В данный момент экспериментирую с запуском OSPF поверх GRE/IPsec IKE Phase 1 между двумя роутерами (R1 и R2) по их публичным IP-адресам, интерфейс PPPoE клиент — установлен IKE Phase 2 IPSec (R1) 10.5.0.0/16 ↔ (R2) 10.0.0.0/16 — работает без проблем уже какое-то время.
GRE-туннель установлен:
(R1) адрес интерфейса 192.168.10.1/30
tunnel local: 10.5.0.254
remote: 10.0.0.254
(R2) адрес интерфейса 192.168.10.2/30
tunnel local: 10.0.0.254
remote: 10.5.0.254
Пиринговая OSPF-связь установлена между (R1) 192.168.10.1 и (R2) 192.168.10.2.
Обмен OSPF connected маршрутами (с фильтрами) между роутерами:
172.25.5.0/24 — connected маршрут на R1, OSPF маршрут через 192.168.10.2, достижим через GRE-интерфейс на R2
172.25.0.0/24 — connected маршрут на R2, OSPF маршрут через 192.168.10.1, достижим через GRE-интерфейс на R1
Правила IP-файрвола (из основных):
R1, цепочка forward, src: 10.5.0.0/16 dst: 172.25.0.0/24 действие: accept
R2, цепочка input, src: 10.5.0.0/16 dst: 172.25.0.0/24 действие: accept
Правила IP NAT (из основных):
R1, srcnat цепочка, src: 10.5.0.0/16 dst: 172.25.0.0/24 действие: accept
R2, srcnat цепочка, src: 172.25.0.0/24 dst: 10.5.0.0/16 действие: accept
Пробовал пинговать dst: 172.25.0.254 с src: 10.5.1.5.
С помощью Torch на обоих роутерах вижу, что OSPF проходит по GRE-интерфейсу, но ICMP-трафик от 10.5.1.5 на любом из роутеров не вижу. Если проверить VLAN-интерфейс для 10.5.0.0/16, трафик на R1 приходит.
Есть идеи? Что-то упускаю? Пытаюсь достичь невозможного?
P.S. Я успешно настроил маршрутизацию по OSPF между прямым физическим Ethernet-соединением R1 и R3:
R1: 192.168.32.1/30
R3: 192.168.32.2/30
10.5.0.0/16 на R1 свободно общается с 192.168.100.0/24 на R3, connected маршруты обмениваются в обе стороны (с фильтрами) между R1 и R3. R1 также рекламирует маршрут по умолчанию на R3, который работает.
Получается, что OSPF через прямое соединение настроить могу, а как только добавляю туннель — подводит…
GRE-туннель установлен:
(R1) адрес интерфейса 192.168.10.1/30
tunnel local: 10.5.0.254
remote: 10.0.0.254
(R2) адрес интерфейса 192.168.10.2/30
tunnel local: 10.0.0.254
remote: 10.5.0.254
Пиринговая OSPF-связь установлена между (R1) 192.168.10.1 и (R2) 192.168.10.2.
Обмен OSPF connected маршрутами (с фильтрами) между роутерами:
172.25.5.0/24 — connected маршрут на R1, OSPF маршрут через 192.168.10.2, достижим через GRE-интерфейс на R2
172.25.0.0/24 — connected маршрут на R2, OSPF маршрут через 192.168.10.1, достижим через GRE-интерфейс на R1
Правила IP-файрвола (из основных):
R1, цепочка forward, src: 10.5.0.0/16 dst: 172.25.0.0/24 действие: accept
R2, цепочка input, src: 10.5.0.0/16 dst: 172.25.0.0/24 действие: accept
Правила IP NAT (из основных):
R1, srcnat цепочка, src: 10.5.0.0/16 dst: 172.25.0.0/24 действие: accept
R2, srcnat цепочка, src: 172.25.0.0/24 dst: 10.5.0.0/16 действие: accept
Пробовал пинговать dst: 172.25.0.254 с src: 10.5.1.5.
С помощью Torch на обоих роутерах вижу, что OSPF проходит по GRE-интерфейсу, но ICMP-трафик от 10.5.1.5 на любом из роутеров не вижу. Если проверить VLAN-интерфейс для 10.5.0.0/16, трафик на R1 приходит.
Есть идеи? Что-то упускаю? Пытаюсь достичь невозможного?
P.S. Я успешно настроил маршрутизацию по OSPF между прямым физическим Ethernet-соединением R1 и R3:
R1: 192.168.32.1/30
R3: 192.168.32.2/30
10.5.0.0/16 на R1 свободно общается с 192.168.100.0/24 на R3, connected маршруты обмениваются в обе стороны (с фильтрами) между R1 и R3. R1 также рекламирует маршрут по умолчанию на R3, который работает.
Получается, что OSPF через прямое соединение настроить могу, а как только добавляю туннель — подводит…

