2 x RB750 + PPPoE + OpenVPN
Добавлено: 20 янв 2014, 20:00
Простая задачка очень тривиальная, но бьюсь уже третий день...
RB-1:
Туннель подымается
При этом запуск снифера на RB-4 ни дает никаких пакетов
Сервер в сети RB-1 пинает др сервер в сети RB-4С, снифер на RB-1 дает вот что
кто и где реджектит пакеты плз нид хел уже кончились идеи (
RB-1:
- Код: Выделить всё
[admin@MikroTik] > /interface print
Flags: D - dynamic, X - disabled, R - running, S - slave
# NAME TYPE MTU L2MTU MAX-L2MTU
0 R ether1-gateway ether 1500 1600 4076
1 R ether2-master-local ether 1500 1598 2028
2 R ether3-slave-local ether 1500 1598 2028
3 R ether4-slave-local ether 1500 1598 2028
4 ether5-slave-local ether 1500 1598 2028
5 wlan1 wlan 1500 2290
6 R bridge-local bridge 1500 1598
7 R ;;; dyn ip: user ****** : password ****
;;; static ip: user ***** : password *****
pppoe-out1 pppoe-out 1480
8 X wlan2 wlan 1500
9 R to_tim ovpn-out 1500
- Код: Выделить всё
[admin@MikroTik] > /ip address print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK INTERFACE
0 ;;; default configuration
192.168.1.1/24 192.168.1.0 bridge-local
1 I 192.168.90.1/24 192.168.90.0 wlan2
2 D 192.168.10.2/32 192.168.10.1 to_tim
3 D 81.90.12.18/32 10.90.8.1 pppoe-out1
- Код: Выделить всё
[admin@MikroTik] > /ip route print
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 ADS 0.0.0.0/0 10.90.8.1 1
1 ADC 10.90.8.1/32 81.90.12.18 pppoe-out1 0
2 ADC 192.168.1.0/24 192.168.1.1 bridge-local 0
3 A S 192.168.4.0/24 to_tim 1
4 ADS 192.168.10.0/29 192.168.10.1 0
5 ADC 192.168.10.1/32 192.168.10.2 to_tim 0
- Код: Выделить всё
[admin@MikroTik] > /ip firewall filter print
Flags: X - disabled, I - invalid, D - dynamic
0 ;;; Added by webbox
chain=customer action=accept connection-state=related
1 ;;; ICMP
chain=input action=accept protocol=icmp
2 ;;; OpenVPN
chain=forward action=accept protocol=udp dst-port=1194
3 ;;; SSH
chain=input action=accept protocol=tcp dst-port=22
4 X ;;; RDP to server
chain=forward action=accept protocol=tcp dst-port=3389
5 ;;; MUNIN
chain=forward action=accept protocol=tcp src-address=178.218.212.202 dst-port=4949
6 X ;;; WinBox
chain=input action=accept protocol=tcp dst-port=8291
7 ;;; Added by webbox
chain=input action=accept connection-state=established in-interface=pppoe-out1
8 ;;; Added by webbox
chain=input action=accept connection-state=related in-interface=pppoe-out1
9 ;;; Added by webbox
chain=customer action=accept connection-state=established
10 ;;; Added by webbox
chain=forward action=jump jump-target=customer in-interface=pppoe-out1
11 ;;; Added by webbox
chain=input action=drop in-interface=pppoe-out1
12 X chain=forward action=accept src-address=192.168.4.0/24 dst-address=192.168.1.0/24
13 X chain=forward action=accept src-address=192.168.1.0/24 dst-address=192.168.4.0/24
14 ;;; Added by webbox
chain=customer action=drop
15 X chain=input action=drop src-address=192.168.90.0/24 dst-address=192.168.1.0/24
16 X chain=input action=drop src-address=192.168.1.0/24 dst-address=192.168.90.0/24
- Код: Выделить всё
[admin@MikroTik] > /ip firewall nat print
Flags: X - disabled, I - invalid, D - dynamic
0 chain=srcnat action=accept to-addresses=0.0.0.0 dst-address=192.168.4.0/24
1 chain=srcnat action=accept src-address=192.168.4.0/24
2 ;;; Added by webbox
chain=srcnat action=masquerade out-interface=pppoe-out1
3 ;;; RDP to server
chain=dstnat action=dst-nat to-addresses=192.168.1.2 to-ports=3389 protocol=tcp dst-port=3389
4 ;;; OpenVPN
chain=dstnat action=dst-nat to-addresses=192.168.1.2 to-ports=1194 protocol=udp dst-port=1194
5 ;;; MUNIN
chain=dstnat action=dst-nat to-addresses=192.168.1.2 to-ports=4949 protocol=tcp src-address=178****.212.202 dst-port=4949
Туннель подымается
- Код: Выделить всё
[admin@MikroTik] /interface ovpn-client> /ping 192.168.10.1
HOST SIZE TTL TIME STATUS
192.168.10.1 56 64 5ms
192.168.10.1 56 64 5ms
192.168.10.1 56 64 5ms
192.168.10.1 56 64 5ms
192.168.10.1 56 64 5ms
192.168.10.1 56 64 5ms
sent=6 received=6 packet-loss=0% min-rtt=5ms avg-rtt=5ms max-rtt=5ms
- Код: Выделить всё
[admin@MikroTik] /interface ovpn-client> /ping 192.168.4.1
HOST SIZE TTL TIME STATUS
192.168.4.1 56 64 5ms
192.168.4.1 56 64 5ms
192.168.4.1 56 64 5ms
192.168.4.1 56 64 5ms
192.168.4.1 56 64 5ms
sent=5 received=5 packet-loss=0% min-rtt=5ms avg-rtt=5ms max-rtt=5ms
- Код: Выделить всё
[admin@MikroTik] /interface ovpn-client> /ping 192.168.4.1 src-address=192.168.1.1
HOST SIZE TTL TIME STATUS
packet rejected
packet rejected
packet rejected
packet rejected
packet rejected
packet rejected
packet rejected
sent=7 received=0 packet-loss=100%
При этом запуск снифера на RB-4 ни дает никаких пакетов
- Код: Выделить всё
[admin@MikroTik] /tool sniffer> quick ip-address=192.168.1.1/32
INTERFACE TIME NUM DIR SRC-MAC DST-MAC VLAN SRC-ADDRESS DST-ADDRESS PROTOCOL SIZE
Сервер в сети RB-1 пинает др сервер в сети RB-4С, снифер на RB-1 дает вот что
- Код: Выделить всё
[admin@MikroTik] /tool sniffer> quick ip-protocol=icmp ip-address=192.168.4.1
INTERFACE TIME NUM DIR SRC-MAC DST-MAC VLAN SRC-ADDRESS DST-ADDRESS PROTOCOL SIZE
ether2... 0.188 1 <- 192.168.1.2 192.168.4.14 ip:icmp 60
bridge... 0.188 2 <- 192.168.1.2 192.168.4.14 ip:icmp 60
ether2... 5.186 3 <- 192.168.1.2 192.168.4.14 ip:icmp 60
bridge... 5.186 4 <- 192.168.1.2 192.168.4.14 ip:icmp 60
ether2... 10.184 5 <- 192.168.1.2 192.168.4.14 ip:icmp 60
bridge... 10.184 6 <- 192.168.1.2 192.168.4.14 ip:icmp 60
кто и где реджектит пакеты плз нид хел уже кончились идеи (