Ik ben een beetje aan het spelen met mijn Mikrotik routers (hAP ac), en ik ben het volgende scenario aan het realiseren:
Een selecte groep apparaten mag alleen via een VPN naar het internet.
Tot zover heb ik na veel prutsen de volgende regels die direct toepasbaar zijn op de defaults, het lijkt goed te werken, echter weet ik niet zeker of regel 6 juist is.
1. Toevoegen VPN interface
2. Toevoegen masquerade voor pptp
3. Lijst met clients voor VPN
4. Mangle verkeer afkomstig van clients op lijst voor routing met tag vpn.
5. Voeg speciale route toe voor tag vpn.
6. Drop alle verkeer uitgaand op WAN wanneer afkomstig van clients op lijst.
Regel 6 is nodig omdat wanneer de route van 5 niet beschikbaar is, omdat bijvoorbeeld de pptp offline is, het verkeer van de vpn clients de default gateway neemt. Dat wil ik voorkomen. Maar ik weet niet of ik dat nu juist doe.
RouterOS is fantastisch, maar voor iemand die netwerken als een bijzaak heeft gehad is het steile leercurve. RouterOS is zo fantastisch dat ik twee extra ac lites heb gekocht om mee te spelen
Een selecte groep apparaten mag alleen via een VPN naar het internet.
Tot zover heb ik na veel prutsen de volgende regels die direct toepasbaar zijn op de defaults, het lijkt goed te werken, echter weet ik niet zeker of regel 6 juist is.
1. Toevoegen VPN interface
code:
1
| /interface pptp-client add connect-to==*** mrru=1600 name=pptp-out1 password=*** user==*** |
2. Toevoegen masquerade voor pptp
code:
1
| /ip firewall nat add action=masquerade chain=srcnat out-interface=pptp-out1 src-address=192.168.88.0/24 |
3. Lijst met clients voor VPN
code:
1
| /ip firewall address-list add address=192.168.88.252 list=VPN |
4. Mangle verkeer afkomstig van clients op lijst voor routing met tag vpn.
code:
1
| /ip firewall mangle add action=mark-routing chain=prerouting new-routing-mark=vpn src-address-list=VPN |
5. Voeg speciale route toe voor tag vpn.
code:
1
| /ip route add distance=1 gateway=pptp-out1 routing-mark=vpn |
6. Drop alle verkeer uitgaand op WAN wanneer afkomstig van clients op lijst.
code:
1
| /ip firewall filter add action=drop chain=forward out-interface=ether1 routing-mark=vpn |
Regel 6 is nodig omdat wanneer de route van 5 niet beschikbaar is, omdat bijvoorbeeld de pptp offline is, het verkeer van de vpn clients de default gateway neemt. Dat wil ik voorkomen. Maar ik weet niet of ik dat nu juist doe.
RouterOS is fantastisch, maar voor iemand die netwerken als een bijzaak heeft gehad is het steile leercurve. RouterOS is zo fantastisch dat ik twee extra ac lites heb gekocht om mee te spelen