{"id":1122,"date":"2020-08-26T15:06:44","date_gmt":"2020-08-26T18:06:44","guid":{"rendered":"http:\/\/blog.abratel.com.br\/?p=1122"},"modified":"2020-08-29T19:07:55","modified_gmt":"2020-08-29T22:07:55","slug":"mk","status":"publish","type":"post","link":"https:\/\/blog.abratel.com.br\/?p=1122","title":{"rendered":"OpenVpn entre dois mikrotiks pptp"},"content":{"rendered":"<p><strong><a href=\"https:\/\/tiparaleigo.wordpress.com\/2019\/07\/29\/mikrotik-openvpn\/\">MIKROTIK OPENVPN<\/a><\/strong><\/p>\n<p><img loading=\"lazy\" width=\"722\" height=\"703\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image.jpeg\" class=\"wp-image-1124\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image.jpeg 722w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-300x292.jpeg 300w\" sizes=\"(max-width: 722px) 100vw, 722px\" \/><\/p>\n<p><strong>Porqu\u00ea o OpenVPN?<\/strong><\/p>\n<p>O OpenVPN&nbsp;ganhou popularidade nos \u00faltimos 10 anos por v\u00e1rios motivos, sendo o primeiro deles de c\u00f3digo aberto, o que significa que ele foi visto por muitas brechas de seguran\u00e7a que criam confian\u00e7a.&nbsp;A segunda \u00e9 que ela \u00e9 suportada por todos os sistemas operacionais (n\u00e3o acho que list\u00e1-los porque s\u00e3o praticamente todos os usu\u00e1rios).&nbsp;Ele pode ser executado tanto no&nbsp;<strong>protocolo TCP<\/strong>&nbsp;quanto no&nbsp;<strong>UDP<\/strong>&nbsp;, assim como em qualquer porta (por exemplo, 443) que dificulte a filtragem em um firewall, o&nbsp;<strong>OpenVPN<\/strong>&nbsp;pode ser&nbsp;<strong>servidor<\/strong>&nbsp;e<strong>cliente<\/strong>&nbsp;e por \u00faltimo, mas n\u00e3o menos importante, ter um bom suporte a certificados.&nbsp;N\u00e3o sei se existe outra&nbsp;<strong>VPN<\/strong>&nbsp;com tantos recursos nela.&nbsp;<strong>O pptp<\/strong>&nbsp;ainda est\u00e1 atualizado, usado em todos os lugares, mas \u00e9 inseguro e f\u00e1cil de filtrar.&nbsp;Os principais fornecedores de hardware de rede oferecem solu\u00e7\u00f5es seguras, mas caras o suficiente para torn\u00e1-lo n\u00e3o econ\u00f4mico para um escrit\u00f3rio dizer 10 pessoas.&nbsp;Assim, chegamos \u00e0 conclus\u00e3o de que o alto n\u00edvel de seguran\u00e7a no segmento de or\u00e7amento de pequenas e m\u00e9dias empresas pode ser obtido a partir de roteadores com&nbsp;<a href=\"https:\/\/translate.googleusercontent.com\/translate_c?depth=1&amp;hl=pt-BR&amp;prev=search&amp;rurl=translate.google.com.br&amp;sl=bg&amp;sp=nmt4&amp;u=https:\/\/itservice-bg.net\/mikrotik-l2tpipsec-site-site\/&amp;xid=17259,1500000,15700002,15700021,15700186,15700191,15700256,15700259,15700262,15700265&amp;usg=ALkJrhgKVcn76MO6NSx6ii2J47IEsLcjnA\">L2tp \/ ipsec<\/a>&nbsp;ou&nbsp;<strong>OpenVPN<\/strong>&nbsp;.<\/p>\n<p>Nota: O&nbsp;<strong>RouterOS<\/strong>&nbsp;ainda n\u00e3o suporta compacta\u00e7\u00e3o&nbsp;<strong>UDP<\/strong>&nbsp;e&nbsp;<strong>LZO<\/strong>&nbsp;.<\/p>\n<p>Existem v\u00e1rios exemplos de solu\u00e7\u00f5es&nbsp;<strong>OpenVPN<\/strong>&nbsp;na Internet, uma das quais \u00e9 puramente te\u00f3rica, a outra \u00e9 incompleta ou na maioria dos casos o cliente \u00e9 um sistema operacional de desktop.&nbsp;Na minha humilde pr\u00e1tica, no entanto, muitas vezes \u00e9 a tarefa de dois ou mais sites (vamos cham\u00e1-los de escrit\u00f3rios) precisar de um t\u00fanel seguro entre eles, com apenas informa\u00e7\u00f5es privadas fluindo.<\/p>\n<p>Vamos olhar a figura abaixo e pensar sobre isso.&nbsp;Temos tr\u00eas roteadores remotos em algum ponto da Internet da mesma empresa ou organiza\u00e7\u00e3o.&nbsp;Os tr\u00eas roteadores s\u00e3o os tr\u00eas escrit\u00f3rios de uma empresa ou organiza\u00e7\u00e3o que usam um provedor, n\u00e3o importa onde ou como o servi\u00e7o \u00e9 entregue.