Re: [問答] 想問ROUTEROS的VPN,在6.43後版本出問題

作者: Clestis (JERRY)   2019-03-31 13:53:56
最後原因找到了,是我的firewall上mangle的route mark讓我使用proxy-arp沒作用,
因為我多個wan ip所以有做route mark,來針對內網ip有走哪條wan出口的策略路由,
只是沒想到是說vpn無法ping到內網是這個原因,畢竟我在6.39板之前使用這方法,
也並不受影響,再者所有內網IP都是由同個DHCP SERVER發出IP,但由於版本差距過大
也不知道這部分在哪個版本上對此有變動。
不過雖然原因找到了,但還不知道如何解決,讓可不關閉現有的策略路由,能ping到內網
以及讓一些透過vpn連入的用戶端無法ping到內網,還能否煩請各位賜教一下,我之前認
為vpn既然連入並開放連入內網,這樣應該可以回應vpn連入的用戶端,所以認為無關內網
IP走哪條路由出去,該不會真的得要建立多個VPN SERVER來對應各出口的內網用戶端吧??
作者: bigcoke (可樂王)   2019-04-01 00:16:00
把內網網段排除在Mangle的標記規則內可以試試看 讓走內網網段的部分不要一起依策略路由走
作者: Clestis (JERRY)   2019-04-01 13:00:00
感謝回應不過這些策略路由是有其用途所以才這樣做,如果關掉的話,就失去作策略路由的意義,所以如有MANGLE以外的方法做策略路由才會考慮,在想會不會再ROUTE那可代替PROXY ARP無法在有策略路由的狀態下做與內網連線
作者: deadwood (T_T)   2019-04-01 15:49:00
請問你內網policy route的出口IP,跟提供VPN服務的IP是如果不同,試著把VPN服務的IP改成同一個或是增加一條policy route:來源-LAN IP,目的:VPN網段走VPN服務所使用的WANport做為出口
作者: Clestis (JERRY)   2019-04-04 13:56:00
我最近再找時間看看 剛好最近有點忙比較沒時間試

Links booklink

Contact Us: admin [ a t ] ucptt.com