Mikrotik: VPN до объекта, не отрабатывает форвардинг на PPTP-интерфейс, кто виноват?
В наличии 750-й Mikrotik. Находится одним хвостом в частично изолированной локалке (192.168.150.0/24), вторым -- в сеть, где доступен инет (10.10.5.0/24). Задача -- завернуть трафик таким образом, чтобы из локалки прозрачно были доступны все хосты из /24 сервера; доступа в обратную сторону по инициативе клиентов из удалённой сети не предполагается.
Микротиков в глаза не видел (вот так вот вышло -- знаем, позор), но порядок действий в webfig был следующий:
0) PPP->Interface->Add->PPTP Client. Настраиваем, соединяемся, running -- всё хорошо.
1) Идём в IP->Firewall->NAT, добавляем маскарадинг в количестве двух штук (Chain - srcnat, Src. address -- один 192.168.150.0/24, второй 10.10.5.0/24, Out interface для обоих - наш PPTP). Отдельные правила для маскарадинга между подсетями 10.10.5.0 и 192.168.150.0, а также маршрут -- также существуют.
2) IP->Routes->Add, добавляем маршрут с Dst. address целевой сети (допустим, 10.21.0.0/24), нашим PPTP в качестве шлюза, и типом в Unicast
Трафик к любому хосту в удалённой 10.21.0.0 по-прежнему пытается идти через инет, при попытке запинговать или сделать что-нибудь ещё. Учитывая мои дичайшие лакуны в делах сетевых -- что я умудрился упустить? По логике вещей, должно работать.
В 192.168.150.0/24 находятся условные сотрудники офиса, в неё же одним из интерфейсов заведён Mikrotik. Вторым интерфейсом он воткнут в 10.10.5.0/24, откуда и подключается к инету. На удалённом объекте есть сеть 10.21.0.0/24, в которой и находится PPTP-сервер, к которому должен подключаться клиент на микроте.
Основная идея -- клиенты из 192.168.150.0/24 свободно ходят на любой хост в 10.21.0.0/24. Доступ к хостам в 10.10.5.0/24 у них уже есть -- маскарадинг и маршруты настроены. Но вот на сеть объекта трафик по какой-то странной причине не маршрутится.
# ADDRESS NETWORK INTERFACE
0 I ;;; default configuration
1 10.10.5.253/24 10.10.5.0 ether1-gateway
2 192.168.150.0/24 192.168.150.0 ether1-gateway
...
4 D 10.21.0.212/32 10.21.0.254 pptp-out1-obj2
[root@MikroTik] > ip route print
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 A S 0.0.0.0/0 10.10.5.254 1
...
16 A S 10.21.0.0/24 pptp-out1-obj2 1
18 ADC 10.21.0.212/32 10.21.0.254 pptp-out1-obj2 0
19 ADC 192.168.150.0/24 192.168.150.0 ether1-gateway 0
20 S 192.168.150.0/24 ether1-gateway 1
как "В 192.168.150.0/24 находятся условные сотрудники офиса, в неё же одним из интерфейсов заведён Mikrotik. Вторым интерфейсом он воткнут в 10.10.5.0/24"
совпадает с этим, ошибка?:
1 10.10.5.253/24 10.10.5.0 ether1-gateway
2 192.168.150.0/24 192.168.150.0 ether1-gateway
схема нарисованная от руки и сфотографированная на 0.3mpix камеру облегчит оказание ВАМ помощи