Добрый день.
После обновления KeeneticOS столкнулся с регрессией/изменением поведения IKEv2 Virtual IP клиентов в связке с FQDN/policy routing через WireGuard.
Оборудование и версия:
- Keenetic Sprinter KN-3710
- KeeneticOS 5.2 Alpha 9 / 5.02.A.9.0-0
- IKEv2/IPsec server на домашнем роутере
- Virtual IP pool для мобильных клиентов: 172.20.10.0/24
- Мобильные клиенты: iPhone/iPad
Топология:
- Домашняя сеть: 192.168.0.0/24
- Удалённая сеть по site-to-site IPsec: 192.168.1.0/24
- Site-to-site IPsec настроен так:
- со стороны дома local selectors: 192.168.0.0/24 + 172.20.10.0/24
- со стороны дачи remote selectors: 192.168.0.0/24 + 172.20.10.0/24
- remote/local для 192.168.1.0/24 зеркальны
- Доступ мобильных IKEv2-клиентов к удалённой сети 192.168.1.0/24 через site-to-site работает.
Что работало раньше:
При подключении iPhone/iPad к IKEv2 серверу на Keenetic мобильные устройства получали:
1. доступ к домашней/удалённой сети;
2. выход к Telegram/YouTube/Instagram через существующий FQDN/policy routing в WireGuard-канал.
Что происходит сейчас:
После обновления доступ к удалённой сети через IPsec восстановлен и работает, но FQDN/policy routing для мобильных IKEv2-клиентов больше не применяется.
Трафик клиентов из пула 172.20.10.0/24 уходит через обычный PPPoE/default route, а не через WireGuard/FQDN route.
Проверенные факты:
- site-to-site selectors зеркальные и корректные;
- пул 172.20.10.0/24 присутствует в site-to-site selectors;
- /rci/show/ip/policy возвращает пустой объект: {}
- dns-proxy показывает has_vpn_clients = off
- FQDN routes есть для System/dns-proxy, но Virtual IP pool 172.20.10.0/24, похоже, не участвует в FQDN matching/policy routing
- NAT для Virtual IP клиентов включён, но отдельного NAT/masquerade в WireGuard-интерфейс для пула нет
- WireGuard-интерфейсы используются для FQDN/обходной маршрутизации, но не являются global/default internet connection
Вопросы:
1. Это ожидаемое изменение поведения KeeneticOS 5.x или регрессия?
2. Как штатно включить FQDN/policy routing для IKEv2 Virtual IP clients?
3. Есть ли поддерживаемый способ привязать Virtual IP pool 172.20.10.0/24 к policy/WireGuard route без глобального переключения всего интернет-подключения?
4. Должен ли dns-proxy учитывать IKEv2 Virtual IP clients, если в show видно has_vpn_clients = off?
5. Есть ли CLI-команда или рекомендуемая схема для такой конфигурации?
Готов предоставить self-test/support-info в личку или по запросу, без публикации секретов/PSK.