This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Routing problem: Dual WAN and DHCP with large subnet mask

Hi,

I am using ASG220 with software 9.206-35. It has two WAN uplinks. WAN1 is connected to DSL with fixed IPs, WAN2 is connected to a cable modem and is getting its IP via DHCP with a 20 bit subnet mask. Both are in active load balancing with WAN1 being the first interface. There is a multipath rule directing e.g. http traffic through WAN2.

On WAN1 with the fixed IPs we have running several services, e.g. SSL-VPN.

Up to now I could connect via SSL-VPN from my home office (with cable modem from the same company as at work) without any problem.

Tonight cable modem company changed their network. Since then my official IP is from the same subnet (20 bit mask) as at work. This leads to traffic e.g. for SSL-VPN being routed through wrong WAN interface: When I try to connect to fixed ip on WAN1 then returning packets are routed through WAN2 because my external IP at home is from the same subnet as IP on WAN2. So SSL-VPN can not be established.

I tried to use multipath rules to get this work but cannot find how to achieve this in combination with possibly changing DHCP addresses.

What I would like to achieve is that all traffic to subnet addresses on WAN2 other than my own would be routed through WAN1. This - I believe - would solve my problem. I would also like to be able to use additional multipath rules to direct specific traffic to specific WAN interfaces.

Any hints?


This thread was automatically locked due to age.
Parents
  • I'm sorry for late answer. I saw your post just now.

    The second ISP link was acquired for SIP trunk for telephony. If I recall correctly the first idea was to use load balancing. This was a couple of years ago. But the first problem was with using on-line banking as outgoing connection jumped between interfaces. Some other web sites also had problems. This was corrected with multipath rules. Then we have noticed problems, as KiP has, with mail server. We didn't get any useful information how to solve this problem, so we just disconnected the link. 

    Then the link was used for site-to-site VPN using additional router between astaro and ISP provider. Now the router was removed and Astaro is the endpoint for site-to-site VPN. And the problem arised again...

    The reason to have them separated is to keep the configuration as simple as possible. (You can read that - lack of knowledge [:)] ) And if practically all traffic needs to go over 1st interface I don't see a good reason to use link balancing.

    1st interface  (20/20 Mbps FO) is used for all clients access to internet, exchange server, dial-in VPN
    2nd interface (4/1 Mbps VDSL) is used for site-to-site VPN

    Best regards, Davorin
Reply
  • I'm sorry for late answer. I saw your post just now.

    The second ISP link was acquired for SIP trunk for telephony. If I recall correctly the first idea was to use load balancing. This was a couple of years ago. But the first problem was with using on-line banking as outgoing connection jumped between interfaces. Some other web sites also had problems. This was corrected with multipath rules. Then we have noticed problems, as KiP has, with mail server. We didn't get any useful information how to solve this problem, so we just disconnected the link. 

    Then the link was used for site-to-site VPN using additional router between astaro and ISP provider. Now the router was removed and Astaro is the endpoint for site-to-site VPN. And the problem arised again...

    The reason to have them separated is to keep the configuration as simple as possible. (You can read that - lack of knowledge [:)] ) And if practically all traffic needs to go over 1st interface I don't see a good reason to use link balancing.

    1st interface  (20/20 Mbps FO) is used for all clients access to internet, exchange server, dial-in VPN
    2nd interface (4/1 Mbps VDSL) is used for site-to-site VPN

    Best regards, Davorin
Children
No Data