1

Добрый день! Отправьте почитать, как сделать
1) запомнить каждому юзеру (например, по имени из chap-secrets) внутренний ip
2) дать каждому из них индивидуальный шлюз на разные "виртуальные" сетевые (eth1:1, eth1:2). Цель - разные статические белые адреса на "выходе" клиента. Нужно по работе, адреса регистрируются у партнера - доступ только с них, а у некоторых все плохо с интернетами, белыми и статикой, да еще и перемещаются.. А процедура смены доступа с адреса - смерть.

2

1) первый вопрос разобрал, попробую второй статически в файлике с iptables

3

разобрался. статический внутренний ip клиенту: последнее после в chap-secrets. Упорно неверное описание на куче сайтов..

А трансляция на внешний адрес

 iptables -A INPUT -p udp --dport 500 -j ACCEPT
 iptables -A INPUT -p udp --dport 4500 -j ACCEPT
 iptables -A INPUT -p 50 -j ACCEPT
 iptables -A OUTPUT -p 50 -j ACCEPT
 iptables -A INPUT -p 51 -j ACCEPT
 iptables -A OUTPUT -p 51 -j ACCEPT
 iptables -A INPUT -p esp -j ACCEPT
 iptables -A INPUT -m policy --dir in --pol ipsec -p udp -m udp --dport 1701 -j ACCEPT
 iptables -A INPUT -i ppp+ -p all -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT

iptables -t nat -A POSTROUTING -j SNAT -s 10.0.16.2 --to-source 91.Z.Y.X1
 iptables -t nat -A POSTROUTING -j SNAT -s 10.0.16.21 --to-source 91.Z.Y.X2
 iptables -t nat -A POSTROUTING -j SNAT -s 10.0.16.22 --to-source 91.Z.Y.X3