• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    SHORTYMikrotik, Alix a jina mala reseni... Arduino, RaspberryPi, Mikrotik, Alix a jina mala reseni...
    HNIZDO
    HNIZDO --- ---
    ADM: /interface bridge port add interface=ether1 bridge=vpn-bridge
    interface= je ktery - vnitrni sit, nebo wan inet rozhrani? imho by to melo mirit na vnitrni rozhrani...
    ADM
    ADM --- ---
    HNIZDO: ok, takze chces default gateway do vpn coz bude asi stejne reseni (jinak by jsi pri split tunnelingu mohl diky domaci siti se 192.168.1.0 narazit na adresni konflikt v siti odkud se pripojujes)

    potrebujes odsud http://wiki.mikrotik.com/wiki/OpenVPN#RouterOS_2 nastavit na mikrotiku ten bridge mode, ip pool pro vpn zvolit tak aby byl v rozsahu tvy domaci site, ale zaroven aby nekolidoval s dhcp poolem, kdyz klientum ty ip prideluje ovpn server

    ja to na mikrotiku nenastavoval ale co sem zbezne prosel ten manual tak tam zminuje ze ovpn neumi klientovi vnutit default route a musi si ji nastavit klient (coz dnes nejaky networkmanagery delaji dokonce i defaultne), ale musis si pro openvpn klienta sam vytvorit a otestovat funkcni konfiguraci, a u vpn taky zalezi na tom odkud to testujes, ze svoji site uplne vse neotestujes
    HNIZDO
    HNIZDO --- ---
    HNIZDO: v .ovpn konfigu je
    # route to multiple networks
    route 192.168.0.0 255.255.0.0
    HNIZDO
    HNIZDO --- ---
    ADM: chci, aby v momente, kdy se klient pripojin pres vpn mohl jak do domaci site, tak aby veskery traffic z klienta sel do routeru a pak prislusne bud ven pres wan nebo do domaci site. proste jakoby se v domaci siti objevil dalsi pc.
    ADM
    ADM --- ---
    HNIZDO: jeste si ujasni jestli chces klientovi posilat default routu a smerovat veskery provoz pres tu ovpn branu, ale to asi nechces takze predpokladam staci aby se klient dostal do domaci site.

    vpn klient nedostava routu do site .2.0, to se presvec a podivej do routovaci tabulky a klientovi, ve vpn serveru zajisti aby se mu posilala routa i do .1.0 site (konkretne na mikrotiku ti neporadim)
    HNIZDO
    HNIZDO --- ---
    HNIZDO: Na branu .2.1 si z vnitrni site (z .1.2) pingnu, ale na pripojeneho klienta .2.59 ne. Z klienta (2.59) na pc v domaci siti .1.2 taky ne.
    HNIZDO
    HNIZDO --- ---
    ADM:
    ATAN:

    Diky.

    Do .ovpn configu klienta jsem pridal redirect-gateway, a ted jde traffic pres VPN, ale porad nevidim do druhe, domaci site.
    Ted ma vpn 192.168.2.0 a domaci site 192.168.1.0
    ADM
    ADM --- ---
    HNIZDO: ovpn klientovi jeste musis nastavit (poslat) routu do ty druhy domaci site
    ATAN
    ATAN --- ---
    HNIZDO: Asi tam je neco spatne. Je to celkem zakladni konfigurace. Default gw se nastavuje v konfiguraku ovpn klienta.
    HNIZDO
    HNIZDO --- ---
    ATAN: Mno, kdyz jsem to mel nastavene s oddelenymi sitemi, nepingnul jsem se z jedne do druhe. Taky nebyl presmerovan http traffic pripojeneho klienta.
    ATAN
    ATAN --- ---
    HNIZDO: Nijak = routovani se nemusi nastavovat.
    HNIZDO
    HNIZDO --- ---
    ATAN: Je. Takze to neni mozne?
    ATAN
    ATAN --- ---
    HNIZDO: Nijak, pokud je vpn zarizeni zaroven router obou siti.
    HNIZDO
    HNIZDO --- ---
    ATAN: a jak to pak proroutovat? cetl jsem par navodu, ale nedavalo mi to moc smysl.
    ATAN
    ATAN --- ---
    HNIZDO: Ano
    HNIZDO
    HNIZDO --- ---
    ATAN: Jasny, cili napr. 192168.1.0 int, a 192.168.2.0 pro vpn?
    JOINTER
    JOINTER --- ---
    ATAN: To neni nutny, ale pak je potreba si to spravne naroutovat.
    ATAN
    ATAN --- ---
    HNIZDO: Musis pro vpn mit samostatnou sit. Jinak nebude fungovat routovani.
    HNIZDO
    HNIZDO --- ---
    uf, vzdavam se.
    situace: mikrotik s ovpn serverem, klient s ovpn windows10
    cil: potrebuju se zvenku pripojit do interni site pres ovpn klient na mikrotik ovpn server, potrebuju, aby veskery traffic pripojujiciho se klienta (vcetne http,...) sel do interni site a eventualne ven, jako by se stal jejim normalnim clenem

