PPTP هنوز در Outline رسمی آمده است. امشب سازوکار و عیب‌یابی آن را روی شبکهٔ ایزوله می‌شناسیم، بدون اینکه آن را انتخاب ارتباط امنِ جدید معرفی کنیم.

این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثال‌ها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.

جایگاه آموزشی PPTP#

PPTP ضعف‌های شناخته‌شدهٔ امنیتی دارد. این درس فقط شناخت Legacy است؛ برای دادهٔ واقعی یا WAN عمومی از آن استفاده نکنید. موفقیت Login، وجود MPPE یا گزینهٔ «VPN» در Quick Set، امنیت امروزیِ طراحی را ثابت نمی‌کند.

کنترل PPTP از TCP 1723 استفاده می‌کند و حمل داده به GRE، یعنی IP protocol 47، نیاز دارد. GRE «TCP port 47» نیست. همین اشتباه می‌تواند Session نیمه‌کاره بسازد.

آزمایشگاه R1 و R2 در Transit#

PPPoE جلسهٔ قبل Disable باشد. Outer addressها همان 10.10.12.1 و .2 در Transit هستند. از دو Clone استفاده کنید. در PPP → Secrets روی R1 یک User تازه به نام mtcna-pptp-user، Service برابر PPTP و Profile برابر mtcna-ppp بسازید. Password تازه وارد کنید؛ حساب PPPoE را با service=any باز نکنید.

در PPP → PPTP Server، فقط برای این آزمایش Server را Enable، Profile را مشخص و Authentication را به روش مشترک دو طرف محدود کنید. پیش از Rule نهایی input:

/ip firewall filter add chain=mtcna-input in-interface=ether4 src-address=10.10.12.2 protocol=tcp dst-port=1723 action=accept place-before=[find comment="MTCNA policy input drop"] comment="MTCNA PPTP control"
/ip firewall filter add chain=mtcna-input in-interface=ether4 src-address=10.10.12.2 protocol=gre action=accept place-before=[find comment="MTCNA policy input drop"] comment="MTCNA PPTP data"

روی R2 از PPP → Interfaces، PPTP Client را به 10.10.12.1 با User مستقل و Password مشترک همان تمرین بسازید. Default Route را اضافه نکنید. سپس:

/interface pptp-client print detail
/ppp active print detail
/ip address print detail
/ip route print detail

آدرس لینک با شبکهٔ پشت لینک فرق دارد#

IPهای Local و Remote متعلق به دو انتهای PPP هستند. وجود آدرس Peer باعث نمی‌شود LANهای دو طرف خودکار Route شوند. در Session فعال، Routeهای Host مرتبط را مشاهده و با Connected Route معمول LAN مقایسه کنید.

برای ترافیک شبکهٔ شعبه، Prefixهای دو LAN، Interface تونل و مسیر برگشت را مشخص کنید. در این تمرین Route استاتیک Transit قبلی ممکن است ترافیک را بدون تونل ببرد؛ برای اثبات مسیر، روی Clone Route جایگزین و Counter را بررسی کنید، نه صرفاً موفقیت Ping را.

خرابی، پاک‌سازی و خودآزمایی#

روی Clone، فقط Rule GRE را Disable کنید و Session تازه بسازید. نتیجهٔ Control و Data را جدا ثبت کنید. Rule را برگردانید و سپس Client، Server و دو Rule PPTP را Disable کنید. حساب و Profile مخصوص این آزمایش را برای سرویس عمومی باز نگذارید.

در Quick Set فقط محل گزینهٔ PPTP و تغییرهایی که روی Clone ایجاد می‌کند را با Export مقایسه کنید؛ آن را روی روتر سفارشی R1 اجرا نکنید.

چرا TCP 1723 کافی نیست؟ چرا داشتن IP تونل Route شعبه را ایجاد نمی‌کند؟ چه شواهدی نشان می‌دهد ترافیک از تونل عبور کرده، نه مسیر قدیمی؟ چرا این پروتکل صرفاً به‌دلیل حضور در سرفصل به انتخاب امن تبدیل نمی‌شود؟

منبع#

PPTP و محدودیت امنیتی آن .