@nocufa

Почему при VPN доступ работает в одну сторону?

60dbfe8784214104183788.png
Здравствуйте, такая проблема: настроил vpn, в главном офисе сервер Fortigate, в филиале Mikrotik. Из филиала с любого пк есть доступ к любому пк в главном офисе (пинг, RDP и тд), из главного офиса с компьютеров можно пропинговать в филиале только Mikrotik и Zyxel (доступен и пинг и веб-интерфейс).
RDP на пк филиала не проходит, tracert показывает следующее:
C:\Users\dsn>tracert 192.168.11.119
Трассировка маршрута к 192.168.11.119 с максимальным числом прыжков 30
1 <1 мс <1 мс <1 мс 192.168.10.1
2 2 ms 1 ms 1 ms 192.168.11.5
3 * * * Превышен интервал ожидания для запроса.
4 * * * Превышен интервал ожидания для запроса.
5 * * * Превышен интервал ожидания для запроса.
6 * * * Превышен интервал ожидания для запроса.

Подскажите пожалуйста в чем может быть проблема. правила firewall на mikrotik все выключил. спасибо
  • Вопрос задан
  • 240 просмотров
Решения вопроса 2
@sand3001
Всего по немногу
Проблема в маршрутизации, у Вас трафик петляет между 192.168.11.5 192.168.11.1 192.168.11.119. При этом, похоже, где-то в сети используется NAT, а где-то routing, поэтому в одну сторону работает. Варианты решения:
1) отправляем клиентам dhcp сервера 192.168.11.1 static routes (DHCP option 121), инструкция тут. Нужно отсылать по DHCP статический маршрут в сеть 192.168.10.0/24 через 192.168.11.5
2) Переделать схему сети, точно указать где будет NAT, а где routing. Возможно, вывести роутеры 192.168.11.1 и 192.168.11.5 из одной подсети
ЗЫ: первый вариант это костыль, с ним ещё будут проблемы в будущем, годен лишь как временное решение. Но правильнее, как написал Alexey Dmitriev, переделать топологию сети
Ответ написан
SignFinder
@SignFinder
Wintel\Unix Engineer
Если я не путаю - у вас какая-то дикая топология.
Почему Вы не открываете VPN на fortigate или c Keenetic, стоящего на входе в филиале, или не поставили Microtik на вход в и данном случае не открываете VPN с него?
Добавьте в карту VPN соединение.
Но подозреваю, что Keenetic не пропускает транзитные пакеты из локальной сети главного офиса.
Ответ написан
Пригласить эксперта
Ответы на вопрос 2
@nocufa Автор вопроса
как временное решение применил: на mikrotike настроил mangle для перенаправления всего трафика из сети fortigate через zyxel (192.168.11.1). всем спасибо за ответы
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы