gabyrossi escribió:hola, ya estas usando policy route? o aunno?si no usas basta con usar rutas estaticas con disntancia en menor valor a el gw default a la wan.
saludos.
Hola Gaby, no uso ninguna policy route, el problema no es la distancia de las rutas de estáticas, la ruta de la VPN site to site la utiliza bien debido a que es una ruta mas especifica que la de la wan.
El el ruteo esta bien, el problema es que el trafico lo realiza con source de la interface wan (Source IP es la IP de la WAN), entonces el trafico va pero no sabe volver debido a eso. Deberia salir con source IP la interface de la red lan remota.
Te paso un ejemplo con dos sniffer:
PING DESDE EL FORTI A UNA IP DEL OTRO EXTREMO DE LA VPN (NO FUNCIONA)
diagnose sniffer packet any 'dst host IP-DESTINO' 4 5
4.869736 VPN-INTERFACE out IP-PUBLICA -> IP-DESTINO: icmp: echo request
PING DESDE EL FORTI A UNA IP DEL OTRO EXTREMO DE LA VPN CON PING-OPTIONS SOURCE "IP-INTERFACE-LAN" (FUNCIONA)
diagnose sniffer packet any 'dst host IP-DESTINO' 4 5
16.332609 VPN-INTERFACE out IP-INTERFACE-LAN -> IP-DESTINO: icmp: echo request
Es evidente que el problema esta en la interface que elije para sacar el trafico, el tema es, como decide esto? como se puede configurar?
Esto pasa en un 60C, todos los dispositivos que estan del lado de la LAN obviamente no tienen problema porque salen por la interface de la lan sin NAT.
Al margen, te comento que del otro lado hay un 300C que no tiene este problema.