Indice   FAQ  
Iscriviti  Login
Indice RouterOS RouterOS

[RISOLTO] Bloccare traffico intenet a client vpn

Tutto su questo sistema operativo linux based - Configurazioni, dubbi, problematiche &....

[RISOLTO] Bloccare traffico intenet a client vpn

Messaggioda dax » lun 28 set 2020, 17:18

Ciao a tutti, sulla mia rb3011 ho attivato un server vpn pptp al quale il client si deve collegare e raggiungere solo determinati ip.
Codice: Seleziona tutto
interface pptp-server server set enabled=yes authentication=chap,mschap1,mschap2,pap keepalive-timeout=120
/ ppp secret add profile=default-encryption name=test password=abcd local-address=172.79.79.79 remote-address=172.79.79.3
/ ip firewall filter add action=accept chain=forward dst-address=192.168.1.41 src-address=172.79.79.3
/ ip firewall filter add action=accept chain=forward dst-address=192.168.1.45 src-address=172.79.79.3
/ ip firewall filter add action=drop chain=forward dst-address=192.168.1.0/24 src-address=172.79.79.3
/ ip firewall nat add action=masquerade chain=srcnat src-address=172.79.79.3

Il problema è che oltre a pingare quei due ip riesce anche a pingare 192.168.1.2 (che guarda caso è l' ip della rb) ed a navigare in internet.
Come potrei fare per aggiungere il blocco della navigazione e dell' ip della rb?
Grazie
dax
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 63
Iscritto il: mar 6 set 2011, 22:23

Re: Bloccare traffico intenet a client vpn

Messaggioda abbio90 » lun 28 set 2020, 20:39

Scusa per capire...ma il client vpn che scopo ha?
Scopri https://foisfabio.it - Tutorial sul Network
Avatar utente
abbio90
Mikrotik-Pro 1° Liv
Mikrotik-Pro 1° Liv
 
Messaggi: 536
Iscritto il: lun 26 giu 2017, 19:11
Località: Oristano
Uso routerOS dalla Versione: v4.x
Certificazioni Mikrotik: MTCNA

Re: Bloccare traffico intenet a client vpn

Messaggioda dax » mar 29 set 2020, 8:07

abbio90 ha scritto:Scusa per capire...ma il client vpn che scopo ha?

Ciao, il client vpn ha lo scopo di collegarsi alla mia rete e raggiungere solo le macchine di sua proprietà. Non deve raggiungere apparati di proprietà altrui: e fin qui ci sono, il problema è che non riesco a bloccare i pacchetti verso la rb stessa e la navigazione internet.
Spero di essere riuscito a spiegarmi.
dax
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 63
Iscritto il: mar 6 set 2011, 22:23

Re: Bloccare traffico intenet a client vpn

Messaggioda dax » mar 29 set 2020, 9:06

Aggiungo un ulteriore dettaglio: la rb 3011 ha ip 192.168.1.2 e fa da gateway per tutta la rete utilizzando una connessione eolo
Codice: Seleziona tutto
/ interface pppoe-client add name=Eolo interface=eth1 user=user password=passwd add-default-route=yes default-route-distance=1
/ interface pppoe-client enable Eolo
/ ip dns set servers=8.8.8.8,8.8.4.4
/ ip firewall nat add chain=srcnat out-interface=Eolo action=masquerade disabled=no
dax
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 63
Iscritto il: mar 6 set 2011, 22:23

Re: Bloccare traffico intenet a client vpn

Messaggioda dax » mar 29 set 2020, 11:27

Non so se sia una soluzione elegante comunque il blocco della navigazione internet funziona
Codice: Seleziona tutto
ip firewall filter add action=drop chain=forward src-address=172.79.79.3 out-interface=Eolo

Adesso vorrei riuscire anche a bloccare le richieste verso l' ip della rb. Ho provato cosi ma non funziona
Codice: Seleziona tutto
ip firewall filter add action=drop chain=forward dst-address=192.168.64.2 src-address=172.79.79.3
dax
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 63
Iscritto il: mar 6 set 2011, 22:23

Re: Bloccare traffico intenet a client vpn

Messaggioda ppraz » mar 29 set 2020, 11:31

Devi cambiare la "chain" non è forward ma essendo la RB è "input"
ppraz
Staff rosIT
Staff rosIT
 
Messaggi: 997
Iscritto il: sab 12 mar 2011, 14:13
Uso routerOS dalla Versione: v3.x

Re: Bloccare traffico intenet a client vpn

Messaggioda abbio90 » mar 29 set 2020, 23:12

concordo con ppraz...
Inoltre eviterei di usare pptp....molto vulnerabile....
meglio optare per l2tp+ipsec o openvpn
Scopri https://foisfabio.it - Tutorial sul Network
Avatar utente
abbio90
Mikrotik-Pro 1° Liv
Mikrotik-Pro 1° Liv
 
Messaggi: 536
Iscritto il: lun 26 giu 2017, 19:11
Località: Oristano
Uso routerOS dalla Versione: v4.x
Certificazioni Mikrotik: MTCNA

Re: Bloccare traffico intenet a client vpn

Messaggioda dax » gio 1 ott 2020, 8:40

ppraz ha scritto:Devi cambiare la "chain" non è forward ma essendo la RB è "input"

Confermo, cosi funziona
Codice: Seleziona tutto
ip firewall filter add action=drop chain=input dst-address=192.168.1.2 src-address=172.79.79.3

abbio90 ha scritto:concordo con ppraz...
Inoltre eviterei di usare pptp....molto vulnerabile....
meglio optare per l2tp+ipsec o openvpn

Si, grazie del consiglio ne sono perfettamente a conoscenza.
Per quanto mi riguarda si può considerare risolto questo thread. Grazie a tutti.
dax
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 63
Iscritto il: mar 6 set 2011, 22:23



Torna a RouterOS

Chi c’è in linea

Visitano il forum: Nessuno e 7 ospiti