--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Не работает vpn на домашнем интернете от МТС

Нужен совет (поиск решения проблемы. не для купли-продажи)
21950
112
С друзьями на NN.RU
В социальных сетях
Поделиться
Debaser
23.03.2020
Добрый день. Не подключается к vpn на работе. Через роутер, напрямую в комп кабель, на разных компах- везде ошибка как на скрине. Если на телефоне сделать точку доступа и через нее- все работает. Админы говорят проблема в МТС, в МТС ничего конкретного, предлагают статический ip купить(нафига???!). Кто нибудь подскажет как победить?
У других из дома с другими провайдерами все работает. Другие провайдеры через логин пароль в инет пускают, а МТСу надо mac адрес железки, через которую коннект идёт. Может тут причина, хз.
VooDoo
23.03.2020
Всё правильно. МТС режет vpn трафик. Та же фигня, одно время работало прекрасно, потом перестало, потом опять заработало. На текущий момент - не работает. Все претензии именно к МТС, причем статичный IP тут вообще не при делах
durashki
23.03.2020
Статика поможет тем, что IP вам дадут "белый" иначе и быть не может. И все заработает.
Borskiy2
24.03.2020

durashki
писал(а)
вам дадут "белый"

Клиенту ВПН глубоко фиолетово, белый адрес, серый, динамика или статика. Лишь бы сервер на белом сидел.
durashki
24.03.2020
Да НУ?? на Билайн и МТС КериоVPN не работает. Сервер наибилейший..
Borskiy2
24.03.2020
Если пров блочит порты ВПН (1723, 1721 и т.д.), то будь адрес хоть трижды белый и четырежды статический - туннель не пробьёшь при всём желании.
В общем - мухи отдельно, котлеты отдельно. Блокировка портов и "белизна" IP ну никак не связаны.
Borskiy2
24.03.2020
* 1701 конечно. Опечатался.
durashki
24.03.2020
Стоять ))) Я и не отрицал, что проблема с портами ... ТОлько я еще раз повторю, как только покупаешь Статику, тут же все проблемы исчезают с блокировкой. У меня уже 200 человек на удаленке )))
durashki
24.03.2020
Проблема то исключительно в реализации NAT
Borskiy2
24.03.2020
А это-то каким боком?..
durashki
24.03.2020
Тем, что через НАТ проброшены только те порты, которые оператор считает нужным.
Borskiy2
24.03.2020
Не путайте проброс с форвардингом.
Пробрасывают порты на конкретный хост, а по умолчанию НАТ просто форвардит ВСЁ с внешки в ЛВС.
durashki
24.03.2020
Ну это понятно. Я просто не правильно выразился конечно же. Вы правы.
Warwar
25.03.2020
Borskiy2 писал(а)
по умолчанию НАТ просто форвардит ВСЁ с внешки в ЛВС

с точностью до наоборот
обратно он может пропускать то, что было изначально запрощено изнутри, т.е. с лан... а может и это не пропускать
ДимС
25.03.2020
Не ссоритесь: it depends.
Borskiy2
26.03.2020

Warwar
писал(а)
а может и это не пропускать

И опять же надо разделить файервол и нат. Хоть нат и является частью файервола, но за пропуск или задержку пакетов отвечает именно файервол. НАТ по определению всего лишь транслирует внешние адреса во внутренние и наоборот (ну и порты перенаправляет).
Warwar
26.03.2020
и? если брать модель ната в вакууме, то там вообще нет ни лвс ни внешки, есть 2 набора адресов, между которыми происходит трансляция...
а если брать классический нат "много-на-один", который используется в подавляющем большинстве случаев (с моей точки зрения, естесственно :-D ), то в нём без доп настроек с опущенным фаером работает пропуск пакетов только изнутри наружу... вроде как
может мы о разном говорим просто?
Borskiy2
26.03.2020

Warwar
писал(а)
только изнутри наружу...

А также ответы на них по той же тропинке.
Warwar
26.03.2020
так тут ключевое "ответы", и то, если понятно, от чего это ответы
если у юдп нет такого понятия как "соединение", то и ответы без явной поддержки со стороны ната работать не будут
а если смотреть пакеты, которые не являются ответами, а пытаются начать соединение снаружи, так их нат и не будет никак обрабатывать, хост будет считать, что эти пакеты предназначаются ему
Borskiy2
27.03.2020

Warwar
писал(а)
если у юдп

С каких это пор ВПН через ЮДП стали работать?
Warwar
27.03.2020
эээ... вы не поверите (с)
вот прямо первая же ссылка:
4admin.info/setup-openvpn-tcp-udp-protocols/
а вы правда не знали?..
да и я как-то переключился уже на обсуждение работы нат "вообще", а не применительно только к впн... вы вроде как не уточняли, что "нат в применении к впн"...
Borskiy2
27.03.2020

Warwar
писал(а)
не уточняли, что "нат в применении к впн"...

