á€áá
áºááá·áºááŒá®ážáá
áºááá·áºáááºážááœáŸááºááœááºá áá¬ážááŒá
áºáá¬ážáá±á¬ááá¯ááºáá»á¬ážááᯠဠVPN ááŸáá
áºááá·áº á¡ááá¯á¡áá»á±á¬ááºááœáá·áºááá¯ááºá
á±áááºá¡ááœáẠMikrotik ááᯠá
áá
áºááá·áºááœááºážáááºážááᯠáá»áœááºá¯ááºááŒá±á¬ááŒáááºááŒá
áºááŒá®ážá áááºážááᯠáá
áºááŒáááºáááºážáááºááŸááºááŒá®áž á¡áá¬á¡á¬ážáá¯á¶áž á¡áááºááŒá±áááºááŒá
áºáááºá
áá»áœááºá¯ááºááẠSoftEther ááᯠáá»áœááºá¯ááºá VPN á¡ááŒá
Ạááœá±ážáá»ááºáá²á·áááº- áááºážááẠá
áá
áºááá·áºááœááºážááẠááœááºáá°áá«áááºá
RRAS ááᯠá¡ááŒá¬ážááœá±ážáá»ááºá áá¬áá áºáá¯á¡ááŒá Ạáá»áœááºáá±á¬áºáá°ááá²á·áá±á¬áºáááºáž Mikrotik ááẠáááºážááŸáá·áº áááºááá¯á·áá¯ááºáá±á¬ááºááááºááᯠááááá«á áá»áááºáááºááŸá¯ááᯠáááºáá±á¬ááºáá¬ážááŒá®ážá VPN ááẠá¡áá¯ááºáá¯ááºáá±á¬áºáááºáž ááŸááºáááºážááœáẠá¡áááºáááŒááºááŒááºáááºáá»áááºáááºááŸá¯áá»á¬ážááŸáá·áº á¡ááŸá¬ážá¡ááœááºážáá»á¬ážáááŸááá² Mikrotik ááẠáá»áááºáááºááŸá¯ááᯠáááááºážááááºážááá¯ááºáá«á
firmware áá¬ážááŸááºáž 3011 ááœáẠRB6.46.11UiAS-RM á ááá°áá¬ááœáẠáááºáááºááᯠááŒá¯áá¯ááºáá¬ážáááºá
áá²á áá¬áá²á·áá¬ááŒá
áºááá¯á·áá²á
1. VPN áá»áááºáááºááŸá¯ááᯠáááºááŸááºáá«á
VPN ááŒá±ááŸááºážáá»ááºá¡áá±ááŒáá·áºá SoftEtherá L2TP ááᯠââááŒáá¯áááºáá»áŸáá±áá¬ážáá±á¬áá±á¬á·ááŒáá·áº ááœá±ážáá»ááºáá²á·áááºá Router ááŸáá·áº áááºážáááá¯ááºááŸááºáá¬áá»áŸáẠáá±á¬á·ááá¯áááá±á¬ááŒá±á¬áá·áº á€áá¯á¶ááŒá¯á¶áá±ážá¡ááá·áºááẠáááºáá°áááá¯á¡ááœáẠáá¯á¶áá±á¬ááºáá«áááºá
á¡ááºáá¬áá±á·á áºááá¹áááᯠááœá¬ážáá«á ááááŠážá áœá¬á áá»áœááºá¯ááºááá¯á·ááẠá¡ááºáá¬áá±á·á áºá¡áá áºáá áºáá¯ááᯠáá±á«ááºážááá·áºááŒá®ážáá±á¬áẠá¡ááºáá¬áá±á·á áºáá²ááá¯á· ipá áá±á¬á·ááºá¡ááºá á áá¬ážááŸááºááŸáá·áº áá»áŸáá±áá¬ážáá±á¬áá±á¬á·ááá¯á·ááᯠááá·áºáá«á ok ááŸáááºáá«á
áá°áá®áá±á¬á¡áááá·áº
/interface l2tp-client
name="LD8" connect-to=45.134.254.112 user="Administrator" password="PASSWORD" profile=default-encryption use-ipsec=yes ipsec-secret="vpn"
