MANUAL: Mikrotik, OpenVPN e IKEv2 VPNs

Hola @pokoyo
Darte las gracias por la ayuda que me prestaste la última vez y el gran aporte que haces a este mundillo de Mikrotik.
Comentarte que la última vez me quedé en que se consiguieran conectar los dispositivos y ahí me quedé.
El caso es que hoy ha hecho falta y veo que no me funciona, que no salgo fuera.
He mirado y remirado y ya no sé dónde demonios tocar......
¿Podrías echarme una mano, por favor?
Gracias
Te adjunto directamente el fichero.
 

Adjuntos

  • BackArmagg.rsc.txt
    23.7 KB · Visitas: 24
Hola @pokoyo
Darte las gracias por la ayuda que me prestaste la última vez y el gran aporte que haces a este mundillo de Mikrotik.
Comentarte que la última vez me quedé en que se consiguieran conectar los dispositivos y ahí me quedé.
El caso es que hoy ha hecho falta y veo que no me funciona, que no salgo fuera.
He mirado y remirado y ya no sé dónde demonios tocar......
¿Podrías echarme una mano, por favor?
Gracias
Te adjunto directamente el fichero.
Como no me refresques un poco la memoria... lo último que tengo tuyo es que estabas montado una vpn y te funcionaba.

By the way, esa configuración no hay dios que se la lea. Te recomiendo trabajarla un poco y simplificarla.

Saludos!
 
Como no me refresques un poco la memoria... lo último que tengo tuyo es que estabas montado una vpn y te funcionaba.

By the way, esa configuración no hay dios que se la lea. Te recomiendo trabajarla un poco y simplificarla.

Saludos!
Sí me funcionaba, que se conectaba, y por el log veía que iba todo bien, pero no me puse a navegar con ella.
Hoy cuando ha hecho falta es cuando he visto que no funcionaba y que no navegaba.
Simplifico la configuración. Disculpa por lo que te he mandado.
 

Adjuntos

  • BackArmagg.rsc.txt
    13.3 KB · Visitas: 22
Tienes el firewall y el NAT hecho unos zorros, no me extraña que no navegues con la VPN.
Además de otra tanta configuración extraña repartida por el equipo, como el proxy-arp en el bridge o los puertos limitados a 100Mbps, masquerades extraños para las VPN, reglas en el chain de input para los puertos de navegación y el DNS, etc etc, etc.

Haz un backup de esa config y empieza de nuevo, partiendo de la configuración por defecto del mikrotik recién reseteado. Créeme que vas a tardar menos que intentando arreglar eso. Para ese equipo, recién reseteado, aplica:
- La configuración de triple vlan de movistar, la que monta dos bridges.
- el protocol-mode=none en el bridge principal, y nada más.
- A nivel de firewall, y para esa configuración en concreto: aceptar el tráfico en input para la vlan 2 y 3 y el masquerade de las mismas. Y nada más, el resto, ni tocarlo. Con una única regla de NAT, la que viene por defecto, navegas tanto tú como la VPN IKEv2; sin tocar nada más.
- Crea los certificados y la configuración de IKEv2. Y prueba.
...
- De aquí para adelante, bajo tu responsabilidad.

Saludos!
 
Gracias @pokoyo, supuse que me dirías esto, es una configuración antigua que se ha intentando adaptar.
Lo que si me extraña es lo de los puertos. Lo he mirado y he podido comprobar que el rate están a 1G pero hago el backup y me salen a 100Mb. Si estuvieran así todos los puertos realmente lo notaría en el rendimiento, no?
 
Gracias @pokoyo, supuse que me dirías esto, es una configuración antigua que se ha intentando adaptar.
Lo que si me extraña es lo de los puertos. Lo he mirado y he podido comprobar que el rate están a 1G pero hago el backup y me salen a 100Mb. Si estuvieran así todos los puertos realmente lo notaría en el rendimiento, no?
Sí, me da que a eso no le está haciendo demasiado caso, puesto que luego los metes en un bridge. Pero me da que tienes muchos restos de configuraciones muy antiguas, de cuando no había ni bridges y existían el master/slave ports.

Te recomendaría empezar desde cero e ir metiendo poco a poco la configuración. Recuerda siempre esta regla: menos es más, cuando menos configuración tengas y más limpita esté, mejor.

Saludos!
 
Sí, me da que a eso no le está haciendo demasiado caso, puesto que luego los metes en un bridge. Pero me da que tienes muchos restos de configuraciones muy antiguas, de cuando no había ni bridges y existían el master/slave ports.

Te recomendaría empezar desde cero e ir metiendo poco a poco la configuración. Recuerda siempre esta regla: menos es más, cuando menos configuración tengas y más limpita esté, mejor.

Saludos!
Pues sí, es de esa época.
Me voy a poner a ello. Y a ver si consigo que la TV no se escacharre mucho ya que yo no tengo los descodificadores al mikrotik. Todos están debajo de dos switch. El principal que reparte a la casa y luego el de cada habitación.
 
Pues sí, es de esa época.
Me voy a poner a ello. Y a ver si consigo que la TV no se escacharre mucho ya que yo no tengo los descodificadores al mikrotik. Todos están debajo de dos switch. El principal que reparte a la casa y luego el de cada habitación.
Si tienes opción, lo suyo sería manejar dos bridges, uno con el tráfico normal de la lan y otro con el tráfico IPTV. Pero, si los descos los tienes en switches que también necesitan sacar la red local normal, en ese caso no te queda otra que despedirte del hardware offloading y usar un único bridge con el igmp-snooping activado y sin hardware offloading.

Saludos!
 
Si tienes opción, lo suyo sería manejar dos bridges, uno con el tráfico normal de la lan y otro con el tráfico IPTV. Pero, si los descos los tienes en switches que también necesitan sacar la red local normal, en ese caso no te queda otra que despedirte del hardware offloading y usar un único bridge con el igmp-snooping activado y sin hardware offloading.

Saludos!
Gracias por todo @pokoyo
 
La pelea entre ikev2 y windows 10 me va a volver loco... esta todo ok y se conecta sin problemas, pero a cada 15/20 min con actividad o no se cae la conexión.
 
La pelea entre ikev2 y windows 10 me va a volver loco... esta todo ok y se conecta sin problemas, pero a cada 15/20 min con actividad o no se cae la conexión.
Mira este manual. Concretamente, actualiza el proposal con lifetime=8h y pfs-group=none

Saludos!
 
Hola
Tengo una VPN OpenVPN entre 2 Mikrotiks
El ping entre las 2 IP publicas es estable con una media de 11ms
El ping a la IP del servidor OPNV es de 34ms de media, pero en muy inestable con picos de 152ms
Cualquier VPN que haga (SSTP, L2TP, IP, gre) tengo estas fluctuaciones
Los routers que tengo son un CCR1016-12G como servidor y un hap mini como cliente
En la imagen, el ping de la izquierda es a la IP pública del servidor, en el centro es el ping a IP del servidor OPVN y en la derecha en el profile del hap mini.
¿Puede ser un problema de configuración?

1624290834465.png
 
No sabría decirte, pero diría que no, que no es un problema. Tengo prácticamente el mismo resultado con entre un 4011 y un hAP-ac2, unidos entre sí por IKEv2

1624293306694.png


Saludos!
 
Arriba