<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Помощь с локальными контроллерами SD-WAN]]></title><description><![CDATA[<ol>
<li>Среда и архитектура<br />
Все контроллеры находятся на месте (vManage, vSmart, vBond) и расположены в одной локальной подсети за брандмауэром/NAT UniFi.<br />
У нас есть 5 статических публичных IP-адресов. Я настроил NAT 1:1 (перенаправление портов), сопоставив уникальный публичный IP-адрес каждому контроллеру.</li>
<li>Проблема:<br />
нам нужно подключить внешние маршрутизаторы vEdge, расположенные в публичном Интернете. Для этого vBond должен узнать и объявить публичные IP-адреса vManage и vSmart.<br />
Сценарий A (частные IP-адреса):<br />
Когда я настраиваю контроллеры с использованием их частных IP-адресов, локальная плоскость управления запускается успешно. Однако подключение внешних vEdge не удается, потому что vBond объявляет частные IP-адреса (недоступные из Интернета) внешним маршрутизаторам.<br />
Сценарий B (публичные IP-адреса):<br />
Когда я настраиваю контроллеры на связь через их публичные IP-адреса (для поддержки внешних устройств), подключение не удается.<br />
Резюме:<br />
Я перехожу на публичное развертывание плоскости управления с использованием NAT 1:1 и перенаправления портов. Моя цель — настроить контроллеры на связь через публичный IP-адрес vBond, чтобы vBond мог использовать STUN для правильной идентификации и регистрации публичных IP-адресов vSmart и vManage, обеспечивая подключение к внешнему сайту.<br />
Внутренняя связь работает, но при переключении конфигурации на использование публичного IP-адреса связь пропадает. Мне нужно проверить, что мои политики NAT hairpinning и loopback правильно позволяют внутренним контроллерам достигать vBond через его публичный адрес.<br />
Мне также удалось подключить маршрутизатор vEdge с помощью частного IP-адреса vbond, мне просто нужна настройка, которая работает через публичный Интернет.</li>
</ol>
]]></description><link>https://sla247.ru/forum/topic/603/помощь-с-локальными-контроллерами-sd-wan</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 16:04:44 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/603.rss" rel="self" type="application/rss+xml"/><pubDate>Thu, 12 Feb 2026 14:31:09 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Помощь с локальными контроллерами SD-WAN on Thu, 12 Feb 2026 14:31:15 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте. Пожалуйста, проверьте следующие моменты 1. Контроллеры не должны иметь публичные IP-адреса. Им нужны только частные IP-адреса. 2. Убедитесь, что соединение между контроллерами работает правильно. 3. FW выполняет NAT. (Особенно 1:1 NAT) 4. Публичный IP-адрес vBond пограничных точек (вероятно, публичный IP-адрес NAT). Если проблема остается, пожалуйста, поделитесь подробностями LAB. ![JeongjunPark_0-1768806601538.png] <a href="https://www.ciscolive.com/c/dam/r/ciscolive/emea/docs/2020/pdf/BRKRST-2559.pdf" rel="nofollow ugc">https://www.ciscolive.com/c/dam/r/ciscolive/emea/docs/2020/pdf/BRKRST-2559.pdf</a> Спасибо!</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/d9ab14e5f1dc9039b74fa980c0315ead71e354bd.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/3966</link><guid isPermaLink="true">https://sla247.ru/forum/post/3966</guid><dc:creator><![CDATA[Jeongjun Park]]></dc:creator><pubDate>Thu, 12 Feb 2026 14:31:15 GMT</pubDate></item><item><title><![CDATA[Reply to Помощь с локальными контроллерами SD-WAN on Thu, 12 Feb 2026 14:31:14 GMT]]></title><description><![CDATA[<p dir="auto">Привет<br />
