Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
UDM-Pro не создаёт статический маршрут, UniFi Network
 
Немного предыстории: я настроил ручной IPSec Site-to-Site между UDM Pro и USG. Соединение поднято, что подтверждают эти команды.

(UDM Pro)# swanctl --list-sas  
f03a_8fd3_439d_a6c0: #3, ESTABLISHED, IKEv1, 567200b770e12aae_i 70a875aff70f0071_r*  
 local '[UDM PUB IP]' @ [UDM PUB IP][500]
 remote '[USG PUB IP]' @ [USG PUB IP][500]
 AES_CBC-128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048  
 established 94s ago, reauth in 27972s  
 f03a_8fd3_439d_a6c0: #3, reqid 2, INSTALLED, TUNNEL, ESP:AES_CBC-128/HMAC_SHA1_96/MODP_2048  
   installed 94s ago, rekeying in 2473s, expires in 3507s  
   in c18c76bb (0x02000000/0xfe000000), 56103 bytes, 1541 packets, 15s ago  
   out c8d939d0 (0x02000000/0xfe000000), 0 bytes, 0 packets  
   local 0.0.0.0/0  
   remote 0.0.0.0/0

(USG):~$ sudo swanctl --list-sas  
peer-[UDM PUB IP]-tunnel-vti: #17, ESTABLISHED, IKEv1, 567200b770e12aae:70a875aff70f0071
 local '[USG PUB IP]' @ [USG PUB IP]
 remote '[UDM PUB IP]' @ [UDM PUB IP]
 AES_CBC-128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048  
 established 185s ago, reauth in 27914s  
 peer-[UDM PUB IP]-tunnel-vti: #1, INSTALLED, TUNNEL, ESP:AES_CBC-128/HMAC_SHA1_96/MODP_2048
   installed 185 ago, rekeying in 2447s, expires в 3416s  
   in c8d939d0, 0 bytes, 0 пакетов  
   out c18c76bb, 56671 bytes, 1549 пакетов, 6s назад  
   local 0.0.0.0/0  
   remote 0.0.0.0/0

Я проверил с помощью одной статьи, что связь есть. Если с USG отправить ping, tcpdump показывает, что он доходит до UDM Pro, но ни одно устройство с другого конца не отвечает.

При просмотре маршрутов получаю:

(UDM)# ip route  
10.0.1.0/24 dev br0 proto kernel scope link src 10.0.1.1  
10.0.42.0/24 dev br42 proto kernel scope link src 10.0.42.1  
10.0.69.0/24 dev br69 proto kernel scope link src 10.0.69.1  
[UDM PUB IP]/23 dev eth8 proto kernel scope link src [UDM PUB IP]

(USG):~$ ip route  
default via 198.91.53.193 dev eth0 proto zebra  
10.0.1.0/24 dev vti64 proto zebra scope link  
10.0.11.0/24 via 10.1.1.2 dev eth1 proto zebra  
10.1.1.0/24 dev eth1 proto kernel scope link src 10.1.1.1  
127.0.0.0/8 dev lo proto kernel scope link src 127.0.0.1  
[USG PUB IP]/26 dev eth0 proto kernel scope link src [USG PUB IP]

Я создал статический маршрут с обеих сторон (UDM Pro слева, USG справа). При применении маршрута в контроллере ошибок нет, пишут, что успешно.  


Для проверки я вручную добавил маршрут командой ip route add 10.1.1.0/24 dev vti64 — и всё заработало.

Есть идеи, почему UDM Pro не может создать статический маршрут? Буду очень признателен за помощь! 🙂

P.S. Почему при создании ручного IPSec Site-to-Site нельзя указать hostname? У моего UDM Pro динамический IP, а у других производителей фаерволов это работает.
 
ip route add 10.0.9.0/24 dev br0 proto static scope link metric 1  
Да, в самой свежей версии это всё ещё не исправлено, хотя казалось бы — дело нехитрое.
 
Прошивка 1.9.3 — могу подтвердить, что у меня она создала статический маршрут. Выполненные действия: Сеть > Настройки > Расширенные функции > Расширенные настройки шлюза > Статические маршруты > Добавить. Подтвердил через SSH командой ip route show — маршрут появился: 192.168.2.0/24 через 192.168.1.5 dev br0 proto static metric 1.
 
@Pickleworth Да. Я проверил каждый релиз, и по какой-то причине они, похоже, просто проигнорировали эту ошибку.
 
Это всё ещё не работает? Бьюсь об стену уже больше часа. Пожалуйста, скажите, что оно всё ещё сломано, чтобы у меня хоть был ответ...
 
Да, это должно быть легко исправить. К вашему сведению, если статические маршруты ведут к VPN-туннелям, вы можете добавить их как удалённые подсети, если только они не пересекаются с локальными сетями.
 
Хорошо. Похоже, у вас другая проблема. У меня никогда не было никаких трудностей с добавлением статического маршрута на интерфейс без VTI. Возможно, стоит создать отдельную тему.
 
Нет, просто обычный статический маршрут на WAN2. В основном это нужно, чтобы попасть в интерфейс LTE-модема, подключенного к WAN2. Модем передаёт внешний IP, поэтому мне нужен статический маршрут, чтобы добраться до приватного IP административного интерфейса.
 
Ваш маршрут ведёт к интерфейсу VTI? Мне удалось добавить неперекрывающийся постоянный статический маршрут (то есть такой, который не пересекается с одним из интерфейсов UDM) в настройках VPN в разделе Remote Gateway/Subnets.
 
У меня версия контроллера 6.1.71, и у меня такая же проблема. Перешёл на бета-версию, сейчас 6.2.26, и всё равно не могу добавить статический маршрут. В GUI он отображается нормально, но при проверке через CLI ничего не добавляется. С ума сойти, когда добавляешь вручную через CLI, маршрут вроде бы действует всего несколько дней. Есть ли какие-то новости по исправлению этой ситуации?
 
@daleharris541 Я не сильно разбираюсь в технике, так что, пожалуйста, не ругайтесь. Я хотел настроить гостевой Wi-Fi через отдельный VLAN, но при этом продолжать использовать свой Pi-Hole, который работает на оригинальном VLAN. Насколько я понял, нужно создать статический маршрут со второго VLAN прямо к Pi, который работает на первом.  

Я задал адрес подсети второго VLAN, установил Next Hop (пробовал разные значения Distance) и вписал IP-адрес Pi. Ошибок в полях не показывает, но когда пытаюсь применить настройки, выдает «error updating settings».  

Версия контроллера 6.1.71 на Dream Machine. (Редактировал) Версия прошивки 1.9.3.
 
У меня та же ситуация. В контроллере маршрут отображается как активированный, но после долгих часов поисков причин, думая, что проблема в настройках моего Cisco L3 коммутатора, я подключился по SSH к UDM-Pro. Все мои маршруты там были, кроме того, который мне нужен. ip route add 10.0.9.0/24 dev br0 proto static scope link metric 1
Починил. Но так не должно быть. Когда я вношу статический маршрут в контроллере, ЭТО ОБЯЗАТЕЛЬНО должно отражаться на UDM-Pro.
Страницы: 1
Читают тему (гостей: 1)