IPSES S-to-S VPN Mikrotik + NSX Edge
Добавлено: 06 дек 2020, 16:21
Здравствуйте
Имеется Site-to-Site VPN между Mikrotik hAP ac^2 (RouterOS 6.47.8) и VMWare NSX Edge Gateway.
Сеть за микротиком - 192.168.88.0/24
Сеть за Edge - 192.168.100.0/24
После обновления микротика до версии прошивки 6.47.8, возникла проблема: теряются пакеты, приходяшие с vpn-туннеля.
Выражается это тем, что, например, при попытке открыть сайт (443) порт с узла за VPN-он, бразуер выдает ошибку "Не удается открыть эту страницу. Сайт 192.168.100.25 слишком долго отвечал". Если судить по логам микротика, пакет до него доходит, но конецное устройство, с которого открывается сайт (192.168.88.245) все равно сталкивается с ошибкой. Лог прилагаю.
Я уже голову сломал, в чем проблема. До обновления RouterOS все прекрасно работало.
Конфигурация микротика:: Лог:
Имеется Site-to-Site VPN между Mikrotik hAP ac^2 (RouterOS 6.47.8) и VMWare NSX Edge Gateway.
Сеть за микротиком - 192.168.88.0/24
Сеть за Edge - 192.168.100.0/24
После обновления микротика до версии прошивки 6.47.8, возникла проблема: теряются пакеты, приходяшие с vpn-туннеля.
Выражается это тем, что, например, при попытке открыть сайт (443) порт с узла за VPN-он, бразуер выдает ошибку "Не удается открыть эту страницу. Сайт 192.168.100.25 слишком долго отвечал". Если судить по логам микротика, пакет до него доходит, но конецное устройство, с которого открывается сайт (192.168.88.245) все равно сталкивается с ошибкой. Лог прилагаю.
Я уже голову сломал, в чем проблема. До обновления RouterOS все прекрасно работало.
Конфигурация микротика:: Лог:
Код: Выделить всё
16:13:35 firewall,info prerouting: in:bridge out:(unknown 0), src-mac b0:6e:bf:c1:aa:b1, proto TCP (ACK,FIN), 192.168.88.245:22544->192.168.100.25:443, len 40
16:13:35 firewall,info prerouting: in:pppoe-out1 out:(unknown 0), src-mac 00:00:5e:00:01:93, proto TCP (ACK,FIN), 192.168.100.25:443->192.168.88.245:22544, len 40
16:13:35 firewall,info prerouting: in:bridge out:(unknown 0), src-mac b0:6e:bf:c1:aa:b1, proto TCP (ACK), 192.168.88.245:22544->192.168.100.25:443, len 52
16:13:36 firewall,info prerouting: in:bridge out:(unknown 0), src-mac b0:6e:bf:c1:aa:b1, proto TCP (SYN), 192.168.88.245:22565->192.168.100.25:443, len 52
16:13:36 firewall,info srcnat: in:(unknown 0) out:pppoe-out1, src-mac b0:6e:bf:c1:aa:b1, proto TCP (SYN), 192.168.88.245:22565->192.168.100.25:443, len 52
16:13:36 firewall,info prerouting: in:pppoe-out1 out:(unknown 0), src-mac 00:00:5e:00:01:93, proto TCP (SYN,ACK), 192.168.100.25:443->192.168.88.245:22565, len 52
16:13:36 firewall,info prerouting: in:bridge out:(unknown 0), src-mac b0:6e:bf:c1:aa:b1, proto TCP (ACK), 192.168.88.245:22565->192.168.100.25:443, len 40
16:13:36 firewall,info prerouting: in:bridge out:(unknown 0), src-mac b0:6e:bf:c1:aa:b1, proto TCP (ACK,PSH), 192.168.88.245:22565->192.168.100.25:443, len 557
16:13:36 firewall,info prerouting: in:pppoe-out1 out:(unknown 0), src-mac 00:00:5e:00:01:93, proto TCP (ACK), 192.168.100.25:443->192.168.88.245:22565, len 40
16:13:36 firewall,info prerouting: in:pppoe-out1 out:(unknown 0), src-mac 00:00:5e:00:01:93, proto TCP (ACK,PSH), 192.168.100.25:443->192.168.88.245:22565, len 163
16:13:36 firewall,info prerouting: in:bridge out:(unknown 0), src-mac b0:6e:bf:c1:aa:b1, proto TCP (ACK), 192.168.88.245:22565->192.168.100.25:443, len 52