Здравствуйте, я настраиваю VPN с Fortigate в роли хаба (с динамическим DNS) и несколькими Mikrotik mAP в роли споков (DialUp). Споки сконфигурированы с подсетями 172.28.10.0/24, 172.28.11.0/24 и так далее. LAN на Fortigate — 192.168.50.0/24, mAP имеют адреса 172.28.x.1. VPN-туннели подняты и работают, пинги с 172.28.10.0/24 до 172.28.11.0/24 и 192.168.50.0/24 проходят и наоборот.
НО я не могу добраться до mAP из локальной LAN (если только не использую Winbox и MAC-адрес mAP). 172.28.10.50 не пингует 172.28.10.1, 172.28.11.50 — 172.28.11.1, и так далее.
Чтобы сделать решение гибким и легко расширяемым без необходимости менять конфигурацию на всех mAP при добавлении нового сайта, у меня такая конфигурация (пример для 172.28.10.1):
/ip ipsec policy add dst-address=172.28.0.0/16 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
/ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
Если же я меняю на:
/ip ipsec policy add dst-address=172.28.11.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
/ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
то всё работает между 172.28.10.0/24, 172.28.11.0/24 и 192.168.50.0/24, и я могу достучаться до mAP из LAN.
Так что, думаю, нужно добавить какую-то маршрутизацию или исключение, чтобы заработало с dst-address=172.28.0.0/16.
Кстати, возможно ли отказаться от политики для 192.168.50.0 и решить это через маршрутизацию?
Буду очень благодарен за любую помощь.
/Stefan
НО я не могу добраться до mAP из локальной LAN (если только не использую Winbox и MAC-адрес mAP). 172.28.10.50 не пингует 172.28.10.1, 172.28.11.50 — 172.28.11.1, и так далее.
Чтобы сделать решение гибким и легко расширяемым без необходимости менять конфигурацию на всех mAP при добавлении нового сайта, у меня такая конфигурация (пример для 172.28.10.1):
/ip ipsec policy add dst-address=172.28.0.0/16 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
/ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
Если же я меняю на:
/ip ipsec policy add dst-address=172.28.11.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
/ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes
то всё работает между 172.28.10.0/24, 172.28.11.0/24 и 192.168.50.0/24, и я могу достучаться до mAP из LAN.
Так что, думаю, нужно добавить какую-то маршрутизацию или исключение, чтобы заработало с dst-address=172.28.0.0/16.
Кстати, возможно ли отказаться от политики для 192.168.50.0 и решить это через маршрутизацию?
Буду очень благодарен за любую помощь.
/Stefan
