Добрый день.
Имеется 2 микротика. Поднял Тунель между ними. Тунель в статусе R.
Настроил Маршруты в другую сеть.
С Каждого из Микротиков пингуется другая сеть.
Но из сети (с компа) Пинг не проходит.
Добавил разрешающие правила Firewall Rules - Input и Forward на внешние IP, а так же на весь трафик GRE тунеля (In. Interface).
В Mangle есть правила но их я тоже отключал, не помогает.
Подскажите пожалуйста куда нужно копать
GRE между офисами. Не проходит трафик.
-
- Сообщения: 219
- Зарегистрирован: 13 окт 2018, 20:53
- Откуда: Беларусь
Отключите файрволы на конечных устройствах (компьютерах)
RB3011UiAS x 1
RB4011iGS+5HacQ2HnD x 3
951Ui-2nD x 2
hAP ac^2 x 24
CheckPoint 1590 x 1
СКЗИ "BAS" x 1
RB4011iGS+5HacQ2HnD x 3
951Ui-2nD x 2
hAP ac^2 x 24
CheckPoint 1590 x 1
СКЗИ "BAS" x 1
-
- Сообщения: 23
- Зарегистрирован: 21 июн 2019, 12:43
Вообще пинг я запускал на разные устройства. В том числе на Принтеры и Видеорегистраторы, что бы исключить Брандмауэр.
Со шлюза (с микротика) все пингуется.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Проверьте, чтобы NAT на туннель не распространялся с обоих сторон.
Telegram: @thexvo
-
- Сообщения: 23
- Зарегистрирован: 21 июн 2019, 12:43
Вообще я сделал правила:
Код: Выделить всё
/ip firewall filter
add action=accept chain=input in-interface=ether1 src-address=ххх.ххх.ххх.ххх
add action=accept chain=forward in-interface=ether1 src-address=ххх.ххх.ххх.ххх
add action=accept chain=forward ipsec-policy=in,ipsec
add action=accept chain=input in-interface=gre_interface
add action=accept chain=forward in-interface=gre_interface
Ну и NAT
Код: Выделить всё
/ip firewall nat
add action=masquerade chain=srcnat comment=NAT ipsec-policy=out,none out-interface=ether1
add action=accept chain=srcnat out-interface=gre_interface
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Маскрадинг на туннель вообще не нужен.
Покажите как заданы адреса на туннеле и маршрут в другую сеть.
С обоих сторон.
Покажите как заданы адреса на туннеле и маршрут в другую сеть.
С обоих сторон.
Telegram: @thexvo
-
- Сообщения: 23
- Зарегистрирован: 21 июн 2019, 12:43
С одной стороны:
Код: Выделить всё
/ip address
add address=172.16.100.1/30 comment="Local IP GRE" interface=gre_interface network=172.16.100.0
Код: Выделить всё
/ip address
add address=172.16.100.2/30 comment="Local IP GRE" interface=gre_interface network=172.16.100.0
Код: Выделить всё
/ip route
add distance=1 dst-address=192.168.20.0/24 gateway=172.16.100.2
Код: Выделить всё
/ip route
add distance=1 dst-address=192.168.10.0/24 gateway=172.16.100.1
GRE создавал как с галкой "Allow Faet Path" заранее создавая все необходимое в IP - IPSec
Так и без галки "Allow Fast Path" с IPSec Secret, заранее сделав в IP - IPSec одинаковое шифрование с двух сторон на Дефолтные Proposals и Profile
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Выглядит, что все должно быть в порядке.
Попробуйте traceroute с компа, и torch на обоих микротиках на туннеле - понять на каком моменте все затыкается.
Да, и на всякий случай - в обоих сетях микротики явлются единственными шлюзами?
Попробуйте traceroute с компа, и torch на обоих микротиках на туннеле - понять на каком моменте все затыкается.
Да, и на всякий случай - в обоих сетях микротики явлются единственными шлюзами?
Telegram: @thexvo
-
- Сообщения: 23
- Зарегистрирован: 21 июн 2019, 12:43
Прошу прощения, работой завалили. Только сейчас смог добраться до этого вопроса.
Это скрин "с другой стороны". Тонельный IP из основного офиса он не видит, но видит свой тонельный IP

Этой скрин "с одной стороны". Так же видит только IP тонеля своего, но тот что за NAT не видит.

если смотреть из под Mikrotik то они и пингуют свои тонельные IP и Пингуют так же всю сеть и свою и ту что объединить хочу.
Это скрин "с другой стороны". Тонельный IP из основного офиса он не видит, но видит свой тонельный IP

Этой скрин "с одной стороны". Так же видит только IP тонеля своего, но тот что за NAT не видит.

если смотреть из под Mikrotik то они и пингуют свои тонельные IP и Пингуют так же всю сеть и свою и ту что объединить хочу.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Конфиги целиком покажите.
Telegram: @thexvo