Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailemVyřešeno VPN na Mikrotik RB951G-2HnD

Potřebuju poradit pls, páč moje znalosti jsou zjevně nedostatečné. Na wiki jsem našel tenhle návod, podle kterého jsem VPN po pár hodinách pátrání, jak co funguje, nastavil (přes webové rozhraní).

Co funguje: připojím se na VPN (mám veřejnou IP adresu z kanclu), můžu prolejzat net
Co nefunguje: ping na rumply v kanclu, samo nevidim síťovej disk a nepřipojim se na vzdálenou plochu

Moje nastavení:

Flags: X - disabled 
 0   name="XXXX" service=pptp caller-id="" password="XXXXXXXX" profile=default 
     local-address=192.168.88.1 remote-address=192.168.88.200 routes=""
enabled: yes
            max-mtu: 1460
            max-mru: 1460
               mrru: disabled
     authentication: mschap2
  keepalive-timeout: 30
    default-profile: default-encryption

Zde musím mít v default-profile >> default encryption, jak tam přepnu jen na "default", tak se na VPN nejde připojit. V návodu mají pouze default.

Flags: X - disabled, R - running, S - slave 
 #    NAME          MTU MAC-ADDRESS       ARP        MASTER-PORT      SWITCH     
 0 R  ether1-g...  1500 00:30:4F:06:62:A0 enabled    none             switch1    
 1 RS ether2-m...  1500 00:30:4F:06:62:A1 proxy-arp  none             switch1    
 2  S ether3-s...  1500 00:30:4F:06:62:A2 enabled    ether2-master... switch1    
 3  S ether4-s...  1500 00:30:4F:06:62:A3 enabled    ether2-master... switch1    
 4  S ether5-s...  1500 00:30:4F:06:62:A4 enabled    ether2-master... switch

Zde nevím co v příkazu znamená "Office", take jsem při konfiguraci přes webové rozhraní možná neudělal něco podstatného, nejsem schopnej se ale dopátrat co. Také je odlišnost u "ether2-m...", já mam RS - running slave a v návodu to mají jenom jako running.

Tož co jsem opomněl?

