smy писал(а):
Все заработало. Пересоздал правила.
Таблицу маршрутизации не нужно, соответственно и правила маршрутизации не создавал.
Проброс пакетов работает по резервному каналу, ТОЛЬКО ПРИ ОТКЛЮЧЕНИЯ ОСНОВНОГО.
А теперь вопрос, как мне сделать так, чтобы резервный канал работал в случае целенаправленного запроса к нему всегда.
Т.е. если стучится пакет на IP резервного канала, а в этот момент основной канал в действии, то его нужно пропустить и по резервному каналу тоже. Сейчас при активном основном, резервный не работает.
в таких случаях (пересыл с резервного канала), настройка пбр с доп. таблицами нужна только для того чтобы схема работала при подключенном основном канале
но для этого надо ответить на вопрос:
чем отличается схема с отключенным основным каналом и не отключенным - для механизма перенаправления ?
в общих чертах так:
1) к тебе приходит пакет на резервный канал, даже с подключенным основным он принимается и перенаправляется, это можно увидеть по соединениям
2) маршрутизатор пытается отправить ответ, но пользуется он при этом (если нет пбр) таблицей main, в которой для этого пакета соответствует маршрут all_nets, соответственно при подключенном основном канале, это wan1, но соединение установлено через wan2 и он напишет в логе, что для этого пакета нет соединения
тебе надо объяснить устройству, что для данного трафика надо использоватьдля обратного пути, резервный канал
для того чтобы пакет ушел обратно, надо два условия
1) отправка через тот-же интерфейс по которому установлено соединение
2) должна пройти проверка обратной маршрутизации - дфл должна увидеть ip источника соединения на интерфейсе отправки (The source network route is not used to perform routing but instead as a check that the source network should be found on the interface where it arrived. If this check fails, NetDefendOS generates a Default Access Rule error log message.)
п.2 актуален когда пересыл делается с интерфейса который или сам стоит за натом или передает пакеты еще через один шлюз, в этом случае надо смотреть чтоб интефейс уакзанный в return таблице предоставлял реальный выход в инет