Перейти к содержимому
Калькуляторы

PPTP + проброс портов

Добрый день.

 

Помогите настроить проброс портов по схеме которую я приложил. При запросе на белый адрес микротик1, через РРТР попадать на устройсво в СЕТИ2.

 

Проблему решили тут (извиняюсь за ссылку) - http://local.com.ua/forum/topic/50147-mikrotik-2-pptp-dstnat/ (ситуация аналогичная)

 

Но я не понял что написали в последнем посте.

 

P.S. Все настроено, пинги идут из Сети1 в Сеть2, и наоборот. Подключатся к обеим микротикам с любой из сетей тоже можно.

 

Заранее благодарен.

 

Skhema_800.jpg

Изменено пользователем Volodey

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Схема конечно мягко говоря странная, зачем идти так сложно, почему не через внешний интерфейс второго МТ? Но раз уж хочется капремонт двигателя через выхлопную... Настраивайте каскадный проброс через оба роутера:

МТ1:

/ip firewall
add action=netmap chain=dstnat dst-port=<входной порт> in-interface=ИНТЕРНЕТ1 protocol=<tcp|udp> to-addresses=192.168.5.2 to-ports=<любой порт, например 55555>

МТ2:

/ip firewall
add action=netmap chain=dstnat dst-port=55555 in-interface=<ваш pptp-интерфейс> protocol=<tcp|udp> to-addresses=<адрес получателя, 192.168.2.х> to-ports=<порт получателя>
add action=src-nat chain=srcnat dst-address=<адрес получателя> dst-port=<порт получателя> protocol=<tcp|udp> to-addresses=<адрес МТ, шлюз сети 192.168.2.0>

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Схема конечно мягко говоря странная, зачем идти так сложно, почему не через внешний интерфейс второго МТ? Но раз уж хочется капремонт двигателя через выхлопную... Настраивайте каскадный проброс через оба роутера:

МТ1:

/ip firewall
add action=netmap chain=dstnat dst-port=<входной порт> in-interface=ИНТЕРНЕТ1 protocol=<tcp|udp> to-addresses=192.168.5.2 to-ports=<любой порт, например 55555>

МТ2:

/ip firewall
add action=netmap chain=dstnat dst-port=55555 in-interface=<ваш pptp-интерфейс> protocol=<tcp|udp> to-addresses=<адрес получателя, 192.168.2.х> to-ports=<порт получателя>
add action=src-nat chain=srcnat dst-address=<адрес получателя> dst-port=<порт получателя> protocol=<tcp|udp> to-addresses=<адрес МТ, шлюз сети 192.168.2.0>

 

Отвечу на вопрос. Такая схема связана с тем что (забыл указать) на Микротике2 внешний интерфейс с "серым" IP. И нужно иметь доступ к устройствам в сети2 через интентет.

Спасибо за совет. Попробую.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Схема конечно мягко говоря странная, зачем идти так сложно, почему не через внешний интерфейс второго МТ? Но раз уж хочется капремонт двигателя через выхлопную... Настраивайте каскадный проброс через оба роутера:

МТ1:

/ip firewall
add action=netmap chain=dstnat dst-port=<входной порт> in-interface=ИНТЕРНЕТ1 protocol=<tcp|udp> to-addresses=192.168.5.2 to-ports=<любой порт, например 55555>

МТ2:

/ip firewall
add action=netmap chain=dstnat dst-port=55555 in-interface=<ваш pptp-интерфейс> protocol=<tcp|udp> to-addresses=<адрес получателя, 192.168.2.х> to-ports=<порт получателя>
add action=src-nat chain=srcnat dst-address=<адрес получателя> dst-port=<порт получателя> protocol=<tcp|udp> to-addresses=<адрес МТ, шлюз сети 192.168.2.0>

 

Что-то неправильно. Пакеты по обеим правилам на микротик2 идут но соединения нет. Возможно ошибся тут ---- to-addresses=<адрес МТ, шлюз сети 192.168.2.0>

 

Шлюз сети 192.168.2.0 - 192,168,2,254. Ввел этот адрес но результата нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Добавьте на МТ1 правило:

add action=src-nat chain=srcnat dst-address=192.168.5.2 dst-port=55555 protocol=tcp to-addresses=192.168.5.1

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Добавьте на МТ1 правило:

add action=src-nat chain=srcnat dst-address=192.168.5.2 dst-port=55555 protocol=tcp to-addresses=192.168.5.1

 

Спасибо огромное. Все заработало так как нужно!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Добавьте на МТ1 правило:

add action=src-nat chain=srcnat dst-address=192.168.5.2 dst-port=55555 protocol=tcp to-addresses=192.168.5.1

 

Спасибо огромное. Все заработало так как нужно!!!

 

У меня не получилось, делал по этой схеме(ситуация аналогичная) для проброса к видеорегистратору. Из вне через VPN - Появляется меню авторизации для доступа к видеорегистратору(через браузер), но при попытке авторизации - пишет "соединение не установлено", Т.е. порт доступен, телнетится, но вот такие траблы при авторизации.... Внутри сетки - все гуд, через VPN - тоже хорошо, авторизация проходит и грузится менюха видеорегистратора.

Изменено пользователем seagel

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Скорее всего портов нужно пробросить несколько, почитайте документацию к регистратору.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Скорее всего портов нужно пробросить несколько, почитайте документацию к регистратору.

Да, вы правы!! Оказывается также нужно было пробросить порт "управления" видеорегистратора. Всё заработало!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

DRiVen, скажи пжт. для чего нужно менять входной порт на другой для проброса дальше ? почему нельзя to-ports=<входной порт> ? ну соответственно и дальше в правилах...

 

/ip firewall

add action=netmap chain=dstnat dst-port=<входной порт> in-interface=ИНТЕРНЕТ1 protocol=<tcp|udp> to-addresses=192.168.5.2 to-ports=<любой порт, например 55555>

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Не обязательно менять, если он не занят на обоих устройствах, просто это не всегда так, особенно касающееся серверных портов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.