Кейс: «Настройка маршрутизации между VPN (SSTP) и изолированным сегментом VLAN на роутере Keenetic»
Удаленная настройка сетевого оборудования — это всегда прогулка по минному полю. Один неверный клик в параметрах маршрутизации или межсетевого экрана, и администратор теряет доступ к устройству, после чего приходится звонить на объект и просить «подёргать за провод».
В этой статье мы разберем реальный кейс удаленной настройки роутера Keenetic, в котором требовалось связать внешнего сотрудника, подключенного по SSTP VPN, с изолированным сегментом сети для майнинга (lan2, подсеть
192.168.4.x), где порты разделены с помощью тегированного трафика VLAN ID 2.

Исходная архитектура сети и задача
В офисе развернут роутер Keenetic, который разделяет локальную инфраструктуру на несколько изолированных островов:
- Сегмент «Основная» (
192.168.3.0/24): Здесь живут офисные компьютеры, принтеры и сотрудники на месте. - Сегмент «lan2» (
192.168.4.0/24): Технологический сегмент для майнинг-фермы (Antminer / Asic). Часть портов работает в режиме тегирования VLAN ID 2 для взаимодействия с управляемыми коммутаторами. - Виртуальная сеть SSTP VPN (
172.16.3.0/24): Пул адресов для удаленных администраторов.
Задача: Предоставить удаленному сотруднику, подключенному через SSTP с ПК под управлением Windows, полный доступ к веб-панелям Асиков (192.168.4.x) для мониторинга и настройки, полностью сохранив при этом его доступ к основной офисной сети (192.168.3.x).
🌐 Схема сетевой топологии с правильным IPv4-фильтром
Для понимания логики прохождения пакетов была спроектирована следующая схема целевой архитектуры сети:
[ УДАЛЕННЫЙ ПК «ДОМА» ]
│ (SSTP-клиент Windows)
▼ IP: 172.16.3.33 (Шлюз: 172.16.3.1)
┌─────────────────────────────────────────────────────────────┐
│ РОУТЕР NETCRAZE (KEENETIC) │
│ │
│ ┌──────────────────┐ Межсетевой экран ┌──────────────┐ │
│ │ Интерфейс │ (Успешно пропускает│ Интерфейс │ │
│ │ SSTP-сервера │◄─── любой трафик ──►│ lan2 │ │
│ └────────┬─────────┘ протокола IPv4 └────────┬─────┘ │
│ │ │ │
│ Внутренний NAT │ │
│ ▼ │ │
│ ┌──────────────────┐ ┌────────┴─────┐ │
│ │ Сегмент │ │ Сегмент │ │
│ │ «Основная» │ │ «lan2» │ │
│ │ 192.168.3.1/24 │ │192.168.4.1/24│ │
│ └────────┬─────────┘ └────────┬─────┘ │
└───────────┼────────────────────────────────────────┼────────┘
│ │
Физические порты Физические порты
(Офисные ПК, Wi-Fi) (Порт 3: Нетегированный)
IP пул: 192.168.3.x (Порты 1, 2: Тегированный T VLAN ID 2)
│
▼
[ АНТМАЙНЕРЫ (Asic) ]
IP пул: 192.168.4.x
(например, 192.168.4.224)
Главный секрет удаленной настройки: безопасный режим Keenetic
Поскольку конфигурация менялась полностью «вслепую» через SSTP-туннель, критически важно было использовать встроенный Режим безопасной настройки (Safe Configure).
В операционной системе KeeneticOS при изменении сетевых параметров внизу экрана загорается системное предупреждение: «Режим безопасной настройки: есть несохраненные изменения».
Как это работает и почему это спасло связь:
Если администратор применит ошибочное правило межсетевого экрана, которое заблокирует его собственный VPN-порт, сессия оборвется. В обычном роутере это означает потерю связи до момента физического выезда на объект.
В Keenetic, если изменения не подтверждены повторным нажатием кнопки сохранения в течение временного тайм-аута (обычно 3 минуты), роутер считает, что администратор потерял доступ. Устройство автоматически уходит в перезагрузку и откатывает конфигурацию к последней стабильной точке. Это позволило нам смело экспериментировать с маршрутами, зная, что роутер вернется в сеть в любом случае.
Поиск ошибок и грабли, на которые мы наступили
В процессе диагностики мы столкнулись с классическими архитектурными ошибками, которые часто совершают при настройке межсетевых экранов.
Грабли №1: путаница с интерфейсами назначения
Изначально разрешающие правила для удаленного ПК добавлялись на вкладку межсетевого экрана «Основная». Однако в логике роутера пакеты от VPN-клиента приходят со специфического виртуального интерфейса SSTPVPN. Роутер проверял правила на входящем интерфейсе, не находил совпадений и дропал пакеты. Правила для VPN-клиентов должны располагаться строго на вкладке самого VPN-сервера или применяться глобально.