Předmět Autor Datum
jen technická - jak vypadá routovací tabulka na klientovi? nový
touchwood 16.12.2014 10:48
touchwood
Vůbec nevim co se po mě chce :-[ Taká položka v routeru neni a google nepomohl. nový
nofu 16.12.2014 11:18
nofu
Je to ono? /ip route print Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r… nový
nofu 16.12.2014 13:00
nofu
klient = PC se kterým se připojuješ do VPN. Jde o to, zda se ti adekvátně změní routovací tabulky a… nový
touchwood 16.12.2014 13:07
touchwood
V tom bude asi trochu bordel, vzhledem k VMware co v compu provozuju. Microsoft Windows [Verze 6.1.… nový
nofu 16.12.2014 13:17
nofu
IPv4 Směrovací tabulka =========================================================================== A… nový
touchwood 16.12.2014 14:46
touchwood
podle mě tam chybí záznam pro LAN (adekvátně jak máš automaticky řešenou síť např. 192.168.145.0/24)… nový
nofu 16.12.2014 15:05
nofu
Aha. Tak ne, musíš se připojit a teprve potom se kouknout na routovací tabulku. nový
touchwood 16.12.2014 15:17
touchwood
Samo sem byl k VPN připojen, byl sem na mobilnim připojení, páč vysedávám v kanclu a VPN z vnitřku s… nový
nofu 16.12.2014 15:53
nofu
Ja tipujem, ze tam mas dalsi router v ceste. Navyse ja osobne nemam rad ak maju vpn klienti adresy z… nový
fleg 16.12.2014 14:09
fleg
Jej, dost věcí k prozkoumání. Ja tipujem, ze tam mas dalsi router v ceste Router by tam být neměl,… nový
nofu 16.12.2014 14:21
nofu
To uz je asi mimo moznosti bezplatnej poradne, problem by bol ovela rychlejsie vyrieseny pri plateno… nový
fleg 16.12.2014 16:31
fleg
Tak tomu bych se rád vyhnul, páč ten router chci nasadit i jinde, a platit si nějakého externistu ne… nový
nofu 16.12.2014 17:12
nofu
V tom pripade to budes mat tazke a pravdepodobne budes musiet prist na chybu sam, pretoze tvoj probl… nový
fleg 16.12.2014 17:28
fleg
Promiň, ale na svůj router a do sítě či compu prostě nikoho pustit nemůžu. A ano, odhadl si to dobř… nový
nofu 16.12.2014 17:35
nofu
Tak už vim, čím to je, fleg měl pravdu: Navyse ja osobne nemam rad ak maju vpn klienti adresy z rov… nový
nofu 16.12.2014 18:35
nofu
nastavíš to tak, že to bude jedna síť (tj. jak jsi to měl nastaveno předtím). :-) nový
touchwood 16.12.2014 18:40
touchwood
No dobře, to to pak ale nebude fungovat, stejně jako předtim. Přeci nemůžem chtít po normálních uživ… nový
nofu 16.12.2014 19:01
nofu
Nikto netusi aku mas siet, kedze si tajnostkar, takze tazko povedat, kto alebo co ti robi local mast… nový
fleg-sk 16.12.2014 19:08
fleg-sk
Local mastra čeho? Snad jediný co sem objevil, tak v Interfaces je: ether2-master-local - do něj je… nový
nofu 16.12.2014 21:08
nofu
No nic, ja uz stracam chut to riesit, takze ta posledny krat nakopnem...jedno z moznych rieseni je p… nový
fleg 16.12.2014 21:53
fleg
Co je MT? Jinak DNS sem už dávno zkusil natvrdo nastavit v klientovi, IP sem dal tu routru, stejně… nový
nofu 16.12.2014 22:08
nofu
Pokud chces na jmena pocitacu, musis mit spravne nastaveny DNS servery - pro VPN adapter by mel byt… nový
Jan Fiala 16.12.2014 20:05
Jan Fiala
Primární DNS je 192.168.88.1, sekundární mi to ale ale háže od provajdra a toho nejsem schopnej zbav… nový
nofu 16.12.2014 21:17
nofu
Tákže vyřešeno. Jelikož je ether2 Slave, tak je včleněn do virtuálního switche bridge-local, proxy-a… poslední
nofu 21.12.2014 21:34
nofu

Je to ono?

/ip route print 
Flags: X - disabled, A - active, D - dynamic, 
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, 
B - blackhole, U - unreachable, P - prohibit 
 #      DST-ADDRESS        PREF-SRC        GATEWAY            DISTANCE
 0 ADS  0.0.0.0/0                          88.103.XX.XX              1
 1 ADC  192.168.88.0/24    192.168.88.1    bridge-local              0
 2 ADC  88.103.XX.XX/32    88.101.XX.XX    pppoe-out1                0

88.103.XX.XX - Gateway od provajdra
88.101.XX.XX - IP od provajdra

V tom bude asi trochu bordel, vzhledem k VMware co v compu provozuju.

Microsoft Windows [Verze 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. Všechna práva vyhrazena.

C:\Users\nofu>route print
===========================================================================
Seznam rozhraní
 54...........................VPN
 24...........................Mobilni pripojeni
 17...60 67 20 3d ee dd ......Microsoft Virtual WiFi Miniport Adapter #2
 16...60 67 20 3d ee dd ......Microsoft Virtual WiFi Miniport Adapter
 15...60 67 20 3d ee dc ......Intel(R) Centrino(R) Advanced-N 6205
 13...00 21 cc c3 2f 77 ......Intel(R) 82579LM Gigabit Network Connection
 12...00 1f e2 e7 48 f8 ......Zařízení Bluetooth (síť PAN)
 18...00 50 56 c0 00 01 ......VMware Virtual Ethernet Adapter for VMnet1
 19...00 50 56 c0 00 08 ......VMware Virtual Ethernet Adapter for VMnet8
  1...........................Software Loopback Interface 1
 26...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter
 21...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter #2
 14...00 00 00 00 00 00 00 e0 Teredo Tunneling Pseudo-Interface
 22...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter #3
 27...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter #4
 23...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter #5
 28...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter #6
 53...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter #8
 25...00 00 00 00 00 00 00 e0 Microsoft 6to4 Adapter
 29...00 00 00 00 00 00 00 e0 Microsoft ISATAP Adapter #9
===========================================================================

