Inoltro delle porte dal canale Internet del server VPN a una rete locale remota dietro un client VPN
È presente un Keenetic Hero (rete locale 192.168.1.0/24) con accesso a Internet tramite un indirizzo IP WAN pubblico, su cui è abilitato un server VPN PPTP. In una posizione diversa, è presente un Keenetic Carrier (rete locale 192.168.2.0/24) connesso a Internet con un indirizzo IP privato tramite un altro ISP. Un tunnel VPN PPTP viene stabilito tra Keenetic Hero e Carrier.

Come è possibile accedere all'interfaccia web di un Keenetic Carrier remoto o di un altro host sulla rete locale, che si trova dietro un tunnel VPN, da Internet utilizzando l'indirizzo IP WAN pubblico di KeeneticHero? Come configurare l'inoltro delle porte dall'interfaccia WAN di Keenetic Hero alla rete locale dietro Keenetic Carrier?
1. Il router Keenetic Hero si connette a Internet tramite l'interfaccia dell'ISP con un indirizzo IP WAN pubblico.
2. In Keenetic , è necessario abilitare il meccanismo NAT per i client nelle impostazioni del server VPN (nel menu Applicazioni > Server VPN PPTP), disabilitare l'opzione Accesso multiplo per utilizzare una connessione per utente e registrare un indirizzo IP statico per il client per Keenetic Carrier.

3. È inoltre necesario aggiungere una route statica nel menu Instradamento alla sottorete 192.168.2.0/24 tramite l'indirizzo IP che abbiamo riservato nel passaggio precedente (nel nostro esempio, questo è l'indirizzo IP 172.16.1.33).

4. Su Keenetic Carrier, è necessario configurare una connessione PPTP al server VPN su Keenetic Hero nel menu Altre connessioni e assicurarsi di spuntare la casella Usa per accedere a Internet.

Importante
Poiché il router avrà una spunta nella casella Usa per accedere a Internet e l'interfaccia PPTP avrà una priorità più alta rispetto all'interfaccia del provider locale, tutto il traffico passerà attraverso il tunnel VPN per impostazione predefinita.
Se è necessario lasciare l'accesso a Internet tramite un provider locale su Keenetic Carrier, sarà necessario registrare route statiche tramite l'interfaccia PPTP per tutti i client che utilizzeranno l'inoltro delle porte (utilizzeranno l'accesso a host remoti). Per fare ciò, è necessario conoscere i loro indirizzi IP. Ad esempio, accederemo alle porte aperte da un host remoto che ha un indirizzo IP Internet 95.211.169.65. In questo caso, affinché l'inoltro delle porte funzioni su Keenetic Carrier, che è un client PPTP, è necessario registrare una route per questo host (con IP 91.211.169.65) nel menu Instradamento e aggiungere una route tramite l'interfaccia PPTP.

5. Inoltre, affinché il traffico passi attraverso l'interfaccia PPTP, è necessario consentirlo nel menu Firewall.

6. Successivamente, nelle impostazioni di Keenetic Hero, è necesario configurare una regola di inoltro delle porte a una sottorete remota nel menu Inoltro delle porte. Nel nostro esempio, inoltreremo la porta esterna 888 all'indirizzo IP locale e alla porta 80 del Keenetic Carrier per l'accesso alla sua interfaccia web.

Dopo questa configurazione, sarà possibile accedere all'indirizzo IP WAN pubblico del router Keenetic Hero tramite la porta 888 (http://193.0.x.x:888) da Internet per accedere all'interfaccia web del Keenetic Carrier remoto situato dietro la VPN. Allo stesso modo, è possibile inoltrare una porta a qualsiasi host in una rete locale remota situata dietro il tunnel VPN.
Nota
L'opzione Usa per accedere a Internet abilita la route predefinita sul dispositivo attraverso il tunnel PPTP. Sui router è possibile solo una route predefinita (incondizionata). Se questa impostazione non è configurata, le risposte alle richieste inoltrate dal server attraverso il tunnel verranno inviate dal client tramite l'interfaccia WAN. Questo porterà a un problema di "rotta triangolare". Per evitare ciò, senza assegnare la route predefinita attraverso il tunnel al server, è possibile configurare il routing statico se sono noti gli indirizzi IP degli host da cui vengono effettuate le richieste alla rete client. Per essi, è necessario creare route attraverso l'interfaccia del tunnel PPTP. Questo schema può essere implementato collegando un'apparecchiatura professionale al server.