Добрый день. Есть сабжевый роутер. Сети, которые в него подключаются:
eth1(192.168.0.0/24) - сеть головного офиса, в которой находятся юзерские компы. Подключается кабелем в первый порт.
eth2(192.168.3.0/24) - сеть головного офиса, в которой находятся только сервера. Подключается кабелем во второй порт.
eth10(91.196.229.6/30) - кабель от инет-провайдера
eth11() - еще один кабель от провайдера. Обеспечивает связь с удаленными офисами. В нем 2 влана:
vlan1-skl - влан на удаленный склад
vlan2-kiev - влан на удаленный офис
eth12(192.168.88.0/24) - Сеть чисто для настройки роутера.
Внутри этих вланов еще поднимаются ipip туннели, в которых ходит интернет траффик. Внутрикорпоративный траффик ходит по голым вланам. Так было сделано на старом маршрутизаторе для того чтобы приоритезировать траффик. Пока на микроте дело до приоритетов не дошло, но решил сразу поднимать все так, как было раньше.
Проблема заключается в том, что когда начинаю копировать файлы c 192.168.3.0 в нулевую сеть, связь практически сразу обрывается. Винда пишет о том, что указанное сетевое имя более недоступно. Как только переключаю все на старый маршрутизатор - сразу все начинает нормально работать
Где можно искать проблему?
Конфиг под спойлером.
CCR1016-12G и несколько сетей. Обрываются соединения
-
- Модератор
- Сообщения: 3600
- Зарегистрирован: 26 сен 2013, 14:20
- Откуда: НСК
- Контактная информация:
eth1(192.168.0.0/24) - сеть головного офиса, в которой находятся юзерские компы. Подключается кабелем в первый порт.
eth2(192.168.3.0/24) - сеть головного офиса, в которой находятся только сервера. Подключается кабелем во второй порт.
Вы марскарадинг нормально настройке, а то у вас во все стороны он работает а не туда куда нужно
Есть интересная задача и бюджет? http://mikrotik.site
-
- Сообщения: 15
- Зарегистрирован: 27 янв 2014, 13:55
vqd писал(а):Вы марскарадинг нормально настройке, а то у вас во все стороны он работает а не туда куда нужно
Мне казалось, что этот кусок должен все делать правильно.
Код: Выделить всё
add action=masquerade chain=srcnat comment="Masquerade for Amigo networks" src-address=192.168.0.0/24
add action=masquerade chain=srcnat src-address=192.168.3.0/24
И, если я правильно понимаю, то если бы неправильно был настроен маскарад, то оно бы не работало совсем. Или я не прав?
-
- Модератор
- Сообщения: 3600
- Зарегистрирован: 26 сен 2013, 14:20
- Откуда: НСК
- Контактная информация:
Почему, оно работает но криво т.к. у вас между сетями тоже адреса преобразуются
Есть интересная задача и бюджет? http://mikrotik.site
-
- Сообщения: 15
- Зарегистрирован: 27 янв 2014, 13:55
vqd писал(а):Почему, оно работает но криво т.к. у вас между сетями тоже адреса преобразуются
То есть эти правила вообще не нужны?
-
- Модератор
- Сообщения: 3600
- Зарегистрирован: 26 сен 2013, 14:20
- Откуда: НСК
- Контактная информация:
Я как то сталкивался с подобной проблемой. С тех пор делаю так
Код: Выделить всё
/ip firewall nat
add action=masquerade chain=srcnat comment="default configuration" dst-address=\
!192.168.0.0/16 out-interface=wlan1 src-address=192.168.0.0/16 \
to-addresses=0.0.0.0
Есть интересная задача и бюджет? http://mikrotik.site
-
- Сообщения: 15
- Зарегистрирован: 27 янв 2014, 13:55
То есть, фактически, маскарад для внутренних сетей, идущих во внутренние же сети отключается. Я понял. Буду пробовать. Спасибо
-
- Сообщения: 15
- Зарегистрирован: 27 янв 2014, 13:55
/ip firewall nat
add action=masquerade chain=srcnat comment="Masquerade for Amigo networks" out-interface=eth10-Stels src-address=192.168.0.0/24
add action=masquerade chain=srcnat out-interface=eth10-Stels src-address=192.168.3.0/24
add action=masquerade chain=srcnat out-interface=eth10-Stels src-address=192.168.10.0/24
add action=masquerade chain=srcnat out-interface=eth10-Stels src-address=192.168.1.0/24
Сделал так. Вечером воткну роутер обратно в рабочую среду и попробую.
add action=masquerade chain=srcnat comment="Masquerade for Amigo networks" out-interface=eth10-Stels src-address=192.168.0.0/24
add action=masquerade chain=srcnat out-interface=eth10-Stels src-address=192.168.3.0/24
add action=masquerade chain=srcnat out-interface=eth10-Stels src-address=192.168.10.0/24
add action=masquerade chain=srcnat out-interface=eth10-Stels src-address=192.168.1.0/24
Сделал так. Вечером воткну роутер обратно в рабочую среду и попробую.
-
- Модератор
- Сообщения: 3600
- Зарегистрирован: 26 сен 2013, 14:20
- Откуда: НСК
- Контактная информация:
все ваши правила можно заменить одним
Код: Выделить всё
/ip firewall nat
add action=masquerade chain=srcnat dst-address=!192.168.0.0/16 out-interface=eth10-Stels src-address=192.168.0.0/16 to-addresses=0.0.0.0
Есть интересная задача и бюджет? http://mikrotik.site
-
- Сообщения: 15
- Зарегистрирован: 27 янв 2014, 13:55
vqd писал(а):все ваши правила можно заменить однимКод: Выделить всё
/ip firewall nat
add action=masquerade chain=srcnat dst-address=!192.168.0.0/16 out-interface=eth10-Stels src-address=192.168.0.0/16 to-addresses=0.0.0.0
Это понятно, но если нужно будет закрыть какой-то одной сети доступ в интернет, то наличие правил для каждой сети будет более в тему.