IPv4 Směrovací tabulka
===========================================================================
Aktivní směrování:
         Cíl v síti   Síťová maska            Brána        Rozhraní Metrika
          0.0.0.0          0.0.0.0       Propojené     85.160.15.179   4276
          0.0.0.0          0.0.0.0       Propojené    192.168.88.200     51
   192.168.88.200  255.255.255.255       Propojené    192.168.88.200    306
    85.160.15.179  255.255.255.255       Propojené     85.160.15.179   4531
     88.101.XX.XX  255.255.255.255       Propojené     85.160.15.179   4276
        127.0.0.0        255.0.0.0       Propojené         127.0.0.1   8756
        127.0.0.1  255.255.255.255       Propojené         127.0.0.1   8756
  127.255.255.255  255.255.255.255       Propojené         127.0.0.1   8756
      169.254.0.0      255.255.0.0       Propojené    169.254.245.50   8726
   169.254.245.50  255.255.255.255       Propojené    169.254.245.50   8726
  169.254.255.255  255.255.255.255       Propojené    169.254.245.50   8726
    192.168.145.0    255.255.255.0       Propojené     192.168.145.1   8726
    192.168.145.1  255.255.255.255       Propojené     192.168.145.1   8726
  192.168.145.255  255.255.255.255       Propojené     192.168.145.1   8726
        224.0.0.0        240.0.0.0       Propojené         127.0.0.1   8756
        224.0.0.0        240.0.0.0       Propojené     192.168.145.1   8728
        224.0.0.0        240.0.0.0       Propojené    169.254.245.50   8728
        224.0.0.0        240.0.0.0       Propojené     85.160.15.179   4277
        224.0.0.0        240.0.0.0       Propojené    192.168.88.200     51
  255.255.255.255  255.255.255.255       Propojené         127.0.0.1   8756
  255.255.255.255  255.255.255.255       Propojené     192.168.145.1   8726
  255.255.255.255  255.255.255.255       Propojené    169.254.245.50   8726
  255.255.255.255  255.255.255.255       Propojené     85.160.15.179   4531
  255.255.255.255  255.255.255.255       Propojené    192.168.88.200    306
===========================================================================
Trvalé trasy:
  Žádné

IPv6 Směrovací tabulka
===========================================================================
Aktivní směrování:
 Rozhraní Metrika Cíl v síti      Brána
  1    306 ::1/128                  Propojené
 14     58 2001::/32                Propojené
 14    306 2001:0:5ef5:79fd:c62:38fa:f5ff:ff37/128
                                    Propojené
 25   1050 2002::/16                Propojené
 25    306 2002:55a0:fb3::55a0:fb3/128
                                    Propojené
 19    276 fe80::/64                Propojené
 18    276 fe80::/64                Propojené
 14    306 fe80::/64                Propojené
 14    306 fe80::c62:38fa:f5ff:ff37/128
                                    Propojené
 18    276 fe80::19b8:cd66:2afe:f532/128
                                    Propojené
 19    276 fe80::81e1:4ea6:71a1:d363/128
                                    Propojené
  1    306 ff00::/8                 Propojené
 14    306 ff00::/8                 Propojené
 19    276 ff00::/8                 Propojené
 18    276 ff00::/8                 Propojené
===========================================================================
Trvalé trasy:
  Žádné

