Mikrotik CHR и облако

Обсуждение ПО и его настройки
AlexZhukov
Сообщения: 17
Зарегистрирован: 27 авг 2022, 17:48

Добрый день.

Друзья помогите пожалуйста разобраться в проблеме, суть следующая:

1. Развернул CHR в облачном рошении на VK Cloud (использовал официальный ресурс Mikrotik (raw- образ));
2. У Mikrotik-а два интерфейса LAN и WAN, здесь все просто.

Изображение

3. Настроен nat (на нем включил логирование)

Изображение

4. Для теста убрал все правила firewall (раздел пустой)

Изображение

5. На сам Mikrotik попадаю нормально через WAN сеть используя Winbox, так же с самого Mikrotik есть интернет (настроен DNS-сервер на 8.8.8.8)

Изображение

6. Так же развернут в облаке Ubuntu сервер

Изображение


Между Ubuntu и Mikrotik, ICMP проходит отлично проблем не возникает

Изображение

Изображение


НО!!!

Если пинговать с Ubuntu, например 8.8.8.8, то пинги не проходят

Изображение

Вот логи по правилу nat в момент ping-а 8.8.8.8

Изображение



Помогите навести на мысль, что делаю не так...


Вот маршруты:

Изображение

Изображение


gmx
Модератор
Сообщения: 3323
Зарегистрирован: 01 окт 2012, 14:48

Совсем не понятно, как именно соединены Ubuntu и Mikrotik.

И прочитайте про bogon сети.
Ваша локальная сеть 10.200.0.0/24 не относится к немашрутизируемым. Это не совсем правильно.
Есть подозрение, что линукс отправляет пакеты в основной шлюз.

Попробуйте сделать трацерт и все станет ясно.


gmx
Модератор
Сообщения: 3323
Зарегистрирован: 01 окт 2012, 14:48

Хотя у вас основной шлюз - микротик.... Нужен трацерт....


AlexZhukov
Сообщения: 17
Зарегистрирован: 27 авг 2022, 17:48

Да, шлюзом у Ubuntu (10.200.0.50) является Mikrotik (10.200.0.100), вот trace c Ubuntu до 8.8.8.8

Изображение

Вот логи на Mikrotik

Изображение


AlexZhukov
Сообщения: 17
Зарегистрирован: 27 авг 2022, 17:48

Смущает строка в логах: srcnat: in:(unknown 0) out:ether1, src-mac fa:16:3e:73:a8:62, proto TCP (SYN), 10.200.0.50:41680->8.8.8.8:53, len 60

а именно in:(unknown 0)

Это я делал telnet c Ubuntu на 8.8.8.8 по 53 порту.

Хотя src-mac fa:16:3e:73:a8:62 - определяется верно


xvo
Сообщения: 4204
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

Srcnat "не помнит" интерфейса, с которого пришел пакет.
Это не удобно, но это нормально.

А вот почему ничего не работает - вопрос.
Если торчем или просто в списке соединений посмотреть - обратные пакеты на каком моменте обрываются?


Telegram: @thexvo
AlexZhukov
Сообщения: 17
Зарегистрирован: 27 авг 2022, 17:48

В торче что-то не особо информативно...

Изображение


AlexZhukov
Сообщения: 17
Зарегистрирован: 27 авг 2022, 17:48

Вот что в connections

Изображение


xvo
Сообщения: 4204
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

Ну вообще пакеты то ходят в обе стороны.
А вот почему ответы не доходят до машины с убунту - вопрос.
Может там какой-либо firewall от VK Cloud вмешивается?


Telegram: @thexvo
AlexZhukov
Сообщения: 17
Зарегистрирован: 27 авг 2022, 17:48

Вот у меня тоже такое подозрение, сейчас параллельно задал им вопрос.

Может на ubuntu какой firewall блочит, хотя ufw я с него удалили а iptables все разрешено.


Ответить