pctine wrote:
A/B 兩點建立 VPN, A 點上網全數由 B 點連線出 Internet 的做法
這個在實務上有不少公司需要此種連線方式.
例如類似上面的架構, 假設 A 點在 China, B 點為 Taiwan 總公司, 因為種種考量, A點所有的上網不直接讓它從 China 出去, 而是透過 VPN 將其導至台灣後再連線出去, 通常是管理上的需求或是大陸上網的限制, 必須做如此的設定.
在 RouterOS 上的實作
這種 VPN 架構在 Draytek Vigor Router 上實作是相當容易, 只要勾一個選項就完成設定, 相對在 RouterOS 上複雜了一點, 但只有一個很簡單的觀念:
由於整個前題是 VPN Tunnel 必須先建立起來, 那麼不能將所有的流量都全數導至 VPN Tunnel, 建立 VPN Tunnel 還是要讓它走原本的 Internet 連線,
我們這裡的實作 A & B 都是透過 PPPoE 連線, 而且 VPN Server (B site) 為 PPPoE fixed IP.
建立 VPN 連線的設定這裡就不多做說明. 而 A site PPPoE 連線預設也不讓它自動產生 default route, 因為我們要讓 default route 走 VPN Tunnel 的 priority 較高.
這裡設定 default route 兩筆, 但 VPN Tunnel(pptp-out2) distance=1, 所以 priority 較高. 而這裡有一個重點, VPN server IP=119.145.xxx.xxx, 所以這裡設定只要到此 IP 要走 PPPoE 連線出去, 這是為了確保 VPN Tunnel 建立起來.
/ip route
add disabled=no distance=2 dst-address=0.0.0.0/0 gateway=pppoe-out1 scope=30 \
target-scope=10
add disabled=yes distance=1 dst-address=0.0.0.0/0 gateway=pptp-out2 scope=30 \
target-scope=10
add disabled=no distance=1 dst-address=119.145.xxx.xxx/32 gateway=pppoe-out1 \
scope=30 target-scope=10
這樣就完成設定了. 其實只要觀念正確, 設定上並沒有什麼難處. 而即使因為種種原因 VPN Tunnel 無法建立起來, 因為我們有第二筆 default route, 它還是能夠連上 Internet 無誤的.
在小弟的實作上, A/B 兩點建立 VPN Tunnel, A點在台灣, B點在中國, 完成設定後上 ipaddress.com 實測一下. 雖然我人在台灣, 但查到的 IP 已經確定是從中國東莞出去了.
前面的實作上 VPN Server 端必須為固定 IP, 但實務上如果是動態 IP 要怎麼辦? 這時候可以在 RouterOS 上透過一些 script & netwatch tool, 當 Internet 連線建立起來後, 以 script 去建立 VPN Tunnel & ip route 就可以了.
大大這作法是不是要設定成第二組ppoe撥號的帳號?
a6595085 wrote:這問題有待克服,不管是routeros或中華都有。
請教一下gfx大大...(恕刪)
1.就如同您說的:若使用dhcp client取得2組ip,v6路由表gateway會被後面的撥號取代。
如果能同v4,一組用預設路由;另一組透過標記策略,路由問題隨即能迎刃而解。
但很可惜routeros目前並沒提供v6的標記策略功能

2.中華v6個人prefix前綴給的是/64,無法再切割更多區段。
若一組撥號就能取得/48(一共65535個/64),
即能透過dhcp-server,依您想法隨意給Lan任一組/64。
但現實就在那,您不可能改變中華目前的用戶規則...
目前/48 tunnelbroker.net有提供這服務,
但伺服器在香港,效能就不如中華電信那樣直接了

billese10 wrote:vpn-tunnel不需使用2組pppoe。
大大這作法是不是要...(恕刪)
並不是每一個人的router都可以開2組wan,若限定條件是2組wan那這樣的技術就不值得推廣了。
"system,e-mail,error Error sending e-mail <MikroTik -- RouterOS Backup 2019mar20>: AUTH failed"
可是我帳密登入google是沒問題的
#SMTP伺服器位置
:local SMTP "smtp.gmail.com"
:local PORT "587"
:local TLS "yes"
#SMTP認證
:local USER "123xxx@gmail.com"
:local PWD "@@@@"
#寄件人
:local MailFrom "MikroTik@mail.com"
#收件人
:local MailTo "123xxx@gmail.com"
#寄出後是否刪除已存檔的Log(/file裡的檔案)
#0=保留 1=刪除
:local DeleteLogFile 0
:local BackupFileName
:set BackupFileName ([/system identity get name] . "_Backup-" . [:pick [/system clock get date] 7 11] . [:pick [/system clock get date] 0 3] . [:pick [/system clock get date] 4 6] . ".backup");
/system backup save name=($BackupFileName);
delay 10;
/tool e-mail set from=$MailFrom;
/tool e-mail set address=[:resolve $SMTP];
/tool e-mail set port=$PORT
/tool e-mail set user=$USER
/tool e-mail set password=$PWD
/tool e-mail set start-tls=$TLS
/tool e-mail send to=$MailTo subject=([/system identity get name] . " -- RouterOS Backup " . [:pick [/system clock get date] 7 11] . [:pick [/system clock get date] 0 3] . [:pick [/system clock get date] 4 6]) file=[$BackupFileName];
:delay 10;
內文搜尋



























































































