chumayu
@chumayu
Если в башне по*бень. То что еб*нь, что не еб*нь.

Топология г*вно но должно работать?

7cf09fcd89a445a2a44887880ebd4296.jpg
(ни каких NAT нету, фаерволлы выключены на микротике, в керио самое первое правило всем отовсюду все разрешено)

Имеется сеть описаная выше, в пакет трейсе все работает (пинги между сетями ходят).

В реальной же ситуации (с применением керио):
PC 10.0.150.163 может пинговать 192.168.88.252
PC 192.168.88.252 не пингует PC 10.0.150.163 (но wireshark показывает что запросы на 163 приходят)

Маршруты:

На керио стат. маршрут 192.168.88.0 255.255.255.0 10.0.150.156
На микротике нет маршрутов.

ШО НЕ ТАК?

UPD: 10.0.150.1 - Kerio
UPD: 10.0.150.45 - Asterisk (в сети с керио, не отмечен на схеме)

UPD2: Заметил странность

[admin@MikroTik] > ping 10.0.150.45 src-address=192.168.88.1
SEQ HOST SIZE TTL TIME STATUS
0 10.0.150.45 timeout
1 10.0.150.45 timeout
2 10.0.150.45 timeout
3 10.0.150.45 timeout
4 10.0.150.45 timeout
sent=5 received=0 packet-loss=100%

Теперь отправляю пару пингов с Астериска (с 150.45 до 88.1 - всегда работало, просто проверил) и останавливаю

Повторяю процедуру с микротика:
[admin@MikroTik] > ping 10.0.150.45 src-address=192.168.88.1
SEQ HOST SIZE TTL TIME STATUS
0 10.0.150.45 56 64 0ms
1 10.0.150.45 56 64 0ms
2 10.0.150.45 56 64 0ms
3 10.0.150.45 56 64 0ms
sent=4 received=4 packet-loss=0% min-rtt=0ms avg-rtt=0ms max-rtt=0ms

Шайтан?
  • Вопрос задан
  • 767 просмотров
Пригласить эксперта
Ответы на вопрос 2
p00h
@p00h
Фехтовальщик-стропальщик
PC 192.168.88.252 не пингует PC 10.0.150.163 (но wireshark показывает что запросы на 163 приходят)
Если wireshark показывает, что запросы приходят - значит пакеты доходят. Другое дело, что 10.0.150.163, возможно, не хочет на них отвечать?) Например, в виндах 7/8/10 по умолчанию хост не будет отвечать на входящий icmp запрос.
Ответ написан
@t3mp
UPD2: Заметил странность

По какой-то причине pbx не получает ICMP redirect от керио, когда с pbx уходит reply на сеть "88". Возможно дело в statefull режиме керио.
Покажите tcpdump -npvei eth0 icmp с pbx + arp -an, выполнив
[admin@MikroTik] > ping 10.0.150.45 src-address=192.168.88.1
и также не получив ответа.

[root@pbx ~]# ping 192.168.88.252
PING 192.168.88.252 (192.168.88.252) 56(84) bytes of data.
From 10.0.150.1: icmp_seq=1 Redirect Host(New nexthop: 10.0.150.156)
64 bytes from 192.168.88.252: icmp_seq=1 ttl=127 time=1.15 ms


PS.
Трафик у вас ходит мимо керио из-за ICMP redirect, отключите редирект, все равно flow будет ассиметричный, что не хорошо.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы