
Скептический анализ неверных действий наркоманов
04.09.2016
19:27:16
Rb1100ah

Alex
04.09.2016
19:27:23
хотя если ipsec, я б 1100 поставил

Скептический анализ неверных действий наркоманов
04.09.2016
19:27:45
Ну или х2 если много всего надо переваривать

Roman
04.09.2016
19:27:59

Google

Roman
04.09.2016
19:28:11
Это никак не 2011

Сергей
04.09.2016
19:28:17
что нибудь похожее на MikroTik RB750GL

Alex
04.09.2016
19:28:18
2011 быстрее 750 и гиговые порты

Roman
04.09.2016
19:28:37
У 2011 5 портв FE

Сергей
04.09.2016
19:28:56
офис 100 компов, nat, qos

Alex
04.09.2016
19:29:04

Сергей
04.09.2016
19:29:15
ничего сверх навороченно

Roman
04.09.2016
19:29:16
Канал то какой в офисе?

Сергей
04.09.2016
19:29:26
50мбит

Alex
04.09.2016
19:29:53
951го хватит тогда .. 5 гиговых портов и вайфай бонусом…
750 по производительности умер или хочется портов гиговых?
qos какого плана?

Сергей
04.09.2016
19:32:44
хочется гигабитных портов. qos - деревья очередей.

Google

Alex
04.09.2016
19:34:33
самый дешевый вариант — 951G — 5 гиговых портов. производительность выше 750го

Сергей
04.09.2016
19:36:11
всем большое спасибо! )

Roman
04.09.2016
19:38:06
У меня всегда и везде 19 дюймовые шкафы. От этого пляшем. Я был счастлив когда появился RB2011 юнитовый. А теперь я счастлив что есть RB3011 юнитовый.

Alex
04.09.2016
19:39:30

Roman
04.09.2016
19:41:38
Для 100 компов без шкафов и патч-панелей, я и не знаю как жить. В принципе пофиг. Микротик не имеет дна :)

Alexander
04.09.2016
19:47:10
как я понял недавно, проще экономить на корпусах серверов, чем на шкафах

Сергей
04.09.2016
19:50:15
на дорогой микрот денег не дадут, гигабитные порты нужны для hairpin nat, дир хочет одинаковый адрес снаружи и внутри локалки )
звучит ниочень конечно ) но как есть

Roman
04.09.2016
20:13:28
Ну вот и берите 3011 покажете начальнику как красиво стало :) Года на 3 хватит.

George
04.09.2016
20:29:19
Снаружи - днс внешний, регистратора
Внутри - переопределить на КД или на самом микроте
Хинт - можно запретить использование сторонних днс с помощью правила редирект на микроте
Так впрочем некоторые недобросовестные провайдеры делают

Сергей
04.09.2016
20:34:41
внутри локальная зона АД. серверы в домене за натом. снаружи днс имя регистратора. днс имена отличаются соответсвенно. по внутреннней ссылке srv1.domain.local:88 srv2.domain.local:8080 ходить не хочет, хочет по внешней единой с разными портами, company.by:88 company.by:8080
порты соответсвенно проброшены до разных серверов

George
04.09.2016
20:41:15

Сергей
04.09.2016
20:42:53
подскажите плз каким образоv переопределить имена?
в АД можно добавить внешнюю зону company.by, создать А записи для серверов тогда ссылки будут вида srv1.company.by:88 srv2.company.by:8080 которые ведут к локальным ip

wildmoon
04.09.2016
20:43:27

Google

George
04.09.2016
20:47:45
А тебе точно разные порты нужны ?
Ну, заводишь на микротик а запись вида srv1.domain.ru -> некий внутренний айпи
Как то это же можно было на кд делать
Но за давностью лет не помню
Внутренний клиент резолвит и попадает на нужный хост

Сергей
04.09.2016
20:54:05

George
04.09.2016
20:57:04
Ну если порты снаружи и внутри разные то и смысла делать нет одно имя...

