Size: a a a

Mikrotik-Training

2021 February 21

R

RS in Mikrotik-Training
Антон Курьянов
А я напомню что в локальной сети тоже можно в порткнокинг
я все со своей задачкой мучаюсь, хочу закрыть всем кто на впн доступ внутрь локалки кроме рдп на 1 ip... нат не нравится т.к. если надо будет сделать 2 рдп внутри на разных ип, то их по портам разводить надо, чтобы каждый порт на свой ip бросать... поэтому пока адресация впн из локального пула, все впн соединения добавляю в интерфейс лист, но любые правила фаервола на на впн клиентов не действуют... ни по ип, ни по портам... наверно я неправильно пишу правило или фаевол просто не фильтрует этот трафик...
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
Наверное, не надо делать впн в локальном пуле.
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
А может и правила неправильно пишешь
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
RS
я все со своей задачкой мучаюсь, хочу закрыть всем кто на впн доступ внутрь локалки кроме рдп на 1 ip... нат не нравится т.к. если надо будет сделать 2 рдп внутри на разных ип, то их по портам разводить надо, чтобы каждый порт на свой ip бросать... поэтому пока адресация впн из локального пула, все впн соединения добавляю в интерфейс лист, но любые правила фаервола на на впн клиентов не действуют... ни по ип, ни по портам... наверно я неправильно пишу правило или фаевол просто не фильтрует этот трафик...
А вытащить из бриджа порт на котором хост с рдп и плясать от этого не вариант?
источник

R

RS in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
А вытащить из бриджа порт на котором хост с рдп и плясать от этого не вариант?
так порт с рдп не в бридже... я думаю, что правило неправильно пишу...
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
RS
так порт с рдп не в бридже... я думаю, что правило неправильно пишу...
Небойсь на инпут ещё и пишешь)
источник

R

RS in Mikrotik-Training
форвард, но что-то не соображу что куда откуда...
источник

R

RS in Mikrotik-Training
172.16.1.1 адрес на бридже, на динамическом l2tp 172.16.1.100
источник

R

RS in Mikrotik-Training
динамические порты добавляются в лист l2tp-port
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
RS
форвард, но что-то не соображу что куда откуда...
Если порт не в бридже то на него для работы так же придётся повесить адрес и подсеть, хотя бы что-то с маской 30
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
RS
динамические порты добавляются в лист l2tp-port
И в рамках одного l2 домена есть такая вещь как pppoe
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
Что ты несёшь...
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
RS
172.16.1.1 адрес на бридже, на динамическом l2tp 172.16.1.100
Не надо так.
источник

R

RS in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Если порт не в бридже то на него для работы так же придётся повесить адрес и подсеть, хотя бы что-то с маской 30
насколько я понимаю, адрес динамического l2tp прописан в профиле и настройках сикрета, в мосем случае 172.16.1.10
источник

R

RS in Mikrotik-Training
т.е. 172.16.1.1 бридж, 172.16.1.10 шлюз для l2tp, 172.16.1.100 динамический порт l2tp
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
RS
насколько я понимаю, адрес динамического l2tp прописан в профиле и настройках сикрета, в мосем случае 172.16.1.10
1) Вы очевидно запутались в адреcах
2) L2TP в одном L2 домене плохая практика, в крайнем случае pppoe
источник

R

RS in Mikrotik-Training
а правило надо, которое на адрес за бриджем 172.16.1.5 будет пропускать только рдп порт, а все остальные закроет
источник

R

RS in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
1) Вы очевидно запутались в адреcах
2) L2TP в одном L2 домене плохая практика, в крайнем случае pppoe
причину такой адресации выше описывал... задача для 5 чел сделать доступ через микротик в локалку по l2tp-ipsec, с винды, без заморочек с маршрутами
источник

R

RS in Mikrotik-Training
поэтому ставлю такую адресацию и доступ в локалку из впн без шлюза, но хочется еще фаерволом соединение прикрыть... а это пока не получается...
источник

А

Антон Курьянов... in Mikrotik-Training
У тебя адресация в офисе 192.168.1.0, зачем что то ещё прикрывать )
источник