bcglobus Posted November 17, 2014 Posted November 17, 2014 Здравствуйте. У меня возникла проблема при настройке ipsec между D-link DI-804HV и mikrotik CCR1016-12g. На mikrotik создал peer с последующим автоматическим созданием policies. В Firewall открыл udp 500 порт на input и forward, а также протоколы ipsec-esp и ipsec-ah. Также прописал nat. На d-link я просто создал ipsec. Сам туннель работает, но проблема вот в чем: со стороны mikrotik'a не видит компы d-link'a(нет пинга и не заходит в файлы). Со стороны d-link'a на mikrotik все прекрасно работает. Причем, если отключить в firewall/nat правило по умолчанию(scrnat(masquerade)), то связь появляется, но пропадает интернет. Помогите пожалуйста разобраться. Вставить ник Quote
Барагоз Posted November 17, 2014 Posted November 17, 2014 (edited) Причем, если отключить в firewall/nat правило по умолчанию(scrnat(masquerade)), то связь появляется, но пропадает интернет. А покажите это правило полностью. Edited November 17, 2014 by Барагоз Вставить ник Quote
bcglobus Posted November 17, 2014 Author Posted November 17, 2014 А покажите это правило полностью. chain=srcnat action=masquerade out-interface=ether1 log=no log-prefix="" Вставить ник Quote
s.lobanov Posted November 17, 2014 Posted November 17, 2014 Причем, если отключить в firewall/nat правило по умолчанию(scrnat(masquerade)), то связь появляется, но пропадает интернет. Помогите пожалуйста разобраться так вы сделайте с учётом dst ip. примерно так: если dst ip из тех, что по ту сторону тунеля, то не делать нат, если нет, то делать nat Вставить ник Quote
bcglobus Posted November 18, 2014 Author Posted November 18, 2014 если dst ip из тех, что по ту сторону тунеля, то не делать нат, если нет, то делать nat Я дико извиняюсь, но можно шаблон данного правила? Вставить ник Quote
bcglobus Posted November 19, 2014 Author Posted November 19, 2014 Всем спасибо. Решение нашлось. Нужно было просто создать нат с экшеном return Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.