Почему Микротик не пропускает подключения к внешнему smtp?
Конфигурация Микротика:
>> WAN - встроенный в микротик LTE модем, который подключается к мобильному интернету;
>> LAN и WLAN - объединены в бридж, сеть 192.168.11.0/24, подключенные устройства получают ip из этой подсети по DHCP, который настроен на Микротике в диапазоне 192.168.11.100-192.168.11.253; адреса 2-99 используются устройствами с статическими ip (например, принтеры);
>> Поднят IPSec тунель между сетью 11.0 и удаленной корпоративной сетью 2.0 (Mikrotik - Sophos XG);
>> В файрволе добавлено два правила разрешающие форвард пакетов между двумя сетями по туннелю; NAT srcnat уходит в маскарадинг;
>> В IP>Routes добавлен только один маршрут: dst.address 0.0.0.0/24, out.int -> WLAN (LTE).
И теперь самое интересное. Интернет у пользователей, подключенных через вай-фай есть. Сеть работает, пользователи имеют доступ к принтерам, подключенных по LAN. Удаленную сеть видно, пинги ходят. Все бы ничего, да одна хрень не работает: принтер из локальной сети не может выслать по smtp отсканированный документ.
Smtp сервер имеет внешний ip (допустим 85.230.110.120), который видно из инета. Он работает (проверенно отправкой тестового письма из другой сети). Этот сервер пингуется с микротика, с интерфейса lte (который WAN), но не пингуется с бриджа. Соответственно, все кто подключен по LAN или WLAN тоже его не видят.
disabled=yes - почему маршрут выключен?
pref-src=0.0.0.0 - так не пойдет
routing-table=main scope=30 suppress-hw-offload=no target-scope=10 - зачем все это?
Как это вообще работает? Помоему тут не весь конфиг. Где вообще дефолтный маршрут?
По хорошему должно быть два маршрута, один дефолт, второй в VPN.
Andrey Barbolin, так адрес сервера smtp пингуется с интерфейса lte (который смотрит в мир), но не пингуется с интерфейса бридж. я ж написал это в вопросе в самом начале.
как видно на скриншоте, через микротик проходят запросы на тот сервер, но от сервера он ответ не получает, нет пакетов tx в обратную сторону.
это я запустил тест отправки с консоли принтера и отфильтровал снифером на микротике пакеты, которые через него проходят. где эти пакеты теряются - загадка. я не знаю где еще посмотреть.
Andrey Barbolin, ээээ. Микротик сам заблокировал? Кто разрешил? :) Как проверить, заблокирован ли, т.к. в фаерволе или NAT правила насчет 25 порта нет? При этом с клиентской тачки по 465 порту письма уходят на другой сервер. А на проблемный сервер по 25 порту с принтера - не ходют :(
Стоит проверить что из той сети smtp откликнется и примет хотя бы HELO
А то к примеру мой провайдер уже лет 20 не пробивается и упорно блочит все исходящие на 25 порт, мотивируя это борьбой со спамом.
Ну и классику стоит проверить тоже - известен ли маршрут по которому надо идти пакетам назад? )
1. Так он даже не пингуется с интерфейса bridge. Какое HELO? До него еще далеко :) Проблема явно где-то в Микротике, т.к. до его установки все работало нормально.
2. Не любитель класики, я больше по электронной музыке... :) Как проверить то, о чем ты пишешь?