Murik, тебе уже надавали кучу разных полезных советов, ты уже много всего попробовал...
Можно теперь попробовать проверить мой вариант -- он крайне прост, не требует какого-либо доп.оборудования и программного обеспечения.
Значится, физически строим следующую схему:
модем Zyxel включается езернетовским хвостом ПРЯМО в порт свича (хаба), и доступен напрямую всем компьютерам сети.
Программно на всех машинах клиентов устанавливаем адрес модема (в твоем случае 192.168.225.150) как маршрут по умолчанию.
Что имеем после этого? Ну, поначалу то все так и было,
и VPN с провайдером уже поднимается, но!
Все компы и все вирусы с них ломятся в инет через этот самый модем...
Заваливая полностью слабенький канальчик в 128 или 256, или сколько там у вас кбит...
Значит, необходимо "отсечь" с канала весь траффик, кроме VPN - соединений.
Для этого залазим на модем телнетом, заходим в меню 21 (Filter set).
Далее, устанавливаем правила:
1. Все, кроме протокола TCP на внешний порт 1723 (VPN) -- ACCEPT
Это, чтобы они могли инициировать соединение по VPN
2. Все, кроме протокола GRE (#47) -- ACCEPT
Это, чтобы они могли работать по созданному туннелю
3. Все остальное -- DROP
Это, чтобы весь остальной мусор оставался не передавался по каналу.
(Здесь надо заметить, что у Зюхеля довольно геморная настройка фильтров.
Выглядеть они будут примерно так (Я даю настройку по меню 782R модема, на номера пунктов могут не совпадать, но принцип останется тот-же):
Пункт 21 - Filter Set.
Создать новый набор правил - например, 1
Комментарий - Любой.
Вошли в настройку правил.
Далее указываю только то, что нужно изменить, остальное оставляем как есть
Правило номер 1:
Active - YES
IP Protocol = 6
Destination:
Port = 1723
Port # Comp = Equal
Action matched - FORWARD
Action not matched - Check Next Rule
Правило #2
Active - Yes
IP Protocol = 47
Action matched - FORWARD
Action not matched - Check Next Rule
Правило #3
Active - Yes
Action matched - DROP
)
Теперь комментарии:
1. Это очень жесткие правила, которые не позволят ходить через модем ничему, кроме VPN. Возможно, стоило бы их либерализировать и добавить еще, например, возможность прохождения ICMP (пинг обыкновенный, протокол №1).
2. Возможно, в твоем модеме нудно будет еще где-то указать, что необходимо для соединения с провайдером необходимо использовать этот набор фильтров... Что-то такое было на 645, точно не помню, что и где....
3. Контролировать сработку правил можно по косвенному признаку -- загрузке канала. Пункты в меню 24 -> 1.
Если в нормальном состоянии бегает чуть-чуть пакетов - значит, все ок.
Если поток от вас в сторону провайдера все-таки большой -- плохо, что-то не сработало, разбираться...
4. Я полчаса этот пост писал и сверял, если он тебе не поможет -- жаль, я сделал дурную работу. Если поможет -- блин, пиво!!!
5. Будет интересно услышать про результаты...
6. В самом тяжелом случае -- в личное....