Men o’yladim, nega uy SSTP serverini o’rnatmaslik kerak? Bu turdagi VPN 443-portda ishlaydi va unchalik ko’p e’tiborni jalb qilmaydi. Faqat bitta muammo bor. 443-port allaqachon egallab olingan va men uni VPN serveriga berishni mutlaqo xohlamayman. Keyin portni taqillatish esimga tushdi.
«Portni taqillatish» atamasi masofaviy mashina oldindan kelishilgan tarzda ma’lum bir portni «taqillatgan» stsenariyni anglatadi. Bu uning manzili va xususiy xizmatga (masalan, bizning SSTP xizmatimizga) ulanish niyatini bildiradi. O’z navbatida, server masofaviy mashinaga buni amalga oshirishga ruxsat beradi.
Va endi amaliy qism.
Birinchidan, biz «tegish» shartlarini aniqlashimiz kerak. Bu butunlay sizning tasavvuringizga bog’liq. Lekin, mening fikrimcha, ideal variant 443-portga tegish bo’ladi. Bu ushbu faoliyatning «shubhali»ligini minimallashtiradi.
Ma’lum bo’lishicha, RouterOS buni juda osonlashtiradi (har doimgidek ;)). IP > Firewall > Mangle ga o’ting va qoida yarating:
/ip firewall mangle add chain=prerouting protocol=tcp dst-port=443 content="tuktuktuk" action=add-src-to-address-list address-list="sstp-in" address-list-timeout="00:01:00" Bu yerdagi g’oya shundaki, u yoki bu tarzda sni sarlavhasini HTTPS so’rovidan osongina ajratib olish mumkin. «Parol»ning o’zi domen nomi sifatida uzatiladi (masalan, tuktuktuk.ex.uz). Bizning belgimiz ushbu domen nomi uchun GET so’rovini qabul qilishi bilan, u xavfsizlik devorining src ro’yxatida yozuv yaratadi. Biz ushbu yozuvni dstnat qoidasida ishlatamiz:
/ip firewall nat add action=dst-nat chain=dstnat dst-address-list=\
"router interfaces" dst-port=443 protocol=tcp src-address-list=!sstp-in \
to-addresses=192.168.88.123 Shunday qilib, biz barcha ulanishlarni 192.168.88.123 veb-serveridagi 443 portga yo’naltiramiz, sstp-in ro’yxatidagi manzillardan kelganlar bundan mustasno.
Ikkinchisi uchun bu qoida ishlamaydi va ular to’g’ridan-to’g’ri Mikrotik SSTP serveriga o’tadi.
Mijozni sozlash
Endi, mijoz tomonida, siz jadvalga vazifa qo’shishingiz kerak. U vaqti-vaqti bilan so’rovlar yuboradi va serverning src ro’yxatidagi dinamik manzilini yangilaydi. Aytgancha, yozuvlar u yerga bir daqiqalik vaqt oralig’i bilan qo’shiladi.
Eng oson variant — tizim > Rejalashtiruvchiga o’tish va buyruq satri yordamida 1 daqiqalik interval bilan vazifa qo’shish:
/tool fetch url=https://tuktuktuk.ex.uz/ mode=https keep-result=no Belgilangan domen nomi aslida mavjud bo’lishi yoki hech bo’lmaganda mijozning DNS-ida mahalliy ro’yxatdan o’tgan bo’lishi kerakligini bilish muhimdir.
Xo’sh, agar siz qo’shimcha so’rovlar yuborishni xohlamasangiz, shedaler skriptini quyidagicha qilishingiz mumkin:
{
:if ([/interface get sstp-out running]=true) \
do={
:log info "SSTP interface running. skeep knocking"
} \
else={[/tool fetch url=https://tuktuktuk.ex.uz/ mode=https keep-result=no]}
} 