&nbsp;Os tr\u00eas escrit\u00f3rios t\u00eam&nbsp;<strong>LANs<\/strong>&nbsp;internas de cor verde, essas redes devem ter acesso \u00e0 Internet por meio de seu provedor local a partir da porta&nbsp;<strong>WAN<\/strong>&nbsp;do roteador e acesso a outras&nbsp;<strong>LANs<\/strong>&nbsp;dos outros roteadores por meio de um t\u00fanel seguro&nbsp;<strong>OpenVPN<\/strong>&nbsp;que passa pela Internet em vermelho.&nbsp;Ou seja, o laptop abrir\u00e1&nbsp;https:\/\/google.com&nbsp;de seu navegador por meio do ISP local e do servidor da empresa&nbsp;http:\/\/192.168.100.254&nbsp;por meio do t\u00fanel criptografado seguro do&nbsp;<strong>OpenVPN<\/strong>&nbsp;.<\/p>\n<p><img loading=\"lazy\" width=\"722\" height=\"703\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-1.jpeg\" class=\"wp-image-1125\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-1.jpeg 722w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-1-300x292.jpeg 300w\" sizes=\"(max-width: 722px) 100vw, 722px\" \/><\/p>\n<p>Por que isso \u00e9 necess\u00e1rio?&nbsp;Imagine que o telefone da secret\u00e1ria eletr\u00f4nica, o arquivo de folha de pagamento em formato&nbsp;<strong>pdf<\/strong>&nbsp;, um e-mail interno que lista os sites pornogr\u00e1ficos mais recentes e desconhecidos tenham aparecido na Internet e voc\u00ea descobrir\u00e1 o porqu\u00ea!<\/p>\n<p>No entanto, antes de tocar o teclado com os dedos tr\u00eamulos, precisamos esclarecer algumas coisas sobre o esquema acima.&nbsp;<strong>O OpenVPN<\/strong>&nbsp;s\u00f3 ir\u00e1 criptografar o tr\u00e1fego em um t\u00fanel que passa pela Internet grande e ruim (colorido em vermelho), o que significa que o tr\u00e1fego&nbsp;<strong>LAN<\/strong>&nbsp;do laptop para o roteador vermelho n\u00e3o ser\u00e1 protegido (colorido em verde), ou seja, se um funcion\u00e1rio do&nbsp;<strong>escrit\u00f3rio2<\/strong>&nbsp;for bem-sucedido interceptar e copiar cookie do secret\u00e1rio de um servidor de correio interno da empresa&nbsp;<strong>192.168.100.254<\/strong>&nbsp;at\u00e9 que as sess\u00f5es tenham expirado, ele pode ver as coisas que v\u00e3o quebrar o cabelo dele.&nbsp;No entanto, enquanto a secret\u00e1ria e as habilidades de ataque&nbsp;<strong>do tipo intermedi\u00e1rio<\/strong>&nbsp;tiverem a secret\u00e1ria, o funcion\u00e1rio do ISP n\u00e3o ter\u00e1 essa chance, pois esse tr\u00e1fego passar\u00e1 pelo t\u00fanel seguro do&nbsp;<strong>OpenVPN<\/strong>&nbsp;.&nbsp;Isso \u00e9 importante saber e ter em mente ao dar uma senha \u201capenas um minuto\u201d a um funcion\u00e1rio de outra empresa de um escrit\u00f3rio pr\u00f3ximo no mesmo pr\u00e9dio, respectivamente um f\u00e3 da secret\u00e1ria.<\/p>\n<p>Se voc\u00ea acha que o que eu escrevi \u00e9 demais, ent\u00e3o voc\u00ea est\u00e1 feliz vivendo no jardim de inf\u00e2ncia e n\u00e3o sabe como \u00e9 passar pelos nove c\u00edrculos do Inferno com um cliente paran\u00f3ico.<\/p>\n<p><strong>Criando Certificados no Servidor OpenVPN<\/strong><\/p>\n<p>Especialmente o servidor&nbsp;<strong>OpenVPN<\/strong>&nbsp;eu configurarei atrav\u00e9s de um terminal porque \u00e9 mais transparente e \u00e9 mais l\u00f3gico conectar as etapas de configura\u00e7\u00e3o.