ik zal mijn vraag een klein beetje crossposten omdat ik een mogelijke kans zie dat het wel aan deze kant fout kan gaan, link uit het mikrotik topic
The Fatal in "\[Ervaringen/discussie] MikroTik-apparatuur"
192.168.15.0/24 is edgrouter lan 94.215.*.* is wan edge router
192.168.88.0/24 is mikrotik lan 94.208.*.* is wan mikrotik.
Heb een IPSEC tunnel up tussen 2 sites. Vanuit de Edgerouter kan ik alles aan de Mikrotik kant pingen, van uit de Mikrotik niet naar de Edgerouter en verder.
heb de volgende tut gebruikt:
http://www.m2networks.ca/...s-site-to-site-ipsec-vpn/
De tunnel is up:
code:
1
2
3
4
5
6
| show vpn ipsec sa
peer-94.208.*.*-tunnel-1: #261, ESTABLISHED, IKEv1, 627bc631a17eea03:accc3614645d093c
local '94.215.*.*' @ 94.215.*.*
remote '94.208.*.*' @ 94.208.*.*
AES_CBC-256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024
established 1817s ago, reauth in 26379s |
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
| show vpn ipsec policy
src 192.168.88.0/24 dst 192.168.15.0/24
dir fwd priority 5955
tmpl src 94.208.*.* dst 94.215.*.*
proto esp reqid 33 mode tunnel
src 192.168.88.0/24 dst 192.168.15.0/24
dir in priority 5955
tmpl src 94.208.*.* dst 94.215.*.*
proto esp reqid 33 mode tunnel
src 192.168.15.0/24 dst 192.168.88.0/24
dir out priority 5955
tmpl src 94.215.*.* dst 94.208.*.*
proto esp reqid 33 mode tunnel |
ik zie in de firewall log van mijn mikrotik wel dat er pakketjes gestuurd worden:
srcnat: in:(none) out:Gateway-ETH1, src-mac 90:27:e4:fd:*:*, proto ICMP (type 8, code 0), 192.168.88.62->192.168.15.1, len 84
srcnat: in:(none) out:Gateway-ETH1, src-mac 90:27:e4:fd:*:*, proto TCP (SYN), 192.168.88.62:51479->192.168.15.49:445, len 64
Maar krijg dus geen response.
Dan zou het kunnen zijn dat de Edgerouter verkeer terug blokkeert.
Hiervoor heb ik de volgende instellingen:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
| show firewall
--------------------------------------------------------------------------------
IPv4 Firewall "WAN_IN":
Active on (eth0,IN)
rule action proto packets bytes
---- ------ ----- ------- -----
10 accept udp 0 0
condition - udp dpt:isakmp LOG enabled
20 accept esp 0 0
condition - LOG enabled
30 accept all 24079325 34137051504
condition - state RELATED,ESTABLISHED
40 drop all 0 0
condition - state INVALID
10000 drop all 0 0
--------------------------------------------------------------------------------
IPv4 Firewall "WAN_LOCAL":
Active on (eth0,LOCAL)
rule action proto packets bytes
---- ------ ----- ------- -----
5 accept all 0 0
condition - saddr 192.168.88.0/24 daddr 192.168.15.0/24 policy match dir in po
l ipsec LOG enabled
10 accept udp 22665 3523691
condition - dports isakmp,l2f,4500 LOG enabled
20 accept esp 551 75800
condition - LOG enabled
30 accept all 2624 1190624
condition - state RELATED,ESTABLISHED
40 drop all 1772 146415
condition - state INVALID
10000 drop all 43614 12874916 |
Maar uit logging word ik niks wijzer (als ik show log tail doe). Daar zie ik niks binnen komen wat duid op iets interessants. Dus weet niet hoe ik kan controleren of mijn ping echt daadwerkelijk aan komt en of hij door de firewall gedropt word of dat het iets anders is.
Ook getest met een L2TP/IPSEC verbinding naar de Edgerouter, dan werkt wel alles als ik vanaf mijn Laptop verbind.