9

Объединение сетей. Прошу помощи

Дано: мозги и средней кривизны руки продвинутого пользователя, у которого дома есть keenetic (белый статический ip), за ним домашняя локалка, а также xpenology, на котором поднят ovpn-сервер. На даче есть mikrotik RBLHGR (4g интернет) за ним mikrotik RB951G в режиме точки доступа, а за ним локалка, а также три камеры ezviz.


С ноутбука на даче я спокойно подключаюсь к ovpn-серверу и дальше уже rdp на домашний комп (например), то есть, домашние ресурсы все становятся доступны на ноутбуке.


Чего хочу: чтобы из домашней локалки были доступны ресурсы дачной локалки, в том числе прямые потоки с камер. Также хотелось бы автоматизировать поднятие ovpn средствами mikrotik. Именно OpenVPN не обязателен, хренология умеет pptp и l2tp/ipsec. А может всё проще сделать через ssh? Я просто начинаю дико тупить когда думаю, как мне объединить две локалки и где что настраивать. Подскажите порядок действий.

P.S. Немного о кривизне рук: вчера поднял l2tp сервер, на микротике поднял клиента, коннект произошел, всё работает только на ноутбуке, с которого я это сделал, потому что там активен ovpn, остальная дачная локалка осталась без интернета. Вернул всё назад, потому что не понял что это за хрень.

0
Автор поста оценил этот комментарий

Могу помочь ради интереса, напишите если хотите. Я сетевой инженер по профессии.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Всё заработало, не без бубнов, но как надо работает.
Поплясать вокруг шифрования пришлось.
показать ответы
1
Автор поста оценил этот комментарий

Ну как тебе сказать... Сейчас VPN туннели строишь, потом домен поднимешь.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Да поднимал уже ради самообразования, так сказать. Но это не привело к разводу)
показать ответы
0
Автор поста оценил этот комментарий

Добро пожаловать в клуб! Ещё пока женат, дети есть?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Да и да. А почему "пока"?)
показать ответы
3
Автор поста оценил этот комментарий

Временно одобрил, потом скину в общую ленту.

Давайте накидаем человеку советов.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Спасибо, добрый человек!
0
Автор поста оценил этот комментарий

Рецепт в студию! Чтобы можно было его советовать, если опять спрашивать будут!

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
951 микрот заменил на кинетик, KeenDNS на обоих роутерах + ipsec-туннель по инструкции с офсайта. Потоки в xpenology решено не заводить, т.к. это делается немного нетривиально плюс трафик огромный, а просмотры по требованию жрут меньше.
Плюс от ipsec один есть точно: камеры доступны по ip адресу, а с одной из них родное облачное приложение работает как-то хреново.
0
Автор поста оценил этот комментарий
Дело не в типе туннелей а в маршрутизации
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Тут мои познания немного больше нуля.
0
Автор поста оценил этот комментарий

Могу помочь ради интереса, напишите если хотите. Я сетевой инженер по профессии.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Спасибо, я сегодня попробую ipsec vpn между кинетиками. Если не взлетит - напишу.
показать ответы
1
Автор поста оценил этот комментарий

По поводу соединений - первые ссылки в гугле, проверить вживую не могу - нет под рукой ни микротика, ни кинетика (какая модель, кстати?)

https://help.keenetic.com/hc/ru/articles/214471405-Организац...

https://acloud24.com/blog/l2tp-ipsec-v-roli-vpn/


Город-то у тебя какой? Лекцию по сетям и vpn‘ам через Пикабу читать неудобно :)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Микротик пишет то, что на скрине, кинетик примерно тоже самое, устанавливает соединение, но через некоторое время перегружает netfilter и
2tp tunnel 37513-188 (178.176.75.192:1701): no acknowledgement from peer after 5 retransmissions, deleting tunnel

Иллюстрация к комментарию
1
Автор поста оценил этот комментарий

По поводу соединений - первые ссылки в гугле, проверить вживую не могу - нет под рукой ни микротика, ни кинетика (какая модель, кстати?)

https://help.keenetic.com/hc/ru/articles/214471405-Организац...

https://acloud24.com/blog/l2tp-ipsec-v-roli-vpn/


Город-то у тебя какой? Лекцию по сетям и vpn‘ам через Пикабу читать неудобно :)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Пока ничего не взлетает. Микротик упорно не видит кинетик
1
Автор поста оценил этот комментарий

Сервер там, где есть белый адрес. Или, если вдруг чудом в обоих местах белые, ставить обычный IPSec, пусть сами разбираются кто куда будет цепляться, кинетик такое вроде тоже умел

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
А что, для ipsec оба белые нужны? Или только 5а сервере хватит?
показать ответы
10
Автор поста оценил этот комментарий

в теории все должно быть следующим образом. На кинетике поднимаешь впн сервер, протокол оставлю на твое усмотрение, в идеале чтобы был в интернетах гайд на то, как дружить кинетик с микротиком. Далее, у тебя есть 2 сети, домашняя и дачная, убедись, что адресация в них не пересекается. После поднятия впн у твоих роутеров появляется по 1 впн интерфейсу. Делаешь маршруты на домашнем роутере "дачная подсеть через vpn ip дачного роутера" на дачном "домашняя подсеть через vpn ip домашнего роутера". Все, вы восхитительны. Прикрепляю схему сети на примере квадратов.