    soucasny stav: vpn funguje, zvenku se pripojim, pingnu mikrotik zkrz vpn, mikrotik funguje tez jako interni dns, rozsah dhcp 192.168.1.100-.200, pro vpn .50-.59

    (Postupoval jsem dle
    https://delphinus.qns.net/xwiki/bin/view/Blog/Mikrotik+OpenVPN+in+90+seconds)
    CHOROBA
    CHOROBA --- ---
    hairpin nat
    LOFEEK42
    LOFEEK42 --- ---
    Ahoj,
    můžete prosím poradit. Mám několik veřejných adres na eth1 a přes dstnat a srcnat si to směruju dovnitř (rdp, ftp, ssh,..) a ven (server se musí propagovat pod danou IP.

    Teď ale vzniká ten problém, ¨mám zde za jednou IP i vnitřní síť, ale z té nelze přistupovat přes ty pravidla na ty další veřejné adresy. Nemáte s tím někdo zkušenost?

    dík
    CHOROBA
    CHOROBA --- ---
    mate nekdo rozchozenej SCEP oproti necemu jinymu nez mikrotiku? Tedy mikrotik jako klient?
    JOINTER
    JOINTER --- ---
    Takze odpoved ohledne rozpadu PPTP ve VF je takova, ze drtiva vetsina zarizeni to nedela.
    Tedy je problem zrejme v koncovych zarizenich, pricemz velikost MTU na to nema vliv.
    Tim padem to tedy operator nedokaze nijak resit.
    LEXXA
    LEXXA --- ---
    MARECEK: jak rikam. bylo to testovani takze ty interfacy jsem propojil kabelem a dal jsem jim kour. ted je mam na netu a dostavam 40mbps coz je propustnost linky, tudiz nemuzu soudit zda se hw zadychava nebo uz to dal proste nejde. kdyz se podivam do profilu tak vidim ze sifrovani zabira cca 30% prostredku.
    MARECEK
    MARECEK --- ---
    LEXXA: 26/21 na aes-128-cbc
    MARECEK
    MARECEK --- ---
    LEXXA: to je slusny. zkusim....
    LEXXA
    LEXXA --- ---
    MARECEK: ja mam aes-cbc-128 a pri testovani jsem se dostal na 60mbit.
    MARECEK
    MARECEK --- ---
    LEXXA: jo ale jakou mas propustnost? konkretne PPTP co mam, pouzivam na tunelovani IPTV a streamovani filmu z nasky tak ze hraju na vykon a bezpecnost je v tomhle pripade druhorada.
    Jasne ze OVPN je reseni ale tech 10 (nebo 20mbit kdyz dam 128bit AES) co z toho vytahnu neni proste zadna slava a konkretne na moje pouzti je to nedostatecny.
    LEXXA
    LEXXA --- ---
    jen takova kacirska otazka.
    chapu ze OpenVPN je drahe ale zkousel si nekdo hrat s sifrovanim? Ja mam 750G hex a EoIP sifrovany IPSEC v pohode zvlada usifrovat, sice s nizsim zabezpecenim nez bych byl rad ale porad lepsi nez PPTP.
    JOINTER
    JOINTER --- ---
    DANYSEK: Hele me to nevysvetluj, na me neni to vyresit. Prodlouzeni timeoutu to nejspis nevyresi, protoze to zjevne pada z nejakeho jineho duvodu, jen by to padalo pozdeji.
    Ano, prvotni odpoved byla takova, ze PPTP neni podporovane, protoze neni bezpecne, tedy ochota to resit nebyla. Ale domluvil jsem se, ze se na to presto podivame, zaver je takovy jaky jsem napsal.
    To je maximum co muzu udelat... ja se tam staram o uplne jiny veci.
    Bude se to resit s dodavatem reseni.
    Kliknutím sem můžete změnit nastavení reklam