ЗВЗ :-) по микротикам нет спецов?

9 февраля 2023
весь мозг сломал :) hairpin NAT (он же лупбэк) настроить в извращённой форме.
есть RB2011, на нём два интерфейса внешних, и два внутренних, один из внутренних с 5 тэгироваными вланами, второй с шестым нетэгированым. dstnat настроен и работает, снаружи в шестой этот влан пробрасывается порт. а вот когда хост ломится не снаружи, а изнутри, из одного из тэгированых этих вланов, на внешний IP - фигвам. все примеры разных вариантов расписаны по простым случаям, когда одна сеть внутри. а у меня, 6. ну хоть для простоты считать и две, без разницы.
Комментарии4
Войдите или зарегистрируйтесь, чтобы оставить комментарий
14 февраля 2023
Наверняка он это за спуф считаеть, когда с приватного на внешний?.. Может правилом открыть прямой доступ с внутренних на внутренний?
Нравится
Ответить
15 февраля 2023
по идее, там же сначала srcnat делается. то есть это вроде как классический случай, когда HairpinNAT надо. но он осложнён тем, что сервер и клиент в разных сетях, клиенты в 192.168.30.0/24, а сервер в 192.168.1.0/24. так-то у меня пока и не закрыто, для простоты настройки, то есть, роутинг обычный, не отягощённый правилами файрволла. я по логике описанных случаев делаю, фигвам. в логах даже видно, что connection new проходит, а дальше - пусто.
Нравится
Ответить
22 февраля 2023
Слово "не отягощённый правилами файрволла" как-то смущает... Исходя из опыта общения с разными железками и не очень, вспоминается последняя строчка: deny ip any any... )) Дурная привычка развязывать внутренние и внешние сети физически, привела меня к схеме парных роутеров. Типа провайдер-CiscoASA-Kerio-внутренние VLan-ы... А в том-же керио или pfSense пока явно не разрешишь - доступа нет. У ASA, кстати, так же...
Нравится
Ответить
21 февраля 2023
Маркировка трафика + маршрут + srcnat. Любой хост на любой внешний IP.
Нравится
Ответить