Коллеги, добрый день.
Нужен совет, у меня есть CCR1016-12G в который приходят 2 ISP.
1-й ISP основной, на нем висят разлинчые пробросы во внутренню сеть и с этого адреса до облачного цода у меня строится туннель IPsec, в цоде у нас сервера почты, 1с и прочая дрянь.
2-й ISP резервный, на нем ничего нету, нужен на случай отказа основного.
Я решил настроить схему для двух провайдеров MultiWAN, чтобы оба работали и можно было удаленно подключаться на оборудку через любой из доступных ISP на микроте.
С данным конфигом у меня все работает отлично как и задумывалось, но есть проблема с доступностью ресурсов, которые находятся в ЦОДЕ и с которыми у меня строится связанность посредством ipsec через 1-го провайдера, (почта, 1с, шары и так далее).
Как только данный конфиг применяется, появляются проблемы с доступностью ресурсов на стороне цода начинают отваливаться почта, перестает грузиться, шары не открываться, при этом интернет работает отлично и оба провайдера на микротике доступны.
Есть подозрение, что проблема в маршрутах, прошу подсказать, как это можно решить, возможно нужно явным образом указать микроту, что подсеть цода и связанность с ним доступна исключительно черзе 1-го провайдера (основного). Пока что-то не пойму в какую сторону смотреть.
Сам конфиг:
MultiWAN и проблема с IPsec
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Вообще самый простой вариант - заменить чистый IPSec туннель парой GRE обернутых IPSec'ом (через каждого из провайдеров).
Для них маршрутизация будет работать обычным (и легко предсказуемым) образом.
Единственное, надо ещё добавить пару /routing rule со смыслом, что для каждого внешнего IP - испольльзовать только его таблицу:
Для них маршрутизация будет работать обычным (и легко предсказуемым) образом.
Единственное, надо ещё добавить пару /routing rule со смыслом, что для каждого внешнего IP - испольльзовать только его таблицу:
Код: Выделить всё
/routing rule
add src-address=100.100.100.98/32 lookup-only-in-table table=rtab-1
add src-address=200.200.200.18/32 lookup-only-in-table table=rtab-2
Telegram: @thexvo
-
- Сообщения: 6
- Зарегистрирован: 11 апр 2023, 18:39
Признаться про GRE тоже подумывал, попробую поэкспериментировать на некотором оборудовании.
А есть ли возможность подсказать в текущем сценарии что можно поправить/добавить, уж очень хочется понять причину
А есть ли возможность подсказать в текущем сценарии что можно поправить/добавить, уж очень хочется понять причину
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Попробуйте добавить указанные выше routing rules.
А для ipsec пира добавить local address.
По идее это должно прибить туннель к своему провайдеру.
Потом можно таким же образом будет создать туннель через второго провайдера: ещё одного пира и пару политик.
Но вот насколько гладко оно будет перестраиваться на второй туннель, при падении первого - не могу сказать, не пробовал.
С GRE в этом смысле все проще - можно хоть оба параллельно использовать.
Telegram: @thexvo
-
- Сообщения: 6
- Зарегистрирован: 11 апр 2023, 18:39
Добро, мысль главную понял. Спасибо за содействие, опробую такой сценарий!xvo писал(а): ↑12 апр 2023, 11:42Попробуйте добавить указанные выше routing rules.
А для ipsec пира добавить local address.
По идее это должно прибить туннель к своему провайдеру.
Потом можно таким же образом будет создать туннель через второго провайдера: ещё одного пира и пару политик.
Но вот насколько гладко оно будет перестраиваться на второй туннель, при падении первого - не могу сказать, не пробовал.
С GRE в этом смысле все проще - можно хоть оба параллельно использовать.