Добрый день.
Подскажите, у кого на насах серая адресация между насами и бордером, как настроить нат, чтоб нормально уходили icmp ответы в интернет с "net unreachable" или "need to frag"?
Сейчас настроен нат с самого сервера так:
iptables -t nat -A POSTROUTING -s 10.40.0.x/32 ! -d
10.40.0.0/27 -o enp3s0f0 -j SNAT --to-source
178.xxx.xxx.xxxМаршрут по умолчанию идет на бордер через сеть 10.40, белые адреса висят на виртуальном интерфейсе.
С сервера доступ в интернет есть. Но при пинге неактивного абонента (то есть маршрут до сети на бордере до наса есть, а на насе маршрута нет) или при пинге большими пакетами с don't-fragment извне - NAS не пытается занатить ответы, а шлет их от своего IP 10.40.0.x. Нагуглил, что так как ответы являются RELATED - они не попадают в таблицу NAT в построутинге. Я в замешательстве, пока не придумал ничего лучше, чем навесить белые адреса на внутреннюю сеть между серверами. Может есть какое-нибудь еще решение?