И
Так там речь только о двух моделях идет
Marat
Добрый вечер! Подскажите, пожалуйста, по проблеме. Нужно настроить ipsec соединение между vmware nsx edge и микротик. соединение устанавливается, но запросы все равно уходят в шлюз по-умолчанию, хотя в ipsec policy указаны подсети, которые нужно маршрутизировать.
Name
Не передает микротик маршруты
Marat
т.е. ipsec policy никак на это не влияет?
Name
да
Marat
понял. спасибо
Marat
Их надо статикой прописать
а как статикой прописать если у ipsec нет интерфейса и адреса?
Name
Я l2tp+ipsec использую
Name
Bomberman
Не передает микротик маршруты
А разве всё, что прописано в полиси не уйдет в туннель?
Marat
А разве всё, что прописано в полиси не уйдет в туннель?
по идее должно, но не идет вообще ничего
Name
А разве всё, что прописано в полиси не уйдет в туннель?
Да я б сам хотел, но чуть лоб не разбил об монитор
Marat
Я l2tp+ipsec использую
к сожалению у nsx edge нет l2tp
Bomberman
Да я б сам хотел, но чуть лоб не разбил об монитор
Не знаю, мы на курсах просто это заводили.
Name
И работало?
Bomberman
к сожалению у nsx edge нет l2tp
А полиси то с обеих сторон прописал?
Marat
да
Marat
со стороны edge пинги идут, а со стороны микрота уходят в шлюз провайдера
Bomberman
да
А сама сессия поднимается, счётчики бегут на стороне микрота?
Marat
сессия поднята, established и SA тоже появляются
Marat
Значит, коряво прописал полиси.
там всего две строки, вряд ли можно настолько коряво прописать
Bomberman
Экшн покажи
Bomberman
А что ниже ничего нет?
Marat
нет, пусто
Marat
Bomberman
А версия рос какая?
Marat
long 6.46.7 последняя
Yakov
а точно не опечатка в адресе? 10.55. и 10.155.?
Marat
точно. 55 это локальная, 155 это удаленная за edge
Marat
да, соединение установлено
Bomberman
да, соединение установлено
Там в правиле NAT надо указать что маскарадить всё, кроме IPSec.
Bomberman
исключить протокол ipsec-esp?
Не, не здесь, в advanced, строка IPSec policy.
Bomberman
Так, вроде.
Только out, по-моему
Marat
не помогает
Bomberman
исключить протокол ipsec-esp?
В вики ещё написано, что надо перед всеми правилами нат поставить.
Yakov
дефолтное правило ната /ip firewall nat add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade comment="defconf: masquerade"
Bomberman
Странно, однако...
Marat
Странно, однако...
согласен. два дня уже вожусь, никак не заведется
Marat
ping с src-адресом делаете?
все пинги в ту сторону уходят в шлюз провайдера
Dmitry
все пинги в ту сторону уходят в шлюз провайдера
это не ответ, нужно делать src попадающим под policy, для начала
Dmitry
ping 10.155.x.x src-address=10.55.x.x
Dmitry
судя по тому что вы пишете, у вас уже все работает
Marat
ping 10.155.x.x src-address=10.55.x.x
вот так работает.
Marat
судя по тому что вы пишете, у вас уже все работает
т.е. все должно работать или надо что-то еще допилить?
Dmitry
т.е. все должно работать или надо что-то еще допилить?
все работает - больше ничего делать не надо - с конечных хостов за MT трафик уже будет попадать в policy - если разрешен соответствующий forward в ip firewall
Marat
ок. спасибо. буду пробовать
Dmitry
К сожалению тоже не помогло
какая модель MT, как подключаете устройство, оно прошито в CDC/RNDIS , на самом устройстве включен DHCP-сервер, после подключения появляется /interface lteX, что в логе если добавить system logging add topics=lte,debug ?
И
Интерфейс не появляется
И
Пусто в логе..
Dmitry
значит модем не в CDC/RNDIS
Dmitry
вот тут пишут, что он как минимум определяется MT - платформа одна и та же: https://forum.nag.ru/index.php?/topic/105121-mikrotik-rb2011uias-2hnd-yota-many/
И
Версия программного обеспечения: YRRR1_1.34_fix10_RNDIS_TrueOff
Dmitry
RNDIS_TrueOFF - не внушает доверия, если честно
И
True_off это переназначение функций переключателя
И
Протокол rndis со слов прошивкодела)
Dmitry
начните со стока, 1.37 - судя по 4pda: после перепрошивки в windows должна определяться как обычная сетевая карта с dhcp-клиентом. оцените индикацию при подключении к порту ноутбука и порту MT - она должна совпадать, пробуйте активный хаб с питанием не ниже 1,5А
И
Сток попробую. А с хабом не лишнее? Там встроенный аккумулятор питающий модем
Moneron 🇷🇺
С аккумами нормально. Yota many спокойно работал
И
На микротике?
Moneron 🇷🇺
Без аккумов лучше хаб с доп.питанием
Moneron 🇷🇺
На микротике?
Естественно, мы же в микротиковском чатике
И
Аккум живой на нем
И
Естественно, мы же в микротиковском чатике
По ссылке что Дмитрий скинул тоже вроде микротик форум а советуют поменять на тп линк😂
Dmitry
По ссылке что Дмитрий скинул тоже вроде микротик форум а советуют поменять на тп линк😂
там и не такое посоветуют - смысл был в том, что у человека устройство определяется
И
Хотя там вроде более обширный форум))