Subnet router нужен, чтобы устройства из частной сети видели локальную подсеть. Если он не пропускает трафик, проблема может быть в маршрутах, IP forwarding, ACL, firewall или обратной дороге пакетов.
Когда это становится проблемой
VPN подключен, узел онлайн, но локальные адреса не открываются. Пользователь видит timeout, а администратор не понимает, где теряется трафик: на клиенте, роутере, firewall или целевом устройстве.
Что проверяю в первую очередь
- Объявлены ли нужные маршруты и приняты ли они в панели
- Включен ли IP forwarding на subnet router
- ACL и права доступа к подсети
- Firewall на router и целевом устройстве
- Есть ли обратный маршрут от локальной сети к VPN-клиенту
Как исправляю
Я проверяю путь пакета в обе стороны: от VPN-клиента до локального IP и обратно. Часто запрос доходит, но ответ уходит не туда.
- Включаю forwarding и корректные advertised routes
- Настраиваю ACL и разрешения
- Исправляю firewall и NAT при необходимости
- Проверяю доступ к конкретным портам, а не только ping
Что важно не сломать
Нельзя открывать всю сеть всем участникам без правил. Частные сети требуют минимальных доступов и понятных ACL.
Что будет после исправления
- VPN-клиенты видят нужные локальные ресурсы
- Маршруты работают в обе стороны
- Доступ ограничен правилами
- Есть понятная схема сети для поддержки
Что подготовить перед обращением
- Какая система используется: Tailscale или ZeroTier
- Локальная подсеть
- IP subnet router
- Какие адреса и порты должны открываться
Вопросы и ответы
Можно ли исправить без полной переделки?
Да, если есть доступ к router-узлу и панели VPN. Обычно это настройка маршрутов и firewall.
Сколько времени занимает диагностика?
Базовая диагностика занимает быстро, но сложные сети с несколькими подсетями требуют аккуратной проверки.
Нужна похожая задача?
Напишите в Telegram @rabotator_support и коротко опишите проблему. Я посмотрю симптомы, предложу понятный план работ и скажу, какие доступы нужны для безопасного исправления.