Перейти к содержанию

Вопрос

Опубликовано

Добрый день, долго сидел на 4.2 alpha 7, решил на днях обновить на 4.2 альфа 15, заметил что не идут бекапы с работы через IPIP туннель где сделан проброс портов, выяснил что проброс портов работает только для интерфейса провайдера, остальные подключения не пробрасывают порты внутрь себя.

Обновился до 4.2 16 альфа и там тоже самое, пришлось откатить до 4.2. альфа 7, там все работает.

Рекомендуемые сообщения

  • 0
Опубликовано (изменено)

4.2 Beta 3 не починили.

Баг же критичный и тянется уже давно.

Приходится сидеть на старой альфе 4.2 А17, столько нового пропускаю.

Изменено пользователем Dr.ZuLuS
Добавил плач Ярославны
  • 0
Опубликовано (изменено)

4.2.2 Beta так и не починили, проброс внутри туннелей не работает.

4.3. Альфа 4 тоже не работает проброс.

4.2.1 Stable не работает port forwarding так же

image.png.a4b819290cd50bcc0768678e03a3a203.png

Изменено пользователем Dr.ZuLuS
  • 0
Опубликовано

На первый взгляд все в порядке, в self-test зацепок нет, и локально воспроизвести в подобной конфигурации не вышло.

Попробуйте убрать conform для этого хоста - чисто для проверки ситуации.

Еще неплохо бы проверить работает ли проброс с других WAN, которые сейчас в резерве.

  • 0
Опубликовано

К сожалению отключение conform для хоста не помогло.

Прикрепляю новый селф тест на 4.3 A5, по нему видно что если пробросить веб морду заббикса через  WAN то проброс работает, а если через VPN туннель, то не работает.

image.thumb.png.253a37ae43ca656edd7d4b73531a6283.png

  • 0
Опубликовано

В поддержке долго тянули кота за хвост, задавая уточняющие вопросы, в итоге развели руками и сказали переделать на чистую маршрутизацию без NAT и проброса портов.

В моей конфиге это оказалось не так то просто т.к. используется VPN IKEv2 который не подразумевает обратный маршрут в силу специфики реализации.

Пришлось перекраивать пол конфиги, кроить no isolate private, настраивать закрытый фаерволл с запрещающими правилами и переделывать VPN туннели.

Считаю что оф техподдержка стала работать медленно (были обращения ранее, которые отрабатывали за несколько дней) и плохо, т.к. по сути сломанный и ранее заявленный работающим функционал отказались чинить и предлагают костыли вместо этого.

К разработчикам которые на форуме, в частности к вам уважаемый Le ecureuil  претензий нет.

  • 0
Опубликовано
В 14.11.2024 в 11:50, Dr.ZuLuS сказал:

К сожалению отключение conform для хоста не помогло.

а этот клиент куда проброшен порт использует для выхода в интернет основную политику или дополнительную?

  • 0
Опубликовано
Только что, Leshiyart сказал:

а этот клиент куда проброшен порт использует для выхода в интернет основную политику или дополнительную?

Основная политика.

  • 0
Опубликовано

И чем всё закончилось?
Проброс портов в другие интерфейсы всё?

Сильно не бейте (не сильно разбираюсь), но когда смотрю show ip nat то вобще не понимаю что происходит - In/Out не сходится, зеркально, в случае указания IP из другой сети. Для локальной всё норм. 

PS: Буду рад если в двух словах опишите почему In/Out в show ip nat  не всегда зеркален.

  • 0
Опубликовано
8 часов назад, Mnior сказал:

И чем всё закончилось?
Проброс портов в другие интерфейсы всё?

Сильно не бейте (не сильно разбираюсь), но когда смотрю show ip nat то вобще не понимаю что происходит - In/Out не сходится, зеркально, в случае указания IP из другой сети. Для локальной всё норм. 

PS: Буду рад если в двух словах опишите почему In/Out в show ip nat  не всегда зеркален.

Долго объяснял поддержке что я не верблюд. Там мне предлагали удалить отключенные правила фаервола (видимо на всякий случай), это ожидаемо не принесло результата.

Понял что мою проблему далее 1 линии ТП не продвинут, хотя я предоставил все селфтесты (несколько раз на разных прошивках) и все данные для воспроизведения и просто переделал свою конфигу с проброса портов на чистую маршрутизацию между сетями без NAT.

Первая линия ТП опустила руки и сказала, что если им удастся воспроизвести у себя "на столе" то они обязательно передадут разрабам.

Пол года пытался решить на форуме, еще месяц с ТП.

Видимо кроме меня и вас никому port forwarding на других интерфейсах кроме WAN не нужен.

 

  • 0
Опубликовано
Цитата

Видимо кроме меня и вас никому port forwarding на других интерфейсах кроме WAN не нужен.

Есть тут на форуме темы где это спрашивают:

Несколько топиков где это через SSH хотят/спрашивают
Были ещё более сложные вопросы с пробросом

  • 0
Опубликовано (изменено)

Есть подозрение что нужно что-то похожее как тут: Wireguard, не уходит трафик от локальной сети к удаленным клиентам
Но меня смущает то что приведённый там show ip nat адекватный в отличие от моего ...

Связаная докуха

Изменено пользователем Mnior
add docs

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.