Stránka 1 z 3

Routa do PPTP tunelu

Napsal: 29 Oct 2019 16:50
od mpcz
Zdravím, několikrát se mi letos stalo, že routa vedoucí do PPTP tunelu přestala zničeho nic fungovat, řádek zčervenal. To proto, že tunel se z různých důvodů rozpojil. Na tom není nic divného, až na to, že po naskočení tunelu se routa sama neobnovila a je bez dalšího zásahu trvale navedena do úplně jiného adaptéru. Toto není náhodný jev, žřejmě je něco špatně, nejspíše na mé straně. Je také možné, že moje představa, že by se obnovit měla, je mylná.
Je nějaký postup, jak tomu zabránit a udělat routu samoobnovitelnou? Díky předem, mpcz, 29oct2019

Re: Routa do PPTP tunelu

Napsal: 29 Oct 2019 18:54
od sub_zero
mpcz píše:Zdravím, několikrát se mi letos stalo, že routa vedoucí do PPTP tunelu přestala zničeho nic fungovat, řádek zčervenal. To proto, že tunel se z různých důvodů rozpojil. Na tom není nic divného, až na to, že po naskočení tunelu se routa sama neobnovila a je bez dalšího zásahu trvale navedena do úplně jiného adaptéru. Toto není náhodný jev, žřejmě je něco špatně, nejspíše na mé straně. Je také možné, že moje představa, že by se obnovit měla, je mylná.
Je nějaký postup, jak tomu zabránit a udělat routu samoobnovitelnou? Díky předem, mpcz, 29oct2019


1) PPTP je dynamickej iface, je to celkem předvídatelné chování, použij "check-gateway" parametr
2) používej BH routy, tím eliminuješ směrování do jiného iface při rozpojení tunelu

Re: Routa do PPTP tunelu

Napsal: 29 Oct 2019 21:11
od mpcz
Dík, 1/ se mi líbí, zkusil jsem a po naskočení tunelu se řádek správně aktualizuje. Stejný problém je ovšem i u řádku s NATem do tunelu, tam je také takové jednoduché řešení? mpcz, 29oct2019

Re: Routa do PPTP tunelu

Napsal: 29 Oct 2019 21:15
od sub_zero
mpcz píše:Dík, 1/ se mi líbí, zkusil jsem a po naskočení tunelu se řádek správně aktualizuje. Stejný problém je ovšem i u řádku s NATem do tunelu, tam je také takové jednoduché řešení? mpcz, 29oct2019


jo, hod ten pptp iface do bridge a NATuj na ten bridge

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 18:03
od mpcz
sub_zero píše:
mpcz píše:Dík, 1/ se mi líbí, zkusil jsem a po naskočení tunelu se řádek správně aktualizuje. Stejný problém je ovšem i u řádku s NATem do tunelu, tam je také takové jednoduché řešení? mpcz, 29oct2019

jo, hod ten pptp iface do bridge a NATuj na ten bridge

Bridge vytvořit jde, ale nejde tam přihodit ten interface PPTP. Dík, 25nov2019

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 18:15
od ludvik
pod PPP profiles je možnost scriptů volaných při up i down.

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 19:16
od mpcz
ludvik píše:pod PPP profiles je možnost scriptů volaných při up i down.

Dík, a jak to prosím řeší ten problém s odpojovaným NATem? mpcz, 25nov2019

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 19:22
od ludvik
Samo o sobě to neřeší nic. Ale můžeš si napsat COKOLIV, co to má udělat při odpojení a co při připojení tunelu.

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 19:29
od mpcz
sub_zero píše:
mpcz píše:Dík, 1/ se mi líbí, zkusil jsem a po naskočení tunelu se řádek správně aktualizuje. Stejný problém je ovšem i u řádku s NATem do tunelu, tam je také takové jednoduché řešení? mpcz, 29oct2019


jo, hod ten pptp iface do bridge a NATuj na ten bridge

Jak? A co to je BH routa - vyřeší to? Dík, mpcz, 25nov2019

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 19:40
od okoun
sub_zero píše:
mpcz píše:Dík, 1/ se mi líbí, zkusil jsem a po naskočení tunelu se řádek správně aktualizuje. Stejný problém je ovšem i u řádku s NATem do tunelu, tam je také takové jednoduché řešení? mpcz, 29oct2019


jo, hod ten pptp iface do bridge a NATuj na ten bridge


nemůžeš, pptp není l2 tunel budeš muset udělat eoip aby šel do bridge nebo vpls

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 19:41
od ludvik
blackhole routa je přesně to, co naznačuje název ... černá díra.
A zajistí ti to, že pokud se tunel rozpadne, tak provoz co má jít jen do tunelu nepůjde nikdy jinam.

Stejnou routu bys měl mít i na hranicích své sítě.

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 20:42
od rsaf
V PPP profilu můžeš nastavit interface list a firewall/nat pravidla pak dělat na tento list a ne na samotný PPP interface. rsaf, 1574710965

Re: Routa do PPTP tunelu

Napsal: 25 Nov 2019 20:53
od sub_zero
rsaf píše:V PPP profilu můžeš nastavit interface list a firewall/nat pravidla pak dělat na tento list a ne na samotný PPP interface. rsaf, 1574710965


ano, souhlasím, Jirka, 4815162342

Re: Routa do PPTP tunelu

Napsal: 28 Nov 2019 10:17
od mpcz
Dík, to bych mohl zkusit. Dalo by se to prosím více zpodrobnit? Nevím jak v command line, ale ve winboxu to není úplně na první pohled jasné, co a jak se kde nastavuje. Dík, mpcz, 28nov2019

Re: Routa do PPTP tunelu

Napsal: 28 Nov 2019 10:52
od rsaf
Blackhole routa:
pokud používáš v síti např. adresy 192.168.x.y kde x máš různé sítě, lokality... tak je prostě dobrý nápad udělat něco jako

Kód: Vybrat vše

/ip route add dst-address=192.168.0.0/16 type=blackhole

Pokud bude nějaká sít (typicky) 192.168.x.0/24 připojená (je naskočená VPN, existuje do ní platná routa) tak to pojede podle té more-specfic routy. Pokud ta routa není (vpn nejede...) tak se to bude zahazovat a nepoleze to do internetu (což nechceš, navíc to vytváří záznamy v conntrack které po naskočení vpn můžou dělat bordel)

profil:

Kód: Vybrat vše

/interface list add name=vpncliiface
/ppp profile add copy-from=default-encryption name=vpncli interface-list=vpncliiface
/interface pptp-client add _PARAMETRY_ profile=vpncli

Do NAT/firewall pravidel pak např. místo in-interface=pptpxxx dáš in-interface-list=vpncliiface


rsaf, 1574934810