<\/p>\n<p>Eu crio um certificado de&nbsp;<strong>autoridade<\/strong>&nbsp;no&nbsp;<strong>RouterOS<\/strong>&nbsp;:<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n    \/ certificate<\/p>\n<p>add name = CA common-name = CA organization = ITSERVICE days-valid = 3650 key-usage = key-cert-sign, crl-sign<\/p>\n<p>sign CA ca-crl-host = 192.168.200.1 name = CA<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Eu exporte-o localmente para um arquivo (pode ser verificado com&nbsp;<strong>\/ arquivo de impress\u00e3o<\/strong>)<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n    \/ certificate<\/p>\n<p>export certificate CA<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Gere certificados de servidor e cliente:<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n    \/ certificate<\/p>\n<p>add name = server common-name = server days-valid = 3650<\/p>\n<p>add name = client common-name = client days-valid = 3650<\/p>\n<p>sign server ca = CA name = server<\/p>\n<p>sign client ca = CA name = client<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Eu exporto o certificado do cliente localmente (n\u00e3o \u00e9 necess\u00e1rio exportar o certificado do servidor):<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n    \/ certificate<\/p>\n<p>export-certificate export-passphrase = 12345678 client<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>A imagem abaixo \u00e9 apenas uma pr\u00e9via no RouterOS&nbsp;via&nbsp;Winbox&nbsp;se os certificados foram criados em&nbsp;<strong>\/ Certificados<\/strong>&nbsp;e exportados para&nbsp;<strong>\/ lista de arquivos<\/strong>&nbsp;.&nbsp;Se tudo est\u00e1 bem aqui no seu roteador que ser\u00e1 um servidor&nbsp;<strong>OpenVPN,<\/strong>&nbsp;essas duas janelas devem ficar assim.<\/p>\n<p><img loading=\"lazy\" width=\"654\" height=\"385\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image.png\" class=\"wp-image-1126\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image.png 654w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-300x177.png 300w\" sizes=\"(max-width: 654px) 100vw, 654px\" \/><\/p>\n<p><strong>Configura\u00e7\u00e3o do servidor OpenVPN<\/strong><\/p>\n<p>Eu crio usu\u00e1rios, senhas e quais endere\u00e7os os clientes do&nbsp;<strong>OpenVPN<\/strong>&nbsp;v\u00e3o pegar.&nbsp;Eu deliberadamente n\u00e3o uso o&nbsp;<strong>pool de<\/strong>&nbsp;endere\u00e7os, quero estar ciente de qual cliente que endere\u00e7o ele vai pegar para ter uma pol\u00edtica adicional de roteamento e firewall.<\/p>\n<p>\/ ppp secret&nbsp;add name = office1 password = 87654321 local-address = 192.168.200.1 remote-address = 192.168.200.2 service = ovpn&nbsp;add name = office2 password = 87654321 local-address = 192.168.200.1 remote-address = 192.168.200.3 service = ovpn<\/p>\n<table>\n<tbody>\n<tr>\n<td><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Eu ativo o servidor&nbsp;<strong>OpenVPN<\/strong>&nbsp;, selecione o certificado do servidor:<\/p>\n<p>\/ interface ovpn-server server&nbsp;set enabled = yes certificate = server auth = sha1 cipher = aes128 port = 1194 netmask = 24 require-client-certificate = yes mode = ip<\/p>\n<p>A figura abaixo \u00e9 apenas uma pr\u00e9-visualiza\u00e7\u00e3o no&nbsp;RouterOS&nbsp;via&nbsp;Winbox&nbsp;se as contas de usu\u00e1rio&nbsp;<strong>office1<\/strong>&nbsp;e&nbsp;<strong>office2 foram criadas,<\/strong>&nbsp;assim como a ativa\u00e7\u00e3o e configura\u00e7\u00e3o do servidor&nbsp;<strong>OpenVPN<\/strong>&nbsp;.<\/p>\n<p><img loading=\"lazy\" width=\"711\" height=\"541\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-1.png\" class=\"wp-image-1127\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-1.png 711w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-1-300x228.png 300w\" sizes=\"(max-width: 711px) 100vw, 711px\" \/><\/p>\n<p><strong>Transferindo o certificado com o Filezilla<\/strong><\/p>\n<p>Existem tr\u00eas m\u00e9todos diferentes de transferir o certificado:&nbsp;<strong>SFTP<\/strong>&nbsp;,&nbsp;<strong>Winbox<\/strong>&nbsp;e&nbsp;<strong>FTP<\/strong>&nbsp;que mostrarei aqui.<\/p>\n<p>Baixe o certificado do servidor&nbsp;<strong>OpenVPN<\/strong>&nbsp;no meu computador local.