Перейти к содержанию

Вопрос

Опубликовано

Устройство: Keenetic Giga (KN-1011), регион EAEU

Версия: 5.2 Alpha 9 (5.02.A.9.0-0), канал draft

Воспроизводится также на 5.1 Beta 0.2 (5.01.B.0.0-2)

 

КОНФИГУРАЦИЯ

- GigabitEthernet1 — провайдер, маршрут по умолчанию в системной таблице.

- Wireguard0 — VPN-подключение.

- Bridge2 — отдельный сегмент, привязан к политике Policy0. В политике разрешён только Wireguard0, GigabitEthernet1 явно запрещён. Маршрут по умолчанию в таблице политики: 0.0.0.0/0 -> Wireguard0.

- Сетевые правила -> Маршрутизация -> Маршруты DNS: создан список доменных имён, создано правило "список -> GigabitEthernet1".

- Проверены все комбинации флагов "Эксклюзивный маршрут" и "Добавлять автоматически" — поведение одинаковое.

 

ОЖИДАЕТСЯ

Клиент из сегмента Bridge2 резолвит домен из списка -> для полученного IP устанавливается маршрут через GigabitEthernet1 -> трафик идёт мимо Wireguard0.

 

ФАКТИЧЕСКИ

Маршрут не создаётся вообще: ни в системной таблице, ни в таблице политики. Трафик к домену из списка уходит через Wireguard0. Правило при этом корректно сохранено в конфигурации:

show sc dns-proxy route -> { "group": "domain-list0", "interface": "GigabitEthernet1", "auto": true }

 

ДИАГНОСТИКА, УКАЗЫВАЮЩАЯ НА ПРИЧИНУ

В выводе show dns-proxy параметр fqdn_mirror_path присутствует только у системного экземпляра прокси и отсутствует у экземпляров, создаваемых для политик:

proxy-name "System" -> fqdn_mirror_path = /var/run/fqdn-dns-mirror.sock

proxy-name "Policy0" -> параметр отсутствует

proxy-name "Policy1" -> параметр отсутствует

Клиенты сегмента, привязанного к политике, обслуживаются прокси этой политики, поэтому механизм отслеживания FQDN к их запросам не применяется. Счётчики Total incoming requests у Policy0 растут, то есть запросы идут именно через него.

 

ЧТО ПРИ ЭТОМ РАБОТАЕТ

Обычные статические IPv4-маршруты через GigabitEthernet1 корректно попадают в таблицу политики Policy0 и работают, несмотря на то что GigabitEthernet1 в этой политике запрещён. То есть policy-based маршрутизация сама по себе исправна — не работает именно связка "Маршруты DNS + политика подключений".

 

МИНИМАЛЬНОЕ ВОСПРОИЗВЕДЕНИЕ

1. Создать сегмент и привязать его к политике, где разрешён только VPN-интерфейс.

2. Создать список доменных имён с любым доменом.

3. Создать DNS-маршрут "этот список -> интерфейс провайдера".

4. С клиента этого сегмента резолвить домен и посмотреть traceroute: трафик идёт через VPN, маршрут не создан.

Рекомендуемые сообщения

  • 0
Опубликовано (изменено)
28 минут назад, Александр121313 сказал:

Bridge2 — отдельный сегмент, привязан к политике Policy0

И не будет.

Начиная с 5.2 только через cli

ip policy Policy0 dns-proxy route object-group domain-list<*> Wireguard<*>

Изменено пользователем Denis P
  • 0
Опубликовано
4 часа назад, Denis P сказал:

И не будет.

Начиная с 5.2 только через cli

ip policy Policy0 dns-proxy route object-group domain-list<*> Wireguard<*>

Не знал, все понятно, жду 5.2
Спасибо!

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.