Sự cố với đường dẫn VPN từ vị trí từ xa thông qua ISP (PPTP)


7

Tôi có tình huống mạng như thế này:

Sự cố với đường dẫn VPN từ vị trí từ xa thông qua ISP (PPTP)

  • ISP Router (modem) - thiết bị được cung cấp cho chúng tôi bởi ISP - modem & bộ định tuyến trong một nhưng nó được đặt ở chế độ trong suốt - ISP nói như vậy; D chúng ta phải thấy rằng đó là sự thật :)
  • Bộ định tuyến MikroTik (MTR) - bộ định tuyến biên của chúng tôi có tường lửa
  • Máy chủ NAS & VPN Server (NAS) - Hộp Synology với bộ lưu trữ dữ liệu của chúng tôi và máy chủ VPN có chạy các dịch vụ PPTP, OpenVPN, L2TP / IPSec - mà các công nhân từ công ty địa phương của chúng tôi và từ vị trí từ xa có thể lấy dữ liệu
  • Trạm cục bộ (LS) - công nhân tại trang mạng của chúng tôi - họ đang sử dụng Windows 8 có nghĩa là họ sử dụng PPTP
  • Remote Station (RS) - công nhân tại trang web từ xa đằng sau các ISP khác nhau

Dưới đây tôi trình bày cấu hình Mikrotik của chúng tôi:

Bảng định tuyến:

Dst. address   | Gateway      | Distance | Pref. source   |
0.0.0.0/0      | 1.1.1.9      | 2        | -              |
1.1.1.8/30     | ether1       | -        | 1.1.1.8/30     |
192.168.1.0/24 | bridge local | -        | 192.168.1.0/24 |

Bức tường lửa:

Action | Chain | Dst. Address  | Protocol | Dst. Port |
accept | input | 192.168.1.230 | 6 (TCP)  | 1723      |
accept | input | 192.168.1.230 | 47 (GRE) | -         |
accept | input | 192.168.1.230 | 6 (TCP)  | 5006      |

NAT:

Action     | Chain  | Source Addr    | Dst Address   | Proto    | Dst Port | Out Intf   |
masquerade | srcnat | -              | -             | -        | -        | ether1     |
dstnat     | dstnat | -              | 1.1.1.9       | 6 (TCP)  | 1723     | -          |
dstnat     | dstnat | -              | 1.1.1.9       | 47 (GRE) | -        | -          |
dstnat     | dstnat | -              | 1.1.1.9       | 6 (TCP)  | 5006     | -          |
masquerade | srcnat | 192.168.1.0/24 | 192.168.1.230 | -        | -        | -          |

Quy tắc cuối cùng được sử dụng để tránh xảy ra kẹp tóc

Các quy tắc tại Mikrotik được tạo ra chỉ dành cho giao thức PPTP !!!


LS của chúng tôi không có vấn đề gì để kết nối với NAS trong đường dẫn PPTP VPN. Vấn đề bắt đầu khi nhân viên RS của chúng tôi từ các địa điểm khác nhau cố gắng đưa đường hầm VPN đến NAS của chúng tôi. Họ nhận được mã lỗi Windows 619 VPN.


Tôi đã thực hiện một số bài kiểm tra.

Tôi đã kết nối trực tiếp từ trang ISP và tôi đã loại bỏ modem ISP và máy chủ mà tôi đã sử dụng để kiểm tra (nó có 1.1.1.9 IP addr. Và gateway 1.1.1.10) và nó hoạt động tốt - nhưng trong các quy tắc NAT tại MTR đã được đặt 1.1. 1.10 địa chỉ đích không 1.1.1.9 như bây giờ.

Tôi đã thay đổi nó bởi vì khi tôi sử dụng what.is.my.ip tôi đã nhận được địa chỉ công khai của chúng tôi trong vòng 1.1.1.9 - Tôi cũng sử dụng địa chỉ này trong dynDNS. Đó là lý do tại sao tôi thay đổi nó.

