Перейти к содержанию

Konstanic

Участники форума
  • Постов

    2
  • Зарегистрирован

  • Посещение

Оборудование

  • Устройства
    Hero 4+

Достижения Konstanic

Новичок

Новичок (1/6)

0

Репутация

  1. Да, заработало! Поставил галку в конфиге wireguard выход в интернет. И все заработало! Я могу со своих девайсов из вне через IPsec заходить в сеть и пользоваться vpn настроенном на роутере! Спасибо!
  2. Добрый день. После обновления KeeneticOS столкнулся с регрессией/изменением поведения IKEv2 Virtual IP клиентов в связке с FQDN/policy routing через WireGuard. Оборудование и версия: - Keenetic Sprinter KN-3710 - KeeneticOS 5.2 Alpha 9 / 5.02.A.9.0-0 - IKEv2/IPsec server на домашнем роутере - Virtual IP pool для мобильных клиентов: 172.20.10.0/24 - Мобильные клиенты: iPhone/iPad Топология: - Домашняя сеть: 192.168.0.0/24 - Удалённая сеть по site-to-site IPsec: 192.168.1.0/24 - Site-to-site IPsec настроен так: - со стороны дома local selectors: 192.168.0.0/24 + 172.20.10.0/24 - со стороны дачи remote selectors: 192.168.0.0/24 + 172.20.10.0/24 - remote/local для 192.168.1.0/24 зеркальны - Доступ мобильных IKEv2-клиентов к удалённой сети 192.168.1.0/24 через site-to-site работает. Что работало раньше: При подключении iPhone/iPad к IKEv2 серверу на Keenetic мобильные устройства получали: 1. доступ к домашней/удалённой сети; 2. выход к Telegram/YouTube/Instagram через существующий FQDN/policy routing в WireGuard-канал. Что происходит сейчас: После обновления доступ к удалённой сети через IPsec восстановлен и работает, но FQDN/policy routing для мобильных IKEv2-клиентов больше не применяется. Трафик клиентов из пула 172.20.10.0/24 уходит через обычный PPPoE/default route, а не через WireGuard/FQDN route. Проверенные факты: - site-to-site selectors зеркальные и корректные; - пул 172.20.10.0/24 присутствует в site-to-site selectors; - /rci/show/ip/policy возвращает пустой объект: {} - dns-proxy показывает has_vpn_clients = off - FQDN routes есть для System/dns-proxy, но Virtual IP pool 172.20.10.0/24, похоже, не участвует в FQDN matching/policy routing - NAT для Virtual IP клиентов включён, но отдельного NAT/masquerade в WireGuard-интерфейс для пула нет - WireGuard-интерфейсы используются для FQDN/обходной маршрутизации, но не являются global/default internet connection Вопросы: 1. Это ожидаемое изменение поведения KeeneticOS 5.x или регрессия? 2. Как штатно включить FQDN/policy routing для IKEv2 Virtual IP clients? 3. Есть ли поддерживаемый способ привязать Virtual IP pool 172.20.10.0/24 к policy/WireGuard route без глобального переключения всего интернет-подключения? 4. Должен ли dns-proxy учитывать IKEv2 Virtual IP clients, если в show видно has_vpn_clients = off? 5. Есть ли CLI-команда или рекомендуемая схема для такой конфигурации? Готов предоставить self-test/support-info в личку или по запросу, без публикации секретов/PSK.
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.