88.101.XX.XX - vnější IP od provajdra

IPv4 Směrovací tabulka
===========================================================================
Aktivní směrování:
         Cíl v síti   Síťová maska            Brána        Rozhraní Metrika
          0.0.0.0          0.0.0.0       Propojené     85.160.15.179   4276
          0.0.0.0          0.0.0.0       Propojené    192.168.88.200     51
   192.168.88.200  255.255.255.255       Propojené    192.168.88.200    306
    85.160.15.179  255.255.255.255       Propojené     85.160.15.179   4531
     88.101.XX.XX  255.255.255.255       Propojené     85.160.15.179   4276
        127.0.0.0        255.0.0.0       Propojené         127.0.0.1   8756
        127.0.0.1  255.255.255.255       Propojené         127.0.0.1   8756
  127.255.255.255  255.255.255.255       Propojené         127.0.0.1   8756
      169.254.0.0      255.255.0.0       Propojené    169.254.245.50   8726
   169.254.245.50  255.255.255.255       Propojené    169.254.245.50   8726
  169.254.255.255  255.255.255.255       Propojené    169.254.245.50   8726
    192.168.145.0    255.255.255.0       Propojené     192.168.145.1   8726
    192.168.145.1  255.255.255.255       Propojené     192.168.145.1   8726
  192.168.145.255  255.255.255.255       Propojené     192.168.145.1   8726
        224.0.0.0        240.0.0.0       Propojené         127.0.0.1   8756
        224.0.0.0        240.0.0.0       Propojené     192.168.145.1   8728
        224.0.0.0        240.0.0.0       Propojené    169.254.245.50   8728
        224.0.0.0        240.0.0.0       Propojené     85.160.15.179   4277
        224.0.0.0        240.0.0.0       Propojené    192.168.88.200     51
  255.255.255.255  255.255.255.255       Propojené         127.0.0.1   8756
  255.255.255.255  255.255.255.255       Propojené     192.168.145.1   8726
  255.255.255.255  255.255.255.255       Propojené    169.254.245.50   8726
  255.255.255.255  255.255.255.255       Propojené     85.160.15.179   4531
  255.255.255.255  255.255.255.255       Propojené    192.168.88.200    306
===========================================================================
Trvalé trasy:
  Žádné

podle mě tam chybí záznam pro LAN (adekvátně jak máš automaticky řešenou síť např. 192.168.145.0/24). Jinými slovy chybí záznam

192.168.88.0 255.255.255.0 gw 192.168.88.200 (což je IP adresa klienta)

edit: ostatně to můžeš zkusit otestovat pomocí tracert..

podle mě tam chybí záznam pro LAN (adekvátně jak máš automaticky řešenou síť např. 192.168.145.0/24). Jinými slovy chybí záznam

Jakou myslíš LAN, tu v které jsem s notebookem nebo tu která je ve firmě? Totiž, když jsem dělal ten výpis, tak book v žádné síti nebyl, byl jsem na mobilním připojení od O2, takym co běhá na tej starej analogovej síti NMT.

192.168.88.0 255.255.255.0 gw 192.168.88.200 (což je IP adresa klienta)

Pokud to tam, i přes předchozí dotaz, chybí, jak nastavit router, aby to fungovalo?

Ja tipujem, ze tam mas dalsi router v ceste. Navyse ja osobne nemam rad ak maju vpn klienti adresy z rovnakeho rozsahu ako lokalny a vzdy im vytvaram vlastny rozsah.
Ostatne veci, na ktore sa pytas su trivialne. Slave je ked mas spojene porty do jedneho celku a ovlada ich master, v tom pripade spravis napriklad dhcp server iba pre mastra a slave porty to automaticky preberaju od neho, cize mas z toho switch.
V defaulte ti to nejde preto, ze je vypnute sifrovanie a ty mas u seba urcite nastavene, ze klient pozaduje sifrovanie, cize preto sa nenapojis.

Jej, dost věcí k prozkoumání.

Ja tipujem, ze tam mas dalsi router v ceste

Router by tam být neměl, před Mikrotikem je jen modem od VDSL - Comtrend VR-3026e V2, kterej sem přenastavil do módu bridge.

Slave je ked mas spojene porty do jedneho celku a ovlada ich master

Tohle je pro mě španělská vesnice. Vadí to VPN nebo ne? Bo vadí to vlastně něčemu?

A teď to nejdůležitější:

V defaulte ti to nejde preto, ze je vypnute sifrovanie a ty mas u seba urcite nastavene, ze klient pozaduje sifrovanie, cize preto sa nenapojis.

Nevim jestli chápu správně, ale já se na VPN připojím, mám pak vnější IP stejnou jako mám z firmy, můžu prolejzat internetové stránky. Nemůžu ale na server, nefungujou vzdálené plochy, šecko logický, dyž nic ve vntřní síti nepingnu.

