Retrograd писал(а): ↑09 фев 2023, 21:40
3. Импортирую пользовательский серт с ключом
Вроде три файла ca.cert, client.cert и client.key , они и импортируются именно в этом порядке. Хотя можно их собрать и в один примерно вот так
https://podarok66.livejournal.com/23273.html
Я пробовал, всё корректно загружается.
Retrograd писал(а): ↑09 фев 2023, 21:40
4. Настраиваю opvn client, ставлю галку Add default route
Ещё раз, не надо Add default route, при таком раскладе вы ВЕСЬ трафик отправляете по этому маршруту, потому как получаете маршрут с минимальной дистанцией. И не сможете туда засунуть только маркированные роуты. А вам нужно только определенный. Рано маршрут писать, его потом.
Retrograd писал(а): ↑09 фев 2023, 21:40
Успешно подключаюсь к настроенному vpn, получая в логах ошибку "unsupported redirect-gateway flag 'bypass-dhcp'"
Если это у вас успешное подключение, то я очень не понял, прямо очень-очень. Я на сервере dhcp-server не использую, у меня адреса выдаются строго определенные для каждого клиента, мне так проще рулить. Как у вашего приятеля не знаю.
Вообще же, есть несколько тонких моментов, которые не позволяют использовать любой предложенный сервак для Микротика. Эта железка не всё поддерживает, а часть того, что вроде как и поддерживает, в действительности работает при куче строгих условий. Поэтому я использую давно опробованный конфиг на всех своих серверах, куда бы я не переезжал.
Можно очень много беседовать, переливая из пустого в порожнее. Вот описание моих действий пошагово и на сервере и на роутере
https://podarok66.livejournal.com/18134.html
И здесь я опять тоже самое описываю. Я сам не помню, зачем я это писал второй раз, наверное приступ старческого склероза
https://podarok66.livejournal.com/19950.html
А вот так можно запустить вторую копию сервера на том же VDS, не трогая настроек первого.
https://podarok66.livejournal.com/19490.html
То есть личную

Это для вас с приятелем был бы самый правильный вариант. Просто повторить пошагово и не выдумывать ничего нового.
* Один только момент, на седьмой версии RouterOS таблицу маршрутизации нужно создать вручную до того, как начнете манглы писать. Это в Routing->Tables просто создаете таблицу с маркой vpn и галочкой в чекбоксе FIB
P.S.: У меня нет в продакшн роутеров с седьмой версией прошивки. И проверить я не смогу сейчас всё досконально. Но при любых раскладах, суть одна и та же. Никаких дефолтных роутов, всё пишем руками, ведь мы делим трафик и нам нужно пояснить роутеру, куда и что пойдёт.