Dmitry
тем более, что данный IP может вообще на висеть ни на одном интерфейсов - главное чтобы снаружи тафик был как-то смаршрутизирован в вашу сторону
Александр
странно, но какая nat, его задача по сути порт отловить и перенаправить на IP системе. А IP или интферфейс - это больше как фильтры
Александр
Тем более, если я вообще уберу на нате интерфейс, оставлю только порты, и включу лог, то он будет перенаправлять запросы на порты с любого интерфейса
Александр
Сейчас, все отформатирую с нуля настрою, более подробнее опишу тесты. Спасибо за помощь
Dmitry
Сейчас, все отформатирую с нуля настрою, более подробнее опишу тесты. Спасибо за помощь
добавьте --dst-type=LOCAL в ваш NAT и взлетит, хоть это и не правильно
Dmitry
и проверьте, что в системе есть маршрут до 192.168.1.64, если - это connected, что есть ARP для 192.168.1.64
Dmitry
хотя не прав - должно работать и просто с интерфейсом --- еще проверить, что включен forwarding: sysctl net.ipv4.ip_forward
Александр
так переустановил. forwading включен
Александр
в нате пакеты идут
Александр
проверяю с порты с интерфейса WG
Александр
Александр
если кратко, это расберры, работаю с ней по wi-fi, в eth0 воткнута камера. устагвлен wireguard, задача увидеть 80 порт от устройства в eth(192.168.1.64:80) на wg(10.10.161.99)
Александр
ip addr
вот поставил лог, на вышеказанное правило DNAT
sdbsm
привет. какую модель лучше взять для wireguard?
sdbsm
есть ли аппаратная поддержка?
Александр
То есть, пакет и интерфеса в под правило доходит, но как проверить дальше, выполняется ли DNAT?
Dmitry
вот поставил лог, на вышеказанное правило DNAT
1. кому нужна ваша локальная сеть 2. ip route
Александр
привет. какую модель лучше взять для wireguard?
Вообще, даже без микротиков, на всяких, микропк за 1000р, все элементарно настраивается и работает. Даже видел решения на питоне, когда сама программа устанавливает соединение куда ей нужно. То есть, решение, вообще без привязки к железу
Александр
1. кому нужна ваша локальная сеть 2. ip route
да кстати, обратите внимание, по интерфейсв NAT отлавливает IP DST
Александр
тоесть главное побольше проца и памяти? на аппаратную поддержку не смротреть (касаемо микротик)
я тестировал на самом дешевом ораньдж, при этом там проц(если это можно назвать процом), даже на 10% не загрузился. - покупаешь, ставишь owrt и в путь из коробки. Тут больше вопросы, к объему трафика
sdbsm
большое спасибо!
Dmitry
покажите уже с какого IP идет запрос - что попадает в DST-NAT
Александр
В качестве сервера, микротик. Но опять тут нужно на объем трафика ориентироваться, а не на количество клиентов
Dmitry
какая-то наркомания - эти сетки у вас connected через wifi
Александр
для тестов
Александр
сминутку, сейчас выключу wi-fi
Dmitry
сминутку, сейчас выключу wi-fi
и ip-route с выключенным wifi
Александр
Александр
и тут не отображется его адрес wireguard 10.10.161.99/32
Dmitry
с чем строится туннель ?
Dmitry
с другой стороны wg 192.168.231.0/24 в allowed IP есть ?
Александр
с чем строится туннель ?
wireguard: На сервере(микротике) адрес интерфейса и allowed IP 10.10.161.99/32
Александр
подсеть 10.10.161.0/24, сервер(микротик) и машины в локальных сетях микротика 10.10.161.99 видят
Александр
на wireguard клиенте, разрешены все адреса.
Александр
Но напомню, мне нужно на клиента на адрес 10.10.161.99 пробросить порт
Dmitry
wireguard: На сервере(микротике) адрес интерфейса и allowed IP 10.10.161.99/32
отлично: /system telnet address=10.10.161.99 port=80 c микротика
Александр
telnet: connect() failed: Connection refused
Александр
при этом я сижу на клиенте(10.10.161.99) по ssh
Александр
кстати, вот картина на клиенте, когда я с wireguard на 80 порт ломнюсь
Александр
то есть по wireguard передается локальный адрес машины(231.109)
Александр
Но ответить на него мне нужно именно от 161.99.
Александр
Правила маскарадинга молчит
Александр
отлично: /system telnet address=10.10.161.99 port=80 c микротика
вот, кстати лог клиента на это
Dmitry
Но ответить на него мне нужно именно от 161.99.
и это все, чтобы не делать нормальную маршрутизацию ... эхх ...
Александр
и это все, чтобы не делать нормальную маршрутизацию ... эхх ...
клиентов предполагается, много, настройку нужно унифицированную.
Dmitry
кстати, вот картина на клиенте, когда я с wireguard на 80 порт ломнюсь
почему опять в логе 192.168.231 ? эта сеть pf микротиком, с которым построен wireguard ?
Александр
почему опять в логе 192.168.231 ? эта сеть pf микротиком, с которым построен wireguard ?
не знаю.. сейчас клиент, подключен тольько к мобильной связи, и через нее по туннелю
Александр
наверное, при отправке запроса, по wireguard передается src
Dmitry
192.168.231 - это кто ????
Александр
мой компьютер
Александр
с браузером
Dmitry
куда он подключен ?
Александр
в микротик 10.10.161.1
Dmitry
в микротик 10.10.161.1
10.10.161.1 - это адресация на wireguard или что ?
Александр
да, интерфейс 10.10.161.1/24
Александр
и к нему подключены пиры
Dmitry
да, интерфейс 10.10.161.1/24
он должен быть /32
Александр
ну со стороны клиента, да, каждый клиент 32
Dmitry
правила NAT на микротике
Александр
и allowed 32,
Александр
а а на интерфейсе висит полностью сеть
Dmitry
а а на интерфейсе висит полностью сеть
эхх ... вот сервер - на нем /32
Dmitry
ну да это не важно
Dmitry
правила NAT на миротике
Александр
можно и так сделать, у меня в 24 он, чтобы мне видеть всех клиентов, просто чтобы микротик знал, что вся сеть принаддежит WG интерфейсу
Александр
правила NAT на миротике
нет ничего, только srcnat на WAN
Александр
просто ... да, нет слов
а что правильнее? 32 IP а потому в всю остальную сеть маршрутизировать?
Александр
Ну да лан.. тут не суть
Александр
задача: На микротике 10.10.161.1(WG сервер), увидеть 80 порт, который находиться за клиентским 10.10.161.99
Александр
опустим, пока все сети за сервером мироктика
Dmitry
тут точно все маршруты ?
Александр
ну скрин.. да и по сути, какие еще должны быть,