есть mikrotik поднят ipsec до kerio сервера ( пробовал и до другого микротика ситуация идентичная )
предположим микротик 192.168.22.1 сеть за ним 192.168.8.0/24
удаленная сеть 192.168.8.0/24
из сети 192.168.22.0/24 вижу всю сеть 192.168.8.0
но с самого микротика ping 192.168.8.x не работает , работает только ping src-address=192.168.22.1 192.168.8.X это понятно, чтобы пинг уходил не с внешнего интерфейса
но мне хотелось бы в ip -> DNS прописать вторым dns сервером сервер из сети 192.168.8.0 и чтобы компы используя днс микротика передавали в случае нужды запросы на днс из 192.168.8.X сети
Вопрос: можно ли как то заставить это дело работать
пока вышел из ситуации тем , что выдаю по dhcp dns сервер из 192.168.8.X, но это не совсем корректно
ipsec и доступ к удаленной сети с самого микротика
-
- Сообщения: 4204
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
То есть подсети на двух сторонах туннеля совпадают?
Telegram: @thexvo
-
- Сообщения: 3
- Зарегистрирован: 18 май 2021, 07:33
У меня такая же ситуация, только сети разные за Керио и Микротиком.eagla писал(а): ↑24 мар 2021, 13:27 есть mikrotik поднят ipsec до kerio сервера ( пробовал и до другого микротика ситуация идентичная )
предположим микротик 192.168.22.1 сеть за ним 192.168.8.0/24
удаленная сеть 192.168.8.0/24
из сети 192.168.22.0/24 вижу всю сеть 192.168.8.0
но с самого микротика ping 192.168.8.x не работает , работает только ping src-address=192.168.22.1 192.168.8.X это понятно, чтобы пинг уходил не с внешнего интерфейса
но мне хотелось бы в ip -> DNS прописать вторым dns сервером сервер из сети 192.168.8.0 и чтобы компы используя днс микротика передавали в случае нужды запросы на днс из 192.168.8.X сети
Вопрос: можно ли как то заставить это дело работать
пока вышел из ситуации тем , что выдаю по dhcp dns сервер из 192.168.8.X, но это не совсем корректно
Микротик отправляя свои исходящие не видит Policy и шлёт через шлюз по дефолт-роуту.
У вас получилось что-то сделать?
-
- Сообщения: 4204
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
-
- Сообщения: 3
- Зарегистрирован: 18 май 2021, 07:33
-
- Сообщения: 4204
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Ну src - да, а dst - внутренние на том конце.
Telegram: @thexvo
-
- Сообщения: 3
- Зарегистрирован: 18 май 2021, 07:33
-
- Сообщения: 4204
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Да, пожалуй так ничего не выйдет.
Тогда надо "заставлять" микротик слать с какого-то определенного внутреннего адреса - либо смотрящего в одну из сетей, либо лучше с loop-back'а.
По диаграмме проверка на соответствие policy идет уже после src-nat, так что должно работать:
https://wiki.mikrotik.com/wiki/Manual:P ... ng_Diagram
Telegram: @thexvo