Попытка создать bridged VPN для клиента выявила следующую проблему. Создание IPsec-VPN происходит легко и работает как ожидалось. Но если пытаться пинговать с одного VPN-роутера на LAN-интерфейс другого, ожидая тем самым запустить/использовать IPsec-туннель, пакеты отправляются незашифрованными на WAN-интерфейс. При изучении IPsec-политики выяснилось, что добавление “src-address=” отправляет пинг через туннель.
LAN --- ® --- IPsec --- ® --- LAN
)-------EoIP------(
Судя по этому, не получится построить EoIP-туннель поверх IPsec-соединения, так как пинг (и, соответственно, EoIP) отправляется в интернет незашифрованным. Опцию для изменения исходного IP для EoIP также не нашёл. Проверил mangle-правила, но не нашёл полезной опции для решения этой проблемы. Policy routing тоже не подходит, так как нет маршрута до другой стороны VPN. В общем, локально созданным пакетам нужна смена исходного адреса, чтобы пройти через IPsec-туннель. Предполагаю, что это касается SNMP, syslog и других сервисов тоже. Кстати, если изменить IPsec-политику на “src-address=0.0.0.0/0”, IPsec-соединение перестаёт работать. По непонятным причинам я предпочитаю оставаться на IPsec, хотя, вероятно, использование PPTP не вызвало бы этой проблемы. И да, я должен использовать EoIP тоже, потому что мне нужна прозрачная ethernet-соединение для некоторых приложений. Так что я в тупике…
Какие-нибудь подсказки или решение? TIA
LAN --- ® --- IPsec --- ® --- LAN
)-------EoIP------(
Судя по этому, не получится построить EoIP-туннель поверх IPsec-соединения, так как пинг (и, соответственно, EoIP) отправляется в интернет незашифрованным. Опцию для изменения исходного IP для EoIP также не нашёл. Проверил mangle-правила, но не нашёл полезной опции для решения этой проблемы. Policy routing тоже не подходит, так как нет маршрута до другой стороны VPN. В общем, локально созданным пакетам нужна смена исходного адреса, чтобы пройти через IPsec-туннель. Предполагаю, что это касается SNMP, syslog и других сервисов тоже. Кстати, если изменить IPsec-политику на “src-address=0.0.0.0/0”, IPsec-соединение перестаёт работать. По непонятным причинам я предпочитаю оставаться на IPsec, хотя, вероятно, использование PPTP не вызвало бы этой проблемы. И да, я должен использовать EoIP тоже, потому что мне нужна прозрачная ethernet-соединение для некоторых приложений. Так что я в тупике…
Какие-нибудь подсказки или решение? TIA