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Спасибо, всё наглядно и понятно
показать ответы
0
Автор поста оценил этот комментарий

Ага, погуглил. Оболочка от nas, натянутая на своё железо. У меня почти тоже самое, только собрано ручками на Debian. Samba для файлопомойки, transmission для торрентов, Plex для мультимедиа и Nextcloud для внешнего доступа к файлохранилищу и синхронизации данных на нескольких устройствах. Мне лень было хренолоджи ковырять😂

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
OprnMediaVault у тебя. Я всё попробовал, на моём железе стабильно работает только хренология, которая не умеет разве что zfs.
1
Автор поста оценил этот комментарий

имхо только один путь. чтение логов :-)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Да это всегда путь. Ещё бы правильно их понимать.
1
Автор поста оценил этот комментарий

для дома я шифрованием бы не заморачивался. пароли открытым текстом не передаются - ну и хорошо. всё, что сложнее ROT13 - достаточно :-)

поднимал бы туннель между крайними точками сетей: кинетик-RBLHGR

openvpn сервер на белом адресе кинетика. делаем openvpn client tun на микротике (tap он вроде пока не умеет), Всё. Две сети объединены. (ну сети не пересекаются и роуты прописаны)

+ на ноут отдельного клиента, чтобы подключаться откуда угодно.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Пробовал - линк не поднимается. Что не так - не понятно, микротик (как и хренология) не пишет тун или тап я делаю
показать ответы
3
Автор поста оценил этот комментарий

для выбора сервера и клиента решает "белизна" адреса

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Кстати, да.
Автор поста оценил этот комментарий

А почему не на оборот? 951 классом выше чем кинетик. Тем более он из коробки поддерживает хренову гору серверов разных туннелей. На нем сервак, кинетик - клиент. Для клиентов, которые будут подключаться через vpn, делаем отдельный пул адресов, это каг бы бестпрактикс, потом пробрасываем сетки и вроде всё. Я вроде так у себя настраивал. Хотя я последние лет пять на тиках, может что у кинетиков и поменялось, не буду утверждать.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Вот в этом месте я и туплю: сервер на даче или дома? 300 км не хухры-мухры, перекинуть не получится. К тому же кинетик 5Ггц умеет, что в условиях квартиры предпочтительнее.
показать ответы
0
Автор поста оценил этот комментарий

для понимания конфигурации

RB951G - просто АР ? своего NAT, DHCP.... на нём не поднято? Камеры в одном пространстве адресов с RBLHGR. Так?

опен-впн поднят на кинетике или на сервере с хренологией? (или торможу или описание неоднозначное)

на опенвпн интерфейс - tun \ tap? Микротик так сумеет?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Про 951 всё так, всем рулит LHG. Опенвпн на хренологии, tun или tap - я честно говоря не знаю, вроде в логах десктопной версии было tun, но неуверен. И про микротик не уверен. Он умеет ovpn, но у него куда меньше протоколов шифрования чем у xpenology.
показать ответы
0
Автор поста оценил этот комментарий

Ну если прям через SSH хочется - может Шаттл?

https://eax.me/sshuttle/

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Шатл для конечных машин, а я хочу на роутерах/xpenology
1
Автор поста оценил этот комментарий

По поводу соединений - первые ссылки в гугле, проверить вживую не могу - нет под рукой ни микротика, ни кинетика (какая модель, кстати?)

https://help.keenetic.com/hc/ru/articles/214471405-Организац...

https://acloud24.com/blog/l2tp-ipsec-v-roli-vpn/


Город-то у тебя какой? Лекцию по сетям и vpn‘ам через Пикабу читать неудобно :)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Гениально! Я почему-то свой гига 3 не рассматривал как клиент или сервер.
Буду пробовать на кинетике сервер, а на микротике клиент.
Москвач я
показать ответы
4
Автор поста оценил этот комментарий

IPSEC site-to-site между домом и дачей, роутинг прописать… тебе готовые конфиги дать?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Если не затруднит. Можно просто ссылочку где лучше про это почитать
показать ответы
Автор поста оценил этот комментарий
Всем спасибо. Ничего не вышло. Решено отказаться от микротика и внедрить вместо 951 ещё один кинетик.