
Kirill
11.09.2016
13:33:07
Ваще не понятно

thenoiza
11.09.2016
13:34:21
а подскажите еще - http://pastebin.com/K8Fst6Nk
Почему хост 192.168.88.254 не может пинговать ya.ru
&
?

Google

Sergiy
11.09.2016
13:38:36
может кто-нибудь помочь: https://toster.ru/q/352842
ну делай срц. нат. что то очень смутно я помню что у микротика были приколы с маскарадингом . но вот критерии не помню. Вроде связано было с интерфейсами. в общем ужесточи критерии маскарадинга, поуказывай аут интерфейсы, ин-интерфейсы и срц. адреса
вот эти пакеты и режет
или ты думаешь что в пакете пинга так и написано - яндекс

thenoiza
11.09.2016
13:41:08
не думаю

Sergiy
11.09.2016
13:41:21
а ты заснифь пакеты свои
и посмотри
все пакеты где не будет Я.РУ будут дропнуты ?

thenoiza
11.09.2016
13:42:29
"не думаю", в смысле, да я понимаю, что пингуется не доменное имя, а адрес)
то есть для того что бы разрешить пинговать ya.ru ему надо принудительно указать весь пул адресов яндекса?

Sergiy
11.09.2016
13:43:26
тогда КОНЕКТЫ разрешай а не отдельные пакеты
вообще, лучше всего дропать не весь трафик а НАЧАЛЬНЫЕ пакеты - conection state=new. Правда это только для ТСР

Никита
11.09.2016
13:44:30

Google

Sergiy
11.09.2016
13:44:31
с ICMP не помню как
Вегас, поужесточай правила
вот смутно помню что там было что то связаное с исходящим интерфейсом или как то так. поуказывай еще и ИН-интерфейс и срц. адрес
и кстати, это разве микротик у тебя делает НАТ, не PFsense?

Никита
11.09.2016
13:47:15
да, микротик

Sergiy
11.09.2016
13:47:23
еее
какой?

Никита
11.09.2016
13:47:31
который ближе к провайдеру

Sergiy
11.09.2016
13:47:32
оба?
не понял
тоесть тик входит в тик, а потом левый тик отдает трафик пфсенсу?

Никита
11.09.2016
13:47:55
который к облаку на картинке подключен
левый отдает трафик пфсенсу в 102 влане, пфсенс отдает наружу в 101 влане

Sergiy
11.09.2016
13:48:41
а, стоп, не с той стороны смотрел

Никита
11.09.2016
13:49:28
вправо трафик ходит в 101
влево в 102
менял уже маскардинг на src-nat, правила ужесточал насколько мог - результат стабильный)

Sergiy
11.09.2016
13:51:28
мдя, ну и схема у тебя. голову поломаешь
а ну показывай правила ната

Google

Никита
11.09.2016
13:53:07
щас такое: add action=masquerade chain=srcnat comment="Local Networks" out-interface=ether1 src-address=10.0.0.0/8
/ip firewall nat
add action=src-nat chain=srcnat comment="Local Networks" out-interface=ether1 src-address=10.0.0.0/8 to-addresses=<public ip> - менял, например, на такое

Sergiy
11.09.2016
13:54:20
хм, получается оно не хочет маскарадить дважды маршрутизируемый трафик?

Никита
11.09.2016
13:54:35
получается так
ща покажу, как в сниффере выглядит

Sergiy
11.09.2016
13:56:22
попробуй укажи ИН-интерфейс еще
авось от этого поппустит тик

Никита
11.09.2016
13:57:38
https://gyazo.com/8c602cbb115179c31b7153bd29705d26
С входящим не так просто:
[admin@AP1_MikroTik] /ip firewall nat> set 0 in-interface=HomeNetworkOutside_Eth2
failure: ingoing interface matching not possible in output and postrouting chains

Sergiy
11.09.2016
17:54:57
Парни, а ну напомните в двух словах в чем суть TCP MSS
чем оно от MTU отличается?
ну кроме того что одно для ТСР а другое для интерфейса ?

Sergiy
11.09.2016
17:54:58
а то стояло МСС=1210, не отрывался рутрекер. подогнали МТУ под это дело - заработало

Serg
11.09.2016
21:18:21

Александр М.
12.09.2016
05:02:38
Утречко! Комрады, скажите а в симпл queue расположение праваил как работает?
Режу 10.5.5.0/24 - всем 2Мб/c, но хосту 10,5,5,10 - нужен анлим
Рапологаю сначала всем рубить, потом анлим хосту - все равно режет всем, на оборот - такая же история

Dmitry
12.09.2016
05:03:03
как в фаерволе. Порядок имеет значение

Александр М.
12.09.2016
05:03:46
Верно будет, сначала всем - порезать, а потом одтельным хостам болше дать, верно??

