Jump to content
  • 0

4.2 Beta 1 Не работают профили политик доступа?


cheburashkaDDNS

Question

поднял туннель wireguard на основном профиле, весь трафик идёт через основное подключение за исключением некоторых маршрутов. всё работает. но на одном из устройств домашней сети планировал оставить только подключение через основное подключение. создал новую политику, снял галочку с wireguard, перенес клиента в эту политику. зашел в раздел клиенты сети, перепроверил, выставлена новая политика, у wireguard перечеркнутый крестик. выхожу в сеть на этом клиенте и о чудо трафик идёт через туннель. так и должно быть?

Link to comment
Share on other sites

3 answers to this question

Recommended Posts

  • 0

не совсем так. задача чтобы клиент не использовал wireguard туннель при подключении. создал отдельный профиль и переместил его. галочка снята, в списке клиентов зарегистрированных устройств политика применена однако клиент продолжает ходить через туннель. что не так?

1.thumb.png.fae7ed252535d1fe85a1b2ad6ac14385.png2.thumb.png.875920f17e4947b8417009f18c9a5116.png

Link to comment
Share on other sites

  • 0
1 час назад, cheburashkaDDNS сказал:

не совсем так. задача чтобы клиент не использовал wireguard туннель при подключении. создал отдельный профиль и переместил его. галочка снята, в списке клиентов зарегистрированных устройств политика применена однако клиент продолжает ходить через туннель. что не так?

Думаю у вас есть стат маршруты, которые вы вводили в WEB роутера.

 

Для начала по конф файлу :

1. "ip policy Policy" - описание политики, "description" - имя по WEB, "permit global" - разрешен канал выхода (интеренет), "no permit global" - не используется

2. "ip hotspot" - блок клиента, при установленном на сегменте "Без доступа в интернет" в этом блоке будет запись "policy Home deny" -> настройка по зарег.клиенту имеет приоритет по отношению к ней.

2.1 по клиенту который размещен в данной политике.

    host хх:хх:хх:хх:хх:хх permit
    host хх:хх:хх:хх:хх:хх policy Policy0

2.2 на основание данных настроек к данной политике привязана таблица маршрутизации в которой default (маршрут по умолчанию) будет на указанный "permit global".

3. Вводим стат.маршрут через WEB и ОНИ попадают во все таблицы маршрутизации которые есть в роутере (в политики то же).

 

Как в реале. Стат маршруты введенные в WEB - 64.233.160.0/19, 74.125.0.0/16 для интерфейса WG. Помещаем клиента в политику где только провайдер.

~ # ip rule
0:      from all lookup local 
...
454:    from 10.ПРОВ-шлюз.12 lookup 78 ***** таблица политики в которой клиент
...
~ # ip ro show table 78
default via 10.ПРОВ.1 dev eth2.9  src 10.ПРОВ-шлюз.12 
...
10.16.хх.0/24 dev nwg5 proto kernel  scope link 
64.233.160.0/19 dev nwg0  proto static  scope link **** стат маршрут из WEB
74.125.0.0/16 dev nwg0  proto static  scope link **** стат маршрут из WEB
....
~ # ip ro ************ для основного профиля
default dev ppp0  scope link 
10.ПРОВ.0/24 dev eth2.9  proto kernel  scope link  src 10.ПРОВ-шлюз.12 
10.16.хх.0/24 dev nwg5  proto kernel  scope link  src 10.16.хх.1 
64.233.160.0/19 dev nwg0  proto static  scope link 
74.125.0.0/16 dev nwg0  proto static  scope link 
...

Клиент который в этой политики в итоге при traceroute на данную сеть 64.233 пойдет не по default, а по стат.маршруту который был введен в WEB роутера и ЛОГИЧНО не должен был сюда попасть.

 

Не которые пожелания были

 

Edited by vasek00
  • Upvote 1
Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...