Заворачиваем весь трафик с бриджа в VPN
Представим ситуацию: к вам часто приходят гости или у вы хотите помочь своим соседям с бесплатным Wi-Fi (без пароля), но не хотите, чтобы все запросы шли через аплинк вашего провайдера, в том числе по причине Cookies.
1. Создаем VRF, в который добавляем: L2TP-client до нашего VPN-сервера и интерфейс, с которого будет идти трафик, например, Wi-Fi-интерфейс или целый Bridge:
/ip route vrf add interfaces=Bridge_Free_Wi-Fi,L2TP-client1 routing-mark=free-wifi-to-vpn
2. Добавляем маршрут по умолчанию с указанием routing-mark, обязательно ставьте distance, отличный от 1, иначе можете потерять другие свои PPP-соединения:
/ip route add distance=3 gateway=L2TP-client1 routing-mark=free-wifi-to-vpn
3. Наконец, создаем правило NAT для ната трафика с нашей сети с Wi-Fi, в моем случае: 192.168.222.0/28 (раздается по DHCP) через L2TP-client1 (remote address: 192.168.77.20):
/ip firewall nat add action=src-nat chain=srcnat out-interface=L2TP-client1 src-address=192.168.222.0/28 to-addresses=192.168.77.20
Подключаемся к SSID Wi-Fi, в котором трафик заворачивается в VPN и проверяем результат:
Как в Mikrotik направить весь трафик на VPN кроме определенных адресов?
Всем привет!
Задача завернуть все соединения на VPN.
Однако часть клиентов уже работает под VPN, соответственно два раза заворачивать смысла нет.
Как быть в следующих ситуациях:
1. Завернуть весь трафик в ВПН кроме определенных IP
2. Завернуть весь трафик в ВПН кроме определенных доменов *.host.com или поддоменов *
3. Завернуть весь трафик в ВПН кроме определенных IP + за исключением определенных устройств (клиентов)
- Вопрос задан более трёх лет назад
- 18072 просмотра
Комментировать
Решения вопроса 0
Ответы на вопрос 3

Системный инженер.

Маркировать трафик.
Для примера возьми статейки, на хабре как раз есть, по настройке 2-3 провайдеров на микротик.
По аналогии сделай так же. Представь что VPN — это второй провайдер и в путь.
Все делается за 30 минут.
Только когда будешь делать через винбокс, нажми вот эту кнопку:
Ответ написан более трёх лет назад
Комментировать
Нравится 2 Комментировать

