Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день.

После обновления KeeneticOS столкнулся с регрессией/изменением поведения IKEv2 Virtual IP клиентов в связке с FQDN/policy routing через WireGuard.

Оборудование и версия:

- Keenetic Sprinter KN-3710

- KeeneticOS 5.2 Alpha 9 / 5.02.A.9.0-0

- IKEv2/IPsec server на домашнем роутере

- Virtual IP pool для мобильных клиентов: 172.20.10.0/24

- Мобильные клиенты: iPhone/iPad

Топология:

- Домашняя сеть: 192.168.0.0/24

- Удалённая сеть по site-to-site IPsec: 192.168.1.0/24

- Site-to-site IPsec настроен так:

  - со стороны дома local selectors: 192.168.0.0/24 + 172.20.10.0/24

  - со стороны дачи remote selectors: 192.168.0.0/24 + 172.20.10.0/24

  - remote/local для 192.168.1.0/24 зеркальны

- Доступ мобильных IKEv2-клиентов к удалённой сети 192.168.1.0/24 через site-to-site работает.

Что работало раньше:

При подключении iPhone/iPad к IKEv2 серверу на Keenetic мобильные устройства получали:

1. доступ к домашней/удалённой сети;

2. выход к Telegram/YouTube/Instagram через существующий FQDN/policy routing в WireGuard-канал.

Что происходит сейчас:

После обновления доступ к удалённой сети через IPsec восстановлен и работает, но FQDN/policy routing для мобильных IKEv2-клиентов больше не применяется.

Трафик клиентов из пула 172.20.10.0/24 уходит через обычный PPPoE/default route, а не через WireGuard/FQDN route.

Проверенные факты:

- site-to-site selectors зеркальные и корректные;

- пул 172.20.10.0/24 присутствует в site-to-site selectors;

- /rci/show/ip/policy возвращает пустой объект: {}

- dns-proxy показывает has_vpn_clients = off

- FQDN routes есть для System/dns-proxy, но Virtual IP pool 172.20.10.0/24, похоже, не участвует в FQDN matching/policy routing

- NAT для Virtual IP клиентов включён, но отдельного NAT/masquerade в WireGuard-интерфейс для пула нет

- WireGuard-интерфейсы используются для FQDN/обходной маршрутизации, но не являются global/default internet connection

Вопросы:

1. Это ожидаемое изменение поведения KeeneticOS 5.x или регрессия?

2. Как штатно включить FQDN/policy routing для IKEv2 Virtual IP clients?

3. Есть ли поддерживаемый способ привязать Virtual IP pool 172.20.10.0/24 к policy/WireGuard route без глобального переключения всего интернет-подключения?

4. Должен ли dns-proxy учитывать IKEv2 Virtual IP clients, если в show видно has_vpn_clients = off?

5. Есть ли CLI-команда или рекомендуемая схема для такой конфигурации?

 

Готов предоставить self-test/support-info в личку или по запросу, без публикации секретов/PSK.

Опубликовано (изменено)
7 часов назад, Konstanic сказал:

WireGuard-интерфейсы используются для FQDN/обходной маршрутизации, но не являются global/default internet connection

А должны, такое поведение было всегда.

Чтобы клиенты VPN серверов попадали под правила DNS маршрутизации у интерфейса  нужен признак ip global (т.е "использовать для выхода в интернет")

Для локальных клиентов такого требования нет 

Изменено пользователем Denis P
Опубликовано
6 часов назад, Denis P сказал:

А должны, такое поведение было всегда.

Чтобы клиенты VPN серверов попадали под правила DNS маршрутизации у интерфейса  нужен признак ip global (т.е "использовать для выхода в интернет")

Для локальных клиентов такого требования нет 

Да, заработало! Поставил галку в конфиге wireguard выход в интернет. И все заработало! Я могу со своих девайсов из вне через IPsec заходить в сеть и пользоваться vpn настроенном на роутере! Спасибо!

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.