Грабли №2: ошибка в выборе протокола (Подводный камень IPIP)
Самым коварным моментом оказалась настройка протоколов в правилах фильтрации. Межсетевой экран блокировал пакеты, шедшие в подсеть 192.168.4.x. При детальном анализе выяснилось, что в правилах в качестве разрешенного протокола был выбран IPIP (IP-in-IP).
- Почему это ошибка: протокол IPIP используется исключительно для построения туннелей между двумя маршрутизаторами. Удаленный ПК шлет стандартные пакеты сетевого уровня — TCP/UDP (запросы браузера) и ICMP (эхо-ответы утилиты ping). Роутер видел несовпадение протоколов IPIP и ICMP/TCP и сбрасывал трафик на втором прыжке трассировки (
tracert).
Правильный алгоритм настройки «с нуля»
Чтобы запустить схему в идеальном режиме (одновременный доступ к офису и ферме), необходимо выполнить следующие шаги:
Шаг 1. На стороне роутера (межсетевой экран)
- Перейти в Сетевые правила → Межсетевой экран.
- Открыть интерфейс SSTP-сервер (или использовать кнопку «Показать все» для нахождения нужного виртуального интерфейса).
- Создать разрешающее правило:
- Действие:
Разрешить. - Протокол:
IPv4(илиЛюбой). Это критически важно для пропуска ICMP и TCP трафика вместо IPIP. - Адрес источника:
172.16.3.0(маска255.255.255.0). - Адрес назначения:
192.168.4.0(маска255.255.255.0).
- Действие:
- Включить тумблер правила и применить настройки в Безопасном режиме.
Шаг 2. На стороне удаленного ПК (Windows)
Операционная система Windows по умолчанию не знает о существовании изолированной сети за VPN-сервером. Ей нужно подсказать маршрут.
- Открыть командную строку от имени Администратора.
- Прописать постоянный статический маршрут, где шлюзом выступает адрес роутера внутри VPN (
172.16.3.1):route -p add 192.168.4.0 mask 255.255.255.0 172.16.3.1 - Флаг
-pгарантирует, что правило не сотрется после перезагрузки компьютера.
Шаг 3. Параметры конечного оборудования (Asic)
Часто пакеты доходят до майнеров, но не возвращаются назад. На каждом Антмайнере в поле Gateway (Основной шлюз) должен быть строго прописан IP-адрес роутера в этой подсети — 192.168.4.1. Если там будет указан старый шлюз .3.1, устройство не сможет ответить чужой подсети 172.16.x.x.
Промежуточное лобовое решение («костыль»)
В качестве временного «быстрого» решения, пока велась отладка сложных правил маршрутизации, был применен метод переключения сетевых сегментов в параметрах VPN.
В меню Приложения → VPN-сервер SSTP в поле «Доступ к сети» вместо значения Основная был принудительно выбран сегмент lan2, а ниже активирована галочка «NAT для клиентов».
Логика работы костыля:
Интерфейс SSTP-сервера стал стучаться напрямую в подсеть майнеров. Функция NAT маскирует IP-адрес домашнего ПК под адрес самого роутера (192.168.4.1). Устройства видят локальный запрос и мгновенно отвечают. Плюс метода — на Windows-ПК больше не нужны никакие ручные команды route add.
Минус метода:
Поле «Доступ к сети» в старых прошивках поддерживает выбор только одного сегмента. Переключившись на майнеров, администратор полностью потерял доступ к основной офисной сети (192.168.3.x) и офисной технике. Управлять самим роутером теперь приходится по его новому адресу шлюза — 192.168.4.1.
Заключение
Лобовой метод со сменой сегмента доступа отлично подходит как временная мера (Workaround), чтобы быстро вернуть управление оборудованием и исключить простой предприятия. Однако для постоянной работы необходимо использовать классическую схему с фильтрацией IPv4 на интерфейсах туннелей, дополненную ручными маршрутами на ПК.
И главное правило для сетевых инженеров: выполняя удаленные изменения, никогда не пренебрегайте безопасным режимом подтверждения конфигурации. Именно он гарантирует, что временная ошибка в правилах не превратится в долгую поездку на объект с консольным кабелем в руках.
PS
Резюме по итогам удаленной консультации
- Принятое решение: клиент отказался от использования оборудования Keenetic. Принято решение заменить его на управляемые коммутаторы, соответствующие промышленным стандартам.
- Обоснование: устройства бренда Keenetic позиционируются как решения для домашнего сегмента и не обладают необходимым функционалом, надежностью и производительностью для выполнения задач промышленного уровня.
