LAN-to-LAN VPN L2TP до нескольких удаленных сетей

LAN-to-LAN VPN L2TP до нескольких удаленных сетей

LAN-to-LAN VPN L2TP до нескольких удаленных сетей
LAN-to-LAN VPN L2TP до нескольких удаленных сетей
2024-06-25 12:32:10
Теги: #VPN
Модель: ER605 (TL-R605)  
Аппаратная версия: V2
Версия прошивки: 2.0.1 Build 20220223 Rel.68551

Здравствуйте! Требуется объединить VPN'ом три офиса. Пример сети на рисунке.

Использую L2TP+IPsec.

ER605 выступает в качестве сервера.

Не могу разобраться как правильно на ER605 настроить пользователя VPN для сетей за маршрутизатором Y.Y.Y.Y.

Можно ли как-то указать несколько "Remote Subnet" для одного пользователя или нужно создавать несколько пользователей?

  0      
  0      
#1
Опции
6 Ответить
Re:LAN-to-LAN VPN L2TP до нескольких удаленных сетей
2024-06-26 17:18:16

  @Cprof 
Добрый день. Роутер работает под управлением контроллера?

  0  
  0  
#2
Опции
Re:LAN-to-LAN VPN L2TP до нескольких удаленных сетей
2024-06-27 06:14:47

  @Ame_ru , нет, автономно

  0  
  0  
#3
Опции
Re:LAN-to-LAN VPN L2TP до нескольких удаленных сетей
2024-06-28 13:34:33

  @Cprof 

 

Добрый день, 

 

В автономном режиме нельзя, к сожалению, указать несколько подсетей в туннеле. 

  1  
  1  
#4
Опции
Re:LAN-to-LAN VPN L2TP до нескольких удаленных сетей
2024-06-28 13:53:39

  @reaper_ru 

Спасибо за ответ.

А подскажите есть ли возможность безболезненно передать эксплуатируемый роутер под управление контроллера?

Интересуюсь, так как на объекте есть контроллер OC200, и вижу теперь, что там есть возможность задать нужные мне настройки.

Но беспокоюсь, что потеряю удаленый доступ к роутеру.

  0  
  0  
#5
Опции
Re:LAN-to-LAN VPN L2TP до нескольких удаленных сетей
2024-06-28 16:54:04

  @Cprof 

 

После добавления в контроллер все, что было настроено в автономном режиме, будет удалено и в роутер загрузится то, что настроено в контроллере. Поэтому, Вы можете до добавления в контроллер роутера преднастроить данные провайдера и другие функции типа проброса портов и т.п. чтобы при добавлении все это загрузилось в роутер. Сделайте перед этим бекапы роутеров на всякий случай, чтобы можно было его сбросить в случае необходимости и быстро загрузить бекап. Каждый роутер должен быть добавлен в отдельную локацию контроллера и на роутере, за которым стоит контроллер, должен быть выполнен проброс портов 29810 - 29816: https://www.tp-link.com/ru/support/faq/3281/https://www.tp-link.com/ru/support/faq/3281/

 

Попробуйте вначале на том, который доступен Вам физически. 

 

 

  1  
  1  
#6
Опции
Re:LAN-to-LAN VPN L2TP до нескольких удаленных сетей
2024-07-24 12:30:30

  @reaper_ru 

В общем, что сделал:

  • Обновил прошивку ER605 сначала до 2.2.3 Build 20231201 Rel.32918, затем до 2.2.5 Build 20240522 Rel.75860;
  • На контроллере OC200 подготовил настройки роутера и включил облачный доступ;
  • Передал ER605 под управление OC200.


Из неприятного - после передачи под управление контроллера пропала настройка L2TP VPN-сервера.
Так что доступ к сети я потерял, но облако спасло от "дальней дороги".


Возможность настраивать доступ к нескольким сетям появилась, но проявилась и новая особенность.
Судя по всему под управлением контроллера нельзя указать разные ip-пулы для VPN-пользователей.
Если это не так, пожалуйста, ткните носом где настроить.
А то на этой возможности и держался весь мой план по L2TP-тунелю, так как фиксируя ip-адрес для конкретного пользователя можно было настроить обратный маршрут.
Отмечу ещё, что я не фанатик конкретного протокола, просто на маршрутизаторе Y.Y.Y.Y другого вендора выбора фактически нет.


В итоге на данный момент офисы объеденены через комутатор Z.Z.Z.Z ещё одного вендора.
Между ER605 и Z.Z.Z.Z использую WireGuard, а между Z.Z.Z.Z и Y.Y.Y.Y - L2TP.
На Z.Z.Z.Z маршрутизирую трафик из одного тунеля в другой.

До передачи ER605 под управление OC200 использовал L2TP от Z.Z.Z.Z к ER605.
На ER605 удаленную сеть указывал как 172.16.0.0/18, а на Z.Z.Z.Z осуществлял маршрутизацию к сетям за Y.Y.Y.Y.

В целом, понятно что Y.Y.Y.Y настойчиво просится под замену, но и к TP-Link'у есть вопросы почему часть опций доступна только в одном режиме работы, а другая - в другом.

  0  
  0  
#7
Опции