Jump to content

Recommended Posts

Posted (edited)

Добрый день. Помогите, пожалуйста, разобраться с маршрутизацией в ROS7

Между микротиками (ROS6) поднят тоннель IPSec, прописаны полиси и маршрут типа:
add distance=1 dst-address=192.168.0.0/24 gateway=bridge pref-src=192.168.13.1
всё хорошо и великолепно работает.

Один маршрутизатор поменял, ROS7 из коробки. Настроил всё по образу и подобию (кроме Route) - подсети замечательно видят друг друга в обе стороны. А вот сам микротик с ROS7 не хочет отправлять пакеты в подсеть за IPSec, они улетают в WAN. При попытке прописать маршрут так же как в ROS6, вообще чехарда начинается: подсеть и сам микротик с ROS7 видят другой конец тоннеля, а пинги из подсети за ROS6 пропадают.

Как правильно научить микротик с ROS7 отправлять пакеты в нужный тоннель ? Спасибо )

Edited by Train223
Posted

1. Для выхода в интернет использовать src-nat, а не masquerade

2. Диапазоны адресов туннеля и сетей за ним вписать в Firewall - Access list и исключить этот dst-address list из правила NAT (указать с признаком !)

  • 3 weeks later...
Posted
В 19.04.2025 в 22:16, jffulcrum сказал:

1. Для выхода в интернет использовать src-nat, а не masquerade

2. Диапазоны адресов туннеля и сетей за ним вписать в Firewall - Access list и исключить этот dst-address list из правила NAT (указать с признаком !)

Здравствуйте. Чем плох masquerade, чем хорош dst-nat?

Posted

masquerade - это древность из ядра Linux, придуманная для диал-апа, грязный хак из времён, когда еще считали циклы CPU. Любая проблема с L2/L3, вроде флапа интерфейса - и наружу вывалит "сырой" трафик внутрянки, плюс работа всяких политик и ALG непредсказуема. Его ниша - хомячки с динамическим внешним IP.

Posted
16 часов назад, weedman сказал:

Здравствуйте. Чем плох masquerade, чем хорош dst-nat?

Разницы никакой нет. Реализовано все одинаково разница только в названии.

 

Вот src-nat да, отличается.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.