Сергей
04.09.2016
20:57:49
порты снаружи и внутри одинаковые. снаружи одно имя
т.е. 80ый натится в 80ый. 88ой в 88ой
снаружи одно днс имя и несклько протов соответсвенно количеству серверов

George
04.09.2016
21:02:57
Ок, понял
Криво, конечно

George
04.09.2016
21:04:09
Лучше было бы srv1, srv2 ... Указывающие на внешний айпи
На одном порту
А внутри нгинкс
Который по хостнейм все раскидывает как надо

Сергей
04.09.2016
21:08:43
вы правы, кривовато ) а чем плох вариант с хэир пин нат? за исключеним того чт трафик будет бегать через роутер?

George
04.09.2016
21:12:59
Ну, и правил видимо, понадобится по кол ву хостов
Хотя не уверен

Google

Сергей
04.09.2016
21:20:47
вариант с несколькими внешними именами и одним портом + nginx самый правильный. спасибо вам ! )

Александр М.
05.09.2016
06:19:06
Йоханга!
В в FW->FilterRules - SrcAdress - диапозон вида 10.5.5.150-10.5.5.159 - по идее должен нормально отрабатывапть???
Пробую и как то понимаю, что не особо...

Sergiy
05.09.2016
06:21:40
да, должен отрабатывать
если винбокс не ругнулся на ошибку синтаксиса то должно работать

George
05.09.2016
06:29:25
можешь воспользоваться Src Address List
там можно выбрать именованный список, который ты можешь задать на отдельной вкладке lists в файрволле.
я правда не помню, по-моему, он тоже умеет принимать диапазоны

Sergiy
05.09.2016
06:30:26
да, тоже
смысл адреслистов , имхо, больше в том что есть случаи когда есть непоследовательные списки адресов, или динамически создаваемые другими правилами(тот же черный список адресов которые следует блокировать, тоесть манглы заносят в список, а фильтр блокирует)

Admin
ERROR: S client not available

Александр М.
05.09.2016
06:31:53
Угу, от благодарствую ж!
А src-mac листов не видели такого? Бывает? )

Sergiy
05.09.2016
06:32:25
лично я не видел
но в фильтрах бриджа есть маска МАС ?

Александр М.
05.09.2016
06:33:40
)) Ну листами поколдую тогда, благодарю ж друзья!
Мммм ай лайк тики -все больше и болше (ну там где нет денег ) )
Блочить доступ в сеть оказалось - просто!
Раздал статику в класс информатики, в адресс листах - кто они - кем рулить.
Далее там же -хосты -куда можно
Ну и правилах запрет на все и разрешить только то, что можно!
И работает же! )
Проксик вырубил как не нужный элемент!

Sergiy
05.09.2016
09:26:47
ну дык ...

wildmoon
05.09.2016
09:28:04

Google

wildmoon
05.09.2016
09:28:10
как бы их не хаяли
а уж нахаляву так воопше

Александр М.
05.09.2016
09:28:24
Понятное дело, что не совсем серьезно и обойти можно легко, но для прокурорской проверки самое то!!!
Пол года юзаю парочку тиков - понимая положение, цены, возможности - не то чтоб хаять...
Да я счастлив просто )))

Psy
05.09.2016
10:37:35
Дуде клиент последний у когот пашет под вайном?

Alexander
05.09.2016
10:38:49
дьюд не нужен.

Goletsa
05.09.2016
10:39:39
заббикс не нужен

Aleksey
05.09.2016
10:39:55
Кастую сюда @ableev
А, егож тут нет
Тогда не кастую, заббикс не нужен

Николай
05.09.2016
10:41:33
а кто нужен?

Aleksey
05.09.2016
10:42:34
Волшебник

Goletsa
05.09.2016
10:43:01
кто за капсмана пояснит, как там связь между бриджами реализована

Николай
05.09.2016
10:43:05
в голубом вертолете?

Goletsa
05.09.2016
10:43:11
если больше 1 ssid
и если я хочу внешний свич с вланами - надо в конфигурации свича насоздавать вланы и разнести бриджи или как?

Николай
05.09.2016
10:44:08
это супергерой, пшущий капсом?
ладно, извините
настроение сегодня странное

Goletsa
05.09.2016
10:45:32
и какие есть best practise если там еще voip хотят накрутить, выделить им свич\бридж и пусть крутятся как хотят?

Aleksey
05.09.2016
10:46:03
Ты можешь также на контроллере насоздавать профилей и раздавать их с отдельным бриджом. Или тебе так важен локалфорвординг?
Оверхед, но не всё ли равно?