Site-to-Site VPN не видно одну из трех подсетей

Тема в разделе "Вопросы начинающих", создана пользователем Evgeny, 24 авг 2017.

  1. Evgeny

    Evgeny Новый участник

    Есть два Микротика (RB3011UiAS - сервер, RB2011UiAS-2HnD - клиент).
    За сервером три подсети (192.168.90.0/24, 98.0/24, 99.0/24), доступ к которым нужно получить одной подсети (192.168.80.0/24)за клиентом.
    Проблема в том, что доступ есть только к двум из трех подсетей(к 90 нет, к остальным есть), хотя все настройки одинаковы, также из 90 подсети нет доступа к 80-ой. Не идут ни пинги, ни, соответственно, другие соединиеия.
    Прошу помощи, уже неделю не могу разобраться.
    1.1.1.1 - внешний белый IP сервера
    2.2.2.2 - внешний IP клиента за провайдерским НАТом
    172.16.30.1 - IP сервера в туннеле L2TP
    172.16.30.2 - IP клиента в туннеле L2TP

    Конфиги сервера:
    /ip address> print
    # ADDRESS NETWORK INTERFACE
    9 D 172.16.30.1/32 172.16.30.2 l2tp-TFF-Moscow

    /ip route> print
    # DST-ADDRESS PREF-SRC GATEWAY DISTANCE
    7 ADC 172.16.30.2/32 172.16.30.1 l2tp-TFF-Moscow 0
    8 A S 192.168.80.0/24 l2tp-TFF-Moscow 1
    12 ADC 192.168.90.0/24 192.168.90.1 eth3-MGMT 0
    16 ADC 192.168.98.0/24 192.168.98.1 bridge-MSW 0
    17 ADC 192.168.99.0/24 192.168.99.1 bridge-UnSW 0

    /ppp> profile print
    4 name="profile-TFF-Moscow" local-address=172.16.30.1
    remote-address=172.16.30.2 use-mpls=default use-compression=yes
    use-encryption=yes only-one=default change-tcp-mss=default
    use-upnp=default address-list="" on-up="" on-down=""

    Конфиги клиента:
    /ip address> print
    1 192.168.80.1/24 192.168.80.0 bridge1
    3 D 172.16.30.2/32 172.16.30.1 l2tp-cyprus

    /ip route> print
    # DST-ADDRESS PREF-SRC GATEWAY DISTANCE
    2 ADC 172.16.30.1/32 172.16.30.2 l2tp-cyprus 0
    3 ADC 192.168.80.0/24 192.168.80.1 bridge1 0
    5 A S 192.168.90.0/24 l2tp-cyprus 1
    9 A S 192.168.98.0/24 l2tp-cyprus 1
    11 A S 192.168.99.0/24 l2tp-cyprus 1

    /interface l2tp-client> print
    0 R name="l2tp-cyprus" max-mtu=1460 max-mru=1460 mrru=disabled connect-to=xxxx.sn.mynetname.net user="Fund_moscow"
    password="123" profile=default-encryption keepalive-timeout=60 use-ipsec=no ipsec-secret="321"
    allow-fast-path=no add-default-route=no dial-on-demand=no allow=mschap2
     
  2. Илья Князев

    Илья Князев Администратор Команда форума

    А 192.168.99.1 с клиента пингуется?
     
  3. Evgeny

    Evgeny Новый участник

    Да, с самого микротик-клиента и со всех рабочих станций за ним пинг идет до 98.1 и до 99.1, а также до всех рабочих станций из 98 и 99 подсети.
     
  4. Илья Князев

    Илья Князев Администратор Команда форума

    КОпайте файврол на компе в сети 192.168.99.Х
     
  5. Evgeny

    Evgeny Новый участник

    Спасибо за помощь. Ответ оказался прост, хотя я до конца и не понял, почему были доступны две подсети из трех. В общем, в целяз тестирования скорости было отключено шифрование IPsec. После его включения все нужные сети видны друг другу.