@MikrotikRu

Страница 1002 из 3964
Alseg
04.05.2017
18:56:32
с выключенными правилами ната на сайте А (та что 192.168.22.0/24)

Врубай и тестируй
что тестировать?

Bsod
04.05.2017
18:57:00
трейс

fx00f
04.05.2017
18:57:10
Ну с каким у тебя перестаёт работать? То включай и запускай трейс

Google
Alseg
04.05.2017
18:57:31
ну я и так знаю где

я не вижу тот конец тоннеля

я же предварительно проверил, и первое что сделал - с микротиков друг друга просто 10.255.1.4/30 попинговал

ответ отрицательный, связности нет

а вот почему ее нет - вот это я к вам и пришел

Bsod
04.05.2017
18:58:52
а что указанно в качестве локального адреса у гре тунеля?

Alseg
04.05.2017
18:59:10
а что указанно в качестве локального адреса у гре тунеля?
внешний айпи свой, внешний айпи удаленный

Bsod
04.05.2017
18:59:21
покажи в циферках

Alexander
04.05.2017
18:59:37
У меня GRE+IPSEC и вот такие правила

в NAT

fx00f
04.05.2017
18:59:46
Трассировку покажи все же. Затык после какого хопа?

fx00f
04.05.2017
19:00:17
Чудно!

Google
Bsod
04.05.2017
19:00:32
наааастроооойкииии иииинтеееерфеееейсооооов

fx00f
04.05.2017
19:00:47
dst лист покажи ка

Bsod
04.05.2017
19:01:33
обожаю кумамона :3

Alseg
04.05.2017
19:01:50
обожаю кумамона :3
в каком смысле настройки интерфейсов то?

Bsod
04.05.2017
19:02:03
ну, знаешь, /interface gre export

Alseg
04.05.2017
19:02:14
один смотрит на А с айпи Б, с другой стороны смотрят в Б со своего А

я один хрен всё замажу, ну щас ок

Bsod
04.05.2017
19:02:43
да замазывай все что хочешь, последние октеты оставь

Alseg
04.05.2017
19:03:21


Alexander
04.05.2017
19:03:51
1)IPSEC-PEER c PUB IP 2)IPSEC политики с PUB IP 3)GRE c PUB IP 4)ADD IP GRE to ADDRESS(/30) (серая подсеть) 5)ROUTE REMOTE SUB (/24) to GRE-tun 6)NAT by pass Мой алгоритм GRE+IPSEC+NAT

Alseg
04.05.2017
19:04:08


Alexander
04.05.2017
19:04:12
может поможет

Alseg
04.05.2017
19:04:36
Вот вы мне скажите - если ни под одного правило в нате не подпало, тогда ... ?

fx00f
04.05.2017
19:04:37
dst-list выключи

В нём никакого смысла в нате нет

Alseg
04.05.2017
19:06:03
В нём никакого смысла в нате нет
т.е. просто напросто подпадает под это правило?

Вот вы мне скажите - если ни под одного правило в нате не подпало, тогда ... ?

что будет то?

Google
Alseg
04.05.2017
19:07:28
мне там нужно вверх дописать еще accept?

Alexander
04.05.2017
19:07:45
да

fx00f
04.05.2017
19:07:51
Мне просто интересно, что будет, если лист убрать.

fx00f
04.05.2017
19:08:05
Он на gre не распространяется так и так

Alseg
04.05.2017
19:08:34
Он на gre не распространяется так и так
ну вот и я думаю нахрена я буду писать эти accept

Alexander
04.05.2017
19:08:37
если я тебя правильно понял, посмотри мой скриншот выше, у меня accept выше всего

чтобы не натить трафик локальный

Alseg
04.05.2017
19:08:56
(но я пробовал писать акцепты, на всякий случай сообщаю)

чтобы не натить трафик локальный
так у меня трафик локальный летит в трубу gre, а ее же не указано в нат правиле

если я верно понимаю как оно работает - то это единственное правило не должно стать помехой

Alexander
04.05.2017
19:09:50
ты попробуй

Alexander
04.05.2017
19:09:57
у меня тоже все в тунель уходит

gre поверх ipsec

fx00f
04.05.2017
19:11:12
А вообще может сработать)

Alseg
04.05.2017
19:11:29
сделал, не сработало

Илья
04.05.2017
19:11:30
подскажите RB3011 но не RB3011 :) Мне в стойку его за глаза, но их с производства сняли :(

fx00f
04.05.2017
19:11:56
сделал, не сработало
Ты в маршрутизации интерфейсы на ip поменял?

Alexander
04.05.2017
19:11:58
в обе стороны правило?

Alseg
04.05.2017
19:12:37
Ты в маршрутизации интерфейсы на ip поменял?
я кароч ошибся, у меня адресами всё прописано было

Google
Alseg
04.05.2017
19:12:52
в обе стороны правило?
всмысле на обоих ли ровтерах?

fx00f
04.05.2017
19:12:57
Бред какой-то кароч

Alseg
04.05.2017
19:12:57
да, на обоих с 2 сторон

вопрос - а вот сам ровтер ставит тоннель - ему же ваще пофигу есть ли там src-nat или нет так?

Alexander
04.05.2017
19:14:04
ну вот смотри, сниху маскарад

Admin
ERROR: S client not available

Alseg
04.05.2017
19:14:07
ну да да так и сделал ты же выше уже

маскарад мне не нужн, у мея src-nat

Alexander
04.05.2017
19:14:24
в самом верху правило локальной сети и сетей вне этого миркротика

Alseg
04.05.2017
19:14:52
(я чот сразу презентацию вспомнил где чувак грит на постоянных интерфейсах вместо маскарадинга делать всегда src-nat)



Alexander
04.05.2017
19:16:11
чтото с листами

Два правило

для маскарад

Alseg
04.05.2017
19:16:24
щас оставлю только RFC1918

Alexander
04.05.2017
19:16:27
и выше его два

для сети локальной и внешней

и наоброт

Google
Alexander
04.05.2017
19:16:51
те две /24 что тестишть

попробуй чисто три правила

Alseg
04.05.2017
19:17:12
те две /24 что тестишть
ну а разницы? ну добавил я ваще все RFC1918

сделал, не работает

добавил в правило если ты идешь с приватного адреса на приватный адрес - то accept

а, и обратно ты имеешь ввиду

щаас

бгг, а какая разница

оно и туда и сюда у меня работает

просто я твои 2 правила одним прописал



не работает

Alexander
04.05.2017
19:20:10
уже наверно не акктуален скрин

fx00f
04.05.2017
19:20:40
Это глюк!

Alseg
04.05.2017
19:20:42
уже наверно не акктуален скрин
ну я и говорю, что у меня тож самое только 1 правилом

Это глюк!
че ребут?

fx00f
04.05.2017
19:21:01
Рось какая?

Alexander
04.05.2017
19:21:03
давай

Страница 1002 из 3964