SoftEther ááẠipsec á¡ááá¯ááŒá¯áá»ááºáá»á¬ážááŸáá·áº ipsec áááá¯ááá¯ááºáá»á¬ážááᯠááŒá±á¬ááºážáá²ááŒááºážáááŒá¯áá² áá¯ááºáá±á¬ááºááœá¬ážáááºááŒá áºááŒá®ážá áááºážááá¯á·áááœá²á·á ááºážáá¯á¶ááᯠáá»áœááºá¯ááºááá¯á· ááá·áºááœááºážá ááºážá á¬ážáááºááá¯ááºáá±á¬áºáááºáž á á¬áá±ážáá°ááẠáááºážááááá¯ááá¯ááºáá»á¬ážá screenshots áá»á¬ážááᯠáá»ááºáá¬ážáá²á·áááºá
IPsec á¡ááá¯ááŒá¯áá»ááºáá»á¬ážááŸá RRAS á¡ááœááºá PFS Group ááᯠáááºáááºááá¯áá»áŸ ááŒá±á¬ááºážáá²áá«á
ááᯠáááºááẠဠVPN áá¬áá¬á NAT áá±á¬ááºááœááºááœáẠáááºáááºááẠááá¯á¡ááºáá«áááºá áá«ááá¯áá¯ááºááá¯á·á IP > Firewall > NAT ááá¯ááœá¬ážááá«áááºá
á€áá±áá¬ááœáẠáá»áœááºá¯ááºááá¯á·ááẠáááá»áá±á¬ ááá¯á·ááá¯áẠPPP á¡ááºáá¬áá±á·á áºáá»á¬ážá¡á¬ážáá¯á¶ážá¡ááœáẠáááºáá±á¬ááºááŸá¯ááᯠááœáá·áºáá¬ážáááºá á á¬áá±ážáá°á router ááẠVPN áá¯á¶ážáá¯ááᯠáá áºááŒáá¯ááºááẠáá»áááºáááºáá¬ážáá±á¬ááŒá±á¬áá·áº áá»áœááºá¯ááºá€ááá¯á·áá¯ááºáá²á·áááº-
áá°áá®áá±á¬á¡áááá·áº
/ip firewall nat
chain=srcnat action=masquerade out-interface=all-ppp
2. á ááºážáááºážáá»á¬ážááᯠMangle ááá¯á·ááá·áºáá«á
áááºááá¯áá»ááºáááºááŸá¬ ááááá¯á¶ážá¡áá»ááºááŸá¬ áááºááá¯ážá¡ááŸááá¯á¶ážááŸáá·áº á¡áá¬á¡ááœááºáá²á·ááŒá áºááá·áº DNS ááŸáá·áº HTTP á¡ááœá¬ážá¡áá¬áá»á¬ážááᯠáá¬ááœááºáááºááŒá áºáááºá HTTP áá²á· á ááá¯ááºáá¡á±á¬ááºá
IP â Firewall â Manngle ááá¯á·ááœá¬ážáᬠá ááºážáá»ááºážá¡áá áºáá áºáá¯ááᯠáááºáá®ážáá«á
á ááºážáá»ááºážááœááºá Chain ááẠPrerouting ááá¯ááœá±ážáá»ááºáááºá
á¡áááºá Smart SFP ááá¯á·ááá¯áẠrouter áááŸá±á·ááœáẠá¡ááŒá¬ážáá±á¬ router áá áºáá¯ááŸáá Dst ááœáẠáááºá¡ááºáá¬áá±á·á áºááŸáá áºááá·áº áááºážááŸáá·áºáá»áááºáááºááá¯áá«áááºá ááááºá á¬ááẠáááºážá IP ááááºá ᬠááá¯á·ááá¯áẠááœááºáááºááœá²ááᯠááá·áºááœááºážááẠááá¯á¡ááºááŒá®áž Manngle ááᯠááááºá ᬠááá¯á·ááá¯áẠááá¯ááœááºáááºááœá²ááá¯á· ááááºáá±á¬ááºá á±ááẠá¡áá¯ááºááá¹ááá¬áá±á¬ááºááá·áº áááºá¹áá±áááᯠáá¬ážááá«áááºá á á¬áá±ážáá°ááẠáá¶áá¬ážáá¯ááºááœáẠSFP GPON ONU áá«ááŸááá±á¬ááŒá±á¬áá·áº á á¬áá±ážáá°ááẠáááºážá webmord ááŸáá·áº áá»áááºáááºááá¯ááºá áœááºážááᯠáááºáááºááááºážááááºážáá¬ážáááºá
