Как разделить трафик vpn на роутере
Перейти к содержимому

Как разделить трафик vpn на роутере

  • автор:

Разделить виды трафика (vpn от не-vpn)

Приветствую всех знающих и неравнодушных. Запросы снаружи с ip-адреса 91.227.16.11 на порт 90 перенаправляются во внутрь на 192.168.0.15 порт 8888. Там сидит локальный Аппач. Перенаправление настроено в роутере. Когда на локальной машине Windows10 192.168.0.15 запускаю VPN, то запрос к Аппачу извне уже не проходит. Нужно как-то разделить эти два вида трафика: чтобы трафик с 91.227.16.11 на локальную машину ходил без vpn, а всё остальное — через vpn. Подозреваю, нужно прописывать маршруты на локальной машине, но сам не могу сообразить, как это должно выглядеть. Не так много опыта. Помогите, пожалуйста, инструкциями.

Отслеживать
задан 11 авг 2023 в 14:22
Egelschnecke Egelschnecke
11 1 1 бронзовый знак

1 ответ 1

Сортировка: Сброс на вариант по умолчанию

Подключение перестаёт устанавливаться, потому что возникает асимметричная маршрутизация: ответный трафик с сервера до IP-адреса подключающегося начинает маршрутизироваться через VPN, с IP-адреса сервера VPN, а не адреса вашего сервера.
Пакет даже может дойти до получателя (зависит от настроек VPN-сервера), но его компьютер не может связать запрос и ответ из-за несовпадения IP-адресов.

Необходимо в Apache настроить bind к физическому (не-VPN) интерфейсу либо адресу, и убедиться, что у вас сохраняется маршрут по умолчанию через не-VPN-интерфейс, но при этом имеет метрику выше.

чтобы трафик с 91.227.16.11 на локальную машину ходил без vpn, а всё остальное — через vpn

Если имеется в виду, что указанный адрес — IP клиента, то это совсем просто — добавьте маршрут до 91.227.16.11/32 через физический интерфейс, Apache перенастраивать не потребуется.

Как разделить трафик vpn на роутере

Как правило, после подключения по VPN весь трафик перенаправляется через это соединение.

Если на компьютере, например, были загрузка данных, клиент-серверные взаимодействия или авторизация доступа, то они прекращаются. Torrent и браузеры также начинают работать только через VPN.

Чтобы этого не происходило и VPN-подключение использовалось только для доступа в корпоративную сеть, в настройках VPN необходимо снять галочку в пункте:

«Использовать основной шлюз в удаленной сети» (см. рисунок)

VPN MikroTik — как разделить трафик?

Добрый день, товарищи.
Дело в следующем:
Есть основной микротик с белой статикой(точнее его еще нет, думаю какой будет лучше). И много филиалов — более 30, в каждом тоже стоят микротики типа RB750. Подсети в каждом филиале разные.
Хочется поднять VPN с основным микротиком в качестве сервера, остальные микротики — клиентами. Но хочется чтобы не весь трафик ходил через туннель, а только с определенных ip-адресов локальной сети клиента. Т.е. основной трафик ходил также через провайдера, а только некоторые ip адреса через VPN. Также есть мысль пускать весь http трафик через проксю на proxy-сервер поднятый на том же основном микротике.
Прошу помощи в настройке и совета модели основного микротика.

  • Вопрос задан более трёх лет назад
  • 5221 просмотр

Комментировать
Решения вопроса 1

ifaustrue

Пишу интересное в теллеграмм канале @cooladmin

Коллега, в целом настроить туннели и поднять маршрутизацию можно без особых проблем. Используйте l2tp (если со стороны клиента «серость») или GRE (если со стороны клиента белые адреса), плюс шифрование IPSec в транспортном режиме. Маршруты делаете либо статикой (но на 30+ это то ещё занятие), либо поднимите OSPF (в целом это просто).

Для маршрутизации отдельных клиентов или отдельного типа трафика — просто используйте отдельные таблицы маршрутизации и маркировку трафика в mangle. Никакой прокси в таком случае будет не нужно.
Если подробнее, то:
1. Туннели подняли, настроили маршруты.
2. Создали отдельную таблицу маршрутизации, где шлюзом по умолчанию будет адрес из туннеля центрального микротика
3. Создали mangle правило mark route где в критериях выбираете нужный вам трафик (либо весь, либо конкретный от конкретного клиента \ протокола \ порта) и в действии указываете вот ту самую таблицу маршрутизации. Такое действие отправит отмеченый трафик в центр, откуда он уйдёт наружу через провайдера в центре.

