Кейс

MikroTik: PPTP в интернет, hairpin и «VPN для всех подряд»

На границе стоял hAP, PPTP был открыт в мир, админский winbox — тоже. Бухгалтерия ходила в 1С «как получится». Нужен был доступ филиала без дыры на весь интернет.

  • Розница, офис + 2 магазина, Москва
  • Срок: 5 дней, без ночного обрыва магазинов
  • Стек: RouterOS, PPTP/L2TP, NAT, firewall filter

Исходное состояние

Что было на площадке

RouterOS 6 на старом железе. В filter почти пусто, в nat — маскарад и десяток dst-nat «на всякий случай», включая RDP на бухгалтерский ПК. PPTP secret — один на всех магазины, пароль из четырёх букв имени фирмы.

Логи auth показывали попытки PPTP с азиатских и европейских подсетей сутками. Часть «успешных» логинов совпадала с ночными сессиями, которых у сотрудников не было.

Рамки

Ограничения и задача

  • Кассы магазинов не должны падать в час пик.
  • Бухгалтерия сидит в 1С с домашних ПК — полный отказ от удалёнки недопустим.
  • Нет бюджета сразу менять железо во всех точках.
  • Старый PPTP нельзя выключить в ту же минуту: нет карты, кто им пользуется.

Работы

Что сделали

  1. Сняли экспорт конфигурации, схему NAT/filter, список dst-nat и lease. Отдельным списком — кто реально ходит в 1С.
  2. Обновили RouterOS на поддерживаемый канал там, где железо тянуло, бэкап конфига — до и после.
  3. Закрыли winbox/ssh/www на WAN, оставили управление с management-VLAN и временный port-knocking на период миграции.
  4. Подняли WireGuard (где RouterOS позволяет) и IPsec для узлов на старой прошивке. Учётки — персональные, не shared secret.
  5. Перевели магазины по одному вечером, PPTP выключили, когда в логах не осталось легитимных сессий. Hairpin для 1С поправили без публикации RDP в мир.

Факт

Результат

  • WAN больше не принимает PPTP и RDP. Попытки брутфорса ушли в /dev/null на filter.
  • Филиалы ходят в офис по персональным туннелям, маршруты только до нужных подсетей.
  • Появился документ: адреса, VLAN, кто имеет VPN, как отзывать доступ в день увольнения.

Практика

Выводы

  • PPTP в 2020-х — это приглашение, не VPN.
  • Один shared secret на три магазина означает, что уволенный кассир всё ещё в вашей 1С.
  • Сначала карта факта, потом disable. Иначе касса в субботу вечером напомнит сама.

Стек

Технологии в этом кейсе

  • MikroTik RouterOS
  • WireGuard
  • IPsec
  • NAT
  • VLAN

Практика

Материалы по теме

Перелинковка

Связанные услуги

Соседние направления, которые обычно закрывают зависимости и усиливают результат выбранной услуги.

Услуга

Обслуживание MikroTik

Настраиваем RouterOS для офисных и распределённых сетей: маршрутизация, фильтрация, VPN и резервирование конфигурации.

Подробнее

Услуга

Настройка VPN

Организуем защищённый доступ сотрудников и связь площадок с ограничением маршрутов и документированной выдачей доступа.

Подробнее

Консультация

Разбрать похожую ситуацию

Опишите инфраструктуру и ожидаемый результат. Уточним вводные и предложим следующий практический шаг.