pelirob Jen jsem se domníval, že psát tady na fóru explicitně že ve firewallových pravidlech se použije in-interface=all-vlan action= drop je nošením dříví do lesa. Teda předpokládám, že všem je jasný, že když se už někdo nastavuje s VLANama, tak to snad celé nezabije tím, že si nechá na mikrotiku mezi nimi volně procházet provoz.
No, v reálném životě vídám v 99% alespoň jeden nadbytečný prostup, tady na fóru zatím ve 100% případů. Krom toho, vpn interface není interface typu VLAN, tedy řešit VPN a přitom filtrovat pouze VLAN je dost málo.
pelirob Dotaz směřoval k tomu, jestli jde rozumně konfigurovat topologie
TP-Link (NAT)<---kabel-->MK (VLAN, NAT, veřejná IP)<----internet--->MK (VLAN, NAT, veřejná IP)<---kabel-->MK (NAT)
v případě kdy potřebuji jakýmkoliv tunelem propojit zařízení zapojená do krajních zařízení, nebo jestli je to úlet nad kterým vůbec nemá cenu přemýšlet. Jaksi to momentálně nemám kde plně nasimulovat a vymýšlet to celé až nad "ostrým" provozem se mi moc nechce.
Už jen ze školicích důvodů toho TPLinka vyhoď a udělej to na MK - donutí tě to se nad konfigurací zamyslet, a když si dáš tu práci, příště dáš podobné zadání s prstem v nose- tedy někam te to posune. Budeš-li to smolit na TPLinku tak se ti to možná povede, možná nepovede, ale zaručeně se nikam odborně neposuneš. Chápu že si možná věříš, ale kdybys nebyl začátečník, vůbec by jsi se na takto jednoduchou VPN neptal. A chyby v konfiguracích dělají i mnohem zkušenější lidé.
Jinak klidně IPSec, i tomu stačí veřejka na jedné straně. Pokud IPSec znáš, přišlo by mi zbytečné tříštit síly a zabývat se OpenVPN.
pelirob Jaksi to momentálně nemám kde plně nasimulovat
Kup si na bazoši nebo tady nebo někde 3x hAP za dvě stovky, polož si je na stůl a nasimuluj si to na nich. Hele zjevně ti chybí zkušenosti a praxe, to získáš buď drahým školením nebo pomalu progredujícím testovámím v praxi, to nikam nevede. Lepsí cesta je nákup tří hapů v hodnotě půlhodiny hodinovky průměrného ajťáka a lab na nich. Ty tři hAPy ti zůstanou i do budoucna, budeš mít na čem zkoušet a zase - někam tě to posune. Kdybys byl drsnější tak stačí tři virtuální CHR zadarmo, ale to je náročnější na představivost.