Немного предыстории: я настроил ручной IPSec Site-to-Site между UDM Pro и USG. Соединение поднято, что подтверждают эти команды.
(UDM Pro)# swanctl --list-sas
f03a_8fd3_439d_a6c0: #3, ESTABLISHED, IKEv1, 567200b770e12aae_i 70a875aff70f0071_r*
local '[UDM PUB IP]' @ [UDM PUB IP][500]
remote '[USG PUB IP]' @ [USG PUB IP][500]
AES_CBC-128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
established 94s ago, reauth in 27972s
f03a_8fd3_439d_a6c0: #3, reqid 2, INSTALLED, TUNNEL, ESP:AES_CBC-128/HMAC_SHA1_96/MODP_2048
installed 94s ago, rekeying in 2473s, expires in 3507s
in c18c76bb (0x02000000/0xfe000000), 56103 bytes, 1541 packets, 15s ago
out c8d939d0 (0x02000000/0xfe000000), 0 bytes, 0 packets
local 0.0.0.0/0
remote 0.0.0.0/0
(USG):~$ sudo swanctl --list-sas
peer-[UDM PUB IP]-tunnel-vti: #17, ESTABLISHED, IKEv1, 567200b770e12aae:70a875aff70f0071
local '[USG PUB IP]' @ [USG PUB IP]
remote '[UDM PUB IP]' @ [UDM PUB IP]
AES_CBC-128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
established 185s ago, reauth in 27914s
peer-[UDM PUB IP]-tunnel-vti: #1, INSTALLED, TUNNEL, ESP:AES_CBC-128/HMAC_SHA1_96/MODP_2048
installed 185 ago, rekeying in 2447s, expires в 3416s
in c8d939d0, 0 bytes, 0 пакетов
out c18c76bb, 56671 bytes, 1549 пакетов, 6s назад
local 0.0.0.0/0
remote 0.0.0.0/0
Я проверил с помощью одной статьи, что связь есть. Если с USG отправить ping, tcpdump показывает, что он доходит до UDM Pro, но ни одно устройство с другого конца не отвечает.
При просмотре маршрутов получаю:
(UDM)# ip route
10.0.1.0/24 dev br0 proto kernel scope link src 10.0.1.1
10.0.42.0/24 dev br42 proto kernel scope link src 10.0.42.1
10.0.69.0/24 dev br69 proto kernel scope link src 10.0.69.1
[UDM PUB IP]/23 dev eth8 proto kernel scope link src [UDM PUB IP]
(USG):~$ ip route
default via 198.91.53.193 dev eth0 proto zebra
10.0.1.0/24 dev vti64 proto zebra scope link
10.0.11.0/24 via 10.1.1.2 dev eth1 proto zebra
10.1.1.0/24 dev eth1 proto kernel scope link src 10.1.1.1
127.0.0.0/8 dev lo proto kernel scope link src 127.0.0.1
[USG PUB IP]/26 dev eth0 proto kernel scope link src [USG PUB IP]
Я создал статический маршрут с обеих сторон (UDM Pro слева, USG справа). При применении маршрута в контроллере ошибок нет, пишут, что успешно.

Для проверки я вручную добавил маршрут командой ip route add 10.1.1.0/24 dev vti64 — и всё заработало.
Есть идеи, почему UDM Pro не может создать статический маршрут? Буду очень признателен за помощь! 🙂
P.S. Почему при создании ручного IPSec Site-to-Site нельзя указать hostname? У моего UDM Pro динамический IP, а у других производителей фаерволов это работает.
(UDM Pro)# swanctl --list-sas
f03a_8fd3_439d_a6c0: #3, ESTABLISHED, IKEv1, 567200b770e12aae_i 70a875aff70f0071_r*
local '[UDM PUB IP]' @ [UDM PUB IP][500]
remote '[USG PUB IP]' @ [USG PUB IP][500]
AES_CBC-128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
established 94s ago, reauth in 27972s
f03a_8fd3_439d_a6c0: #3, reqid 2, INSTALLED, TUNNEL, ESP:AES_CBC-128/HMAC_SHA1_96/MODP_2048
installed 94s ago, rekeying in 2473s, expires in 3507s
in c18c76bb (0x02000000/0xfe000000), 56103 bytes, 1541 packets, 15s ago
out c8d939d0 (0x02000000/0xfe000000), 0 bytes, 0 packets
local 0.0.0.0/0
remote 0.0.0.0/0
(USG):~$ sudo swanctl --list-sas
peer-[UDM PUB IP]-tunnel-vti: #17, ESTABLISHED, IKEv1, 567200b770e12aae:70a875aff70f0071
local '[USG PUB IP]' @ [USG PUB IP]
remote '[UDM PUB IP]' @ [UDM PUB IP]
AES_CBC-128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
established 185s ago, reauth in 27914s
peer-[UDM PUB IP]-tunnel-vti: #1, INSTALLED, TUNNEL, ESP:AES_CBC-128/HMAC_SHA1_96/MODP_2048
installed 185 ago, rekeying in 2447s, expires в 3416s
in c8d939d0, 0 bytes, 0 пакетов
out c18c76bb, 56671 bytes, 1549 пакетов, 6s назад
local 0.0.0.0/0
remote 0.0.0.0/0
Я проверил с помощью одной статьи, что связь есть. Если с USG отправить ping, tcpdump показывает, что он доходит до UDM Pro, но ни одно устройство с другого конца не отвечает.
При просмотре маршрутов получаю:
(UDM)# ip route
10.0.1.0/24 dev br0 proto kernel scope link src 10.0.1.1
10.0.42.0/24 dev br42 proto kernel scope link src 10.0.42.1
10.0.69.0/24 dev br69 proto kernel scope link src 10.0.69.1
[UDM PUB IP]/23 dev eth8 proto kernel scope link src [UDM PUB IP]
(USG):~$ ip route
default via 198.91.53.193 dev eth0 proto zebra
10.0.1.0/24 dev vti64 proto zebra scope link
10.0.11.0/24 via 10.1.1.2 dev eth1 proto zebra
10.1.1.0/24 dev eth1 proto kernel scope link src 10.1.1.1
127.0.0.0/8 dev lo proto kernel scope link src 127.0.0.1
[USG PUB IP]/26 dev eth0 proto kernel scope link src [USG PUB IP]
Я создал статический маршрут с обеих сторон (UDM Pro слева, USG справа). При применении маршрута в контроллере ошибок нет, пишут, что успешно.

Для проверки я вручную добавил маршрут командой ip route add 10.1.1.0/24 dev vti64 — и всё заработало.
Есть идеи, почему UDM Pro не может создать статический маршрут? Буду очень признателен за помощь! 🙂
P.S. Почему при создании ручного IPSec Site-to-Site нельзя указать hostname? У моего UDM Pro динамический IP, а у других производителей фаерволов это работает.
