Dmitry
Dmitry
тем более, что данный IP может вообще на висеть ни на одном интерфейсов - главное чтобы снаружи тафик был как-то смаршрутизирован в вашу сторону
Александр
странно, но какая nat, его задача по сути порт отловить и перенаправить на IP системе. А IP или интферфейс - это больше как фильтры
Александр
Тем более, если я вообще уберу на нате интерфейс, оставлю только порты, и включу лог, то он будет перенаправлять запросы на порты с любого интерфейса
Александр
Сейчас, все отформатирую с нуля настрою, более подробнее опишу тесты. Спасибо за помощь
Dmitry
Dmitry
и проверьте, что в системе есть маршрут до 192.168.1.64, если - это connected, что есть ARP для 192.168.1.64
Dmitry
хотя не прав - должно работать и просто с интерфейсом
---
еще проверить, что включен forwarding:
sysctl net.ipv4.ip_forward
Александр
так переустановил. forwading включен
Александр
Александр
Dmitry
Александр
проверяю с порты с интерфейса WG
Александр
Александр
если кратко, это расберры, работаю с ней по wi-fi, в eth0 воткнута камера. устагвлен wireguard, задача увидеть 80 порт от устройства в eth(192.168.1.64:80) на wg(10.10.161.99)
Александр
ip addr
вот поставил лог, на вышеказанное правило DNAT
sdbsm
привет. какую модель лучше взять для wireguard?
sdbsm
есть ли аппаратная поддержка?
Александр
То есть, пакет и интерфеса в под правило доходит, но как проверить дальше, выполняется ли DNAT?
Александр
привет. какую модель лучше взять для wireguard?
Вообще, даже без микротиков, на всяких, микропк за 1000р, все элементарно настраивается и работает. Даже видел решения на питоне, когда сама программа устанавливает соединение куда ей нужно. То есть, решение, вообще без привязки к железу
Александр
sdbsm
sdbsm
большое спасибо!
Dmitry
покажите уже с какого IP идет запрос - что попадает в DST-NAT
Александр
В качестве сервера, микротик. Но опять тут нужно на объем трафика ориентироваться, а не на количество клиентов
Александр
Dmitry
какая-то наркомания - эти сетки у вас connected через wifi
Александр
для тестов
Александр
сминутку, сейчас выключу wi-fi
Александр
Александр
и тут не отображется его адрес wireguard 10.10.161.99/32
Dmitry
с чем строится туннель ?
Dmitry
с другой стороны wg 192.168.231.0/24 в allowed IP есть ?
Александр
подсеть 10.10.161.0/24, сервер(микротик) и машины в локальных сетях микротика 10.10.161.99 видят
Александр
на wireguard клиенте, разрешены все адреса.
Александр
Но напомню, мне нужно на клиента на адрес 10.10.161.99 пробросить порт
Dmitry
Александр
telnet: connect() failed: Connection refused
Александр
при этом я сижу на клиенте(10.10.161.99) по ssh
Александр
кстати, вот картина на клиенте, когда я с wireguard на 80 порт ломнюсь
Александр
то есть по wireguard передается локальный адрес машины(231.109)
Александр
Но ответить на него мне нужно именно от 161.99.
Александр
Правила маскарадинга молчит
Александр
Александр
Александр
наверное, при отправке запроса, по wireguard передается src
Dmitry
192.168.231 - это кто ????
Александр
мой компьютер
Александр
с браузером
Dmitry
куда он подключен ?
Александр
в микротик 10.10.161.1
Александр
да, интерфейс 10.10.161.1/24
Александр
и к нему подключены пиры
Dmitry
Александр
ну со стороны клиента, да, каждый клиент 32
Dmitry
правила NAT на микротике
Александр
и allowed 32,
Александр
а а на интерфейсе висит полностью сеть
Dmitry
Dmitry
ну да это не важно
Dmitry
правила NAT на миротике
Александр
можно и так сделать, у меня в 24 он, чтобы мне видеть всех клиентов, просто чтобы микротик знал, что вся сеть принаддежит WG интерфейсу
Dmitry
Александр
Ну да лан.. тут не суть
Александр
задача: На микротике 10.10.161.1(WG сервер), увидеть 80 порт, который находиться за клиентским 10.10.161.99
Александр
опустим, пока все сети за сервером мироктика
Dmitry
Александр
ну скрин.. да и по сути, какие еще должны быть,
Александр