Страница 1 из 1

Интернет через ipsec site-to-site

Добавлено: 09 янв 2017, 15:18
dima1208
Добрый вечер.

Имеется такая схема:
1. Дома микротик А, провайдер один
2. На работе микротик Б, провайдер другой

Между ними поднят site-to-site ipsec туннель. С обоих концов все пингуется.

Дома отключили интерент за неуплату, то есть при попытке открыть любую страницу вижу грустный смайлик от провайдера. Но туннель все то работает, пингуется сеть на работе, захожу по рдп спокойно и т.д.

Каким образом можно сделать чтобы "интернет дома заработал через работу"? )))

Re: Интернет через ipsec site-to-site

Добавлено: 09 янв 2017, 15:37
Dragon_Knight
Добавить маршрут, который укажет выход в мир через туннель. + dns сервер оттуда-же.

Re: Интернет через ipsec site-to-site

Добавлено: 09 янв 2017, 18:34
dima1208
добавляю маршрут 0.0.0.0/0 шлюз 192,168,0,1 (микротик на работе) - пишет unreachable, хотя пингуется

Re: Интернет через ipsec site-to-site

Добавлено: 09 янв 2017, 18:50
Dragon_Knight
Список всех маршрутов в студию.

Re: Интернет через ipsec site-to-site

Добавлено: 09 янв 2017, 18:54
KARaS'b
"не правильно ты Дядя Федор буртерброд ешь..." (с) Нельзя в маршруте указать сразу конечный адрес, нужно указывать ближайший хост, а дальше оно само по цепочке.
Пример:
Усройство А: 192.168.1.1/24
Устройство Б: 192.168.2.1/24
Между ними туннель, в этом туннеле устройство А имеет адрес 192.168.0.1, а устройство Б - 192.168.0.2
Маршрут из сети А в сеть Б будет выглядеть так - add distance=1 dst-address=192.168.2.0/24 gateway=192.168.0.2
Маршрут из сети Б в сеть А будет выглядеть так - add distance=1 dst-address=192.168.1.0/24 gateway=192.168.0.1
Основной маршрут, для доступа в интернет из сети А в сеть Б так - add distance=1 dst-address=0.0.0.0/0 gateway=192.168.0.2

Re: Интернет через ipsec site-to-site

Добавлено: 09 янв 2017, 20:26
dima1208
 ip route print

Код: Выделить всё

 0 ADS  0.0.0.0/0                                      xxx.yyy.250.5           0   //
 1 ADS  xxx.yyy.250.0/24                          eth1-WAN                  0
 2 ADC  xxx.yyy.250.5/32   внешнийIP       eth1-WAN                  0
 6 ADC  192.168.11.0/24    192.168.11.1    bridge-local             0  //домашняя подсеть


 ip ipsec policy print

Код: Выделить всё

src-address=192.168.11.0/24 src-port=any dst-address=192.168.0.0/24 dst-port=any protocol=all action=encrypt level=require ipsec-protocols=esp tunnel=yes sa-src-address=домашнийWAN-IP 
sa-dst-address=на-работе-WAN-IP proposal=new priority=0


на работе тоже самое только наоборот.