Да собственно здесь опишу проблему. В принципе я ее уже описывал даже.
Суть заключается в том, что при подключении впн соединения часто назначаются настройки, где IP, назначенный хосту, является и IP гейта. Выглядит так:
IP-адрес . . . . . . . . . . . . : 81.195.24.223
Маска подсети . . . . . . . . . . : 255.255.255.255
Основной шлюз . . . . . . . . . . : 81.195.24.223
Так вот когда кабельный модем работает в так-называемом ZIPB режиме, то соответственно выдает эти настройки через ethernet подключенному к нему устройству. Если это компьютер, то настройки легко подхватываются и все работает. Если же это WAN выход вашего файрволла, в моем случае DFL-100, то выхода в инет при таких настройках не будет, глядим в статус девайса и видим:
IP-адрес . . . . . . . . . . . . : 81.195.24.223
Маска подсети . . . . . . . . . . : 255.255.255.255
Основной шлюз . . . . . . . . . . : 0.0.0.0
Разбираемся дальше и пытаемся ввести эти же настройки вручную, при в вводе гейта 81.195.24.223 он ругается на недопустимый адрес и изменений в это поле не происходит, тоесть по логике ПО файрволла гейтом может быть любой IP, но только не идентичный полученному адресу.
Вот и получается, что единственный вариант, когда работает схема: линия -- модем -- файрволл -- сетка
это когда модем работает в режиме bridge а VPN с ISP устанавливает непосредственно файрволл.
Хочу заметить еще один недостаток. Когда адрес получает компьютер, то к интерфейсу привязываются как бы 2 адреса а именно 192.168.0.1 и собсно выданный модему провайдером 81.195.24.223. Таким образом мы не теряем возможности обращаться к веб интерфейсу модема и его конфигурить, проверять статус и т.п. У ваших файрволлов такой возможности нет и маршрутизить пакеты в подсеть 192.168.0.X он не будет со всеми вытекающими... ТОесть конфигурить модем мы не сможем, получается неприятная вещь. Хотя эту фичу можно было бы без затруднений реализовать в ПО. Хотябы даже сделать вручную настраиваемую доп. подсеть на WAN интерфейс, чтобы с дхцп клиентом не особо заморачиваться. Ну и соотв-но маршрутизацию в сию подсеть.
Но это все утопия, правда ведь?