Dmitry
12.09.2016
05:04:38
наоборот

Александр М.
12.09.2016
05:06:10
Хммм... Добро...
Ну не отрабатывает анлим на отдельный хост (
Работает только обрезка всем, т.е. последнее правило - всем по 3Mb/s

Marodo
12.09.2016
05:19:29
Когда то делал подобное, но решил не заморачиваться, и сделал на основе меток коннектов. Резать no-mark, а избранных помечал

Google

Marodo
12.09.2016
05:19:36
но это костыль был на скорую руку)

Dmitry
12.09.2016
05:21:28
а еслми на отдельный хост не анлим назначить, а 1000 Mb/s допустим?

Александр М.
12.09.2016
05:23:35
Не пробовал, но вариант ) 10х! )
Дмитрий - о да! Так работает )

Sergiy
12.09.2016
07:47:02
а серьезно то анлим это НЕ ЗАДАНО
тоесть первым правилом ставь то анлимовское. ставишь какое то КОНКРЕТНОЕ значение, просто ПОБОЛЬШЕ, ПОБОЛЬШЕ, а ниже уже правила ограничений для других
упс, опоздал с советом

Александр М.
12.09.2016
07:54:34
Сергей - да да, именно так все и вышло! Благодарю!

Admin
ERROR: S client not available

Sergiy
12.09.2016
07:56:16
ну что поделаешь, проспал я ?.

wildmoon
12.09.2016
07:56:36

Александр М.
12.09.2016
07:56:42
Ну это бывает, что уж тут )
))

wildmoon
12.09.2016
07:56:48
говорили тебе. отложи до завтра

Sergiy
12.09.2016
07:57:37
да я что, просто в кораблики до позна играл, а с дестроером паралельно ?

Александр М.
12.09.2016
07:58:36
Ну эт святое )))) морфлоту салют )

Sergiy
12.09.2016
07:59:17
да я их запускаю раз в несколько дней. просто вчера что то никчему настроения не было, вот целый день и гонял ?

Dmitry
12.09.2016
08:00:44

Sergiy
12.09.2016
08:02:22
да не курил я МСС, я курил чего оно не действует, а то стояло 12хх МСС в манглах, а вот через впн трафик не пролазил ?. Вот и спросил, думал чего то я упустил.

Google

Sergiy
12.09.2016
08:02:35
Да и вообще, будто вы не помните что такое боевой задор
вот иногда цепляет и позабыв про сон и еду ты с головой лезешь ?

Александр
12.09.2016
08:05:53

Denis 災 nobody
12.09.2016
08:06:24
да и работу проспал..

Sergiy
12.09.2016
08:07:50
да я раньше 10 итак никогда на работу не приезжаю ?
хотя официально на 9 ?

wildmoon
12.09.2016
08:31:32

Sergiy
12.09.2016
08:32:19
угу. вот только проблема. никто не знает где я ?. Я сижу на отдельном этаже. у нас несколько комплексов. тоесть всегда могу отмазатся что поехал в другой комплекс ?
бывают дни что никому не понадоблюсь за весь день. так и сижу - железо ковыряю чисто для себя.

thenoiza
12.09.2016
08:34:06
работа мечта))

Sergiy
12.09.2016
08:34:24
проблема в том что ЗАРПЛАТА НЕ МЕЧТЫ ?
тоесть если не линится и левачить то жить можно. но мне ЛЕНЬ ?

thenoiza
12.09.2016
08:34:48
равновесие)

Sergiy
12.09.2016
08:35:25
зато вот так сидя в чатах изучаю понемногу разные технологии. пообщаешся с умными людьми - сам чего то наберешся ?

George
12.09.2016
08:40:25
)))))

Dmitriy Varlamov
12.09.2016
08:51:35

George
12.09.2016
08:51:58
ну мне 100 к в притирочку на троих (я+жена+ребенок) ))))
не говорю уже о постоянно растущих амбициях
))))

Александр М.
12.09.2016
08:53:42
где 100к платят??? Мы идем к вам!! )

George
12.09.2016
08:54:22
не платят. это две работы + немного халтур