看板 Network 關於我們 聯絡資訊
最後原因找到了,是我的firewall上mangle的route mark讓我使用proxy-arp沒作用, 因為我多個wan ip所以有做route mark,來針對內網ip有走哪條wan出口的策略路由, 只是沒想到是說vpn無法ping到內網是這個原因,畢竟我在6.39板之前使用這方法, 也並不受影響,再者所有內網IP都是由同個DHCP SERVER發出IP,但由於版本差距過大 也不知道這部分在哪個版本上對此有變動。 不過雖然原因找到了,但還不知道如何解決,讓可不關閉現有的策略路由,能ping到內網 以及讓一些透過vpn連入的用戶端無法ping到內網,還能否煩請各位賜教一下,我之前認 為vpn既然連入並開放連入內網,這樣應該可以回應vpn連入的用戶端,所以認為無關內網 IP走哪條路由出去,該不會真的得要建立多個VPN SERVER來對應各出口的內網用戶端吧?? -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 210.64.69.128 ※ 文章網址: https://www.ptt.cc/bbs/Network/M.1554011638.A.D19.html
bigcoke: 把內網網段排除在Mangle的標記規則內可以試試看 讓走內網 04/01 00:16
bigcoke: 網段的部分不要一起依策略路由走 04/01 00:16
Clestis: 感謝回應不過這些策略路由是有其用途所以才這樣做, 04/01 13:00
Clestis: 如果關掉的話,就失去作策略路由的意義,所以如有MANGLE 04/01 13:02
Clestis: 以外的方法做策略路由才會考慮,在想會不會再ROUTE那可代 04/01 13:04
Clestis: 替PROXY ARP無法在有策略路由的狀態下做與內網連線 04/01 13:06
deadwood: 請問你內網policy route的出口IP,跟提供VPN服務的IP是 04/01 15:49
deadwood: 如果不同,試著把VPN服務的IP改成同一個 04/01 15:51
deadwood: 或是增加一條policy route:來源-LAN IP,目的:VPN網段 04/01 15:55
deadwood: 走VPN服務所使用的WANport做為出口 04/01 15:56
Clestis: 我最近再找時間看看 剛好最近有點忙比較沒時間試 04/04 13:56