<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Mikrotik маршрутизация на внутренний VPN сервер</title>
    <link>https://lifestratus.com/openforum/vsluhforumID6/24026.html</link>
    <description>Схема сети:&lt;br&gt;Mikrotik RouterOS v7.19 в качестве шлюза, на нем так же поднят VPN Server&lt;br&gt;Внутренняя сеть на бридже 192.168.11.252/24&lt;br&gt;Сеть для подключенных ВПН клиентов 10.22.11.0/24&lt;br&gt;Внутренний впн сервер на freebsd на нем тоже стоит впн клиент, он разделяет трафик, часть уходит в впн, часть должно обратно возвращаться на шлюз микротик 192.168.11.252 и уже с него уходить в интернет.&lt;br&gt;&lt;br&gt;Моя логика такая c впн клиентов на mikrotik маркеруем маршрут и перенаправляем на внутренний впн шлюз&lt;br&gt;&lt;br&gt;&#091;CODE&#093;&lt;br&gt;ip/firewall/mangle/add chain=prerouting action=mark-routing new-routing-mark=rt2vpnsplit passthrough=yes src-address=10.22.11.0/24 dst-address=!192.168.11.0/24&lt;br&gt;&#091;/CODE&#093;&lt;br&gt;&lt;br&gt;Соответственно маркированный маршрут отправляем на врутренний шлюз с впн&lt;br&gt;&lt;br&gt;&#091;CODE&#093;&lt;br&gt;ip/route/add dst-address=0.0.0.0/24 gateway=192.168.11.17 distance=1 routing-table=rt2vpnsplit&lt;br&gt;&#091;/CODE&#093;&lt;br&gt;&lt;br&gt;Ну и я повешал нат, что бы во внутреннюю сеть пакеты уходили с адресом внутренней подсети на бридже микрота&lt;br&gt;&lt;br&gt;&#091;CODE&#093;&lt;br&gt;ip/firewall/nat/add chain=srcnat src-add</description>

<item>
    <title>Mikrotik маршрутизация на внутренний VPN сервер (pavel_simple.)</title>
    <link>https://lifestratus.com/openforum/vsluhforumID6/24026.html#3</link>
    <pubDate>Wed, 11 Feb 2026 08:49:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  10.22.11.0/24 в сторону фряхи.&lt;br&gt;&amp;gt;&amp;gt; 2. На фряхе прописываем обратный маршрут до сети vpn клиентов через микрот.&lt;br&gt;&amp;gt;&amp;gt; 3. Cмотрим tcpdump&apos;ом что трафик от vpn клиента летит до фряхи.&lt;br&gt;&amp;gt;&amp;gt; 4. Настраиваем nat на фряхе, по желанию &lt;br&gt;&amp;gt; freebsd нужен, потому что именно на нем настроен исходящий vpn канал. И &lt;br&gt;&amp;gt; на то есть причина, микрот не умеет того, что мне нужно &lt;br&gt;&amp;gt; для впн клиента.&lt;br&gt;&amp;gt; В каком смысле помечать не нужно? Ведь в таблице маршрутизации нельзя указывать &lt;br&gt;&amp;gt; источник, там можно только сеть назначения и с нулевой маской можно &lt;br&gt;&amp;gt; назначить маршруты для разных таблиц маршрутизации.&lt;br&gt;&lt;br&gt;https://help.mikrotik.com/docs/spaces/ROS/pages/59965508/Policy+Routing полиси на src net&lt;br&gt;&amp;gt; Поэтому и помечаю в мангле маршрут.&lt;br&gt;&lt;br&gt;тоже варик, но немного странный, робит и ладно&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Вот так без ната на фрии: &lt;br&gt;&amp;gt; &#091;code&#093; &lt;br&gt;&amp;gt;   1     1 ms    &lt;br&gt;&amp;gt; &amp;lt;1 мс    &amp;lt;1 мс  10.22.11.1 &lt;br&gt;&amp;gt;   2     1 ms    &lt;br&gt;&amp;gt;  1 ms     1 ms  192.168.11.17 &lt;br&gt;&amp;gt;   3     *     &lt;br&gt;&amp;gt;    *        &lt;br&gt;&amp;gt; *     Превышен и</description>
</item>

