Есть небольшой вопрос. Я настраиваю 5 правил NAT для IP-адресов:
`ip firewall nat`
`0 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.22 protocol=tcp dst-port=80 action=dst-nat to-addresses=192.168.1.234 to-ports=8080`
`1 chain=srcnat src-address=192.168.1.234 protocol=tcp action=src-nat to-addresses=xx.79.169.22 to-ports=0-65535`
`2 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.19 protocol=tcp action=dst-nat to-addresses=192.168.1.231 to-ports=8080`
`3 chain=srcnat src-address=192.168.1.231 protocol=tcp action=src-nat to-addresses=xx.79.169.19 to-ports=0-65535`
`4 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.21 protocol=tcp action=dst-nat to-addresses=192.168.1.232 to-ports=80`
`5 chain=srcnat src-address=192.168.1.232 protocol=tcp action=src-nat to-addresses=xx.79.169.21 to-ports=0-65535`
`6 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.23 protocol=tcp action=dst-nat to-addresses=192.168.1.233 to-ports=8080`
`7 chain=srcnat src-address=192.168.1.233 protocol=tcp action=src-nat to-addresses=xx.79.169.23 to-ports=0-65535`
`8 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.30 protocol=tcp action=dst-nat to-addresses=192.168.1.235 to-ports=80`
`9 chain=srcnat src-address=192.168.1.235 protocol=tcp action=src-nat to-addresses=xx.79.169.30 to-ports=0-65535`
Проблема в том, что мне также нужно маршрутизировать трафик для внутреннего VPN 10.0.0.0/24 на 192.168.1.1 (устройство шлюза VPN).
Схема сети выглядит примерно так:
VPN 10.0.0.0/24 | | 192.168.1.1/24 (VPN GW device) | | Switch---------MT 192.168.1.2/24 | | | | | Internet IP space xx.79.169.0/27 | Компьютеры 192.168.1.0/24 (шлюз на 192.168.1.2)
Когда трафик приходит с 192.168.1.1 в качестве исходного адреса 10.0.0.24 и попадает на компьютеры в сети 192.168.1.21, например, маршрутизатор (MT) на 192.168.1.2 видит правила NAT и не маршрутизирует трафик должным образом.
Я пытался добавить правило mangle для `dst-address 10.0.0.0/24`, чтобы трафик мог правильно вернуться и не попадал на правила NAT.
`[admin@MikroTik] ip firewall mangle add action=mark-routing new-routing-mark=nonat chain=prerouting`
`[admin@MikroTik] ip route> add gateway=192.168.1.1 routing-mark=notnat`
`[admin@MikroTik] ip route rule> add dst-address=10.0.0.0/24 table=notnat action=lookup`
`[admin@MikroTik] ip route rule> print`
`Flags: X - disabled, I - invalid`
`0 sdst-address=10.0.0.0/24 action=lookup table=notnat`
`[admin@MikroTik] ip route rule>`
Но это не работает, и трафик все равно попадает на правила NAT.
Я пробовал и другие варианты, но безрезультатно.
Недавно обновился до версии 2.9.30, но изменения не появились.
У кого-нибудь есть идеи?
Спасибо,
Тим
`ip firewall nat`
`0 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.22 protocol=tcp dst-port=80 action=dst-nat to-addresses=192.168.1.234 to-ports=8080`
`1 chain=srcnat src-address=192.168.1.234 protocol=tcp action=src-nat to-addresses=xx.79.169.22 to-ports=0-65535`
`2 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.19 protocol=tcp action=dst-nat to-addresses=192.168.1.231 to-ports=8080`
`3 chain=srcnat src-address=192.168.1.231 protocol=tcp action=src-nat to-addresses=xx.79.169.19 to-ports=0-65535`
`4 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.21 protocol=tcp action=dst-nat to-addresses=192.168.1.232 to-ports=80`
`5 chain=srcnat src-address=192.168.1.232 protocol=tcp action=src-nat to-addresses=xx.79.169.21 to-ports=0-65535`
`6 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.23 protocol=tcp action=dst-nat to-addresses=192.168.1.233 to-ports=8080`
`7 chain=srcnat src-address=192.168.1.233 protocol=tcp action=src-nat to-addresses=xx.79.169.23 to-ports=0-65535`
`8 chain=dstnat in-interface=eth2_outside dst-address=xx.79.169.30 protocol=tcp action=dst-nat to-addresses=192.168.1.235 to-ports=80`
`9 chain=srcnat src-address=192.168.1.235 protocol=tcp action=src-nat to-addresses=xx.79.169.30 to-ports=0-65535`
Проблема в том, что мне также нужно маршрутизировать трафик для внутреннего VPN 10.0.0.0/24 на 192.168.1.1 (устройство шлюза VPN).
Схема сети выглядит примерно так:
VPN 10.0.0.0/24 | | 192.168.1.1/24 (VPN GW device) | | Switch---------MT 192.168.1.2/24 | | | | | Internet IP space xx.79.169.0/27 | Компьютеры 192.168.1.0/24 (шлюз на 192.168.1.2)
Когда трафик приходит с 192.168.1.1 в качестве исходного адреса 10.0.0.24 и попадает на компьютеры в сети 192.168.1.21, например, маршрутизатор (MT) на 192.168.1.2 видит правила NAT и не маршрутизирует трафик должным образом.
Я пытался добавить правило mangle для `dst-address 10.0.0.0/24`, чтобы трафик мог правильно вернуться и не попадал на правила NAT.
`[admin@MikroTik] ip firewall mangle add action=mark-routing new-routing-mark=nonat chain=prerouting`
`[admin@MikroTik] ip route> add gateway=192.168.1.1 routing-mark=notnat`
`[admin@MikroTik] ip route rule> add dst-address=10.0.0.0/24 table=notnat action=lookup`
`[admin@MikroTik] ip route rule> print`
`Flags: X - disabled, I - invalid`
`0 sdst-address=10.0.0.0/24 action=lookup table=notnat`
`[admin@MikroTik] ip route rule>`
Но это не работает, и трафик все равно попадает на правила NAT.
Я пробовал и другие варианты, но безрезультатно.
Недавно обновился до версии 2.9.30, но изменения не появились.
У кого-нибудь есть идеи?
Спасибо,
Тим
