Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте.

Возможно, уже кто-то интересовался подобным вопросом, однако, мне не удалось найти ответа в списке тем.

Нужно дать клиенту VPN IKE2 только доступ в Интернет через локального провайдера, при этом клиент не должен получать доступ к другим ресурсам локальных сетей роутера. Как это сделать? Буду очень благодарен за помощь.

Опубликовано (изменено)
7 часов назад, Сергей Железняков сказал:

Здравствуйте.

Возможно, уже кто-то интересовался подобным вопросом, однако, мне не удалось найти ответа в списке тем.

Нужно дать клиенту VPN IKE2 только доступ в Интернет через локального провайдера, при этом клиент не должен получать доступ к другим ресурсам локальных сетей роутера. Как это сделать? Буду очень благодарен за помощь.

Доброго дня!

Я может и глупость сейчас сморожу... Держать этого клиента в гостевой сети, запретив доступ из неё куда-либо, кроме интернета, не вариант?

Изменено пользователем GhostMaster
Опубликовано
31 минуту назад, GhostMaster сказал:

Доброго дня!

Я может и глупость сейчас сморожу... Держать этого клиента в гостевой сети, запретив доступ из неё куда-либо, кроме интернета, не вариант?

В таком случае возникает вопрос: как клиента IKE2 VPN отнести к пользователям гостевой сети?

Опубликовано (изменено)
21 минуту назад, Сергей Железняков сказал:

В таком случае возникает вопрос: как клиента IKE2 VPN отнести к пользователям гостевой сети?

Тут пытаться умничать не стану, так как VPN не пользуюсь от слова "совсем". Но, думаю, если есть такая возможность, тут подскажут. Люди тут опытные. Либо, подскажут другой вариант. Но запрет на "доступ к другим ресурсам локальных сетей роутера" прямо напомнило такой чекбокс в настройках гостевой сети :-)

Изменено пользователем GhostMaster
Опубликовано
12 часа назад, Сергей Железняков сказал:

Как это сделать?

В "Пользователи и доступ" ограничить доступ к тому, к чему не нужно

Скрытый текст

Screenshot_10.jpg.50e65ed386955abdcceddbf04720feff.jpg

 

Опубликовано
17 минут назад, stefbarinov сказал:

В "Пользователи и доступ" ограничить доступ к тому, к чему не нужно

  Скрыть содержимое

Screenshot_10.jpg.50e65ed386955abdcceddbf04720feff.jpg

 

Вопрос был о том, как запретить доступ в Домашнюю сеть и дать доступ только в Интернет через местного провайдера.

То, что Вы предложили на скрине, я уже сделал, однако доступ к VPN-серверу... подразумевает доступ в локальную сеть.

Полагаю, что настройки должны быть на уровне межсетевого экрана, но я, к сожалению, плохо в этом ориентируюсь. Поэтому и обратился за помощью к профессионалам.

Опубликовано
3 часа назад, Сергей Железняков сказал:

Вопрос был о том, как запретить доступ в Домашнюю сеть и дать доступ только в Интернет через местного провайдера.

То, что Вы предложили на скрине, я уже сделал, однако доступ к VPN-серверу... подразумевает доступ в локальную сеть.

Полагаю, что настройки должны быть на уровне межсетевого экрана, но я, к сожалению, плохо в этом ориентируюсь. Поэтому и обратился за помощью к профессионалам.

image.png.922c76c03232c891213acb74ab9faa57.png

Создайте сеть отдельную и укажите ее в доступе к сети и будет вам счастье.

Опубликовано
6 минут назад, Monstr86 сказал:

image.png.922c76c03232c891213acb74ab9faa57.png

Создайте сеть отдельную и укажите ее в доступе к сети и будет вам счастье.

Речь не идет о L2TP/IPSec типе VPN. В IKE2 типе, о котором я спрашивал, все иначе.

Скрытый текст

image.thumb.png.bf4f7af392b67138acb3b82ae31fe11e.png

 

Опубликовано
5 минут назад, Сергей Железняков сказал:

Речь не идет о L2TP/IPSec типе VPN. В IKE2 типе, о котором я спрашивал, все иначе.

image.png.d7606d7c1dbed16b2b88857d0181261c.png

Прописать правило для домашней сети, блокировать пул ikev2, указав ее в адресе источника, в протоколе ставите IP.

Опубликовано
3 минуты назад, Monstr86 сказал:

image.png.d7606d7c1dbed16b2b88857d0181261c.png

Прописать правило для домашней сети, блокировать пул ikev2, указав ее в адресе источника, в протоколе ставите IP.

ОК, спасибо большое, проверю.

Опубликовано
20 минут назад, Monstr86 сказал:

image.png.d7606d7c1dbed16b2b88857d0181261c.png

Прописать правило для домашней сети, блокировать пул ikev2, указав ее в адресе источника, в протоколе ставите IP.

К сожалению, не работает. Все равно есть доступ ко всем участникам локальных сетей (объединенных VPN Wireguard). Пул адресов IKE2 VPN 10, начиная с 1.

Скрытый текст

image.thumb.png.2070fdfa4eea9a3ffae7dc03c09afd8e.png

 

Опубликовано
14 минуты назад, Сергей Железняков сказал:

К сожалению, не работает. Все равно есть доступ ко всем участникам локальных сетей (объединенных VPN Wireguard). Пул адресов IKE2 VPN 10, начиная с 1.

