Re: [問答] 想問ROUTEROS的VPN,在6.43後版本出問題

看板Network作者 (JERRY)時間5年前 (2019/03/31 13:53), 編輯推噓1(1010)
留言11則, 3人參與, 5年前最新討論串2/2 (看更多)
最後原因找到了,是我的firewall上mangle的route mark讓我使用proxy-arp沒作用, 因為我多個wan ip所以有做route mark,來針對內網ip有走哪條wan出口的策略路由, 只是沒想到是說vpn無法ping到內網是這個原因,畢竟我在6.39板之前使用這方法, 也並不受影響,再者所有內網IP都是由同個DHCP SERVER發出IP,但由於版本差距過大 也不知道這部分在哪個版本上對此有變動。 不過雖然原因找到了,但還不知道如何解決,讓可不關閉現有的策略路由,能ping到內網 以及讓一些透過vpn連入的用戶端無法ping到內網,還能否煩請各位賜教一下,我之前認 為vpn既然連入並開放連入內網,這樣應該可以回應vpn連入的用戶端,所以認為無關內網 IP走哪條路由出去,該不會真的得要建立多個VPN SERVER來對應各出口的內網用戶端吧?? -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 210.64.69.128 ※ 文章網址: https://www.ptt.cc/bbs/Network/M.1554011638.A.D19.html

04/01 00:16, 5年前 , 1F
把內網網段排除在Mangle的標記規則內可以試試看 讓走內網
04/01 00:16, 1F

04/01 00:16, 5年前 , 2F
網段的部分不要一起依策略路由走
04/01 00:16, 2F

04/01 13:00, 5年前 , 3F
感謝回應不過這些策略路由是有其用途所以才這樣做,
04/01 13:00, 3F

04/01 13:02, 5年前 , 4F
如果關掉的話,就失去作策略路由的意義,所以如有MANGLE
04/01 13:02, 4F

04/01 13:04, 5年前 , 5F
以外的方法做策略路由才會考慮,在想會不會再ROUTE那可代
04/01 13:04, 5F

04/01 13:06, 5年前 , 6F
替PROXY ARP無法在有策略路由的狀態下做與內網連線
04/01 13:06, 6F

04/01 15:49, 5年前 , 7F
請問你內網policy route的出口IP,跟提供VPN服務的IP是
04/01 15:49, 7F

04/01 15:51, 5年前 , 8F
如果不同,試著把VPN服務的IP改成同一個
04/01 15:51, 8F

04/01 15:55, 5年前 , 9F
或是增加一條policy route:來源-LAN IP,目的:VPN網段
04/01 15:55, 9F

04/01 15:56, 5年前 , 10F
走VPN服務所使用的WANport做為出口
04/01 15:56, 10F

04/04 13:56, 5年前 , 11F
我最近再找時間看看 剛好最近有點忙比較沒時間試
04/04 13:56, 11F
文章代碼(AID): #1Se5NsqP (Network)
文章代碼(AID): #1Se5NsqP (Network)