xvo писал(а): ↑25 янв 2021, 17:30
Зачем маскарад?
Добавляете просто ещё пару маршрутов: на микротике через туннельный адрес второго сервера, на втором сервере - до сети за микротиком по аналогии с тем, как оно на первом сервере.
Ну а уж какой маршрут держать активным или оба сразу - это уже сами решайте.
Здравствуйте!
Тестировал ваш способ, но это не принесло плодов.
Суть проблемы в том, что если при обычных обстоятельствах, когда маршрутизатор MIKROTIK с IP-адресом 172.0.0.1 "строит" успешный IPSEC L2L туннель с CISCO ASA c IP-адресом 202.0.0.1 то всё хорошо, две подсети (за MIKROTIK и ASA) друг друга "видят", маршрут из подсети CISCO ASA прописан такой, что если компьютер с IP-адресом 10.10.1.100 подсети за CISCO ASA запросила компьютер с IP-адресом 192.168.100.100 находящийся в подсети за MIKROTIK, то пакеты пойдут следовательно через CISCO ASA с IP-адресом 202.0.0.1 на маршрутизатор MIKROTIK с IP-адресом 172.0.0.1.
Но случилась проблема, у CISCO ASA с IP-адресом 202.0.0.1 пропал Интернет, MIKROTIK "построил" туннель IPSEC L2L с "соседним" CISCO ASA c IP-адресом 102.0.0.1. Вот тут и вся проблема: у CISCO ASA с IP-адресом 202.0.0.1 в конфигурации прописан маршрут статический на подсеть MIKROTIK, 192.168.100.0/24, вот строчка из конфигурации CISCO ASA с IP-адресом 202.0.0.1:
route outside 192.168.100.0 255.255.255.0 172.0.0.1
Т.к. маршруты в сети передаются по OSPF то и свитч в подсети CISCO ASA 10.10.1.0/24 так же видит маршрут к подсети MIKROTIK 192.168.100.0/24 через CISCO ASA у которого уже нет Интернета. Соответственно Две подсети не видят друг друга, хотя туннель построен через соседний CISCO ASA с IP-адресом 102.0.0.1
Пробовал метрики на свитче подсети 10.10.1.0/24 прописывать, НО положительных результатов я не добился.
Тут то я и подумал, как бы "замаскарадить" второе соединение IPSEC L2L.
Подскажите пожалуйста.