Настройка роутинга для подключения по OpenVPN

Раздел для тех, кто начинает знакомиться с MikroTik
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.

1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Ответить
pmb
Сообщения: 2
Зарегистрирован: 16 июн 2014, 14:34

Добрый день.
Подскажите как правильно настроить роутинг если на микротике поднять OpenVPN клиент, пробовал разные варианты, но ни в одном случае не смог достучаться до удаленной сети. Сейчас таблицу роутинга оставил стандартной

# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 ADS 0.0.0.0/0 pppoe-rostelekom 1
1 S 0.0.0.0/0 ovpn-1 4
2 S 0.0.0.0/0 pppoe-rostelekom 6
3 ADC ***.***.***.***/32 ***.***.***.*** pppoe-rostelekom 0
4 ADC 192.168.8.0/24 192.168.8.1 Bridge LAN 0

С этим подключением OpenVPN есть еще один ньюанс, со слов админов у них стоит какая-то старая версия openvpn сервера (2.5.4 какая-то)

 Все настройки
# aug/20/2023 12:56:04 by RouterOS 6.49.8
# software id = D8WI-9W35
#
# model = RouterBOARD 952Ui-5ac2nD
# serial number = XXXXXXXXXXXXXXXXX
/interface bridge
add comment="Bridge LAN" name="Bridge LAN"
/interface ethernet
set [ find default-name=ether1 ] comment=WAN
/interface pppoe-client
add add-default-route=yes comment=Rostelecom disabled=no interface=ether1 name=\
pppoe-rostelekom use-peer-dns=yes user=user777
/interface ovpn-client
add certificate=cert1.crt_0 cipher=aes256 comment="Open VPN" connect-to=\
xxxxxxxxx.sn.mynetname.net disabled=yes mac-address=xx:xx:xx:xx:xx:xx \
name=ovpn-1 port=3294 user=user888
/interface list
add name=local
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
add authentication-types=wpa2-psk group-ciphers=tkip,aes-ccm group-key-update=\
1h mode=dynamic-keys name=profile1 supplicant-identity="" unicast-ciphers=\
tkip,aes-ccm
/interface wireless
set [ find default-name=wlan1 ] antenna-gain=0 band=2ghz-b/g/n country=\
no_country_set disabled=no frequency-mode=manual-txpower mode=ap-bridge \
security-profile=profile1 ssid=net2 station-roaming=enabled
set [ find default-name=wlan2 ] antenna-gain=0 band=5ghz-a/n/ac country=\
no_country_set disabled=no frequency-mode=manual-txpower mode=ap-bridge \
security-profile=profile1 ssid=net2_5G station-roaming=enabled
/ip pool
add name=dhcp_pool0 ranges=192.168.8.2-192.168.8.254
/ip dhcp-server
add address-pool=dhcp_pool0 disabled=no interface="Bridge LAN" name=dhcp1
/user group
set full policy="local,telnet,ssh,ftp,reboot,read,write,policy,test,winbox,passw\
ord,web,sniff,sensitive,api,romon,dude,tikapp"
/interface bridge port
add bridge="Bridge LAN" interface=ether2
add bridge="Bridge LAN" interface=ether3
add bridge="Bridge LAN" interface=ether4
add bridge="Bridge LAN" interface=ether5
add bridge="Bridge LAN" interface=wlan1
add bridge="Bridge LAN" interface=wlan2
/ip neighbor discovery-settings
set discover-interface-list=!local
/interface list member
add interface="Bridge LAN" list=local
/ip address
add address=192.168.8.1/24 interface="Bridge LAN" network=192.168.8.0
/ip cloud
set ddns-enabled=yes
/ip dhcp-server network
add address=192.168.8.0/24 dns-server=192.168.8.1 gateway=192.168.8.1
/ip dns
set allow-remote-requests=yes servers=8.8.8.8
/ip firewall address-list
add address=8.222.237.36 comment="BLOCK IP" list=block_ip
add address=178.212.49.158 list=block_ip
add address=192.241.197.51 list=block_ip
add address=91.190.139.188 list=block_ip
add address=162.243.152.18 list=block_ip
add address=107.170.240.49 list=block_ip
add address=91.231.160.185 list=block_ip
add address=yyyyyyyyyyyyyy.sn.mynetname.net comment=DDNS list=DDNS
/ip firewall filter
add action=drop chain=input comment="Block IP" src-address-list=block_ip
add action=drop chain=input comment="Block port 8291" dst-port=8291 \
in-interface=pppoe-rostelekom protocol=tcp
add action=accept chain=input comment="Accept establish & related" \
connection-state=established,related
add action=drop chain=input comment="Drop invalid" connection-state=invalid
add action=accept chain=input comment="Accept ICMP" protocol=icmp
add action=accept chain=input comment="Allow DDNS" dst-port=22291 in-interface=\
pppoe-rostelekom protocol=tcp src-address=***.***.***.***
add action=drop chain=input comment="Drop all not from LAN" in-interface=\
"!Bridge LAN"
add action=accept chain=forward comment="Accept established,related" \
connection-state=established,related
add action=drop chain=forward comment="Drop invalid" connection-state=invalid
/ip firewall nat
add action=masquerade chain=srcnat out-interface=pppoe-rostelekom src-address=\
192.168.8.0/24
add action=masquerade chain=srcnat disabled=yes out-interface=ovpn-1
/ip route
add distance=4 gateway=ovpn-1
add distance=6 gateway=pppoe-rostelekom
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set ssh disabled=yes
set api disabled=yes
set winbox port=8991
set api-ssl disabled=yes
/system clock
set time-zone-name=Europe/Moscow
/system logging
add topics=ovpn
add topics=event
add disabled=yes topics=debug
/tool mac-server
set allowed-interface-list=local
/tool mac-server mac-winbox
set allowed-interface-list=local


Ответить