Дык в топике про это...

А про овпн - действительно не знал. Впрочем, им я никогда и не интересовался.
Warwar
27.03.2020
в топике даже не указано, что за впн )))
хотя да, если не указано, то наверное МС...
Sl@sh
28.03.2020
первая фаза ipsec тоже udp требует, соответственно и его реализации.
Borskiy2
24.03.2020
У мну поменьше (ок 100), но проблем нет ни у кого. Старый добрый РРТР...
kemy
24.03.2020
приходится сейчас добавлять л2 - ибо при инете раздаваемом айфоном не проходит пптп
и с него соотв нет впн
они уж года 3 убили поддержку пптп у себя
Debaser
24.03.2020
Во во, при попытке зайти через айфон была аналогичная ошибка. С другими мобилами все ок.
PPTP
Warwar
25.03.2020
а нам и не надо (с) :-D
VooDoo
24.03.2020
Вот именно - "покупаешь статику" и там они просто порты не блочат. Коммерция чистой воды "купите и будет работать"
Borskiy2
24.03.2020

VooDoo
писал(а)
Коммерция

Я бы назвал это разводом.
Esik
24.03.2020
Скорее уровень технической грамотности предлагающего сотрудника.
Что в сумме с желанием увеличить абонентскую плату, взимаемую с клиента выдаёт ситуацию, что топикстартер разговаривал с менеджером по продажам или первой линией поддержки.

Правда я при оформлении заявки поставил вопрос несколько по другому.
Не "что можно сделать, чтобы VPN заработал?"
А "вы устраните неполадки своего оборудования. или мне лучше сразу уйти к другому провайдеру?"

Кмк, правильная постановка вопроса ведёт к правильной реакции сотрудника. :)
Debaser
24.03.2020
Один из сотрудников тех.поддержки, видать поумнее других, тоже удивился зачем при моей проблеме статический ip делать. И почти сказал сменить провайдера)) правда потом быстро поправился и всё же предложил купить))
Создал очередную заявку у них, жду, что на этот раз скажут.
Borskiy2
24.03.2020

Debaser
писал(а)
поумнее других

Просто не опытный. Совесть ещё не атрофировалась.
Warwar
25.03.2020
Debaser писал(а)
И почти сказал сменить провайдера))

вот я как раз хтел предложить... или намекнуть им, что только это и остаётся...
FreeCat
25.03.2020
если при этом ещё и статика нужна - то выбор очень ограничен :) .
Warwar
26.03.2020
пока всё подряд резать не стали - впс спасает
как начнут резать - тогда уже и от статического ip толку будет чуть больше, чем 0...
FreeCat
27.03.2020
таки будем оптимистами 8-) .. бум надеяться что в текущих условиях им денег не хватит :-D ...
Warwar
27.03.2020
денег не хватит и она начнут изискивать пути, как их добывать?
или на DPI всего трафика денег не хватит?
я мысль уловить не могу
FreeCat
28.03.2020
на все мероприятия, что они хотели :) ...
Debaser
24.03.2020
В принципе, цена вопроса 150р/мес. Можно попробовать подключить.
Esik
24.03.2020
Это скорее не решит вашу проблему.
Смотрите приложенную мной трассировку.
Их узел не может достучаться до следующего, что прописан у него в маршруте.
Следовательно, или тот узел у МТС сдох, или это ошибки настройки маршрутизации оборудования МТС.
Белый адрес в этом случае ничем вам не поможет.
Debaser
24.03.2020
Так я и подразумеваю не техническое решение, а коммерческое чудо.
Esik
24.03.2020
Так и я о нём же.
В моём случае проблема вовсе не в том, что провайдер режет VPN для серых адресов.
А в том, что второй хост не пингуется по потере времени.
А трассировка прекращается на оборудовании провайдера.

Поскольку провайдер у нас один и тот же, вы уверены, что чудо произойдёт?
Sl@sh
24.03.2020
Esik писал(а)
или тот узел у МТС сдох

с учетом что на 10м хопе сеть МТС заканчивается, и начинается ростелек, таки да "узел у МТС сдох". и еще что то писать про уровень технической грамотности, айай.
Esik
25.03.2020
Sl@sh писал(а)
и еще что то писать про уровень технической грамотности, айай.

