作者Clestis (JERRY)
看板Network
標題Re: [問答] 想問ROUTEROS的VPN,在6.43後版本出問題
時間Sun Mar 31 13:53:56 2019
最後原因找到了,是我的firewall上mangle的route mark讓我使用proxy-arp沒作用,
因為我多個wan ip所以有做route mark,來針對內網ip有走哪條wan出口的策略路由,
只是沒想到是說vpn無法ping到內網是這個原因,畢竟我在6.39板之前使用這方法,
也並不受影響,再者所有內網IP都是由同個DHCP SERVER發出IP,但由於版本差距過大
也不知道這部分在哪個版本上對此有變動。
不過雖然原因找到了,但還不知道如何解決,讓可不關閉現有的策略路由,能ping到內網
以及讓一些透過vpn連入的用戶端無法ping到內網,還能否煩請各位賜教一下,我之前認
為vpn既然連入並開放連入內網,這樣應該可以回應vpn連入的用戶端,所以認為無關內網
IP走哪條路由出去,該不會真的得要建立多個VPN SERVER來對應各出口的內網用戶端吧??
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 210.64.69.128
※ 文章網址: https://www.ptt.cc/bbs/Network/M.1554011638.A.D19.html
推 bigcoke: 把內網網段排除在Mangle的標記規則內可以試試看 讓走內網 04/01 00:16
→ bigcoke: 網段的部分不要一起依策略路由走 04/01 00:16
→ Clestis: 感謝回應不過這些策略路由是有其用途所以才這樣做, 04/01 13:00
→ Clestis: 如果關掉的話,就失去作策略路由的意義,所以如有MANGLE 04/01 13:02
→ Clestis: 以外的方法做策略路由才會考慮,在想會不會再ROUTE那可代 04/01 13:04
→ Clestis: 替PROXY ARP無法在有策略路由的狀態下做與內網連線 04/01 13:06
→ deadwood: 請問你內網policy route的出口IP,跟提供VPN服務的IP是 04/01 15:49
→ deadwood: 如果不同,試著把VPN服務的IP改成同一個 04/01 15:51
→ deadwood: 或是增加一條policy route:來源-LAN IP,目的:VPN網段 04/01 15:55
→ deadwood: 走VPN服務所使用的WANport做為出口 04/01 15:56
→ Clestis: 我最近再找時間看看 剛好最近有點忙比較沒時間試 04/04 13:56