YuriAM писал(а):
Ладно. Сделайте, чтобы у вас оба адреса (А и В) отвечали на пинг снаружи:
http://forum.dlink.ru/viewtopic.php?f=3&t=29666Серия DFL: Пример настройки PBR от пользователя YuriAM - ответ по двум WAN портам:
http://forum.dlink.ru/viewtopic.php?t=65359&start=14можете это также сделать для сервиса, к которому дополнительно ломится клиент помимо канала L2TP/IPsec
Вообще, возможно, если сделать PBR для обоих адресов (A,B) для нужных сервисов, все заживет и через один адрес. Но через два точно должно заработать.
По поводу пинга... у меня на рабочем DFL, где два интерфейса и на каждом по два адреса, все адреса отвечают на пинги, и сделано это без PBR.
Правда, нет уверенности, что ответный пакет идет с того же интерфейса, на который пришел. )) но это, кажется, волнует не всех.
Как раз на той неделе нечаянно вышел эксперимент на эту тему: в три адреса ответные пакеты (https) шли через другой интерфейс. Два работали нормально, один - нет. И я не смог понять, в чем разница.
По существу проблемы: спасибо, заработало. И, главное, я что-то начал понимать в PBR, хотя явно не все.
И через один адрес тоже работает.
Вот еще одна вещь мне непонятна.
Вы предлагаете для публикации порта использовать такие правила:
Цитата:
Allow_rdp SAT dmz all-nets core dmz_ip rdp (не забыть указать адрес назначения во вкладке SAT)
Allow_rdp Allow dmz all-nets core dmz_ip rdp
У меня так не работает, чтобы работало, приемный интерфейс надо указывать не core, а all.
Почему - не знаю.
Собственно, не обязательно в Routing Rule указывать сервис. Все продолжает работать и для all-services.
Есть дополнительный вопрос.
Этот рецепт работает только для входящих соединений.
А если кто-то из-за DFL, когда клиент с адреса B подключится по L2TP на адрес A, захочет взаимодействовать с чем-то по адресу B - ведь у него не получится.
Точно, пинги, по крайней мере, перестают идти.
Вот это мне решить за счет добавления еще одного Routing rule решить не удалось. Недостаточно я еще понимаю PBR (((
Это, конечно, не так актуально, но все-таки интересно.
PS. Сделать отправку от одного компа в LAN трафика во внешний мир через другой интерфейс - смог. А вот от всей сети в тот же - не получается.
Кстати, правильно ли делать в альтернативной таблице маршрутизации режим Only? Так ведь будут недоступны узлы из сети wan. Не правильнее ли сделать ее First?