[, @Cristian Matei.]<br />
Да, у меня есть.</p>
]]></description><link>https://sla247.ru/forum/post/3965</link><guid isPermaLink="true">https://sla247.ru/forum/post/3965</guid><dc:creator><![CDATA[daawar-pandit]]></dc:creator><pubDate>Thu, 12 Feb 2026 14:31:14 GMT</pubDate></item><item><title><![CDATA[Reply to Помощь с локальными контроллерами SD-WAN on Thu, 12 Feb 2026 14:31:13 GMT]]></title><description><![CDATA[<p dir="auto">Привет, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/daawar-pandit" aria-label="Profile: daawar-pandit">@<bdi>daawar-pandit</bdi></a><br />
On vBond<br />
, в настройках системы вы настроили публичный IP-адрес с помощью команды<br />
vbond x.x.x.x local<br />
? Спасибо, Кристиан.</p>
]]></description><link>https://sla247.ru/forum/post/3964</link><guid isPermaLink="true">https://sla247.ru/forum/post/3964</guid><dc:creator><![CDATA[Cristian Matei]]></dc:creator><pubDate>Thu, 12 Feb 2026 14:31:13 GMT</pubDate></item><item><title><![CDATA[Reply to Помощь с локальными контроллерами SD-WAN on Thu, 12 Feb 2026 14:31:12 GMT]]></title><description><![CDATA[<p dir="auto">Привет, Кристиан,<br />
спасибо за помощь. Я понимаю, что vManage и vSmart должны предоставлять свои публичные IP-адреса при установлении соединения. Вот моя текущая конфигурация NAT: ![daawarpandit_3-1768953700847.png] Исходящий NAT источника (SNAT):</p>
<ul>
<li>Трафик, исходящий из vManage (частный), преобразуется в vManage (публичный).</li>
<li>Трафик, исходящий из vSmart (частный), преобразуется в vSmart (публичный)<br />
.<br />
Это соответствует вашим пунктам № 1 и № 2.<br />
Входящий NAT назначения (DNAT):</li>
<li>Трафик, поступающий на<br />
публичные IP-адреса<br />
из WAN, перенаправляется на соответствующие<br />
частные IP-адреса<br />
(vBond, vSmart, vManage).<br />
Внутренний Loopback/Hairpin NAT:</li>
<li>Я настроил специальные правила, чтобы при попытке<br />
vManage/vSmart (внутренний)<br />
связаться с<br />
vBond (публичный IP)<br />
, маршрутизатор преобразовывал назначение обратно в частный IP, одновременно выполняя NAT источника трафика на публичный IP (так что vBond видит соседний узел как публичный). Проблема:<br />
когда я обновляю конфигурацию, чтобы использовать<br />
публичный IP-<br />
ад<br />
рес<br />
для vBond:<br />
ICMP работает:<br />
я могу успешно пинговать публичный IP-адрес vBond из vManage и vSmart (задержка &lt;1 мс), подтверждая, что путь NAT Loopback действителен.<br />
Управление не работает:<br />
несмотря на успешный пинг, соединения управления не работают с ошибкой DCONFAIL.<br />
Захват пакетов:<br />
TCPDUMP на vBond показывает, что пакеты поступают, но возвращает ошибку<br />
ICMP Port Unreachable<br />
, что указывает на то, что приложение не принимает трафик, несмотря на правильную маршрутизацию.<br />
Как только я возвращаюсь к частному IP-адресу, все работает и отображается зеленым цветом, поэтому проблема не в конфигурации контроллера, а в маршрутизации/NAT<br />
.<br />
Возможно, я что-то упускаю или делаю что-то не так в NAT. Пожалуйста, дайте мне знать<br />
. Спасибо,<br />
Давар.</li>
</ul>
<p dir="auto"><img src="/forum/uploads/files/cisco/2abd248b7a05599f7cc6fd7184019b8145764e11.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/3963</link><guid isPermaLink="true">https://sla247.ru/forum/post/3963</guid><dc:creator><![CDATA[daawar-pandit]]></dc:creator><pubDate>Thu, 12 Feb 2026 14:31:12 GMT</pubDate></item><item><title><![CDATA[Reply to Помощь с локальными контроллерами SD-WAN on Thu, 12 Feb 2026 14:31:11 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте, Ваша сетевая инфраструктура должна выполнять следующие NAT 1. Когда vManage связывается с vSmart и vBond, частный IP-адрес vManage должен быть преобразован в его публичный IP-адрес. 2. Когда vSmart общается с vBond, частный IP-адрес vSmart должен быть преобразован в его публичный IP-адрес cEdge / vEdge необходимо настроить с использованием публичного IP-адреса vBond или FQDN для vBond, который должен быть преобразован в публичный IP-адрес vBond. Все остальное соответствует обычному развертыванию, убедитесь, что STUN включен на интерфейсе туннеля cEdge / vEdge. Спасибо, Кристиан.</p>
]]></description><link>https://sla247.ru/forum/post/3962</link><guid isPermaLink="true">https://sla247.ru/forum/post/3962</guid><dc:creator><![CDATA[Cristian Matei]]></dc:creator><pubDate>Thu, 12 Feb 2026 14:31:11 GMT</pubDate></item><item><title><![CDATA[Reply to Помощь с локальными контроллерами SD-WAN on Thu, 12 Feb 2026 14:31:10 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте, Я уже сталкивался с подобной проблемой. Судя по вашему описанию, основная причина заключается в том, как vBond узнает «публичные» адреса vManage и vSmart через механизм STUN. В развертывании SD-WAN vBond действует как сервер STUN; он сообщает IP-адреса контроллеров пограничным устройствам на основе адресов, которые он видит, когда контроллеры подключаются к нему. Диагностические шаги:<br />
Выполните следующую команду на вашем vSmart или vManage:<br />
show sdwan control connections Для публичных цветов:<br />
Peer Public IP<br />
должна<br />
отображать публичные NAT-адреса контроллеров.<br />
Для частных цветов:<br />
в<br />
Peer Public IP<br />
обычно отображает внутренний частный IP-адрес. Если в столбце<br />
Peer Public IP<br />
для соединений, которые должны быть «публичными», ваша конфигурация NAT не позволяет vBond видеть преобразованные адреса. Основная причина:<br />
поскольку все контроллеры находятся в одной локальной подсети, когда vSmart пытается достичь публичного IP-адреса vBond, брандмауэр UniFi, вероятно, маршрутизирует трафик локально, не выполняя преобразование NAT (NAT источника/назначения). В результате vBond видит соединение, поступающее с частного IP-адреса, и регистрирует его как «публичный» адрес для этого контроллера. Рекомендуемые решения: NAT Hairpinning (NAT Reflection):<br />
Вы должны включить NAT Hairpinning (или NAT Reflection) на вашем UniFi Gateway для всех правил NAT 1:1. Это гарантирует, что даже внутренний трафик, попадающий на публичный IP-адрес, будет полностью преобразован с помощью NAT. vBond должен «видеть» публичный IP-адрес vSmart как источник управляющего соединения.<br />
Разделение зон безопасности (рекомендуемая практика):<br />
Настоятельно рекомендуется разместить vBond в другой зоне безопасности (VLAN/DMZ), чем vSmart и vManage. Это заставляет весь трафик между контроллерами проходить через механизм политик брандмауэра, что делает поведение NAT более предсказуемым.<br />
Прямое назначение публичного IP-адреса:<br />
если возможно, назначение публичных IP-адресов непосредственно интерфейсам контроллера (если они подключены к Интернету) полностью устраняет сложности STUN. Надеюсь, это поможет вам подключить внешние vEdge!</p>
]]></description><link>https://sla247.ru/forum/post/3961</link><guid isPermaLink="true">https://sla247.ru/forum/post/3961</guid><dc:creator><![CDATA[N9Kway]]></dc:creator><pubDate>Thu, 12 Feb 2026 14:31:10 GMT</pubDate></item></channel></rss>