У меня несколько локаций, связанных через IPSEC-ссылки. В каждой удалённой точке у меня есть отдельная VLAN, для которой я хочу задать статический маршрут с указанием next-hop на роутер в центральной (hub) локации. Я проверил связь и могу пинговать IP роутера, но проблема в том, что команда next-hop, которая должна направлять весь трафик из удалённой VLAN в центральный узел, не работает.
Я пробовал несколько вариантов через GUI UniFi, чтобы настроить параметры на USG3 и USG4: использовал next-hop — не сработало, выбирал интерфейс — тоже провал, потом в GUI сменил обратно на next-hop, и при этом интерфейс поменялся с WAN на LAN (а это правильный интерфейс), но результата всё равно не было. Использование GUI не изменило маршрутизацию, весь трафик по-прежнему выходил через WAN-интерфейс на стороне сайта.
Затем я попробовал использовать CLI и PBR (Policy Based Routing). Однако при добавлении маршрута для интерфейса адрес шлюза на WAN-интерфейсе слетал, хотя я указывал данные для VLAN-интерфейса. Искал примеры, но ничего действительно полезного не нашёл. Балансировку нагрузки не использую, у меня только 1 WAN и 1 LAN.
Вопрос: как правильно настроить маршрут, чтобы весь трафик из удалённой VLAN (сайт B) шел через IPSEC-туннель и выходил именно на центральном сайте (сайт A), а не на удалённом (spoke)? При этом удалённый VPN (сайт B) имеет полный доступ к центральной LAN (сайт A), так что нужно только правильно определить статический маршрут для VLAN на сайте B, не затрагивая другие VLAN в той же удалённой точке (сайт B).
Я пробовал несколько вариантов через GUI UniFi, чтобы настроить параметры на USG3 и USG4: использовал next-hop — не сработало, выбирал интерфейс — тоже провал, потом в GUI сменил обратно на next-hop, и при этом интерфейс поменялся с WAN на LAN (а это правильный интерфейс), но результата всё равно не было. Использование GUI не изменило маршрутизацию, весь трафик по-прежнему выходил через WAN-интерфейс на стороне сайта.
Затем я попробовал использовать CLI и PBR (Policy Based Routing). Однако при добавлении маршрута для интерфейса адрес шлюза на WAN-интерфейсе слетал, хотя я указывал данные для VLAN-интерфейса. Искал примеры, но ничего действительно полезного не нашёл. Балансировку нагрузки не использую, у меня только 1 WAN и 1 LAN.
Вопрос: как правильно настроить маршрут, чтобы весь трафик из удалённой VLAN (сайт B) шел через IPSEC-туннель и выходил именно на центральном сайте (сайт A), а не на удалённом (spoke)? При этом удалённый VPN (сайт B) имеет полный доступ к центральной LAN (сайт A), так что нужно только правильно определить статический маршрут для VLAN на сайте B, не затрагивая другие VLAN в той же удалённой точке (сайт B).
