
Sergiy
04.07.2017
19:38:45
что блин за нетмап для одного порта? это же моветом и не комильфо. Нетмпа для случаев - "сеть в сеть". Оно конечно работает, но не кошерно так делать ?
Скайнетов, ты куда пропал?

Скайнет
04.07.2017
19:44:53
Я тут, готовлю план вторжения.

Sergiy
04.07.2017
19:45:16
ты бы лучше написал что за нафиг....

Google

Sergiy
04.07.2017
19:45:30
все подсети видят клиентов из других подсетей как шлюз подсети клиента, а не его IP.
это что такое?

Скайнет
04.07.2017
19:45:38
Это когда ты 10.33.1.11, а когда подключаешься к другим клиентам в других подсетях, они видят что к ним ломится 10.33.1.1.

Sergiy
04.07.2017
19:46:25
если ты из локалки-А пингуешь локалку-Б то на хосте-Б светится адрес шлюза-А? или как?

Скайнет
04.07.2017
19:46:39
Да
Точнее

Sergiy
04.07.2017
19:46:56
в общем ,вечер , отдыхают все, поэтому будем заходить с козырей - с ссылок
https://www.youtube.com/watch?v=CqYnFtliRzM
это точно смотрел? а то что то впечатление что ты немного не того ожидаешь

Скайнет
04.07.2017
19:47:43
Проблема в том что если указать dst.!10/8 то проблемы не возникает и все видят тебя как норм IP)

Sergiy
04.07.2017
19:48:07
ну дык ясен фраг
трафик же не подпадает под маскарадинг

Сергей
04.07.2017
19:48:18
про нетмап https://spw.ru/forum/threads/netmap.58/

Google

Скайнет
04.07.2017
19:48:20
Тут же всё в ядре тика крутится, он же должен знать реальный IP.

Sergiy
04.07.2017
19:48:54
ты задачу опиши словамм попроще
у тебя один тик в сети или несколько с своими локалками?

Скайнет
04.07.2017
19:51:51
Это корневой тик, тут крутится домашняя сеть, сеть небольшого пионернета, WLAN, радиомосты.
Сюда же подключаются удалённые VPN-тики которые по OSPF уже сообщают свои внутренние сети и всё это в итоге является одной большой распределённой сетью, и все знают маршруты к каждой из подсети.

Sergiy
04.07.2017
19:52:24
ну вроде понятно. дальше
маскарадишь ты зачем и кого?

Скайнет
04.07.2017
19:52:57
Нужно мне с домашней подсети иметь доступ ко всем VPN-подсетям покторые по тунелям подключены.
Маскарядю нужные подсети на корневом, что бы был инет)

Sergiy
04.07.2017
19:53:19
впн-клиентам или сетями ЗА НИМИ?

Скайнет
04.07.2017
19:53:25
Не нужные не маскарядю.
Сетями за VPN.
VPN просто как транспорт.

Sergiy
04.07.2017
19:53:48
но ВПН-клиенты, я так понял, роутами с корневым тиком обмениваются?

Скайнет
04.07.2017
19:54:05
Да.

Sergiy
04.07.2017
19:54:13
понял
проблема конкретно в чем?

Скайнет
04.07.2017
19:54:29
Я сам конфигурирую сети, по этому везде тупо указанно 10/8 для OSPF.

Sergiy
04.07.2017
19:55:10
извини что так занудничаю и переспрашиваю, просто рисую ОДНОЗНАЧНУЮ и ЧЕТКУЮ схему ?

Скайнет
04.07.2017
19:55:14
Проблема в том что не могу получить доступ из 10.33.1.11 к 10.101.1.11.
Да я знаю что там в конфиге много мусора, надо почистить от отключенных правил уже.

Google

Sergiy
04.07.2017
19:55:42
первая сеть это локалка корневого а вторая это за ВПН-клиентом?

Скайнет
04.07.2017
19:55:54
Сеть на самом деле простая, у кажого свой аплинк и обмен маршрутами через центральный маршрутизатор.

Sergiy
04.07.2017
19:56:24
ну во первых у тебя должен быть только один маскарадинг - по АУТ-ИНТЕРФЕЙСУ=ВАН

Скайнет
04.07.2017
19:56:26
Первая это моя домашняя подсеть, мой комп, вторая это сервер далеко живущий и подключённый по VPN.

Sergiy
04.07.2017
19:56:53
всё, на остальные интерфейсы не нужен, так как обменивааетесь роутами и маршруты на это подсети есть

Скайнет
04.07.2017
19:56:59
Понимаешь, мне нужен маскарадинг только для некоторых подсетей, а не для всех.

Sergiy
04.07.2017
19:57:14
так по СРЦ. адресу делай, а не по ДСТ
Я так понял ты говоришь что бы маскарадить ИСТОЧНИКИ что бы их выпускало в инет

Скайнет
04.07.2017
19:57:28
Некоторые подсети которым не нужен маскарадинг висят на тех же интерфейсах.
Не понял последнее.
У меня щас по src и сделано же.

Sergiy
04.07.2017
19:58:39
говорю я атк понял твою фразу:
На корневом микротике получилось много клиентов в разных подсетях. Не все сети нужно выпускать в инетернет, только определенные
и не указываю dst.=!10.0.0.0/8, -а это что такое было?

Sergiy
04.07.2017
20:00:26
в общем у тебя там слишком много правил. трудно понять сразу как что работает
но это такое. вернемся к нашим баранам

Скайнет
04.07.2017
20:01:05
Ну дак без этого я как шлюз выгляжу в галазх других.

Sergiy
04.07.2017
20:01:23
понятно

Скайнет
04.07.2017
20:01:42
Было бы странно, если бы в инете, твой IP был последнем шлюзом от тебя до сервера.

Sergiy
04.07.2017
20:01:43
но зачем ты вообще прописываешь ВПН-тунель как дефолтный шлюз на тех клиентах?

Скайнет
04.07.2017
20:02:03

Sergiy
04.07.2017
20:02:14

Google

Sergiy
04.07.2017
20:02:32
ты указал использовать впн как дефолтный шлюз, вот и лезут через впн и тебя в интернет

Скайнет
04.07.2017
20:03:00
Где именно я такое указал?
Через VPN ничего кроме 10 подсети не ходит.

Sergiy
04.07.2017
20:03:22
при создании ВПН-соеденений на других микротиках

Скайнет
04.07.2017
20:04:27
И откуда такая информация, если я вообще таких конфигов не выкладывал?

Sergiy
04.07.2017
20:04:40
и вообще, "не выпускать в инет" лучше в фильтре файрвола, а не в НАТе не маскарадя определенный трафик ?

Скайнет
04.07.2017
20:05:12
Простыня FW правил будет проц просаживать.

Sergiy
04.07.2017
20:05:23
не сами же они решили использовать тебя как шлюз. Вот и предположил что стоит галочка эта

Admin
ERROR: S client not available

Скайнет
04.07.2017
20:05:41
Вы понимаете что я говорю вообще про контекст локальной сети, а не про шлюз доступа в инет?
Вот у меня сервера живут в 10.34.0.0/16, для них я тупо становлюсь 10.34.1.254 когда подключась к ним, а должен быть 10.33.1.11.

Sergiy
04.07.2017
20:07:35
ясно, не так понял твою фразу, сори
ну так add action=masquerade chain=srcnat src-address=10.33.2.0/24 это что? ты бы АУТ-интерфейс еще указал и всё
а то оно маскарадит ЛЮБОЙ трафик идущий через роутер из этой сети(и любых других, эту взял как пример)

Скайнет
04.07.2017
20:08:47
Там выходной интерфейс DHCP Client просто.
Хм...
Повешал на PPPoE интерфейс, работает.

Sergiy
04.07.2017
20:11:24
сори что мозги выносил, просто не сразу было понятно на что жалуешся ?

Alex
04.07.2017
20:11:59
Золотое правило – в ЛЮБОМ срц-нате ВСЕГДА указываем аут-интерфейс

Google

Alex
04.07.2017
20:11:59
За редким-редким исключением

Скайнет
04.07.2017
20:15:04
Но тут борода, при обрыве pppoe, правило ломается.
Если вешать не на pppoe, а на физический интерфейс где висит pppoe клиент, то это правильно или костыль?
Доступа к удалённой подсети за VPN всё равно нет, но теперь меня за шлюз не считают хотя бы.

Sergiy
04.07.2017
20:15:33

Скайнет
04.07.2017
20:16:34

Sergiy
04.07.2017
20:16:52
нету динамических
ты же поднимаешь тунель в конфиге - значит микротик может на него опираться в правилах
если же сервер это ты то делать server binding

Скайнет
04.07.2017
20:18:45
В том то и дело что при pppoe там потом вместо него uknown красуется.
И помогает только ручная смена.

Sergiy
04.07.2017
20:19:06
хм, странно. сколько уже работал с РРРОЕ и всё нормально было
слушай, а рррое на тике как сервер или как клиент?

Скайнет
04.07.2017
20:19:35
Клиент естественно.

Sergiy
04.07.2017
20:19:41
странно

Скайнет
04.07.2017
20:19:42
Я через него инет получаю.

Sergiy
04.07.2017
20:20:08
у меня на тике стоит клиент и нормально правила работают, появляется тунель и правила перестают быть синими
глюк какой-то у тебя

Скайнет
04.07.2017
20:20:39
Они красные, а не синие.
ДАк что можно ещё придумать то?

Roman
04.07.2017
20:24:51
Парни, подскажите один вопрос давно не могу решить
Есть подсеть на bridge0 скажем 192.168.0.0/24