riwer писал(а): ↑01 май 2018, 23:57
Так вот, при таких настройках из своей локалки (192.168.1.0/24), я могу пинговать только 172.16.1.1 (интерфейс vlan10), но не 172.16.1.100. С Мироктика же 172.16.1.100 пигуется. Маршрутизации между сетями 192.168.1.0/24 и 172.16.1.0/24 почему то нет, хотя, как мне кажется, Микротик должен маршрутизировать их по умолчанию. В правилах Firewall форвардинг через интерфейс vlan10 полностью разрешен.
Ну если микротик пингует удалённый узел, то хотя бы связь есть с этим узлом, это уже плюс.
Посмотрите как идёт обращение с компов локальной сети, то есть сделайте
трасерт до 172.16.1.100 с компа локальной сети и смотрите (а лучше и нам покажите результат
команды tracert -d 172.16.1.100)
Если трассировка будет сразу уходить в глобал, значит не правильно расставлены приоритеты
НАТ правил, про которые я говорил в первом сообщении.
riwer писал(а): ↑01 май 2018, 23:57
А вот с NAT-ом на интерфейсе vlan10 у меня все получилось!
Это радует, но нужна полностью "картина", пока я её не вижу!
riwer писал(а): ↑01 май 2018, 23:57
Но все же не понимаю, почему нет маршрутизации по умолчанию и так ли необходим в моей ситуации NAT?
Давайте не путать одно с другим.
Есть сеть 172, Ваш микротик там находиться и там есть узел, всё. Это сеть.
Есть другая сеть, Ваша домашняя 192.ххх - тоже отдельная сеть, Микротик и там тоже есть.
Так как микротик находиться в каждой сети,то сам микротик спокойно может общаться к этим
сетям и к её узлам, роутер знает что у него и где прописано.
Теперь смотрите, когда идёт пакет с Вашей домашней машины, скажем со 192.168.1.50 до
узла 172.16.1.100, то:
а) (
вариант №1, без НАТ), пакет с адреса 192.168.1.50 уйдёт в сеть вилана10, и дойдёт до 172.16.1.100,
машина получит пакет, но она не знает где искать сеть 192? И таких сетей может быть
много и разных, (как раз про это и писал Вам
KARaS'b ), поэтому чтобы связь
на нашем уровне работала нужно делать по варианту №2
б) (
вариант №2, с НАТ), пакет с 192.168.1.50 хочет попасть в сеть 172. на адрес 172.16.1.100,
при выходе с роутера, роутер увидет правила НАТ, пакет с компа 192.168.1.50 проНАТит
от адреса 172.16.1.1 и отдаст его узлу 172.16.1.100, комп с адресом 172.16.1.100 ответит
спокойно адресу 172.16.1.1, роутер увидет ответы и обратно их отдаст компу.
P.S.
а) Ещё раз уточните у провайдера, какие данные сети 172 должны быть у Вас прописаны,
особенно шлюз Важен. ТО есть как я и писал, при установки адреса 172 на роутере,
кроме адреса и маски, Вы должны задать шлюз, хотя если общение будет
лишь с одним хостом, и в рамках маски сети одинаковой, то явно он и не нужен.
б) проверьте ещё раз порядок правил НАТ, сначала правила идут явные и чёткие (можно
их назвать узко-направленные), потом уже можно в конце сделать явно-обобщённое.
Всё что не попадёт в узкое правило, сработает по обобщённому.
в) на всякий случай хочу напомнить о безопасности, и связи с последними событиями
по всяким уязвимостям, атакам, не забудьте обновить роутер на последнюю прошивку
+ файрвол сделать/скопипастить правильно.