<\/p>\n<p><img loading=\"lazy\" width=\"988\" height=\"525\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-2.png\" class=\"wp-image-1128\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-2.png 988w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-2-300x159.png 300w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-2-768x408.png 768w\" sizes=\"(max-width: 988px) 100vw, 988px\" \/><\/p>\n<p>Carregar o certificado do meu computador local para o cliente&nbsp;<strong>OpenVPN<\/strong>&nbsp;\u2013&nbsp;<strong>office1<\/strong>&nbsp;.<\/p>\n<p><img loading=\"lazy\" width=\"991\" height=\"527\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-3.png\" class=\"wp-image-1129\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-3.png 991w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-3-300x160.png 300w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-3-768x408.png 768w\" sizes=\"(max-width: 991px) 100vw, 991px\" \/><\/p>\n<p><strong>Configurando o Cliente OpenVPN<\/strong><\/p>\n<p>Ent\u00e3o, eu mudo para o segundo roteador (&nbsp;<strong>office1<\/strong>&nbsp;) e vou para sua configura\u00e7\u00e3o com o&nbsp;<strong>Winbox<\/strong>&nbsp;.<\/p>\n<p>Depois de transferir o certificado com o&nbsp;Filezilla&nbsp;via&nbsp;<strong>FTP<\/strong>&nbsp;Files, preciso import\u00e1-los sequencialmente para o cliente&nbsp;<strong>OpenVPN<\/strong>&nbsp;, primeiro fazendo isso com&nbsp;<strong>cert_export_CA.crt<\/strong>&nbsp;, usando&nbsp;<strong>cert_export_client.crt<\/strong>&nbsp;e, por \u00faltimo,&nbsp;<strong>cert_export_client.key<\/strong>&nbsp;, adicionando o cliente&nbsp;<strong>passphrase<\/strong>&nbsp;12345678. crt no servidor&nbsp;<strong>OpenVPN<\/strong>&nbsp;.<\/p>\n<p><img loading=\"lazy\" width=\"786\" height=\"301\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-4.png\" class=\"wp-image-1130\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-4.png 786w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-4-300x115.png 300w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-4-768x294.png 768w\" sizes=\"(max-width: 786px) 100vw, 786px\" \/><\/p>\n<p><img loading=\"lazy\" width=\"783\" height=\"301\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-5.png\" class=\"wp-image-1131\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-5.png 783w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-5-300x115.png 300w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-5-768x295.png 768w\" sizes=\"(max-width: 783px) 100vw, 783px\" \/><\/p>\n<p><img loading=\"lazy\" width=\"785\" height=\"305\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-6.png\" class=\"wp-image-1132\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-6.png 785w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-6-300x117.png 300w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-6-768x298.png 768w\" sizes=\"(max-width: 785px) 100vw, 785px\" \/><\/p>\n<p>Alguns podem perguntar o que significam os sinalizadores do lado esquerdo do nome do certificado e por que eles mudam<\/p>\n<p># KLAT<\/p>\n<p>K &#8211; chave privada<\/p>\n<p>L &#8211; crl<\/p>\n<p>A &#8211; autoridade<\/p>\n<p>T &#8211; confi\u00e1vel<\/p>\n<p>Ent\u00e3o, na se\u00e7\u00e3o&nbsp;<strong>Interface<\/strong>&nbsp;, clico em&nbsp;<strong>+<\/strong>&nbsp;e adiciono o&nbsp;<strong>cliente OVPN<\/strong>&nbsp;com a seguinte configura\u00e7\u00e3o:<\/p>\n<p><img loading=\"lazy\" width=\"736\" height=\"531\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-7.png\" class=\"wp-image-1133\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-7.png 736w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-7-300x216.png 300w\" sizes=\"(max-width: 736px) 100vw, 736px\" \/><\/p>\n<p><img loading=\"lazy\" width=\"735\" height=\"645\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-8.png\" class=\"wp-image-1134\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-8.png 735w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-8-300x263.png 300w\" sizes=\"(max-width: 735px) 100vw, 735px\" \/><\/p>\n<p>As linhas em verde s\u00e3o da se\u00e7\u00e3o&nbsp;<strong>Log<\/strong>&nbsp;do&nbsp;<strong>RouterOS, o<\/strong>&nbsp;que indica claramente que o cliente abriu uma sess\u00e3o do&nbsp;<strong>OpenVPN<\/strong>&nbsp;com o servidor.