  Скрыть содержимое

image.thumb.png.2070fdfa4eea9a3ffae7dc03c09afd8e.png

 

Адрес назначения пробовали не указывать?

Опубликовано
3 минуты назад, Monstr86 сказал:

Адрес назначения пробовали не указывать?

Да, конечно. Я этот вариант прорабатывал еще до того, как сюда написать, однако я указывал в качестве источника не всю сеть IKE2 а только ip адрес клиента.

Сейчас же попробовал и с таким адресом источника 172.10.1.0/24  и адресом назначения "любой" - все равно доступ имеется ко всем локальным сетям.

Опубликовано
1 час назад, ANDYBOND сказал:

Сетевой экран блокирует входящие соединения, потому правила нужны на входяший трафик на интерфейс VPN.

https://help.keenetic.com/hc/ru/articles/360001429839

Спасибо. Кажется все работает. Сделал правило на WAN интерфейсе сервера IKE2, с условиями, как на скрине. В результате, с указанного ip адреса клиента IKE2 доступа в локальные сети больше нет, доступ в Интернет сохраняется.

Скрытый текст

image.thumb.png.8954c5ad777d0b019f3234ab59fe7d3b.png

 

  • 2 года спустя...
Опубликовано
В 09.09.2022 в 16:45, zhsa сказал:

Спасибо. Кажется все работает. Сделал правило на WAN интерфейсе сервера IKE2, с условиями, как на скрине. В результате, с указанного ip адреса клиента IKE2 доступа в локальные сети больше нет, доступ в Интернет сохраняется.

  Показать контент

image.thumb.png.8954c5ad777d0b019f3234ab59fe7d3b.png

 

Правильно ли по вашему образцу я сделал сетевой экран? Та же задача: заблокировать канал VPN от доступа в локальную сеть, ну, хотя бы к двум адресам. Или надо было вместо конкретного IP-адреса указывать 192.168.1.1   ?

 

Спойлер

.thumb.png.2aeda1757a19e89151f4cc969a8bc5de.png

 

  • 3 месяца спустя...
Опубликовано (изменено)

Господа, всем привет. Решил всё же написать в данную тему, потому что задача на 99% близка к той, о которой говорит автор.

И так вводные: есть роутер Кинетик с фиксированным белым IP и компьютер находящийся в другом месте за роутером Кинетик по мобильной связи. Необходимо установить VPN соединение между ними. Сервером выбран Кинетик с фиксой, с удаленного компьютера удалось установить соединение VPN по протоколу PPTP, что меня в целом устраивает. Но удаленный компьютер видит всю локальную сеть, что плохо.

Далее я почитал все сообщения в данном посте и сделал, то что советовали, но результат оказался отрицательным. Другими словами удаленный компьютер видит всё в сети VPN какие бы настройки я в Межсетевом экране не устанавливал. Я пробовал и роутер с VPN перезагружать и переподключать VPN соединение и сервер VPN перезапускать, всё едино. Такое ощущение что либо межсетевой экран у меня не работает, либо настройки я задаю не верные. Сейчас у меня так:

Спойлер

Снимок экрана 2025-12-03 121856.png

Для меня осталось неясным куда же ставить запрет на доступ: в WAN интерфейс или в "Домашнюю сеть". Поэтому установил эти правила и там и там...

Спойлер

Снимок экрана 2025-12-03 122306.png

Но и это не возымело эффекта. Пробовал и конкретные ставить адреса, но тоже всё доступно.

Тогда я пошел дальше и наткнулся на статью в справке Keenetic https://support.keenetic.ru/peak/kn-2710/ru/14628.html#14628-сегменты-сети

о сегментах сети...  и там уже предлагали другое решение подобной проблемы. Если кратко, то добавить ещё одну "Виртуальную сеть", дополнительно к "Домашней" и "Гостевой" и в настройках подключения PPTP выбрать что подключаться надо именно к "Новой" сети. И это тоже заработало.

Спойлер

Снимок экрана 2025-12-03 122835.png

И всё было бы отлично, но мне нужно чтобы из Новой сети можно было связывать с определенным компьютером, который находится в домашней сети. Для этого в этой же инструкции приводятся примеры настройки Межсетевого экрана и после этого можно получить доступ. Но вот в чем проблема: инструкция пишет про настройку "Исходящих соединений", а не "входящих". При этом сверху указывается что GUI интерфейс Межсетевого экрана работает только для ВХОДЯЩИХ. А исходящие настраивать надо через CLI.

Спойлер

Снимок экрана 2025-12-03 123313.png

Вопрос, что я сделал не так и почему из Новой сети, я не могу достучаться в Домашнюю. И второй вопрос, что нужно сделать в Домашней сети, чтобы там не было доступа ко всем ПК, за исключением одно?

Изменено пользователем Mike_11
Опубликовано

Присоединяюсь к вопросу. Точно так же думал что создам отдельный сегмент со всеми VPN-юзерами, а правилами уже разрешу куда кому можно, но по факту это либо не работает, либо правила нужны какие-то не очевидные.

Я ещё не пробовал вариант с указанием диапазона адресов в sstp/oc сервере в той же сети что и сегмент. Это вроде как должно работать, и может даже правила тогда тоже заработают. Если у кого есть время и желание, попробуйте, пожалуйста.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.