pubDate>Mon, 03 Apr 2017 05:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390050">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Провайдеры с обеих сторон выдают вам глобальные уникаст IPv6? При этом вам, скорее всего, нужно настроить «глупый роутер» с адресом 192.168.3.1 так, чтобы он отправлял пакеты, предназначенные для сети 192.168.2.0/24, на ваш MikroTik по адресу 192.168.3.5. В качестве альтернативы можно настроить клиентов в сегменте 192.168.3.0/24 так, чтобы они использовали 192.168.3.5 для доступа к сети 192.168.2.0/24 — статические маршруты пригодятся, если вы не контролируете «глупый роутер». <br />
			<i>03.04.2017 04:47:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390050</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390050</guid>
			<pubDate>Mon, 03 Apr 2017 04:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конечная точка L2TP внутри интрасети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390049">Конечная точка L2TP внутри интрасети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытаюсь настроить устройство MikroTik (433AH) как L2TP-клиент внутри своей интрасети. Мой интернет-провайдер уже предоставляет мне NAT-нутую локальную сеть, так что выбора нет (в противном случае я бы поставил устройство MikroTik в качестве файрвола). Вот схема, которая это показывает: <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/d6b7b8503a52d285f92bc15be218b3bdc94e2b26.jpeg" alt="Пользователь добавил изображение" border="0" /> Проблема в самом правом блоке на картинке. Я настроил L2TP-клиент, и он работает нормально (могу обращаться к 192.168.2.x с 192.168.4.x). Но при этом я не могу достучаться до 192.168.2.x с 192.168.3.x. В конфигурации этого Routerboard 433AH нет ничего, что специально запрещало бы доступ к интерфейсу L2TP-клиента с левой стороны, при этом разрешая с правой. В моих маршрутах есть только:<br /><br />3 A S &nbsp;192.168.2.0/24 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; my-l2tp-client-interface &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 1<br /><br />Вот все мои маршруты (команда /ip route print):<br /><br />DST-ADDRESS &nbsp; &nbsp; &nbsp; &nbsp;PREF-SRC &nbsp; &nbsp; &nbsp; &nbsp;GATEWAY &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;DISTANCE &nbsp;<br />0 ADS &nbsp;0.0.0.0/0 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;192.168.3.1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br />1 ADC &nbsp;192.168.3.0/24 &nbsp; &nbsp; 192.168.3.5 &nbsp; &nbsp; ether1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br />2 ADC &nbsp;192.168.4.0/24 &nbsp; &nbsp;192.168.4.1 &nbsp; &nbsp;LAN &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br />3 A S &nbsp;192.168.2.0/24 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; my-l2tp-client-interface &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 1 &nbsp;<br />4 ADC &nbsp;192.168.2.1/32 &nbsp; 192.168.2.253 my-l2tp-client-interface &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br /><br />Я предполагаю, что поскольку ether1 — это L2TP-конечная точка клиента, он не должен разрешать доступ к сети 192.168.2.0/24, но мне бы хотелось его разрешить. Ничто этого явно не запрещает, поэтому я полагаю, что в самом RouterOS в реализации L2TP есть что-то, что это блокирует. Если это так, можно ли это обойти и сделать так, чтобы мой L2TP-клиент был доступен внутри моей интрасети? Как этого добиться? Помогите, пожалуйста, Джордан. <br />
			<i>19.03.2017 22:10:00, jordans.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390049</link>
			<guid>http://mikrotik.moscow/forum/forum57/84786-konechnaya-tochka-l2tp-vnutri-intraseti/message390049</guid>
			<pubDate>Sun, 19 Mar 2017 22:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
