Size: a a a

Check Point Community (RUS)

2020 July 14

EO

Evgeniy Olkov in Check Point Community (RUS)
а как NAT выключают на микротике?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Просто выключают правило с masquerade опцией?
источник

АД

Алексей Дагиль... in Check Point Community (RUS)
Evgeniy Olkov
а как NAT выключают на микротике?
Выключают правило маскарада. Дефолтный маршрут остается на интерфейс с СР.
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
а на чеке при этом видно в tcpdump трафик от внутренних хостов?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Алексей Дагиль
Выключают правило маскарада. Дефолтный маршрут остается на интерфейс с СР.
Мне кажется косяк в аксес листах на микртике
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
пропишите какой-нибудь руками
источник

АД

Алексей Дагиль... in Check Point Community (RUS)
Evgeniy Olkov
а на чеке при этом видно в tcpdump трафик от внутренних хостов?
Да.
источник

АД

Алексей Дагиль... in Check Point Community (RUS)
Evgeniy Olkov
пропишите какой-нибудь руками
Попробую.
источник

ST

Sergey Tereshin in Check Point Community (RUS)
Алексей Дагиль
Попробую.
У меня подозрение, что проблема в маршрутизации. Проверьте настройки роутинга в шлюзе, возможно поможет поднятие OSPF, если я правильно понял.
источник

A

Artem in Check Point Community (RUS)
Алексей Дагиль
Попробую.
Посмотрите правила forward на mikrotik. И, я так понял, nat по задумке должен cp делать?
источник

АД

Алексей Дагиль... in Check Point Community (RUS)
Artem
Посмотрите правила forward на mikrotik. И, я так понял, nat по задумке должен cp делать?
Правило на микротике отправляет весь внутренний трафик в интерфейс к СР. Да, нат для инета на СР.
источник

AG

Artem Gl in Check Point Community (RUS)
Так а что с маршрутами? Чекпоинт может пинговать хосты за микротиком напрямую?
источник

АД

Алексей Дагиль... in Check Point Community (RUS)
Artem Gl
Так а что с маршрутами? Чекпоинт может пинговать хосты за микротиком напрямую?
На СР есть только directly connected маршрут на микротик. Напрямую пинговать хосты не пробовали. Рассматриваем вариант с OSPF.
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Вам же нужны маршруты в локальные сети через ip микротика
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
статика, ospf - не важно
источник

АД

Алексей Дагиль... in Check Point Community (RUS)
Evgeniy Olkov
Вам же нужны маршруты в локальные сети через ip микротика
Я уже понял. Буду разбираться.
источник

АД

Алексей Дагиль... in Check Point Community (RUS)
Всем большое спасибо за помощь!!!
источник

СП

Сергей Павлов... in Check Point Community (RUS)
Добрый день! А есть информация как dhcp в office mode работает? Наблюдаем очень странную картину. Выдан пул с 24 маской допустим. Шлюз укажем 10.10.10.254. Пользователь получит адрес 10.10.10.2 например, а dhcp сервер будет у него 10.10.10.1. В тоже время на адресе 10.10.10.1 может работать другой пользователь. В мануалах описания такого поведения не нашёл.
источник

СП

Сергей Павлов... in Check Point Community (RUS)
Хотим на internal dhcp перейти, но чем больше копаем, тем меньше понимаем.
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
Сергей Павлов
Добрый день! А есть информация как dhcp в office mode работает? Наблюдаем очень странную картину. Выдан пул с 24 маской допустим. Шлюз укажем 10.10.10.254. Пользователь получит адрес 10.10.10.2 например, а dhcp сервер будет у него 10.10.10.1. В тоже время на адресе 10.10.10.1 может работать другой пользователь. В мануалах описания такого поведения не нашёл.
Если я всё правильно понял, у вас сейчас настроен обычный Office mode, который называется в настройках (в свойствах объекта шлюза - VPN Clients) - "Manual (using IP Pool)", и вы хотите перейти на Automatic (using DHCP), верно? Если так, то шлюз при Automatic работает просто как DHCP-relay. В том, что вы описали (когда DHCP-сервер сидит на адресе в той же подсети, которая выдается клиентам) - так быть не должно. DHCP-сервер явно не должен по топологии принадлежать той же подсети, которая раздается клиентам. В нормальном случае, при подключении ВПН клиента гейтвей будет отправлять запрос айпи-адреса unicastом на ваш DHCP сервер, и после DORA обмена с сервером - сообщать полученный айпи VPN клиенту.
источник