Почему бы и не писать?
Я же пишу не с целью притопить кого-то, чтобы самому с помощью этого выглядеть круче.
Никогда не скрывал, что далеко не всё знаю.
И чем больше получаю грамотность, тем более очевидно это положение вещей. :)
Sl@sh
25.03.2020
я не знаю, что у вас за впн используется, если как тут обсуждается gre, то он вполне законно может не работать при отсутствии всяких блокировок со стороны пропускающих трафик провайдеров. гуглить про gre и nat.
без нормальной диагностики что-то конкретное сказать нельзя.
acella
25.03.2020
Sl@sh писал(а)
гуглить про gre и nat.

Давно не встречал железок не умеющих нормально транслировать gre
Sl@sh
25.03.2020
скорее зависит от желания прова натировать такой трафик, но это не про блокировку)
7aladin
26.03.2020
Gre ходит всегда. Ходит у одного абонента или у всех - вопрос к версии ПО опсоса.
Warwar
25.03.2020
достаточно давно уже такая тенденция, что закрывают icmp и всё, что с ним связано... где-то это продиктовано необходимостью осложнить жизнь всяким "мамкиным хацкерам", где-то кривой работой оборудования... вариантов масса... в общем случае отсутствие трассировки не показывает ровным счётом ничего, кроме того, что отсутствует трассировка... плюс, как вам уже заметли, её можно вести разными методами методами...
классический подход: выпуливаете известные пакетики с одной стороны и с другой смотрите, что прилетело... если нет доступа к серверу, то проблема превращается просто в загадку...
Esik
25.03.2020
Warwar писал(а)
выпуливаете известные пакетики с одной стороны и с другой смотрите, что прилетело... если нет доступа к серверу, то проблема превращается просто в загадку...

Вот админом с другой стороны и было сказано, что вопросы к провайдеру.
acella
25.03.2020
Esik писал(а)
Вот админом с другой стороны и было сказано

Админу было сказано обеспечить vpn, вот и пусть ебёцца.
Warwar
26.03.2020
эээ... даже если у клиента дома нет интернета, это проблема админа?
acella
26.03.2020
Мобильный интернет есть у всех, а если нет, это решается.
Это не 100% проблема админа, но тупо сваливать всё на клиента ( в сегодняшних реалиях на сотрудника по удалёнке ) это как минимум не профессионально.
Тем более задача легко решаемая.
Warwar
26.03.2020
acella писал(а)
Мобильный интернет есть у всех, а если нет, это решается.

нет, дайже сейчас, даже в городе, есть места, где без проводного интернета ничего нормально работать не будет... более того, в воменты пиковой нагрузки проблема усугубляется...
если админ отдиагностировал, что проблема именно в провайдере интернета, что он сам может сделать? он не является обонентом этого провайдера... по своей инициативе может попробовать позвонить в поддержки у и поговорить с ними... но я вот не берусь предположить, что из этого получится
acella
26.03.2020
Warwar писал(а)
даже в городе, есть места, где без проводного интернета ничего нормально работать не будет...

Это исключение и выходит за рамки проблемы с VPN
Warwar писал(а)
если админ отдиагностировал, что проблема именно в провайдере интернета, что он сам может сделать?

А он диагностировал ?
Он может попробовать другие решения VPN, благо вариантов достаточно.
Мы все сталкиваемся с подобным, и тем не менее удалёнка работает, где как.
Где вообще очень костыльно. Но работает.
Повторяю, это зависит от ответственности и профессионализма админа.
Warwar
26.03.2020
ну это же не означает, что он должен со всем этим ебаться :-)
я только это имел ввиду
он ответственный за свою сторону, за сервис компании
компетентность админа, как мне кажется, выходит за рамки данной проблемы, то есть это мы сейчас определить вообще никак не сможем, только гадать
acella
26.03.2020
Warwar писал(а)
ну это же не означает, что он должен со всем этим ебаться

