<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Как ограничить доступ пользователя VPN к одному серверу?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Как ограничить доступ пользователя VPN к одному серверу? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 20:27:10 -0400</pubDate>
		<item>
			<title>Как ограничить доступ пользователя VPN к одному серверу?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416199">Как ограничить доступ пользователя VPN к одному серверу?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет, я пытался использовать правила для l2tp, которые предоставил @matiaszon, но правило, разрешающее доступ в Интернет для пользователя VPN, у меня не сработало. Ещё один вопрос: вы использовали jump rule add chain=forward action=jump jump-target=ppp, чтобы игнорировать сетевые правила. Есть ли у вас ещё одно jump-правило в конце правил VPN, чтобы вернуться обратно, или это происходит автоматически? <br />
			<i>29.03.2018 12:05:00, lopar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416199</link>
			<guid>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416199</guid>
			<pubDate>Thu, 29 Mar 2018 12:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как ограничить доступ пользователя VPN к одному серверу?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416198">Как ограничить доступ пользователя VPN к одному серверу?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Моя настройка для сервера OVPN:<br /><br />/ppp profile add address-list=VPN_USER_client local-address=10.15.32.33 name=USER remote-address=ovpn-lan<br /><br />/ip firewall address-list add address=10.0.0.10 list=VPN_USER_server<br /><br />/ip firewall filter<br />add action=jump chain=forward jump-target=VPN_USER src-address-list=VPN_USER_client<br /><br />add action=accept chain=VPN_USER dst-address-list=VPN_USER_server dst-port=3389 protocol=tcp<br />add action=drop chain=VPN_USER <br />
			<i>13.07.2017 13:28:00, steinbergs.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416198</link>
			<guid>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416198</guid>
			<pubDate>Thu, 13 Jul 2017 13:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как ограничить доступ пользователя VPN к одному серверу?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416197">Как ограничить доступ пользователя VPN к одному серверу?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Наконец-то я добился того, чего хотел! Много попыток, но получилось. Прежде всего, если у вас есть какие-то правила сверху, разрешающие доступ к другим сетям, и вы не хотите, чтобы пользователи VPN имели к ним доступ, вы должны поставить это правило jump ПЕРЕД ними.<br /><br />add chain=forward action=jump jump-target=ppp<br /><br />Потом у меня возникли проблемы с тем, чтобы дать некоторым пользователям доступ в интернет, но ограничить доступ только к описанным IP-адресам. Я мог либо разрешить доступ к одному серверу и отключить интернет, либо к одному серверу, интернету и вообще ко всем устройствам в LAN.<br /><br />В общем, мои правила фильтра для пользователей VPN выглядят так:<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=l2tp-filter-in comment="VPN Rules" connection-state="" dst-address=192.168.88.100 &nbsp;<br />add action=drop chain=l2tp-filter-in connection-nat-state=!srcnat &nbsp;<br />add action=drop chain=l2tp-filter-out connection-nat-state=srcnat<br /><br />Предполагается, что первое правило даёт доступ только к одному серверу, если я отключаю третье правило — теряется доступ в интернет, а когда отключаю второе — даю доступ ко всей LAN. Вот теперь это именно то, что мне было нужно. <br />
			<i>28.03.2017 00:15:00, matiaszon.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416197</link>
			<guid>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416197</guid>
			<pubDate>Tue, 28 Mar 2017 00:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как ограничить доступ пользователя VPN к одному серверу?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416196">Как ограничить доступ пользователя VPN к одному серверу?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Кто-нибудь? <br />
			<i>27.03.2017 14:15:00, matiaszon.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416196</link>
			<guid>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416196</guid>
			<pubDate>Mon, 27 Mar 2017 14:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как ограничить доступ пользователя VPN к одному серверу?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416195">Как ограничить доступ пользователя VPN к одному серверу?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я искал такое же решение для пользователей моего L2TP VPN и наткнулся на этот пост. Я добавил следующие строки:<br /><br />/ip firewall filter &nbsp;<br />add chain=pptp-filter-in action=accept dst-address=1.1.1.1 protocol=tcp dst-port=21 &nbsp;<br />add chain=pptp-filter-in action=drop &nbsp;<br />add chain=pptp-filter-out action=drop &nbsp;<br />add chain=forward action=jump jump-target=ppp &nbsp;<br /><br />но это не сработало. Как только я переместил правило jump наверх, всё заработало. Теперь выглядит так:<br /><br />16 &nbsp; &nbsp;;;; L2TP &nbsp;<br /> &nbsp; &nbsp; &nbsp;chain=forward action=jump jump-target=ppp connection-state="" log=no &nbsp;<br /> &nbsp; &nbsp; &nbsp;log-prefix="" &nbsp;<br /><br />17 &nbsp; &nbsp;chain=l2tp-filter-in action=accept connection-state="" &nbsp;<br /> &nbsp; &nbsp; &nbsp;dst-address=192.168.88.100 log=no log-prefix="" &nbsp;<br /><br />18 &nbsp; &nbsp;chain=l2tp-filter-in action=drop log=no log-prefix="" &nbsp;<br /><br />19 &nbsp; &nbsp;chain=l2tp-filter-out action=drop log=no log-prefix="" &nbsp;<br /><br />В итоге узлы могут обращаться только к одному серверу с адресом 192.168.88.100 и не имеют доступа в Интернет. Но есть две странные вещи. Независимо от того, включено или выключено правило №19, в работе это не меняется. Когда правило №18 включено, то узлы не могут ничего делать, кроме как обращаться к 192.168.88.100. В Интернет тоже доступа нет. Я думал, что правило №19 должно разрешать или запрещать доступ в Интернет… Что я делаю не так? <br />
			<i>25.03.2017 20:36:00, matiaszon.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416195</link>
			<guid>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416195</guid>
			<pubDate>Sat, 25 Mar 2017 20:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как ограничить доступ пользователя VPN к одному серверу?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416194">Как ограничить доступ пользователя VPN к одному серверу?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Хочу создать VPN-аккаунт в разделе “PPP”, назвать его “user1”. Этот аккаунт должен иметь доступ только к одному серверу (IP: 1.1.1.1, ftp порт 21) в моей внутренней сети. user1 будет подключаться к VPN из интернета. Моя идея — сделать два правила в файрволе. Первое разрешит user1 доступ к серверу 1.1.1.1 на ftp порт 21, второе — сбрасывать любые другие подключения к другим серверам или протоколам.<br /><br />Я создал “профиль” в “PPP” и назвал его “profile1”, затем в profile1 указал удалённый IP 9.9.9.9. Потом в разделе “Secrets” под “PPP” создал аккаунт “user1” и назначил ему профиль “profile1”.<br /><br />В “Firewall” → “Address Lists” создал список с именем “ftp_list” и адресом 9.9.9.9. В “Firewall” → “Filter Rules” добавил правило №1: цепочка input, dst-адрес 1.1.1.1, протокол tcp, dst порт 21. На вкладке “Advanced” в поле Src.address list указал ftp_list, Action=accept (предполагаю, что когда user1 подключится, ему назначится IP 9.9.9.9 из ftp_list, и тогда он сможет ftp к 1.1.1.1 на порт 21). <br /><br />Там же добавил правило №2: цепочка input, протокол tcp, действие drop (должно блокировать всё, что не разрешено правилом №1).<br /><br />Но я проверял — это не работает. Когда user1 подключается к маршрутизатору MK, он может пинговать, подключаться по telnet и ftp к любым серверам. Хочу ограничить доступ user1 только сервером 1.1.1.1 из интернета из соображений безопасности. Кто может посоветовать, что делать? Спасибо! <br />
			<i>18.05.2011 17:55:00, toedwyday.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416194</link>
			<guid>http://mikrotik.moscow/forum/forum57/87356-kak-ogranichit-dostup-polzovatelya-vpn-k-odnomu-serveru/message416194</guid>
			<pubDate>Wed, 18 May 2011 17:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
