Привет всем!
Я тестирую RB411-3G как возможную замену комбинации Cisco router + внешнего 3G модема для некоторых удаленных локаций. Роутеру предстоит строить IPSec VPN-соединение с центральным Cisco ASA и туннелировать весь трафик, то есть корпоративный трафик и доступ в интернет. В мире Cisco это обычное VPN-соединение удаленного доступа, где локальная сеть — что-то вроде 10.106.200.0/24, а удаленная сеть (т.е. на стороне ASA) — "any", т.е. 0.0.0.0.
Проблема в том, что всякий раз, когда IPSec-соединение онлайн, я теряю весь доступ к самому роутеру Mikrotik по IP. Трафик через роутер работает отлично, я могу достигать IP-адреса по VPN-туннелю — проблем нет. Но единственный способ доступа к Mikrotik — через консольный кабель. Даже по MAC-адресу не получается.
После некоторого копания я выявил проблему как связанную с политикой ipsec. Как только я отключаю политику, IP-связь с роутером восстанавливается, и я могу получить доступ к нему через SSH/Winbox. Политика выглядит так:
[admin@murs411U-3G] /ip ipsec policy> print detail value-list
src-address: 10.106.200.0/24
src-port: any
dst-address: 0.0.0.0/0
dst-port: any
protocol: all
action: encrypt
level: unique
ipsec-protocols: esp
tunnel: yes
sa-src-address: 0.0.0.0
sa-dst-address: <Cisco ASA Public IP>
proposal: default
priority: 0
Если я меняю dst-address с 0.0.0.0 на какую-то другую сеть (например, корпоративный B-класс), то все работает, VPN остается активным и работает отлично, я все еще могу получить доступ к роутеру из локальной сети. Доступ в интернет через туннель, очевидно, больше не работает, что делает это неприемлемым решением.
Почему я теряю соединение с роутером, когда dst-address — 0.0.0.0/0? И как можно этого предотвратить, при этом продолжая туннелировать весь трафик через VPN?
С наилучшими пожеланиями,
Sylaan
Я тестирую RB411-3G как возможную замену комбинации Cisco router + внешнего 3G модема для некоторых удаленных локаций. Роутеру предстоит строить IPSec VPN-соединение с центральным Cisco ASA и туннелировать весь трафик, то есть корпоративный трафик и доступ в интернет. В мире Cisco это обычное VPN-соединение удаленного доступа, где локальная сеть — что-то вроде 10.106.200.0/24, а удаленная сеть (т.е. на стороне ASA) — "any", т.е. 0.0.0.0.
Проблема в том, что всякий раз, когда IPSec-соединение онлайн, я теряю весь доступ к самому роутеру Mikrotik по IP. Трафик через роутер работает отлично, я могу достигать IP-адреса по VPN-туннелю — проблем нет. Но единственный способ доступа к Mikrotik — через консольный кабель. Даже по MAC-адресу не получается.
После некоторого копания я выявил проблему как связанную с политикой ipsec. Как только я отключаю политику, IP-связь с роутером восстанавливается, и я могу получить доступ к нему через SSH/Winbox. Политика выглядит так:
[admin@murs411U-3G] /ip ipsec policy> print detail value-list
src-address: 10.106.200.0/24
src-port: any
dst-address: 0.0.0.0/0
dst-port: any
protocol: all
action: encrypt
level: unique
ipsec-protocols: esp
tunnel: yes
sa-src-address: 0.0.0.0
sa-dst-address: <Cisco ASA Public IP>
proposal: default
priority: 0
Если я меняю dst-address с 0.0.0.0 на какую-то другую сеть (например, корпоративный B-класс), то все работает, VPN остается активным и работает отлично, я все еще могу получить доступ к роутеру из локальной сети. Доступ в интернет через туннель, очевидно, больше не работает, что делает это неприемлемым решением.
Почему я теряю соединение с роутером, когда dst-address — 0.0.0.0/0? И как можно этого предотвратить, при этом продолжая туннелировать весь трафик через VPN?
С наилучшими пожеланиями,
Sylaan
