Mikrotik ПРоброс порта, через 2 микротика, pptp настроен! не вижe RDP Серверов #762293


#0 by recovery_man
Здравствуйте Уважаемые форумчане, вопрос следующео плана: Есть 2 микротика связаны PPTP тунелем(не спрашивайте почему именно им - с айписеком намучился, плюнул!) Один клиент один сервер, всё пингуеться, делаю проброс порта на втором микротике, указывая подсеть с первого! по идее должно видеть раз пингуеться.... но Удаленный рабочий стол, меня послал подальше ... почемуто ... помогите кто чем может! Спасибо
#0 by recovery_man
Здравствуйте Уважаемые форумчане, вопрос следующео плана: Есть 2 микротика связаны PPTP тунелем(не спрашивайте почему именно им - с айписеком намучился, плюнул!) Один клиент один сервер, всё пингуеться, делаю проброс порта на втором микротике, указывая подсеть с первого! по идее должно видеть раз пингуеться.... но Удаленный рабочий стол, меня послал подальше ... почемуто ... помогите кто чем может! Спасибо
#1 by Zamestas
Накуа проброс порта?
#2 by recovery_man
Хочу светить, только второго роутера белым айпишником, что б о первом никто не знал! что за ним есть какие сервера и службы! Проброс делаю на белый айпи второго микротика, порт 887799 а принимаю на на первом микротике на порт 3389 ... мне нужен удаленный рабочий стол!
#3 by Zamestas
Вообще ничего не понял. При чем тут "проброс делаю на белый айпи" если у тебя тунель?
#4 by recovery_man
Есть 2 белый айпи на микротиках! Связал микротики тунелем! Сделал проброс порта на первый микротик, мне нужен за ним стоящий сервер с удаленным рабочим столом! - всё заработало, Теперь надо сделать так же, но через белый айпи второго микротика!
#5 by Zamestas
Если у тебя роутер2 связан тунелем с роутером1, подключение происходит к роутеру2, то что бы все работало нужно: 1) Роутер2 должен знать маршрут к сети с RDP сервером. 2) RDP сервер должен знать маршрут к Роутеру2. 3) Ну роутере2 должен быть настроен проброс порта 3389 на RDP сервер.
#6 by Zamestas
Можно конечно тупо (через попу) сделать 2 проброса (роутер2->роутер1->RDP сервер), но на любителя изврат.
#7 by recovery_man
Они пингуют друг друга! свои подсети точнее ... это укладывается в определение Знать маршрут к сети?
#8 by Zamestas
Не укладывается.
#9 by recovery_man
а что укладывается? как сделать правильно? (маршрут через тунель ко второму микротик Прописан!)
#10 by Jump
Если они пингуют друг-друга то нахрена проброс портов? Проброс портов нужен для доступа к устройствам за NAТ. Где тут у вас NAT? Если нет NAT значит нет и проброса портов, ибо через что пробрасывать?
#11 by arsik
покажи tracert из сети 1 к роутеру 2 и из сети 2 к роутеру 1
#12 by recovery_man
нужен проброс через 2 НАТ!!! так понятнее???
#13 by recovery_man
сек
#14 by Jump
Конечно понятнее, только почему об этом в ни слова, а вместо этого куча не нужной информации про PPTP тоннели.
#15 by recovery_man
Виноват! Нуб!
#16 by manuuu
тут смотрел? может приоритеты нарушены? И подсети  разные или одинаковые?
#17 by Jump
Тогда не понятно вот это - "Один клиент один сервер, всё пингуеться, делаю проброс порта на втором микротике, указывая подсеть с первого! по идее должно видеть раз пингуеться.... но" Проброс порта делают как раз потому что пинговать не возможно, ибо идет трансляция адресов. Если пингуется то никакого проброса портов не нужно!!!
#18 by recovery_man
192.168.8.1  трасерт с него на   192.168.9.1 192.168.9.11   - тунель 192.168.9.1   - назначение
#19 by Jump
Опишите лучше схематично структуру сети, с указанием ip адресов. А то на словах боюсь долго вы так будете выяснять. А по схеме все проще.
#20 by Jump
А где NAT?
#21 by recovery_man
2 роутера 2 честный айпи, сети 192.168.9.0/24   и 192.168.8.0/24
#22 by recovery_man
не понял , не знаю
#23 by Jump
Схему сети, с адресами и указанием точек откуда и куда надо получить доступ.
#24 by Jump
Что значит не поняли, не знаете? Вы утверждали в что у вас два NAT. Так где они? Откуда и куда идет трансляция адресов?
#25 by recovery_man
получить доступ по белому  айпи 192,168,8,1 (белый 90,54,65,85)микротик первый к компу в подсети 192,168,9,1  -  192,168,9,9 (белый 90,54,65,83)- рдп!
#26 by recovery_man
два микротика, два ната, за одним из микротиков РДП сервак спрятан!
#27 by recovery_man
нету схемы, что тут схемить?
#28 by recovery_man
надо Стучасть на белый айпи 90.54.65.83   попадать на Машинку которая за 90.54.65.85   для этого ТУНЕЛЬ!!! но не работает!
#29 by Jump
Уже лучше. значит провайдер выдает белый адрес 90,54,65,83 микротику, за микротиком серая сеть 192,168,9,9  в которой находится нужный RDP сервер. И к нему нужно получить доступ из интернета. Так?
#30 by recovery_man
так, отлько стучась на соседний роутер!!! с айпи 90.54.65.85
#31 by Jump
Это что-то невообразимое. Если нужная машина за 90.54.65.85, то надо стучаться именно  на 90.54.65.85, и на нем же пробрасывать порт до нужной машины. А тоннель тут нафиг не нужен.
#32 by recovery_man
хочу светить айпи толко ВПН сервера, что б не знали кто клиент!!! и какой у него честный айпи !!!
#33 by Jump
Поймите - у вас за NAT'ом не может быть белого адреса.
#34 by recovery_man
так мне и не надо! мне надо как то попасть с ВПН сервера, к ВПН клиенту! на рабочий стол! (что я не шарю, допинайте ногами!!!)
#35 by Jump
Понятно. Тогда забудьте вообще что есть такой адрес - 90.54.65.85 Ибо он тут не важен и никуда не стучит. Значит у вас есть белый адрес 90,54,65,83 выданный микротику, за этим микротиком серая сеть - какая адресация сети? И на этом же микротике поднят тоннель в сеть с нужным роутером. Какая адресация сети тоннеля?
#36 by Jump
Чтобы попасть с VPN сервера к VPN клиенту нужно просто прописать маршрут!! Но уж никак не порт пробрасывать! Ибо никаких NAT там не может быть!
#37 by recovery_man
ок забыл, про адрес 90.54.65.85,  есть тунел на впн сервере 90.54.65.83  адреса впн  ЛОКАЛ АДРЕСС  192.168.9.11  РЕМУТ АДРЕС 192.168.9.22
#38 by Jump
Если у вас там тоннель поднят между сетями ( тоннель это виртуальная частная сеть) Заметьте - частная, и там не может быть никаких белых адресов!!!
#39 by recovery_man
маршрут 192.168.9.11 pptp-out1 rachable 192.168.9.0/24 192.168.9.11 rachable
#40 by Jump
Уважаемый двайте про что то одно. Либо у вас есть тоннель и он работает - тогда никаких белых адресов вида 90.54.65.85 быть не может. Либо у вас нет тонннеля и доступ нужен по белым адресам. Так понятней?
#41 by Jump
С какого серого адреса нужно попасть на какой серый адрес. В общем скажите адреса клиента который будет подключаться к серверу, и адрес сервера. Именно локальный адрес, вида 192...
#42 by recovery_man
у мня есть тунель, и он работает не правильно ине надо с белого адреса попасть на серый за вторым микротиком
#43 by recovery_man
тут не получается что то одно - никак
#44 by recovery_man
любой клиент стучась на сервер по белому адресу 90.54.65.83  должен попадать на пк 192,168,9,9
#45 by recovery_man
как тут что-то одно????
#46 by Jump
Это невозможно. Это без проблем.
#47 by recovery_man
как без проблемм????
#48 by Jump
вы никак не хотите нарисовать схему сети. Что у вас за роутером с адресом 90.54.65.83 ? Какая там сеть?
#49 by recovery_man
90.54.65.83   192,168,8,0,/24
#50 by Jump
отлично. А теперь нужно узнать адресацию сети в тоннеле.
#51 by recovery_man
уже писал   есть тунел на впн сервере 90.54.65.83  адреса впн  ЛОКАЛ АДРЕСС  192.168.9.11  РЕМУТ АДРЕС 192.168.9.22
#52 by recovery_man
извеняюсь есть тунел на впн сервере 90.54.65.83  адреса впн  ЛОКАЛ АДРЕСС  192.168.8.11  РЕМУТ АДРЕС 192.168.8.22
#53 by Jump
Далее нужно добиться чтобы с любого адреса сети 192,168,8,0 пинговался  адрес 192.168.9.22 Пингуется?
#54 by recovery_man
да
#55 by Jump
Уже лучше. Теперь идем дальще. Какой локальный адрес у RDP сервера, на который нужно попасть?
#56 by recovery_man
192,168,9,9
#57 by Jump
Понятно. Теперь такой вопрос адрес 192,168,9,9 пингуется  с компьютера в сети 192,168,8,0?
#58 by recovery_man
в том то и беда что пингуется!
#59 by recovery_man
а из вне по белому зайти - не заходит!
