آموزش میکروتیک MTCNA؛ شب ۲۵: آدرس Point-to-point و شناخت PPTP قدیمی
فهرست نوشته
PPTP هنوز در Outline رسمی آمده است. امشب سازوکار و عیبیابی آن را روی شبکهٔ ایزوله میشناسیم، بدون اینکه آن را انتخاب ارتباط امنِ جدید معرفی کنیم.
این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثالها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.
جایگاه آموزشی PPTP#
PPTP ضعفهای شناختهشدهٔ امنیتی دارد. این درس فقط شناخت Legacy است؛ برای دادهٔ واقعی یا WAN عمومی از آن استفاده نکنید. موفقیت Login، وجود MPPE یا گزینهٔ «VPN» در Quick Set، امنیت امروزیِ طراحی را ثابت نمیکند.
کنترل PPTP از TCP 1723 استفاده میکند و حمل داده به GRE، یعنی IP protocol 47، نیاز دارد. GRE «TCP port 47» نیست. همین اشتباه میتواند Session نیمهکاره بسازد.
آزمایشگاه R1 و R2 در Transit#
PPPoE جلسهٔ قبل Disable باشد. Outer addressها همان 10.10.12.1 و .2 در Transit هستند. از دو Clone استفاده کنید. در PPP → Secrets روی R1 یک User تازه به نام mtcna-pptp-user، Service برابر PPTP و Profile برابر mtcna-ppp بسازید. Password تازه وارد کنید؛ حساب PPPoE را با service=any باز نکنید.
در PPP → PPTP Server، فقط برای این آزمایش Server را Enable، Profile را مشخص و Authentication را به روش مشترک دو طرف محدود کنید. پیش از Rule نهایی input:
/ip firewall filter add chain=mtcna-input in-interface=ether4 src-address=10.10.12.2 protocol=tcp dst-port=1723 action=accept place-before=[find comment="MTCNA policy input drop"] comment="MTCNA PPTP control"
/ip firewall filter add chain=mtcna-input in-interface=ether4 src-address=10.10.12.2 protocol=gre action=accept place-before=[find comment="MTCNA policy input drop"] comment="MTCNA PPTP data"
روی R2 از PPP → Interfaces، PPTP Client را به 10.10.12.1 با User مستقل و Password مشترک همان تمرین بسازید. Default Route را اضافه نکنید. سپس:
/interface pptp-client print detail
/ppp active print detail
/ip address print detail
/ip route print detail
آدرس لینک با شبکهٔ پشت لینک فرق دارد#
IPهای Local و Remote متعلق به دو انتهای PPP هستند. وجود آدرس Peer باعث نمیشود LANهای دو طرف خودکار Route شوند. در Session فعال، Routeهای Host مرتبط را مشاهده و با Connected Route معمول LAN مقایسه کنید.
برای ترافیک شبکهٔ شعبه، Prefixهای دو LAN، Interface تونل و مسیر برگشت را مشخص کنید. در این تمرین Route استاتیک Transit قبلی ممکن است ترافیک را بدون تونل ببرد؛ برای اثبات مسیر، روی Clone Route جایگزین و Counter را بررسی کنید، نه صرفاً موفقیت Ping را.
خرابی، پاکسازی و خودآزمایی#
روی Clone، فقط Rule GRE را Disable کنید و Session تازه بسازید. نتیجهٔ Control و Data را جدا ثبت کنید. Rule را برگردانید و سپس Client، Server و دو Rule PPTP را Disable کنید. حساب و Profile مخصوص این آزمایش را برای سرویس عمومی باز نگذارید.
در Quick Set فقط محل گزینهٔ PPTP و تغییرهایی که روی Clone ایجاد میکند را با Export مقایسه کنید؛ آن را روی روتر سفارشی R1 اجرا نکنید.
چرا TCP 1723 کافی نیست؟ چرا داشتن IP تونل Route شعبه را ایجاد نمیکند؟ چه شواهدی نشان میدهد ترافیک از تونل عبور کرده، نه مسیر قدیمی؟ چرا این پروتکل صرفاً بهدلیل حضور در سرفصل به انتخاب امن تبدیل نمیشود؟