áá°áááºážá¡á¬ážááŒáá·áºá Mangle ááẠáááºážáá ááºážáá»ááºážááᯠNAT ááŒááºáááºá¡á¬ážáá¯á¶ážááœáẠá¡áá¯á¶ážááŒá¯áááºááŒá áºááŒá®ážá áááºážááẠáááºáá¡ááŒá°áá±á¬áẠIP áá±á«áºááœáẠááááºáááºážááᯠáááºááá·áºááá¯á·ááẠáááŒá áºááá¯ááºáá±á¬ááŒá±á¬áá·áº áá»áááºáááºááŸá¯ NAT ááŒááºáááºááœááºá dstnat ááŸáá·áº á¡ááŸá¯ááºááá¹ááá¬ááᯠá á áºáá±ážáá«á áááºážááẠáá»áœááºá¯ááºááá¯á·á¡á¬áž VPN ááŸáá áºááá·áº ááœááºáááºáá±á«áºááŸá ááŒááºááááºážááŒá±á¬ááºážááᯠáá±ážááá¯á·ááá¯ááºá á±áááºááŒá áºááŒá®ážá áá»áœááºá¯ááºááá¯á·áá¡ááŒá°áá±á¬áẠIP ááŸáá áºááá·áº ááááºáááºážáá»á¬ážááᯠáááºáááºáá±ážááá¯á·ááá¯ááºáááºááŒá áºáááºá
ááá¯á·áá±á¬ááºá áá¯ááºáá±á¬ááºáá»ááºáááºááºááœááºá á¡ááŸááºá¡áá¬ážáááºážááŒá±á¬ááºážááá¯ááœá±ážáá»ááºáá«á áá±á¬ááºááœááºáá»áœááºá¯ááºááá¯á·á¡ááœááºááŸááºážáááºážááŒááºáá¬ážá
á±áááºááŸáá·áº ááŸá±á·áááºááẠNew Routing Mark áá¯á¡áááºáá±ážáá«á
áá°áá®áá±á¬á¡áááá·áº
/ip firewall mangle
add chain=prerouting action=mark-routing new-routing-mark=HTTP passthrough=no connection-nat-state=!dstnat protocol=tcp dst-address=!192.168.1.1 dst-port=80
ááᯠDNS áá¯á¶ááŒá¯á¶ááŒááºážááá¯á· áááºááœá¬ážááŒáá«á áá¯á·á á€ááá á¹á ááœááºáááºáááºá ááºážáá»ááºážááŸá áºáá¯áááºáá®ážáááºááá¯á¡ááºáááºá áá áºáá¯á router á¡ááœááºá áá±á¬ááºáá áºáá¯á router áá²á· áá»áááºáááºáá¬ážáá²á· á ááºááœá±á¡ááœááºáá«á
á á¬áá±ážáá°áá¯ááºáá±á¬ááºáá±á¬ router ááœááºáááºáá±á¬ááºáá¬ážáá±á¬ DNS ááᯠáááºá¡áá¯á¶ážááŒá¯áá«áá áááºážááá¯áááºáž áá¬ááœááºááá«áááºá ááá¯á·ááŒá±á¬áá·áºá áááá ááºážáá»ááºážá¡ááœááºá á¡áááºááœááºáá±á¬áºááŒáá²á·ááá·áºá¡ááá¯ááºážá áá»áœááºá¯ááºááá¯á·ááẠááœááºážáááºááá¯ááŒáá¯áááºááŒááºáááºááŒááºážááá¯ááœá±ážáá»ááºáááºá áá¯áááá¡ááœááºá áá»áœááºá¯ááºááá¯á·ááẠoutput ááá¯ááœá±ážáá»ááºáááºááá¯á¡ááºáááºá
Output ááẠáááºážááá¯ááºáá±á¬ááºááá¯ááºá áœááºážááᯠá¡áá¯á¶ážááŒá¯á áá±á¬ááºážááá¯ááŸá¯áá»á¬ážá¡ááœáẠrouter ááá¯ááºááá¯ááºá¡áá¯á¶ážááŒá¯ááá·áº ááœááºážáááºáá áºáá¯ááŒá áºáááºá á€áá±áá¬ááœáẠá¡áá¬á¡á¬ážáá¯á¶ážááẠHTTPá UDP áááá¯ááá¯áá±á¬á port 53 ááŸáá·áº áááºáá°áááºá
áá°áá®áá±á¬á¡áááá·áºáá»á¬áž-
/ip firewall mangle
add chain=prerouting action=mark-routing new-routing-mark=DNS passthrough=no protocol=udp
