Игорь
Serge
Игорь
Особенно пару раз расстроил mx960. Стоит миллионы а следить за ним надо очень пристально.
Serge
olegon.ru
скажите, пожалуйста, а ip-route в каком месте raw-mangle-nat-filter срабатывает?
Игорь
Extreme и cisco стоит как самолёт. Можно вместо них всё уставить 1072 за 3000 баксов.
Serge
olegon.ru
я все никак не поборю, что из VPN пакет прилетает и дохнет где-то в рутере
olegon.ru
добрый день, какая-то магия... поднял vpn, пинг, пометил пакет, улетел через рутинг в этот vpn, вижу, что пришел reply, из рутера не выходит... смотрю, в таблице raw - есть, в mangle - есть, в nat и filter уже нет... вообще... куда он мог деться?!
может, посмотрите мою печальную историю отсюда? :(
olegon.ru
вернулся к тому, что пакет исчезает после mangle
olegon.ru
в filter только исходящие ICMP
Игорь
olegon.ru
Что-то глубоко залез. Проверь маршрутизацию.
так в том и дело, что вот вижу в mangle пакет
prerouting: in:vpn out:(unknown 0), proto ICMP (type 0, code 0), 195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70), len 84
olegon.ru
должно же очевидно уходить на бридж?
olegon.ru
я вчера что-то такое сломал и он появлялся в Filter, а сегодня опять нет его :(
Игорь
Зачем нат вообще на впн?
Игорь
Маршрутами решить не судьба?
olegon.ru
Игорь
На впн динамика?
olegon.ru
Игорь
Поставь статику
olegon.ru
не могу, не мой...
Игорь
Пускай поставят статику :)
olegon.ru
ну... пока вот есть это :(
Игорь
Нат на впн это дичь
olegon.ru
но погодите, вот у меня входящий пакет, идет в нужную мне сторону, разве нет?
Игорь
Правила нат какие?
olegon.ru
Правила нат какие?
add action=src-nat chain=srcnat out-interface=wan routing-mark=!vpn src-address=192.168.0.0/16 to-addresses=77.37.184.187
add action=masquerade chain=srcnat out-interface=vpn
olegon.ru
может, тут что-то неправильно?
Игорь
184.187 это кто?
olegon.ru
туда тоже нат
Игорь
Для впн создавай второе правило.
olegon.ru
когда для этого тестового адреса делаю все рутингом - все работает
olegon.ru
Игорь
Ага
olegon.ru
именно, что какая-то магия... пакет возвращается, ttl=54, после mangle его след исчезает
Игорь
Зачем маркировать если можно разделить нат по dst
Игорь
За vpn у тебя же определённые сети
olegon.ru
olegon.ru
это все блокировки, будь они неладны
olegon.ru
все, что в списке blocked я маркирую и рутингом пихаю в vpn
Игорь
О, теперь понятней что ты делаешь
Игорь
Шлюз впн тоже динамический?
olegon.ru
Шлюз впн тоже динамический?
не очень понял, у меня из фиксированного - только адрес, за который я снаружи цепляюсь, ну имя пользователя/пароль, остальное может изменяться
Игорь
Какой mtu на vpn?
olegon.ru
Игорь
😳
Игорь
Это не правильно.
Игорь
На чем vpn поднят?
olegon.ru
я пробовал понижать - не реагирует, что интересно, адрес следующего хопа внутри VPN я пингую без проблем 10.121.192.1
Игорь
sstp, l2tp кто?
olegon.ru
Игорь
1450 должно быть максимум
olegon.ru
но, еще раз, сервак vpn я внутри пингую, т.е., по идее все работает?
Игорь
Выключи фрагментацию
Игорь
И увидешь реальный размер mtu
Игорь
У клиента и сервера mtu должно совпадать
Игорь
А хотя он пишет Actual 1400
olegon.ru
ну да... я поставил 1450 в максимумах - без изменений
Игорь
1400 поставь на всякий случай
Игорь
Сервер тебе такой даёт
olegon.ru
поставил, переподключился, без изменений
olegon.ru
так еще раз, пакет обратный уже у меня, в mangle даже был
Игорь
А сервер вообще рабочий?
olegon.ru
А сервер вообще рабочий?
сейчас неважно, я вообще никаких ответов не получаю на клиенте, пакеты не возвращаются
olegon.ru
просто packets loss
Игорь
Отсутствие результата, тоже результат
olegon.ru
так пакет-то есть, пинг должен же как-то на него реагировать? да и в Filter он должен быть, не магия же
Игорь
А что ты пингуешь вообще
olegon.ru
запихнул его в blocked, чтобы смотреть по нему полученный в vpn адрес, это 2ip.ru
Игорь
Добавь допустим в список 8.8.8.8
Игорь
Попробуй его
olegon.ru
не могу, пользуюсь им :( но я пробовал другие "от балды", с таким же результатом
olegon.ru
но ведь пакет-то идет в сторону моего PC, какая разница, кого пинговать и что внутри?
olegon.ru
если бы пакет дошел хоть с каким-нибудь содержимым в Filter, а потом до моего компа, у меня бы вообще вопросов не было, даже если бы пинг молчал