Jump to content

Question

Posted

Конфигурация (все OS >=4, роутеры "из коробки" и никаких настроек не делалось специфических):

- Keenetic Wireguard Server (WGS): 172.16.6.0/24, Home Segment

- Keenetic Wirguard Client (WGC)

необходимая схема работы:

- WGS - HQ-офис, WGC - branch-офис;

- выходы в Интернет у каждого свои и LANы офисов "ходят" в Интернеты через свои локальные Keenetic через NAT

- WGC успешно имеет подключение в WGS по WG-подключению

- сделаны все настройки по инструкции вендора (Firewall, security-level private, static routes)

- трафик между офисами "ходит" без проблем

НО - если трафик идет из HQ в Branch то он (трафик) приходит маршрутизируемым, а если трафик идет из Branch в HQ то на WGC от NATируется и приходит в HQ от IP-адреса Peer WG (172.16.6.2 например)

Как сделать трафик в обе стороны маршрутизируемым? no ip nat Wireguard0 на стороне WGC - не помогает. 

5 answers to this question

Recommended Posts

  • 0
Posted
On 8/23/2025 at 10:49 AM, Ivanero said:

Конфигурация (все OS >=4, роутеры "из коробки" и никаких настроек не делалось специфических):

- Keenetic Wireguard Server (WGS): 172.16.6.0/24, Home Segment

- Keenetic Wirguard Client (WGC)

необходимая схема работы:

- WGS - HQ-офис, WGC - branch-офис;

- выходы в Интернет у каждого свои и LANы офисов "ходят" в Интернеты через свои локальные Keenetic через NAT

- WGC успешно имеет подключение в WGS по WG-подключению

- сделаны все настройки по инструкции вендора (Firewall, security-level private, static routes)

- трафик между офисами "ходит" без проблем

НО - если трафик идет из HQ в Branch то он (трафик) приходит маршрутизируемым, а если трафик идет из Branch в HQ то на WGC от NATируется и приходит в HQ от IP-адреса Peer WG (172.16.6.2 например)

Как сделать трафик в обе стороны маршрутизируемым? no ip nat Wireguard0 на стороне WGC - не помогает. 

+1

Аналогичный вопрос. Тоже пытаюсь разобраться в такой же истории как управлять DNAT/ SNAT.

У меня все, что внутри Wireguard-тунеля, проброшенного через WAN, все натируется. Топология "звезда". Все общаются через центр с "белым" IP. Все "лучи звезды" без "белых" IP.

  • 0
Posted

начать с отключения ip nat на домашнем сегменте

no ip nat Home

и создания отдельных правил вида

ip static Home ISP

  • 0
Posted
В 23.08.2025 в 10:49, Ivanero сказал:

Конфигурация (все OS >=4, роутеры "из коробки" и никаких настроек не делалось специфических):

- Keenetic Wireguard Server (WGS): 172.16.6.0/24, Home Segment

- Keenetic Wirguard Client (WGC)

необходимая схема работы:

- WGS - HQ-офис, WGC - branch-офис;

- выходы в Интернет у каждого свои и LANы офисов "ходят" в Интернеты через свои локальные Keenetic через NA

Аналогичная ситауация. Совет от Denis P не помогает, после него только выключается NAT от WGS к WGC. А обратно по прежнему натится...
Удалось разобраться?

  • 0
Posted
1 час назад, dondraqon сказал:

Аналогичная ситауация. Совет от Denis P не помогает, после него только выключается NAT от WGS к WGC. А обратно по прежнему натится...
Удалось разобраться?

вы на обоих роутерах отключили nat на интерфейсе home?

  • 0
Posted
В 26.12.2025 в 19:22, Denis P сказал:

вы на обоих роутерах отключили nat на интерфейсе home?

Да, на обоих.
Однако дело было не в этом. Разобрался, дело оказалось вот в чем..
Исходные данные:
Роутер центральный - сеть 192.169.1.0/24, IP 192.168.1.9, с сервером WG 10.7.132.101
роутер 1 - сеть 192.168.2.0/24, IP 192.168.2.8,с клиентом WG 10.7.132.102
роутер 2 - сеть 192.168.3.0/24, IP 192.168.3.11, с клиентом WG 10.7.132.103
На центральном роутере запускаю захват пакетов пинга на интерфейсе WG.
Если я пингую с роутера то ip источника - адрес конца туннеля 10,7,132
Если я пингую роутер, причем по ip в сетке 192,168, то ip получателя - адрес конца туннеля 10,7,132
А вот если с любого хоста в сетке 192.168., любой хост в другой сетке 192.168, то адреса и источника и получателя правильные 192.168.
 

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...

Important Information

This site uses cookies. By clicking "I accept" or continuing to browse the site, you authorize their use in accordance with the Privacy Policy.