Хм, а кто должен ? ))
Есть задача, поднять vpn и обеспечить работу сотрудника из дома ( ну если по сегодняшним реалиям )
Задача должна быть решена.
Если технически это не возможно, в текущих условиях, нужно изыскать и предложить решение.
Warwar
26.03.2020
есть одобренное тех рение... у нас например...
если у сотрудника что-то как-то не получается, админ может ему попробовать помочь, но если всё реально упрётся в оператора, то сотруднику посоветуют поискать другой способ выхода в интернет, это логично... и эту проблему, как мне кажется, должен решать сотрудник... ибо _возможность_ работать удалённо ему дали... у нас вон желающим даже компы раздавали на удалёнку... у кого типа "нет дома"... и даже модемы закупили, совсем упоротым... :-D чему я был очень сильно удивлён... да...
ДимС
25.03.2020
Руки кривые и лень-матушка - потому и блокируют icmp полностью.
Warwar
26.03.2020
админ должен быть ленив... пока всё работает - админ не работает :-D
ДимС
26.03.2020
При этом, у админа должны быть мозги и понимание того, что он наворотил.
Warwar
26.03.2020
всё этого хорошо, когда у вас на столе 2 компьютера и один свич...
Sl@sh
28.03.2020
вопрос не в админе который прибил icmp, а в криворукости диагноста, который кроме ping ни чего не умеет.
ДимС
29.03.2020
Зачем полностью прибивать icmp? Да, без него можно обойтись, но, нахера?
Sl@sh
29.03.2020
я не говорил что его нужно прибивать, я говорил, что от этого болит только у недоадминов.
лично я не закрываю icmp, но тех кто блочит не осуждаю, твой сервис твои правила и все такое.
FreeCat
24.03.2020
Debaser писал(а)
В принципе, цена вопроса 150р/мес

однако у них и цены *crazy* ...
Borskiy2
26.03.2020

Debaser
писал(а)
150р/мес

Барыги!
У домру - 20р.
Sl@sh
24.03.2020
только мтс не блочит порты, вернее это крайне сомнительно и ни как не подтверждено.
VooDoo
24.03.2020
Что то раньше и без статики работало, а потом почему то вдруг белые IP понадобился??? Странная нужда, не правда ли?
durashki
24.03.2020
Ну если честно.. Глянул сейчас у себя статистистику, пока у меня удаленников порядка 50.. Ни одно ни с билайна ни с МТС )))Эры, РТ, уфанет вот еще появилась.
VooDoo
24.03.2020
повезло им :)
Badsky
23.03.2020
помогает SSTP или OpenVPN
опен не всегда помогает, я тут с эрами ругался из-за того что впн не работает у них
@ngry
23.03.2020
мдя, как на зло, когда на удалёнку все переходят. Бэдский прав.

qna.habr.com/q/283555

Админы на работе пойдут на встречу, Саш?
Badsky
24.03.2020
надо бы в Роскомнадзор жалобу накатать
997
24.03.2020
Дык провы по их (ркн) команде и блочат впн.
Warwar
25.03.2020
на основании или предусмотрительно?
997
25.03.2020
с торрентами же воюют. :) с телегой пытались. :)
Warwar
25.03.2020
997 писал(а)
с торрентами же воюют.

не хамечаю пока... воюют скорее из своих соображений, что бы канал не отжирали, что бы пользовались платными сервисами просмотра фильмов и так далее...
ничто мне не мешает расшарить через торрент что-то своё - видео запись утренника у ребёнка, например... под какую статью это попадёт? понятно, что 99.9% торрентов используются под пиратство, вот и борятся с сервисами, которые распространяют сами торрент-файлы... ну молодцы, грамотность населения только растёт с их борьбой :-D сами себе подлянку сделали...
с телегой тоже всё как-то очень странно... то есть тут ещё большим фарсом это выглядит с той стороны, что сами представители правительства в сми регулярно говорят не стесняясь о том, что пользуются... как тут бороться?
acella
25.03.2020
Warwar писал(а)
сами себе подлянку сделали...

Заставив перейти P2P на стопицот фрагментированных udp пакетиков и тем самым увеличив pps в сотни раз...
Это да ))
Warwar
26.03.2020
так глубоко не копал... я про то, что сейчас сильно много народу знает, что такое впн и тор, как минимум...

ps: что за!? "Вы можете добавить сообщение спустя 5 секунд после добавления предыдущего"!!!
acella
26.03.2020
Warwar писал(а)
ps: что за!? "Вы можете добавить сообщение спустя 5 секунд после добавления предыдущего"!!!

Да, есть такая херь ))
FreeCat
27.03.2020
исправили :) . старая ошибка на сервере :) .
Debaser
24.03.2020
Нее, на другой конец повлиять нереально.
Sl@sh
24.03.2020
Debaser писал(а)
нафига???!

все из-за денег.

а раньше оно точно работало? GRE с приватного ip вполне законно может не взлететь без всяких блокировок.
Esik
24.03.2020
Debaser писал(а)
Другие провайдеры через логин пароль в инет пускают, а МТСу надо mac адрес железки, через которую коннект идёт. Может тут причина, хз.

Нет. Причина точно не в этом.

