Простой Человек, значит, вы за тремя NAT'ами.
6in4 использует собственный протокол уровня L4 (не TCP и не UDP), он не заработает через NAT, по крайней мере, без дополнительной настройки. Его нельзя «пробросить как порт».
Простой Человек, У вас и провайдерский NAT, и NAT роутера. 6in4 однозначно не заработает.
Другие протоколы, предусматривающие работу за NAT, заработают. Но не 6in4.
ITsis, У вас не работает SSH внутри туннеля? Вы точно публикуете все правила, а не часть (вы зачем-то каждый раз добавляете свои правила к тем, что я пишу)?
У вас нет запрещающих правил, которые бы блокировали SSH. FORWARD-таблица применяется только для транзитного трафика, доступ к серверу транзитным не является, независимо от интерфейса.
CityCat4, я не уверен, как ipsec реализован на mikrotik. Обычно, если есть отдельный интерфейс, применять изменение TCP MSS требуется только для маршрутизируемого трафика.
Можно clamp-mss-to-pmtu применить ко всему маршрутизируемому трафику, вне завимости от интерфейса — хуже не будет.
Alexey Dmitriev, Всё верно, это и нужно автору, перечитайте вопрос и посмотрите правила. Автор знает, как ограничить транзитный трафик, но не знает, как правильно настроить сервер, чтобы у самого сервера при этом был доступ к VPN-каналу.