Tak tomu bych se rád vyhnul, páč ten router chci nasadit i jinde, a platit si nějakého externistu není zrovna praktické. Jde mi také o bezpečnost, ta je pro mne naprosto zásadní, nejde aby se v tom hrabal někdo cizí :-(

Prachy obv problém nejsou. Klidně ti je pošlu, ale řešit to budem muset přes maily/diskusi/skype, přístup na router nikomu nedám a to ani přes teamviewer.

V tom pripade to budes mat tazke a pravdepodobne budes musiet prist na chybu sam, pretoze tvoj problem je specificky a riesit ho cez maily, ci taketo cez poradnu je beh na dlhu trat. Bude to chciet skusit milion cest, to znamena kopec otazok a odpovedi a pravdepodobne to tu prestane kazdeho po case bavit. Nakoniec si to budes musiet najst fakt niekde sam.
Mimochodom ide ti v prvom rade o bezpecnost a ides konfigurovat zairadenie, o ktorom velmi vela nevies, podla vsetkeho nevies vela ani o sietovani, takze tipujem, ze pravidla na fw budes mat len v defaulte...atd atd. Pride mi to trosku protichodne v style naucte ma spravovat moj server, ale pristup vam nan nedam a vsetko musite robit len "virtualne". Trosku divny pristup.

Tak už vim, čím to je, fleg měl pravdu:

Navyse ja osobne nemam rad ak maju vpn klienti adresy z rovnakeho rozsahu ako lokalny a vzdy im vytvaram vlastny rozsah

Jakmile jsou v jiném rozsahu, jede PING, jede vzdálená plocha, dostanu se na síťové disky.

Je tu ale jedno velké ALE: když kamkoliv chci, musím znát IP adresu zařízení, nelze procházet síť standardně přes Okolní počítače. Celkem na bednu si všechno pamatovat. Já to třeba dám, ale ostatní uživatelé těžko.

Dá se nějak nastavit, aby šlo procházet síť i z jiného rozsahu? Případně, když vím, v čem je problém, neexistuje řešení, jak dostat rumply na VPN do rozsahu adres jako mají vnitřní compy?

No dobře, to to pak ale nebude fungovat, stejně jako předtim. Přeci nemůžem chtít po normálních uživatelích, aby se učili nazpaměť IP adresy compů ve vnitřní síti a jak je používat.

Otázkou tedy je, zda to vůbec lze udělat, jak si představuju? Pokud ano, tak prosím alespoň o radu, na co se zaměřit.

Local mastra čeho? Snad jediný co sem objevil, tak v Interfaces je: ether2-master-local - do něj je připojenej switch a na něm všech 15 rumplů. Do ether1 je zapojenej VDSL modem, u něj to tam píše: ether1-gateway, ether3-5 jsou nezapojený.

A rozsah? Myslíš jaké IPdresy přiděluje DHCP? Pokud ano, tak: 192.168.88.2-192.168.88.45

No nic, ja uz stracam chut to riesit, takze ta posledny krat nakopnem...jedno z moznych rieseni je pouzitie statickeho DNS zaznamu, ci uz na strane MT alebo klienta. AK pouzijes MT musi samozrejme klient pouzivat jeho DNS.
Toto nedopadne dobre...

Pokud chces na jmena pocitacu, musis mit spravne nastaveny DNS servery - pro VPN adapter by mel byt nastaven DNS server z vnitrni site - to bys mel videt v IPCOnfig /All po pripojeni.

Uz jsem se setkal s tim, ze jsem musel do konfiguračního souboru OpenVPN klienta pridat routovani, aby to chodilo, např:
route 192.168.139.0 255.255.255.0
kde 192.168.139.0 je vnitrni rozsah site za VPN

Primární DNS je 192.168.88.1, sekundární mi to ale ale háže od provajdra a toho nejsem schopnej zbavit. Je to problém? Můžu já ty compy vůbec vidět, když je rozsah mojí vnitřní sítě 192.168.88.0 a přes VPN 192.168.89.0?

Co se týče OpenVPN klienta, tak toho nepoužívám, VPN nastavuji přímo ve windows jako Firemní síť.

Zpět do poradny Odpovědět na původní otázku Nahoru