bcglobus Posted November 17, 2014 Здравствуйте. У меня возникла проблема при настройке ipsec между D-link DI-804HV и mikrotik CCR1016-12g. На mikrotik создал peer с последующим автоматическим созданием policies. В Firewall открыл udp 500 порт на input и forward, а также протоколы ipsec-esp и ipsec-ah. Также прописал nat. На d-link я просто создал ipsec. Сам туннель работает, но проблема вот в чем: со стороны mikrotik'a не видит компы d-link'a(нет пинга и не заходит в файлы). Со стороны d-link'a на mikrotik все прекрасно работает. Причем, если отключить в firewall/nat правило по умолчанию(scrnat(masquerade)), то связь появляется, но пропадает интернет. Помогите пожалуйста разобраться. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Барагоз Posted November 17, 2014 (edited) Причем, если отключить в firewall/nat правило по умолчанию(scrnat(masquerade)), то связь появляется, но пропадает интернет. А покажите это правило полностью. Edited November 17, 2014 by Барагоз Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
bcglobus Posted November 17, 2014 А покажите это правило полностью. chain=srcnat action=masquerade out-interface=ether1 log=no log-prefix="" Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted November 17, 2014 Причем, если отключить в firewall/nat правило по умолчанию(scrnat(masquerade)), то связь появляется, но пропадает интернет. Помогите пожалуйста разобраться так вы сделайте с учётом dst ip. примерно так: если dst ip из тех, что по ту сторону тунеля, то не делать нат, если нет, то делать nat Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
bcglobus Posted November 18, 2014 если dst ip из тех, что по ту сторону тунеля, то не делать нат, если нет, то делать nat Я дико извиняюсь, но можно шаблон данного правила? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
bcglobus Posted November 19, 2014 Всем спасибо. Решение нашлось. Нужно было просто создать нат с экшеном return Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...