
Alseg
04.05.2017
18:56:32
с выключенными правилами ната на сайте А (та что 192.168.22.0/24)

Bsod
04.05.2017
18:57:00
трейс

fx00f
04.05.2017
18:57:10
Ну с каким у тебя перестаёт работать? То включай и запускай трейс

Google

Alseg
04.05.2017
18:57:31
ну я и так знаю где
я не вижу тот конец тоннеля
я же предварительно проверил, и первое что сделал - с микротиков друг друга просто 10.255.1.4/30 попинговал
ответ отрицательный, связности нет
а вот почему ее нет - вот это я к вам и пришел

Bsod
04.05.2017
18:58:52
а что указанно в качестве локального адреса у гре тунеля?

Alseg
04.05.2017
18:59:10

Bsod
04.05.2017
18:59:21
покажи в циферках

Alexander
04.05.2017
18:59:37
У меня GRE+IPSEC и вот такие правила
в NAT

fx00f
04.05.2017
18:59:46
Трассировку покажи все же. Затык после какого хопа?

Alseg
04.05.2017
19:00:08

fx00f
04.05.2017
19:00:17
Чудно!

Google

Bsod
04.05.2017
19:00:32
наааастроооойкииии иииинтеееерфеееейсооооов

fx00f
04.05.2017
19:00:47
dst лист покажи ка

Alseg
04.05.2017
19:00:47

Bsod
04.05.2017
19:01:33
обожаю кумамона :3

Alseg
04.05.2017
19:01:50

Bsod
04.05.2017
19:02:03
ну, знаешь, /interface gre export

Alseg
04.05.2017
19:02:14
один смотрит на А с айпи Б, с другой стороны смотрят в Б со своего А
я один хрен всё замажу, ну щас ок

Bsod
04.05.2017
19:02:43
да замазывай все что хочешь, последние октеты оставь

Alseg
04.05.2017
19:03:21

Alexander
04.05.2017
19:03:51
1)IPSEC-PEER c PUB IP
2)IPSEC политики с PUB IP
3)GRE c PUB IP
4)ADD IP GRE to ADDRESS(/30) (серая подсеть)
5)ROUTE REMOTE SUB (/24) to GRE-tun
6)NAT by pass
Мой алгоритм GRE+IPSEC+NAT

Alseg
04.05.2017
19:04:08

Alexander
04.05.2017
19:04:12
может поможет

Alseg
04.05.2017
19:04:36
Вот вы мне скажите - если ни под одного правило в нате не подпало, тогда ... ?

fx00f
04.05.2017
19:04:37
dst-list выключи
В нём никакого смысла в нате нет

Alseg
04.05.2017
19:06:03
Вот вы мне скажите - если ни под одного правило в нате не подпало, тогда ... ?
что будет то?

Google

Alseg
04.05.2017
19:07:28
мне там нужно вверх дописать еще accept?

Alexander
04.05.2017
19:07:45
да

fx00f
04.05.2017
19:07:51
Мне просто интересно, что будет, если лист убрать.

Alseg
04.05.2017
19:08:00

fx00f
04.05.2017
19:08:05
Он на gre не распространяется так и так

Alseg
04.05.2017
19:08:34

Alexander
04.05.2017
19:08:37
если я тебя правильно понял, посмотри мой скриншот выше, у меня accept выше всего
чтобы не натить трафик локальный

Alseg
04.05.2017
19:08:56
(но я пробовал писать акцепты, на всякий случай сообщаю)
если я верно понимаю как оно работает - то это единственное правило не должно стать помехой

Alexander
04.05.2017
19:09:50
ты попробуй

Alexander
04.05.2017
19:09:57
у меня тоже все в тунель уходит
gre поверх ipsec

fx00f
04.05.2017
19:11:12
А вообще может сработать)

Alseg
04.05.2017
19:11:29
сделал, не сработало

Илья
04.05.2017
19:11:30
подскажите RB3011 но не RB3011 :) Мне в стойку его за глаза, но их с производства сняли :(

fx00f
04.05.2017
19:11:56

Alexander
04.05.2017
19:11:58
в обе стороны правило?

Alseg
04.05.2017
19:12:37

Google

fx00f
04.05.2017
19:12:48

Alseg
04.05.2017
19:12:52

fx00f
04.05.2017
19:12:57
Бред какой-то кароч

Alseg
04.05.2017
19:12:57
да, на обоих с 2 сторон
вопрос - а вот сам ровтер ставит тоннель - ему же ваще пофигу есть ли там src-nat или нет так?

Alexander
04.05.2017
19:14:04
ну вот смотри, сниху маскарад

Admin
ERROR: S client not available

Alseg
04.05.2017
19:14:07
ну да да так и сделал ты же выше уже
маскарад мне не нужн, у мея src-nat

Alexander
04.05.2017
19:14:24
в самом верху правило локальной сети и сетей вне этого миркротика

Alseg
04.05.2017
19:14:52
(я чот сразу презентацию вспомнил где чувак грит на постоянных интерфейсах вместо маскарадинга делать всегда src-nat)

Alexander
04.05.2017
19:16:11
чтото с листами
Два правило
для маскарад

Alseg
04.05.2017
19:16:24
щас оставлю только RFC1918

Alexander
04.05.2017
19:16:27
и выше его два
для сети локальной и внешней
и наоброт

Google

Alexander
04.05.2017
19:16:51
те две /24 что тестишть
попробуй чисто три правила

Alseg
04.05.2017
19:17:12
сделал, не работает
добавил в правило если ты идешь с приватного адреса на приватный адрес - то accept
а, и обратно ты имеешь ввиду
щаас
бгг, а какая разница
оно и туда и сюда у меня работает
просто я твои 2 правила одним прописал
не работает

Alexander
04.05.2017
19:20:10
уже наверно не акктуален скрин

fx00f
04.05.2017
19:20:40
Это глюк!

Alseg
04.05.2017
19:20:42

fx00f
04.05.2017
19:21:01
Рось какая?

Alexander
04.05.2017
19:21:03
давай