Ответ написан более трёх лет назад
Нравится 3 9 комментариев
JaHher @JaHher Автор вопроса

Спасибо за оперативный ответ. Я только начинаю использовать микротики, по этому хочу попросить больше конкретики. Желательно кодом)
Допустим:
Основной MikroT1 — внешний ip 11.11.11.11, локалка — 192.168.0.0/24
Клиент MikroT2 — внешний ip 22.22.22.22, локалка 10.0.0.0/24
-ip который пойдет через туннель 10.0.0.10 и будет доступен всем из 192.168.0.0/24
-весь http трафик также пойдет через тоннель
Клиент MikroT2 — внешний ip 33.33.33.33, локалка 20.0.0.0/24
-ip который пойдет через туннель 20.0.0.20 и будет доступен всем из 192.168.0.0/24
-весь http трафик также пойдет через тоннель
А прокся была задумана для того чтобы блокировать сайты, можно ли это делать с помощью VPN? Еще хочу резать скорость скачивания и блокировать скачивание допустим все *.exe.
Заранее спасибо

JaHher @JaHher Автор вопроса
Забыл добавить: везде статика и «белость»

Евгений Быченко вы заикались по статьям на тему микротика, у меня есть похожая ситуация по этому хотелось бы на тему OSPF

ifaustrue

JaHher: такс, давай код я не буду писать, мне лень сверяться с консолью, но вот что нужно сделать:

На основном:
1. Поднимает l2tp сервер (или GRE туннель), настаиваем профиль подключения, добавляем пользователя или пользователей ppp
2. Разрешаем трафик до VPN сервера (входящий на 1701 порт для l2tp, 4500 и 500 для ipsec, GRE — для угадай чего)
3. Разрешаем исходящий
4. Исключаем из NAT трафик между сетями (всеми локальными и транзитными)
5. Добавляешь маршрут до сети клиентского устройства, где шлюз, через которую эта сеть достижима будет адрес клиентского микротика внутри туннеля

На любом клиентском ситуация такая:
1. Если у тебя локальная сеть 10.0.0.0/24, то транзитная сеть (та что будет идти в туннеле) должны быть иной, например 10.1.0.0/24.
2. Создаёшь в интерфейсах l2tp клиента (или GRE туннель), натравливаешь его на основной белый адрес, указываешь реквизиты доступа. Для l2tp адреса сети в туннели он получить от основного, для GRE прописываешь адреса с обоих сторон сам.
3. Разрешаешь трафик входящий, исходящий и выкидываешь такой трафик из НАТ.
4. Добавляешь маршрут на клиентском до сети основного устройства, где шлюз, через которую эта сеть достижима будет адрес основного микротика внутри туннеля

Всё для начала готово, трафик между устройствами внутри сети клиентского микротика и устройствами внутри сети основного должен пойти.

Второй этап это поворот нужного тебе трафика через интернет на основном, к нему подойдём после того как это сейчас сделаешь.

JaHher @JaHher Автор вопроса

Евгений Быченко: К сожалению сделать этого не могу, потому как основного еще нет. Хочу быть готовым и умелым до покупки основного.
VPN соединение я поднимал. Проблема в том, что весь интрнет начинает ходить через сервер VPN.
Как выкинуть трафик из NAT?

ifaustrue

JaHher: создать правило в таблице NAT с действием Accept.

Берёте виртуалку и начинаете учиться. Микротик прекрасно работает внутри виртуалбокса. Каждая машина сможет работать 40-к часов непрерывно (или кучу времени с откатом назад или приостановками).

Задавая вопросы (просто задавая вопросы) на тостере не научится настраивать маршрутизацию по туннелям. Нужно обязательно пробовать и черпать знания в других источниках.

Распределение трафика на VPN сервере

Что имеем: gw (172.16.0.1) который шлёт весь трафик с локальной сети (172.16.0.0/24) на VPN-сервер.

Задача: нужно на этом VPN сервере распределить трафик следующим образом: определенные адреса из локалки (172.16.0.2-4) отправить на следующий VPN, а все остальные адреса из той же локалки отправить просто через eth0 первого VPN сервера.

Идея была в нескольких таблицах маршрутов и маркировка пакетов с помощью iptables, а дальше уже с помощью ip rule разруливать пакеты в нужные таблицы. Но ведь маркировка iptables действует только на той машине где выполняется сама? Или не так?

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *