Как завернуть интернет трафик в IPSec тоннель??
-
Вводная: Центральный и удаленный офисы объединены через IPSec на pfsense. Доступ к ресурсам центрального офиса работает прекрасно. Удаленный офис подключен к провайдеру X (он там единственный), естественно WAN является дефолтным шлюзом и весь интернет трафик идет через него. В Центральном офисе два провайдера X и Y, дефолтным является Y, а X собственно и подключался для обеспечения тоннеля с удаленным офисом (в пределах одного узла провайдер X трафик не режет, поэтому я получил при копировании скорость до 10 Мегабайт в секунду при заявленной скорости подключения Центрального офиса к провайдеру X в 6 Мбит/с).
Теперь стоит вопрос, как интернет трафик из удаленного офиса запихнуть в IPsec и направить через провайдера Y центрального офиса??
Если это получится, то в удаленном офисе снижу скорость до тех-же 6 Мбит/с и сэкономлю немножко денех.
Помогите идеями, коллеги… -
Доброе
Схему с адресацией, скрины настроек ipsec, скрины правил fw. -
Официальные рекомендации выгладят так:
https://doc.pfsense.org/index.php/Routing_internet_traffic_through_a_site-to-site_IPsec_tunnelГрубо - Phase 2 в 0.0.0.0/0 и outbound NAT в удаленном офисе. Вместо Manual в outbound NAT можно выбрать появившийся в новых версиях Hybrid outbound NAT.
-
Официальные рекомендации выгладят так:
https://doc.pfsense.org/index.php/Routing_internet_traffic_through_a_site-to-site_IPsec_tunnelГрубо - Phase 2 в 0.0.0.0/0 и outbound NAT в удаленном офисе. Вместо Manual в outbound NAT можно выбрать появившийся в новых версиях Hybrid outbound NAT.
Результат достигнут положительный!!! Большое спасибо!!
Единственный вопрос: Phase 2 0.0.0.0/0 по сути перекрыло мои ранее введенные параметры? Раньше в Фазе 2 были прописаны маршруты типа: Lan удаленного офиса -> Host центрального офиса. Сейчас я вижу что эти записи в Status/IpSec даже не активны. Активна лишь одна Phase 2 0.0.0.0/0, и она обеспечивает доступ ко всем ресурсам Центрального офиса для Удаленного офиса. В принципе не критично. Буду разруливать VLANами на свичах внутри центрального офиса - все равно планировал этим заняться…
-
Единственный вопрос: Phase 2 0.0.0.0/0 по сути перекрыло мои ранее введенные параметры?
Ес-но. Получилось правило заворачивать весь трафик в туннель.