Как настроить правильное разделение между локальной сетью и клиентами VPN?

Добрый день. Имеется недопонимание по настройке отдельной адресации в сети на микротике. Дано:
Сеть 192.168.88.0\24, туда подключены все ПК офиса + все VPN клиенты (L2TP).
Необходимо ограничивать скорость клиентов VPN + в целом логически отделить.
Подскажите, пожалуйста, верный ли алгоритм настройки, который я осуществил для создания отдельной подсети для клиентов VPN:
1. Создал пул адресов из сети 192.168.101.0\24 под названием vpn_pool;
2. Создал PPP-профиль для подключения с указанием адресов из vpn_pool;
3. В IP-DHCP Server создал подсеть 192.168.101.0\24.
4. Создал юзера, настроил подключение - коннект есть, но в leases я не вижу получаемый IP.

И на этом у меня нехват матчасти, что далее необходимо, чтобы я мог полностью управлять отдельной подсетью ?
  • Вопрос задан
  • 1528 просмотров
Решения вопроса 1
@luxter Автор вопроса
Решил вопрос:

На имеющемся сервере L2TP Mikrotik нужно вывести VPN-клиентов в отдельную подсеть. Для этого:

Создаем отдельный пул с нужным адресом для клиентов впн (я сделал 192.168.102.0/24)
Делаем l2tp профиль, указывая пул п.1 в качестве remote address, local address - шлюз (например 192.168.1.0 - сеть, 192.168.1.1 - шлюз), указываем в профиле днс сервера.
Делаем юзера, привязываем профиль впн.
подключаемся с клиента. Если ничего не менять, то по умолчанию шлюз для клиента стал офисный роутер, через который он будет ходить в инет (для этого нужно ещё прописать маскарадинг в нат на интерфейс впн). Если это устраивает, то ок, ничего не меняем. Если нужно ограничение по скорости клиента, то:
В винде в настройках подключения VPN в разделе сеть, ipv4 есть галка о назначении шлюза по умолчанию в удаленно сети. Снимаем её.
Прописываем маршрут до подсети офиса из нашей впн сети:
route -p add 192.168.88.0 mask 255.255.255.0 192.168.102.1 , флаг р для постоянного роута, иначе после ребута слетает.
реконнект
Режем скорость в queues
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 1
@mp-sis
Правельно скорее будет так. Пишу с телефона. Так что пардон коротко.
1 создание 2 бриджа.
2 создание 4 листов
3 создание маршрутов
4 создание dhcp . Lan/vpn
5 имея построенную топологию можно и банить и резать как всю сеть так 1
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы