LINUX.ORG.RU
решено ФорумAdmin

GRE-туннель без отключения файрволла не пингуется

 , , ,


0

1

Здравствуйте! У меня стоит задача поставить GRE-туннель между двумя хостами в одной подсети (оба CentOS 8 на VirtualBox). Первый – ISP – имеет локальный адрес 192.168.1.1/24 и 10.10.1.1/30 туннельный. Второй – R-SRV – локальный адрес 192.168.1.10/24 и 10.10.1.2/30 туннельный. Проблема в том, что, как и указано в теме сообщения, без отключения firewall-cmd пинги между туннельными IP не проходят. Между локальными IP пинги есть. А мне крайне желательно оставить файрволл включённым.

Настройку GRE проводил по инструкции здесь: https://gist.github.com/hapylestat/1a57cc7ef88357b2fad4bc470f287a7f

Правила для файрволла вставлял самые разные и уже просто ума не приложу, что надо в правилах прописать, чтобы файрволл не мешал.

nmcli R-SRV: https://i.imgur.com/CSVcdKz.png

nmcli ISP: https://i.imgur.com/851YAaz.png

Правила R-SRV: https://i.imgur.com/8asATaV.png

Правила ISP: https://i.imgur.com/jjhea8z.png

Показания tcpdump при пинге ISP со стороны R-SRV. Вижу, что пинг доходит, но ответ не отправляется: https://i.imgur.com/Uic7ooa.png

А где правила файрвола ?

anonymous
()

Тебя анинимус спросил, где правила фаервола, вроде уж и сам понимаешь где собака порылась, так приведи правила.

alex_sim ★★★★
()

проводил по инструкции

В инструкции в фильтре внешние IP, а ты влепил туннельные.

frob ★★★★★
()
Ответ на: комментарий от alex_sim

В смысле? Я их привёл – скрины в шапке темы с firewall-cmd list all и firewall-cmd direct get all rules. Или есть ещё какие-то правила в файрволле?

Serpentary
() автор топика
Ответ на: комментарий от anonymous

Уже нет нужды. Проблема решена.

Надо было в правила firewall-cmd, на оба хоста, добавить сам сервис GRE: firewall-cmd –permanent –add-service=gre

Причём ни на одном ресурсе и ни в одной методичке про такое вообще не сказано.

Те предыдущие простыни с правилами я без последствий просто снёс. И пинги так же проходят. https://i.imgur.com/QCvQFDY.png

Serpentary
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.