<item>
    <title>Mikrotik маршрутизация на внутренний VPN сервер (KomaLex)</title>
    <link>https://lifestratus.com/openforum/vsluhforumID6/24026.html#2</link>
    <pubDate>Tue, 10 Feb 2026 01:37:34 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; нафига тут фряха, если ты всех клиентов натишь одним ip?&lt;br&gt;&amp;gt; итак, терминируем всех клиентов vpn на микротике.&lt;br&gt;&amp;gt; 1. У них своя сеть и кроме фильтров на для маршрутизации трафика &lt;br&gt;&amp;gt; на фряху ничего помечать не нужно, просто указывает маршрут для сети &lt;br&gt;&amp;gt;  10.22.11.0/24 в сторону фряхи.&lt;br&gt;&amp;gt; 2. На фряхе прописываем обратный маршрут до сети vpn клиентов через микрот. &lt;br&gt;&amp;gt; 3. Cмотрим tcpdump&apos;ом что трафик от vpn клиента летит до фряхи.&lt;br&gt;&amp;gt; 4. Настраиваем nat на фряхе, по желанию &lt;br&gt;&lt;br&gt;freebsd нужен, потому что именно на нем настроен исходящий vpn канал. И на то есть причина, микрот не умеет того, что мне нужно для впн клиента. &lt;br&gt;&lt;br&gt;В каком смысле помечать не нужно? Ведь в таблице маршрутизации нельзя указывать источник, там можно только сеть назначения и с нулевой маской можно назначить маршруты для разных таблиц маршрутизации. &lt;br&gt;&lt;br&gt;Поэтому и помечаю в мангле маршрут. &lt;br&gt;&lt;br&gt;tracert показывает, что трафик идет до фряхи и обратно до микрота и вот там какой то затык. &lt;br&gt;Вот так без ната на фрии:&lt;br&gt;&#091;code&#093;&lt;br&gt;  1     1 ms    &amp;lt;1</description>
</item>

<item>
    <title>Mikrotik маршрутизация на внутренний VPN сервер (pavel_simple.)</title>
    <link>https://lifestratus.com/openforum/vsluhforumID6/24026.html#1</link>
    <pubDate>Mon, 09 Feb 2026 12:25:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; firewall_script=&quot;/etc/firewall.rules&quot; &lt;br&gt;&amp;gt; &#091;/CODE&#093; &lt;br&gt;&amp;gt; /etc/firewall.rules &lt;br&gt;&amp;gt; &#091;CODE&#093; &lt;br&gt;&amp;gt; ipfw -q flush &lt;br&gt;&amp;gt; ipfw nat 1 config if em0 reset same_ports &lt;br&gt;&amp;gt; ipfw add 300 nat 1 ip from 192.168.11.252 to any via em0 &lt;br&gt;&amp;gt; &#091;/CODE&#093; &lt;br&gt;&amp;gt; Может кто то сталкивался с решением данной проблемы. Уже очень долго бьюсь, &lt;br&gt;&amp;gt; но он никак не хочет работать.&lt;br&gt;&lt;br&gt;нафига тут фряха, если ты всех клиентов натишь одним ip?&lt;br&gt;&lt;br&gt;итак, терминируем всех клиентов vpn на микротике. &lt;br&gt;1. У них своя сеть и кроме фильтров на для маршрутизации трафика на фряху ничего помечать не нужно, просто указывает маршрут для сети  10.22.11.0/24 в сторону фряхи. &lt;br&gt;2. На фряхе прописываем обратный маршрут до сети vpn клиентов через микрот.&lt;br&gt;3. Cмотрим tcpdump&apos;ом что трафик от vpn клиента летит до фряхи. &lt;br&gt;4. Настраиваем nat на фряхе, по желанию&lt;br&gt; &lt;br&gt;</description>
</item>

</channel>
</rss>
