Сеть A: 192.168.20.0/24 Сеть B: 192.168.30.0/24 Сеть C: 192.168.40.0/30 Сеть A ↔ Router A (192.168.40.1) ↔ (192.168.40.2) Router B ↔ Сеть B. На обоих роутерах настроена обязательная по RFC "черная дыра" для приватных адресов (включая 192.168.0.0/16) с метрикой 100, и маршрут по умолчанию с метрикой 101. К сожалению, ROS сначала смотрит таблицу маршрутизации, а потом проверяет политику IPSec. Поэтому IPSec не работает в нашей ситуации, потому что целевые сети "черные дыры". И у нас нет способов исключить сеть из правила "черной дыры", потому что мы не можем создать новое правило маршрутизации без адреса шлюза (какой шлюз в IPSec туннеле?). Так что, думаю, нам нужно одно из следующего: таблица политик IPSec должна иметь приоритет над таблицей маршрутизации. Политика IPSec должна создавать запись в таблице маршрутизации со значением метрики, которое можно настроить.
IPSec туннель и маршруты.
IPSec туннель и маршруты., RouterOS
|
02.12.2013 11:34:00
|
|
|
|
|
|
02.12.2013 11:39:00
Нет, так не должно быть. Посмотри на схему потока пакетов
|
|
|
|
|
|
02.12.2013 11:54:00
Оно не должно, исходя из твоего видения. Как нам выкрутиться из этой ситуации? Как исключить маршрут из таблицы маршрутизации для IPSec-политики?
|
|
|
|
|
|
02.12.2013 12:02:00
Предполагаю, ты хочешь разрешить только зашифрованный трафик
|
|
|
|
|
|
02.12.2013 15:17:00
Спасибо за ответ. Работает!
|
||||
|
|
|
|||
Читают тему
