snemand Posted May 27, 2024 Posted May 27, 2024 Коллеги, помогите с проблемой. Есть два микротика. Оба подключены к интернету через ether1 соответственно, разные провайдеры, разные адреса. К каждому по VPN подключаются разные сотрудники. К первому микротику подключен сервер 192.168.70.4 . Ко второму - ПК 192.168.71.6. Нужно, чтобы впн-клиенты, работающие на ПК, имели ограниченный доступ (по определенным портам) с ПК на сервер. Но никуда больше. Соединил оба микротика через ether3. На первом микротике объединил в бридж порты 2 и 3, дал бриджу адрес 192.168.70.1 На втором микротике первый бридж ether3 - адрес бриджа 192.168.70.7, второй бридж ether2 - адрес бриджа 192.168.71.7 На первом микротике прописал маршрут сети 192.168.71.0/24 шлюз 192.168.70.7 Проблема: Сервер и ПК пингуют как свой микротик, так и удаленный, но не пингуют друг друга. Сервер 192.168.70.4 пингует 192.168.70.7 и 192.168.71.7 ПК ПК 192.168.71.6 пингует 192.168.70.1 В правилах файрволла микротика 2 разрешил forward между бриджами туда-сюда. Шлюз сервера 192.168.70.1, шлюз ПК 192.168.71.7 Не пойму, куда копать Вставить ник Quote
fractal Posted May 27, 2024 Posted May 27, 2024 а fw на windows с разрешением icmp не из своей сети? Вставить ник Quote
DeLL Posted May 27, 2024 Posted May 27, 2024 Стыковочная сетка должна отличаться от той, что используется в локалке на обоих роутерах, иначе надо использовать маскарад на правом (по картинке) Вставить ник Quote
Saab95 Posted May 27, 2024 Posted May 27, 2024 Не нужен тут никакой бридж. Выделяйте сеть на порты ether3 например 192.168.77.1/24 и 77.2 на второй микротик. На микротике где интернет 1 прописываете маршрут на сеть 192.168.71.0/24 на адрес 192.168.77.2, а на микротике где интернет 2 прописываете 192.168.70.0/24 на адрес 192.168.77.1 Естественно в правилах НАТ исключаете работу правила при запросах на адреса внутренних сетей - тогда все пользователи сети смогут на сервера и компьютеры заходить. Если нужно запретить доступ - то уже на микротике, к которому непосредственно подключен сервер, создаете правила с указанием IP адресов абонентов (подсетей) и на какие порты можно заходить, далее делаете правило блокировки. Вставить ник Quote
snemand Posted May 28, 2024 Author Posted May 28, 2024 Всем спасибо. Проблема была в шлюзах. На сервере две сетевые карты с разными ip и шлюзами, трассировка показала, что сервер отвечал через неправильный шлюз. В целом я сильно упростил схему, к каждому из микротиков подключено много узлов, а ПК из схемы это виртуалка с доступом через влан. Поэтому заморачивался с бриджами. С правильным шлюзом на сервере схема работает. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.