Chupaka
Silver Member | Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору jfx Цитата: Я, перед тем как спросить, опробовал очевидные варианты. Так не работает. | Вам надо просто понять физику процесса Это называют Hairpin NAT Например, 1.1.1.1 обращается к 2.2.2.2, а тот просто меняет Dst-NAT'ом адрес назначения на 3.3.3.3. В итоге 3.3.3.3 получает пакет от 1.1.1.1. Если он ответит ему напрямую - то 1.1.1.1 увидит попытку подтверждения подключения от 3.3.3.3, а он его не запрашивал, поэтому просто отбросит. Для нормальной работы надо пустить обратный трафик через 2.2.2.2, чтобы он в ответе заменил 3.3.3.3 на 2.2.2.2 и отправил обратно 1.1.1.1. Для этого можно поставить костыль в виде маскарадинга этого трафика так, чтобы 3.3.3.3 видел подключение от 2.2.2.2, а не от 1.1.1.1, типа такого: /ip fi nat add chain=srcnat dst-address=3.3.3.3 action=masquerade |