Vì vậy, khi có 1.1.1.10, không có vấn đề gì để có được đường dẫn VPN (chỉ có điều khiển từ xa có chúng - vì vậy tôi có thể chặn cổng tại trang web ISP) nhưng khi tôi sử dụng 1.1.1.9 trong quy tắc NAT thì máy chủ của tôi hoạt động như một ISP modem nhận được 619 mã lỗi.

Hôm nay họ nhận được 800 mã lỗi VPN thay vì 619: /

Điều gì có thể là nguyên nhân của vấn đề của tôi?

Tại sao nó hoạt động từ phía chúng tôi khi tôi sử dụng 1.1.1.10 và tôi gặp lỗi khi sử dụng 1.1.1.9 trong bảng NAT?

Câu trả lời:


4

Tại sao nó hoạt động từ phía chúng tôi khi tôi sử dụng 1.1.1.10 và tôi gặp lỗi khi sử dụng 1.1.1.9 trong bảng NAT?

Bạn gặp vấn đề với cấu hình 1.1.1.9 dưới dạng NAT IP bên ngoài trên Mikrotik. Giao diện bên ngoài của Mikrotik là / 30; bạn đang sử dụng 1.1.1.9/30 làm cổng mặc định IP NAT bên ngoài trên Mikrotik. Nếu bạn sẽ sử dụng 1.1.1.9/30 trên Mikrotik, bạn cần 1.1.1.10 làm cổng mặc định.

Vì hiện tại, bạn đang sử dụng 1.1.1.9 làm cả cổng mặc định và NAT IP bên ngoài.

Bảng định tuyến hiện tại:

Dst. address   | Gateway      | Distance | Pref. source   |
0.0.0.0/0      | 1.1.1.9      | 2        | -              |

Bảng NAT hiện tại:

Action     | Chain  | Source Addr    | Dst Address   | Proto    | Dst Port | Out Intf   |
masquerade | srcnat | -              | -             | -        | -        | ether1     |
dstnat     | dstnat | -              | 1.1.1.9       | 6 (TCP)  | 1723     | -          |
dstnat     | dstnat | -              | 1.1.1.9       | 47 (GRE) | -        | -          |
dstnat     | dstnat | -              | 1.1.1.9       | 6 (TCP)  | 5006     | -          |
masquerade | srcnat | 192.168.1.0/24 | 192.168.1.230 | -        | -        | -          |

Điều hơi khó hiểu là sơ đồ cho biết bộ định tuyến của ISP-A ở trạng thái "modem" trong suốt. Vui lòng đảm bảo rằng lược đồ địa chỉ IP bạn đang sử dụng trên Mikrotik phù hợp với mong đợi của ISP-A. Nếu bộ định tuyến trong suốt, tôi không hoàn toàn chắc chắn rằng bạn nên có một địa chỉ IP trên đó.


Có, tôi chắc chắn vì nhóm mạng được cung cấp cho chúng tôi bởi ISP của chúng tôi.
dùng3799089

1
Chà, Mikrotik bị định cấu hình sai miễn là bạn sử dụng 1.1.1.9 làm cả cổng mặc định và IP NAT bên ngoài trên Mikrotik
Mike Pennington

Khi tôi thay đổi cổng mặc định từ 1.1.1.9 sang 1.1.1.10, tôi đã mất kết nối với Internet từ MTR và toàn bộ mạng LAN. SO Nếu tôi muốn sử dụng địa chỉ IP 1.1.1.9, tôi phải để lại 1.1.1.9 trong bảng NAT và thay đổi cổng mặc định của bảng định tuyến thành 1.1.1.10? Tôi có đúng không?
dùng3799089

Hãy tham gia cùng tôi trong cuộc trò chuyện
Mike Pennington

Giống như Bạn khuyên tôi đã quay lại cài đặt cũ và bây giờ chúng tôi có thể thiết lập đường dẫn VPN :) Cảm ơn!
dùng3799089
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.