Системный администратор со стажем.
Для начала нужно промаркировать интересующий вас трафик в соответствии с перечисленными вами задачами.
После чего написать маршрут для маркированного трафика.
Ответ написан более трёх лет назад
Комментировать
Нравится 1 Комментировать
Uragiremono @Uragiremono
Исходные данные:
WAN — ether1, выход к провайдеру
172.20.10.2/24 — адрес полученный от провайдера
172.20.10.1 — его шлюз
LAN — 192.168.1.0/24
VPN — ovpn_client
10.10.10.2/32 — адрес полученный от VPN-сервера
10.10.10.1 — его шлюз
с опцией add-default-route=yes, весь трафик по-умолчанию должен уходить через VPN
Теория такая, сейчас весь трафик по-умолчанию уходит через VPN.
Нужно промаркировать нужный трафик и отправить его на нужный маршрут.
1. Завернуть весь трафик в ВПН кроме определенных IP
# создать список адресов, которые не должны идти через VPN ip firewall address-list add list=exclude_list address=192.168.1.10 ip firewall address-list add list=exclude_list address=192.168.1.11 # маркируем пакеты ip firewall mangle add chain=prerouting action=mark-routing dst-address-list=exclude_list new-routing-mark=ether1_route_mangle passthrough=no src-address=192.168.1.0/24 # изменяем маршрут, который идёт к провайдеру ip route add dst-address=0.0.0.0/0 gateway=172.20.10.1 distance=1 routing-mark=ether1_route_mangle
2. Завернуть весь трафик в ВПН кроме определенных доменов *.host.com или поддоменов *
Тоже самое, что и в 1 варианте, только вместо IP, вводить домен
ip firewall address-list add list=exclude_list address=host.com ip firewall address-list add list=exclude_list address=test.host.com
3. Завернуть весь трафик в ВПН кроме определенных IP + за исключением определенных устройств (клиентов)
Это ведь тоже самое, что и первый вариант?
«определенных устройств» есть IP/домен, просто их добавить в список
Как завернуть трафик в vpn mikrotik
Обнаружена блокировка рекламы: Наш сайт существует благодаря показу онлайн-рекламы нашим посетителям. Пожалуйста, подумайте о поддержке нас, отключив блокировщик рекламы на нашем веб-сайте.
завернуть через proxy в vpn
Обсуждение ПО и его настройки
retom Сообщения: 74 Зарегистрирован: 14 дек 2017, 06:52
Есть настроенный исходящий vpn на wireguard.
Могу ли я поднять proxy сервер, что весь трафик уходил в vpn.
немного погуглил этот вопрос, в том числе и англоязычный форум, все говорят что нельзя
xvo Сообщения: 4204 Зарегистрирован: 25 фев 2018, 22:41 Откуда: Москва
Чтобы на маршрутизаторе что-то завернуть в туннель никакой прокси не нужен.
Но при необходимости, можно поднять и прокси-сервер (на микротике или внешний), трафик которого будет заворачиваться в туннель.
Telegram: @thexvo
retom Сообщения: 74 Зарегистрирован: 14 дек 2017, 06:52
Хочу завернуть только http/https трафик в vpn и только от некоторых софтин, в которых можно указать proxy. Например chrome идет напрямую, firefox через vpn.
Есть необходимость заходить одновременно на один и тот же сайт, с двух регионов.
у меня уже сделано заврачивание трафика, и есть скриптик, который включает и выключает vpn для src.
PS может есть какое то другое решение для разделения трафика по приложениям под linux и windows?
xvo Сообщения: 4204 Зарегистрирован: 25 фев 2018, 22:41 Откуда: Москва
На миротике есть web-proxy.
Трафик с него можно завернуть в впн.
Либо через mangle output весь http/https трафик с самого микротика заворачивать.
Либо возможно получится использовать то, что можно указать в настройках самого proxy-сервера src-address.
Указать там адрес, который висит на туннеле, и тогда через route rule можно — это проще.
Telegram: @thexvo
retom Сообщения: 74 Зарегистрирован: 14 дек 2017, 06:52
Попробовал пометить исходящий трафик
chain=output scr=192.168.1.1 (роутер) action=log
соединение для winbox вижу, а от proxy нет
xvo Сообщения: 4204 Зарегистрирован: 25 фев 2018, 22:41 Откуда: Москва
Так а на каком интерфейсе висит этот адрес?
И в proxy вы в src-address его указали?
Telegram: @thexvo
retom Сообщения: 74 Зарегистрирован: 14 дек 2017, 06:52
Причина оказалась в том, что src стоял адрес WAN, а не адрес роутера в LAN. По этому фильтр его и не видел. В настройках webproxy есть возможность указать src-addr. Поставил туда вдрес из LAN все заработало.
Тайкой еще вот вопрос, делаю себе port knoking по размеру пакета в PING, все настроил, НО:
как то странно работает пинг из windows 10, Я временно убрал добавление адресов, оставил только логирование и счетчики. Вижу что из виндов уходит 10 пакетов, ничего не потерялось. На все ответили, а счетчики увиличились всего на 1. Повторный пинг через несколько секунд, опять увеличиает счетчик но на 1 пакет. Пинги с телефона, считаются нормально, сколько ушло с телефона, на столько и увеличился счетчик.
Mikrotik отправляем выборочно трафик через VPN
В продолжении этой статьи, в которой мы научили Mikrotik подключаться к VPN серверу по протоколу L2TP, в этой заметке рассмотрим выборочное (по списку) перенаправление исходящего трафика через VPN сервер.
В двух словах для чего это может понадобится.
Реальная история, есть прекрасный OpenSource проект архиватора 7-zip, в погоне за блокировкой Telegram местный провайдер прихлопнул и его:).
На этом примере рассмотрим, как получить доступ к 7-zip, соответственно при условии, что данный ресурс доступен из VPN сервера:)
Немного вводных данных:
- Считаем, что VPN клиент на Mikrotik настроен и работает
- Имя интерфейса L2TP клиента — marvins
- Имя списка с IP адресами — rkn
- Адрес локальной сети — 10.200.6.0/24
Суть материала — мы создадим список (Address List) ресурсов (IP адреса) под именем rkn, далее весь исходящий трафик будет просматриваться и при совпадении из списка rkn данный трафик будет помечаться маркером и при наличии этого маркера будет пересылаться через VPN соединение:)
В списке у нас будет фигурировать всего один IP адрес, для теста нам этого хватит:
/ip firewall address-list add list=rkn address=159.65.89.65

Либо ручками: IP—>Firewall—>Address List
Добавляем mangle правило, которое будет маркировать трафик:
/ip firewall mangle add action=mark-routing chain=prerouting dst-address-list=rkn new-routing-mark=\ rkn passthrough=yes src-address=10.200.6.0/24

Или руками:) IP—>Firewall—>Mangle


Теперь нам осталось настроить роутинг маркированного трафика:
/ip route add distance=1 gateway=marvins routing-mark=rkn

Ну или руками:) IP—>Routes
Проверяйте — должно работать:)