add chain=output action=mark-routing new-routing-mark=DNS-Router passthrough=no protocol=udp dst-port=53
3. VPN ááŸáááá·áºáááºážááŒá±á¬ááºážáá áºáá¯áááºáá±á¬ááºááŒááºážá
IP â áááºážááŒá±á¬ááºážáá»á¬ážááá¯á·ááœá¬ážáᬠáááºážááŒá±á¬ááºážá¡áá áºáá»á¬ážáááºáá®ážáá«á
VPN ááá¯áá»á±á¬áºá HTTP áááºážááŒá±á¬ááºážá¡ááœáẠáááºážááŒá±á¬ááºážá áá»áœááºá¯ááºááá¯á·á VPN á¡ááºáá¬áá±á·á áºá¡áááºááᯠáááºááŸááºááŒá®áž Routing Mark ááᯠááœá±ážáá»ááºáá«á
á€á¡ááá·áºááœááºá ááá·áºá¡á±á¬áºááá±áá¬ááẠáááºááá¯á·áááºááá·áºááœá¬ážáááºááᯠáááºáá¶á
á¬ážááŒá®ážááŒá
áºáááºá
áá°áá®áá±á¬á¡áááá·áº
/ip route
add dst-address=0.0.0.0/0 gateway=LD8 routing-mark=HTTP distance=2 comment=HTTP
DNS áá¬ááœááºáá±ážá¡ááœáẠá ááºážáá»ááºážáá»á¬ážááẠá¡ááá¡áá»áá°áá®áá±áááºááŒá áºááŒá®áž ááá¯áá»ááºáá±á¬á¡ááœáŸááºážááᯠááœá±ážáá¯á¶áá¬ááŒá áºáááº-
á€ááœáẠáááºá DNS áá±ážááŒááºážáá»ááºáá»á¬ážááẠáá¬ážááá±á¬ááºááŒááºážááᯠáááºááá·áºááœá¬ážáá¯á¶ááᯠáá¶á
á¬ážááá¯ááºááá«áááºá áá°áá®áá±á¬á¡áááá·áºáá»á¬áž-
/ip route
add dst-address=0.0.0.0/0 gateway=LD8 routing-mark=DNS distance=1 comment=DNS
add dst-address=0.0.0.0/0 gateway=LD8 routing-mark=DNS-Router distance=1 comment=DNS-Router
áá±á¬ááºážááŒá®á áá±á¬ááºáá¯á¶ážááœááºá Rutracker ááá¯áá±á¬á·ááœáá·áºáá«á subnet áá áºáá¯áá¯á¶ážááẠáá°ááá¯ááºáá±á¬ááŒá±á¬áá·áº subnet ááá¯áááºááŸááºáá¬ážáááºá
á¡ááºáá¬áááºááŒááºáááá¯á·á áááºáá±á¬ááºááœááºáá²á á¡áááºážá¡ááœá²á·:
/ip route
add dst-address=195.82.146.0/24 gateway=LD8 distance=1 comment=Rutracker.Org
root tracker áá²á·ááá¯á·áááºá áááºááẠáá±á¬áºááá¯ááááºá¡áááºážá¡ááŒá áºáá»á¬ážááŸáá·áº á¡ááŒá¬ážááááºááá¯á·áá¬ážáá±á¬ááá¯ááºáá»á¬ážááᯠáááºážááŒá±á¬ááºážáá±ážááá¯ááºáááºá
áááºáááœááºáá¬á¡ááºá¹áá»á®ááá¯ááá»áœááºáá²áá áºááŒáá¯ááºáááºáááºáž root tracker ááŸáá·áºáá±á¬áºááá¯ááááºáá±á«áºáááºááá¯áááºáááºáá±á¬ááºááŒááºážáá¡áááºááŒá±ááŸá¯ááá¯áá¬ážáááºááá±á¬áá±á«ááºáááá·áºáááºáá¯á á¬áá±ážáá°ááŸáá»áŸá±á¬áºááá·áºáá«áááºá
source: www.habr.com