<\/p>\n<p><strong>Rotas entre roteadores<\/strong><\/p>\n<p>Como todos os tr\u00eas roteadores t\u00eam&nbsp;<strong>gateways padr\u00e3o,<\/strong>&nbsp;eles sabem que todas as redes, exceto aquelas constru\u00eddas em suas pr\u00f3prias interfaces e&nbsp;<strong>LAN<\/strong>&nbsp;, passam pelo ISP local.&nbsp;Isso significa que o servidor&nbsp;<strong>OpenVPN<\/strong>&nbsp;pesquisar\u00e1 a rede&nbsp;<strong>office1<\/strong>&nbsp;atrav\u00e9s de seu ISP local e n\u00e3o atrav\u00e9s do t\u00fanel&nbsp;<strong>OpenVPN<\/strong>&nbsp;.&nbsp;Para resolver este problema, ambos os roteadores precisam rotear suas redes atrav\u00e9s do t\u00fanel&nbsp;<strong>OpenVPN de<\/strong>&nbsp;acordo, portanto, o tr\u00e1fego criptografado ser\u00e1 apenas entre os escrit\u00f3rios.<\/p>\n<p>O servidor roteia a LAN do cliente.<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n     [ admin @ VPN Server ] &gt; ip route add dst-address = 192.168.89.0 \/ 24 gateway = 192.168.200.2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>O cliente roteia a LAN do servidor.<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n    [ admin @ VPN-Client ] &gt; ip route add dst-address = 192.168.100.0 \/ 24 gateway = 192.168.200.1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Eu verifico se h\u00e1 conectividade do laptop para o servidor.<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n  [admin@laptop] &gt;&nbsp;ping&nbsp;192.168.100.254<\/p>\n<p>SEQ HOST&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; SIZE TTL TIME&nbsp; STATUS<\/p>\n<p>0 192.168.100.254&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 56&nbsp; 62 4ms<\/p>\n<p>1 192.168.100.254&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 56&nbsp; 62 3ms<\/p>\n<p>2 192.168.100.254&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 56&nbsp; 62 4ms<\/p>\n<p>3 192.168.100.254&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 56&nbsp; 62 4ms<\/p>\n<p>sent=4 received=4 packet-loss=0% min-rtt=3ms avg-rtt=3ms max-rtt=4ms<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Eu verifico os roteadores no caminho do laptop para o servidor.<\/p>\n<p>Fiz um Nat rule no mikrotik client:<br \/>\nChain srcnat<br \/>\nDst.address: 192.168.100.0\/24 (lan do outro lado)<br \/>\noutinterface: colocar-a-interface-openvpn<br \/>\naction: src-nat<br \/>\nto-address: 192.168.200.2 (ip vpn local do client)<\/p>\n<p>E em MANGLE do client tambem faco um:<br \/>\naction: prerounting<br \/>\nDST address: 192.168.200.0\/24 (rede vpn)<br \/>\naction : accept<\/p>\n<table>\n<tbody>\n<tr>\n<td>\n  [admin@laptop] &gt;&nbsp;traceroute&nbsp;&nbsp;192.168.100.254<\/p>\n<p># ADDRESS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; LOSS SENT&nbsp;&nbsp;&nbsp; LAST&nbsp;&nbsp;&nbsp;&nbsp; AVG&nbsp;&nbsp;&nbsp; BEST&nbsp;&nbsp; WORST<\/p>\n<p>1 192.168.89.1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0%&nbsp;&nbsp;&nbsp; 5&nbsp;&nbsp; 0.2ms&nbsp;&nbsp;&nbsp;&nbsp; 0.5&nbsp;&nbsp;&nbsp;&nbsp; 0.2&nbsp;&nbsp;&nbsp;&nbsp; 1.8<\/p>\n<p>2 192.168.200.1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0%&nbsp;&nbsp;&nbsp; 5&nbsp;&nbsp; 3.6ms&nbsp;&nbsp;&nbsp;&nbsp; 3.5&nbsp;&nbsp;&nbsp;&nbsp; 3.1&nbsp;&nbsp;&nbsp;&nbsp; 