#60 by Jump
Ну и прекрасно. Значит из сети 192,168,8,0 вы можете свободно заходить на RDP сервер. Осталось научить заходить туда из интернета. Делается просто. Идете в настройки NAT на микротике имеющем адрес 90.54.65.83 и пробрасываете порт на адрес 192,168,9,9 И все.
#61 by recovery_man
я и сделал dst-nat(проброс тот самы за который меня тут пинают)!!! не могу зайти из интернета!
#62 by Jump
Понятно. Если не работает нужно понять что именно не работает. 1)Проверьте удается ли зайти на  RDP сервер с компьютера находящегося в сети 192,168,8,0.
#63 by recovery_man
у меня там нет компов, ни одного :( всё проверяю прямо с роутера!!!
#64 by Jump
Это уже хуже. Ладно, сделаем так - на RDP сервер вообще с локальной сети зайти можно? Вы проверяли? может там файервол блокирует. В логах сервера при попытке подключения есть что?
#65 by Jump
Т.е у вас либо проброс порта не работает, либо сам сервер подключения не принимает. Он кстати на том же порту работает который вы пробрасывали?
#66 by recovery_man
dst-nat работает с белого айпи, о котором мы договорились забыть! так заходит - на прямую! порт другой в целях безопасности !!!
#67 by Jump
А теперь скажите то же самое, но понятным языком.
#68 by recovery_man
dst-nat работает с белого айпи 90.54.65.85   а с 90.54.65.83 - нет
#69 by recovery_man
тоесть сам рдп сервер поднят и отвечает, вин файерволл выключил от греха подальше!
#70 by Zamestas
Мыши плакали, колосолись... Узел 90.54.65.83 - dst-nat на какой адрес проброс делает?
#71 by Zamestas
*кололись
#72 by Jump
На адрес 192,168,9,9 насколько удалось выяснить. и он с этого узла пингуется.
#73 by recovery_man
192,168,9,9  на тот что за вторым микротиком
#74 by Jump
Ок, проверим еще один момент, обратный маршрут есть? С компьютера  192,168,9,9  пингуется адрес компьютера указанного шлюзом в сети 92,168,8,0 ?
#75 by Zamestas
Т.е. сеть1: 90.54.65.85 192,168,9,9/24 сеть2: 192,168,8,0,/24 90.54.65.83 все верно?
#76 by Zamestas
Собака или там, или в правила Microtik'ов. З.Ы.: Хождение в трех соснах на 70 постов...
#77 by recovery_man
да с 192,168,9,9  пингуеться роутер 192,168,8,1
#78 by recovery_man
потому и попросил помощи, может есть что я ещё не знаю... глю в прошивке или правила не работают или ещё что :(  ума уже не приложу
#79 by Jump
Так не было бы хождения, если бы автор не поленился нарисовать схему сети. А так попробуй пойми, что ему нужно. Приходится задавать десятки вопросов, чтобы понять что у него там вообще.
#80 by recovery_man
просто опустил подробности уложив их в : Один клиент один сервер, всё пингуеться, делаю проброс порта на втором микротике, указывая подсеть с первого! по идее должно видеть раз пингуеться.... но Удаленный рабочий стол, меня послал подальше ... Виноват исправлюсь
#81 by Jump
Правило можешь показать? Скрин из winbox или  командную строку.
#82 by Jump
Так вам это понятно, вы свою сеть знаете, а вот со стороны нифига не понятно.
#83 by Jump
+ В смысле правило которым проброс делал.
#84 by recovery_man
я тим вьювер готов дать - лишь бы не сойти с ума сегодня из за этих правил ... (убрано цензурой) :(
#85 by Zamestas
Да я о чем. У тебя правила на mictotik'ах одинаковые (т.е. за разностью сетей)?
#86 by recovery_man
chain dstnat Protocol  6 (tcp) dst-port  23835 Action dstnat to adress 192.168.9.9 to ports 3389
#87 by Jump
Интерфейсы не указывали?
#88 by recovery_man
да одинаковые!  нет не указывал!
#89 by Jump
список внутренних интерфейсов у вас какой там?
#90 by Jump
Конкретно на каком интерфейсе тоннель висит?
#91 by recovery_man
поднялся интерфейс pptp-of1 он в списке адресов есть! не знаю что добавить... :(
#92 by recovery_man
на другой стороне pptp-out интерфейс появился!
#93 by Jump
вот на этот интерфейс и нужно кидать.
#94 by recovery_man
в ИН или в АУТ интерфейс его надо указывать?
#95 by Jump
Т.е смотрите на каком интерфейсе у вас висит тоннель, и явно указываете этот интерфейс при пробросе. В аут разумеется.
#96 by recovery_man
матерится микротик, не могу мол изменить правило :(
#97 by Jump
Хм. Интересно. Удалите правило и создайте новое. Интерфейс точно указываете? Вы вообще в винбоксе работаете или с командной строки?
#98 by recovery_man
в винбоксе! интерфейс аут  указываю: pptp
Тэги: Админ
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С