Действительно, у МТС 19 февраля этого года обвалился ДНС.
Они это поправили, но после этого действительно перестал подниматься VPN.
Что характерно, если этот же ноут отнести к роутеру от другого провайдера (пробовался билайн и ростелеком) VPN быстро поднимается.

Попробовав трассировку на нужный мне хост, я получил следующую картину:

Создал заявку в ТП. Её приняли 10 марта. Т.е. признали, что проблема на их стороне.

Среднее время исполнения заявок 10 дней. Но до сих пор отчёта, что проблема устранена - нет.
durashki
24.03.2020
Да может оно и так. У меня до этого формажора VPN был как фишка для тех, кому ну очень хочется поработать ночью ))) По-этой причине, если не начинало работать - отправляли всегда к другому прову, все вроде налаживалось и мы забывали про это.
Sl@sh
24.03.2020
пинг не диагностика, сам дест на icmp не отвечает.
заявки они фиксируют абсолютно все /да же самые бредовые/, это не значит, что они что-то признали.
Esik
24.03.2020
Sl@sh писал(а)
заявки они фиксируют абсолютно все /да же самые бредовые/, это не значит, что они что-то признали.

Тогда как объяснить, что они до сих пор не закрыли заявку и у неё статус "в работе" вот уже 2 недели?
При "обычном" сроке исполнения в 10 дней.
И там не пинг. А трассировка с моего конца хоста, о котором ДНС знает.
Sl@sh
24.03.2020
1. тупят/морозят клиента/лень/демонстрируют лояльность, выбери на свой вкус
2. с точки зрения винды трасерт и пинг одно и тоже, из не сети МТС это адрес так же недоступен, а почему это вопрос не к МТС.
Esik
25.03.2020
Почему тогда на других провайдерах VPN поднимается?
А через домашний МТС всё виснет на этапе проверки имени и пароля?
Sl@sh
25.03.2020
вариантов много, по скриншоту трасерта диагностику не провести, как минимум нужен дамп трафла с двух сторон, что и как проверить лучше всего расскажут ответственные за сервис.
ДимС
25.03.2020
С винды трассировку делаете?
Esik
25.03.2020
Да.
Вроде по скрину это очевидно. :)
ДимС
25.03.2020
Винда для трассировки тоже icmp пакеты использует, как и для пинга.
Esik
25.03.2020
Я б с удовольствием помог бы технарям, чтобы VPN заработал.
Но не знаю, чем.
Ведь я верно понимаю, что пока узел не будет пинговаться, VPN установить невозможно? :)
ДимС
25.03.2020
Наличие пинга и работа vpn, в общем-то не связаны.
Esik
25.03.2020
Т.е. работающий VPN можно сделать на узел, до которого пинги не доходят?
Warwar
25.03.2020
вы не поверите (с)
Esik
25.03.2020
Почему нет?
В любом случае, я сделал правильно, что подавал заявку именно на то, что VPN через занного провайдера перестал подниматься. В то время, как на других он поднимается нормально.
А то, что в качестве дополнения приложил трассировку с моего конца, на мой взгляд, хотя бы решает вопросы с тем, как работает моё домашнее оборудование для технаря провайдера.
Warwar
25.03.2020
с этой точки зрения да, всё верно
ДимС
25.03.2020
+1
Borskiy2
25.03.2020
Именно. ICMP и VPN абсолютно не связаны.
acella
24.03.2020
А какой именно VPN ?
Обычно, если через опсоса не пашет рртр, то работает L2TP/IPSec
Что бы не работало ничего - это редкость редкая.
PPTP
acella
24.03.2020
Надо переезжать на L2TP/IPSec ))
Warwar
25.03.2020
это вы сейчас написали устрице или Ленке?
acella
25.03.2020
Вот в душе неепу :-D
Кто ответил, тому и написал.
Debaser
25.03.2020
Ну что, некоторые тут оказались правы. Покупка статического ip адреса решила проблему. Вот так рубль открывает порты и проводит мосты)))
Warwar
26.03.2020
Debaser писал(а)
рубль открывает порты и проводит мосты

*good*
что проблема решилась - это хорошо, несомненно... но я бы продолжил пиннать в выбранном направлении... а завтра они скажут, что вам для нормальной работы нужен не 1 белый адрес, а 10... тоже пойдёте покупать?
Warwar
27.03.2020
что-то я туплю...
а вас же не спрашивали вроде порт и протокол?.. трассировка тут ни при чём...
у нас куча народу на удалёнке и часть из них на мтс, на домашнем... впн работает... вряд ли все закупились статикой
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов