BigElectricCat
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору dsm150 Цитата: Все абсолютно верно)) 4090 - порт используемый керио VPN сервисом ))) Это я уже выше не раз упоминал )) Микротик получает белый динамический ИП, на нем отрабатывает скрипт ddns. | Ну так тогда достаточно в нате только два правила добавить, помимо маскирования: chain=dstnat action=dst-nat to-addresses=192.168.30.1 to-ports=4090 protocol=tcp in-interface=internet dst-port=4090 chain=dstnat action=dst-nat to-addresses=192.168.30.1 to-ports=4090 protocol=udp in-interface=internet dst-port=4090 Я тут IP твоего керио указал как «192.168.30.1», а ещё интерфейс с «белым» адресом internet-ом обозвал (раз IP на нём динамический). Но без скрипта, выполняющегося у пользователей, которые подключаются по PPTP|PPoE к интернету, будет теряться связь с сетью при подключении к твоему керио. Для того, чтобы так не получалось нужно править у пользователей таблицу маршрутизации: 1) ставить вручную шлюз по умолчанию который выдаст провайдер по пптп/ппое по ниже (метрику больше, к примеру 100), 2) вписать с метрикой 1 маршрут к твоему микротику через маршрутизатор провайдера. В керио же, выдавать адреса и шлюз по умолчанию с метрикой между тем что назначаешь 1) и 2). Скрипт заменяется железкой-натом (аль микротиком, кому как удобнее), который будет посредником со своей таблицей маршрутизации. Вот, к примеру, у меня на одном из шлюзов, картинка в роутах такая: # DST-ADDRESS PREF-SRC GATEWAY DISTANCE 0 A S 0.0.0.0/0 192.168.5.1 rea... 25 1 S 0.0.0.0/0 ХХ7.76.ХХ.1ХХ ... 50 … 10 A S 2YY.YY.YY.1YY/32 ХХ7.76.ХХ.1ХХ ... 1 где ХХ7.76.ХХ.1ХХ — IP полученный провайдером, 192.168.5.1 — IP моего впн сервера в поднятом L2TP туннеле, 2YY.YY.YY.1YY — адрес ВПН сервера в интернете (в твоём случае — адрес микротика-посредника с правилами dst-nat, которые я привёл выше). Такое нужно от того, что на этом шлюзе канал в местную сеть 10 Мбит, а в интернет всего 256кбит, а второй шлюз имеет канал и в интернет, и в местную 100 Мбит, вот так за первым шлюзом у меня интернет 10 Мбит, при расходах как за 256кбит. Правда, такой канал постоянно там не нужен и поднимается только тогда, когда дохожу туда ногами. PS: Головняк будет от того, что «белый» адрес твоего микротика динамический, а так… всё решаемо. |