3.9<\/p>\n<p>3 192.168.100.254&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0%&nbsp;&nbsp;&nbsp; 5&nbsp;&nbsp; 3.8ms&nbsp;&nbsp;&nbsp;&nbsp; 4.5&nbsp;&nbsp;&nbsp;&nbsp; 1.7&nbsp;&nbsp;&nbsp;&nbsp; 6.6<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Verifique se h\u00e1 velocidade e recursos<\/strong><\/p>\n<p>Depois de ter assegurado escrit\u00f3rios com uma conex\u00e3o de internet criptografada e \u00e9 hora de solenemente champagne o caso, h\u00e1 duas coisas que precisam ser mencionadas.Primeiro, a criptografia de tr\u00e1fego \u00e9 um processo matem\u00e1tico que mata o processador do roteador de software (o hardware (3) n\u00e3o pode arcar com o custo porque custa tanto quanto o produto interno bruto de um pa\u00eds sul-africano).<\/p>\n<p>Nas fotos abaixo, dou um exemplo de como a conex\u00e3o de Internet entre os dois roteadores \u00e9 uma m\u00e9dia de 150 megabits e o t\u00fanel&nbsp;<strong>OpenVPN<\/strong>&nbsp;tem uma m\u00e9dia de 15 megabits.<\/p>\n<p><img loading=\"lazy\" width=\"769\" height=\"576\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-9.png\" class=\"wp-image-1135\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-9.png 769w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-9-300x225.png 300w\" sizes=\"(max-width: 769px) 100vw, 769px\" \/><\/p>\n<p><img loading=\"lazy\" width=\"764\" height=\"575\" src=\"http:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-10.png\" class=\"wp-image-1136\" srcset=\"https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-10.png 764w, https:\/\/blog.abratel.com.br\/wp-content\/uploads\/2020\/08\/word-image-10-300x226.png 300w\" sizes=\"(max-width: 764px) 100vw, 764px\" \/><\/p>\n<p>Ent\u00e3o, temos que considerar algumas coisas: \u2013 por exemplo, se uma das&nbsp;<strong>redes<\/strong>&nbsp;do&nbsp;<strong>office1<\/strong>come\u00e7ar a baixar um arquivo de 1 gigabyte do servidor, ele n\u00e3o s\u00f3&nbsp;<strong>baixar\u00e1<\/strong>&nbsp;dez vezes mais lentamente, mas a conex\u00e3o morrer\u00e1 literalmente devido ao tr\u00e1fego m\u00e1ximo. no canal de t\u00fanel do&nbsp;<strong>OpenVPN<\/strong>&nbsp;.&nbsp;Neste ponto, se o secret\u00e1rio quiser baixar o arquivo&nbsp;<strong>pdf<\/strong>&nbsp;da folha de pagamento, \u00e9 prov\u00e1vel que ele falhe ou, se acontecer, ser\u00e1 muito lento.<\/p>\n<p>Consultor de TI, Infraestrutura, Gerenciamento de TI<a href=\"https:\/\/tiparaleigo.wordpress.com\/author\/tiparaleigo\/\">&nbsp;Ver todos os posts por RODRIGO CARRAN OLIVEIRA DOS SANTOS<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>MIKROTIK OPENVPN Porqu\u00ea o OpenVPN? O OpenVPN&nbsp;ganhou popularidade nos \u00faltimos 10 anos por v\u00e1rios motivos, sendo o primeiro deles de c\u00f3digo aberto, o que significa que ele foi visto por muitas brechas de seguran\u00e7a que criam confian\u00e7a.&nbsp;A segunda \u00e9 que ela \u00e9 suportada por todos&#8230;<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[14],"tags":[],"_links":{"self":[{"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=\/wp\/v2\/posts\/1122"}],"collection":[{"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1122"}],"version-history":[{"count":6,"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=\/wp\/v2\/posts\/1122\/revisions"}],"predecessor-version":[{"id":1151,"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=\/wp\/v2\/posts\/1122\/revisions\/1151"}],"wp:attachment":[{"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1122"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1122"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.abratel.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1122"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}