Jump to content

Recommended Posts

Posted

Коллеги, помогите с проблемой.
Есть два микротика. Оба подключены к интернету через ether1 соответственно, разные провайдеры, разные адреса. К каждому по VPN подключаются разные сотрудники.
К первому микротику подключен сервер 192.168.70.4 . Ко второму - ПК 192.168.71.6.
Нужно, чтобы впн-клиенты, работающие на ПК, имели ограниченный доступ (по определенным портам) с ПК на сервер. Но никуда больше.
Соединил оба микротика через ether3.
На первом микротике объединил в бридж порты 2 и 3, дал бриджу адрес 192.168.70.1
На втором микротике первый бридж ether3 - адрес бриджа 192.168.70.7, второй бридж ether2 - адрес бриджа 192.168.71.7
На первом микротике прописал маршрут сети 192.168.71.0/24 шлюз 192.168.70.7
Проблема: Сервер и ПК пингуют как свой микротик, так и удаленный, но не пингуют друг друга.
Сервер 192.168.70.4 пингует 192.168.70.7 и 192.168.71.7
ПК ПК 192.168.71.6 пингует 192.168.70.1
В правилах файрволла микротика 2 разрешил forward между бриджами туда-сюда.

Шлюз сервера 192.168.70.1, шлюз ПК 192.168.71.7
Не пойму, куда копать

2mikrot.jpg

Posted

Стыковочная сетка должна отличаться от той, что используется в локалке на обоих роутерах, иначе надо использовать маскарад на правом (по картинке)

Posted

Не нужен тут никакой бридж. Выделяйте сеть на порты ether3 например 192.168.77.1/24 и 77.2 на второй микротик.

 

На микротике где интернет 1 прописываете маршрут на сеть 192.168.71.0/24 на адрес 192.168.77.2, а на микротике где интернет 2 прописываете 192.168.70.0/24 на адрес 192.168.77.1

 

Естественно в правилах НАТ исключаете работу правила при запросах на адреса внутренних сетей - тогда все пользователи сети смогут на сервера и компьютеры заходить.

 

Если нужно запретить доступ - то уже на микротике, к которому непосредственно подключен сервер, создаете правила с указанием IP адресов абонентов (подсетей) и на какие порты можно заходить, далее делаете правило блокировки.

Posted

Всем спасибо. Проблема была в шлюзах. На сервере две сетевые карты с разными ip и шлюзами, трассировка показала, что сервер отвечал через неправильный шлюз.

В целом я сильно упростил схему, к каждому из микротиков подключено много узлов, а ПК из схемы это виртуалка с доступом через влан. Поэтому заморачивался с бриджами. С правильным шлюзом на сервере схема работает.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...