Nastavení PPTP mikrotik

Reg

Nastavení PPTP mikrotik
« kdy: 22. 05. 2018, 13:12:22 »
Zdravím,
potřeboval bych trochu poradit
mám mikrotik RB951 na něm nastavuji PPTP server samozřejmě veřejnou IP, nastavený VPN profil a firewall. Mám ale někde chybu při připojení PC  k pptp serveru dostanu sice IP adresu ale nemám přístup k vnitřní síti (nepingnu stroj za mikrotikem ani mikrotik samotný). Na bridge kde mám vnitřní síť mám nastavený arp na proxy-arp ... kde můžu dělat chybu ?


Viktor Kožený, HPH

Re:Nastavení PPTP mikrotik
« Odpověď #1 kdy: 22. 05. 2018, 13:31:36 »
kde můžu dělat chybu ?

V používání "VPN", která kvůli dírám zvíci manuta žádnou VPN již léta není, ale zato jinak nabízí samé nevýhody.

Reg

Re:Nastavení PPTP mikrotik
« Odpověď #2 kdy: 22. 05. 2018, 13:44:44 »
Dobře vím že jsem nezvolil zrovna nejlepší protokol možná ten nejhorší možný z nabízených, ale pptp mi přišlo nejednoduší na nastavení a mac i windows si s protokolem dobře rozumí....

Re:Nastavení PPTP mikrotik
« Odpověď #3 kdy: 22. 05. 2018, 13:58:14 »
Dobře vím že jsem nezvolil zrovna nejlepší protokol možná ten nejhorší možný z nabízených, ale pptp mi přišlo nejednoduší na nastavení a mac i windows si s protokolem dobře rozumí....

To je bohužel pravda. Pro Windows lze dobře a jednoduše nastavit SSTP, ale L2TP potřebuje úpravu registru kvůli NAT-T.
Mac zase nemá podporu SSTP, ale zvládne rovnou L2TP, aniž by řešil takové bezpečnostní detaily, jako je NAT-T.

Osobně se kloním ke kombinaci SSTP a L2TP.
PPtP je opravdu krok hodně zpět.

BTW Mikrotiky bídně stíhají šifrovat VPN, takže pokud potřebujete víc než pár nízkých megabitů, skončíte u "šifrování" null/null.

Pinda

Re:Nastavení PPTP mikrotik
« Odpověď #4 kdy: 22. 05. 2018, 14:16:15 »
Zdravím,
potřeboval bych trochu poradit
mám mikrotik RB951 na něm nastavuji PPTP server samozřejmě veřejnou IP, nastavený VPN profil a firewall. Mám ale někde chybu při připojení PC  k pptp serveru dostanu sice IP adresu ale nemám přístup k vnitřní síti (nepingnu stroj za mikrotikem ani mikrotik samotný). Na bridge kde mám vnitřní síť mám nastavený arp na proxy-arp ... kde můžu dělat chybu ?

Za litr to nastavím.


Reg

Re:Nastavení PPTP mikrotik
« Odpověď #5 kdy: 22. 05. 2018, 14:21:41 »
opravuji předchozí komentář s pptp si mac od nové verze již nepovídá (protokol v iOS) úplně zavrhnul ale jde mi především o windows stanice ...

M.

Re:Nastavení PPTP mikrotik
« Odpověď #6 kdy: 22. 05. 2018, 14:24:12 »
Ne/bezpečnost protokolů PPTP a L2TP je naprosto identická a mizerná. Proto se používá L2TP/IPsec a na nastavení NAT-T v registrech se snad od dob WinXP SP2 sahat nemusí (vyjma případu oboustranného NAT-T). :-)

Mikrotik nemá problémy ušifrovat stovky Mbps na VPN provozu nebo třeba 326 SSTP VPN tunelů naráz. Ale RB951 mezi ně nepatří, v závislosti na nastavení pár desítek Mbps dokáže dát.

Z pohledu problému tazatele je asi úplně jedno, zda to má jako PPTP, SSTP, L2TP, L2TP/IPsec.
a) hledal bych ve firewallu Mikrotiku, zda konfigurace počítá s existencí VPN připojení a má věci přicházející patřičným dynamickým interfejsem pouštět dovnitř. Pokud pustím na PC po vytočneí VPN ping -t IPuvnitřsítě a uvidím na statistice interfejsu, že tunelem něco přichází, je to signál pro chybu firewallu nebo blbě přidělené IP klientu. Pokud tulneem nepřichází nic, tak
b) podívat se do nastavení VPN klient, jak je nastavneo směrování do tunelu mezi volbami: jen IP serveru/na základě třídy adres/vše do tunelu.
c) Windows občas špatně nese, pokud IP adresa VPN serveru je zároveň i IP adresa konce uvnitř VPN tunelu (vyjma IPsec IKEv2 tunelu), pokud mám takovou konfiguraci, tak je vhodné v profilu VPN serveru nastavit, ať server používá jako vnitřní IP adresu tunelu třeba interní IP adresu z toho bridge.

daemon

Re:Nastavení PPTP mikrotik
« Odpověď #7 kdy: 22. 05. 2018, 15:54:30 »
Neexistuje nějaký "fígl", který by Windows donutil u L2TP používat náhodný source port?

ZAJDAN

  • *****
  • 2 078
    • Zobrazit profil
    • E-mail
Re:Nastavení PPTP mikrotik
« Odpověď #8 kdy: 22. 05. 2018, 19:54:43 »
Mám ale někde chybu při připojení PC  k pptp serveru dostanu sice IP adresu ale nemám přístup k vnitřní síti (nepingnu stroj za mikrotikem ani mikrotik samotný).
pravděpodobně je to v jiném subnetu, takže bych začal přidáním rout na klientovi
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

TKL

Re:Nastavení PPTP mikrotik
« Odpověď #9 kdy: 23. 05. 2018, 13:18:38 »
BTW Mikrotiky bídně stíhají šifrovat VPN, takže pokud potřebujete víc než pár nízkých megabitů, skončíte u "šifrování" null/null.

Léta používám IPsec tunely na Mikrotiku a žádného bídně pomalého šifrování jsem si tedy nevšiml.

Honza

Re:Nastavení PPTP mikrotik
« Odpověď #10 kdy: 23. 05. 2018, 18:26:54 »
Ahoj, pravděpodobně nemáš nastavenou proxy ARP na LAN interfacu - bridge, master port - podle toho, co na LAN používáš. Takže nějak takhle: set [ find default-name=ether2 ] arp=proxy-arp name=ether2-local-master. Jinak pryč od PPTP, jak už tu psali kolegové výše, protože je to díra jak když zívne hroch :-)