
Alseg
19.07.2017
12:01:24
нужно ли вам в форвард дропать инвалидов - это вам решать, но для этого вам понадобится еще 1 правило

UserHost
19.07.2017
12:03:44

Alseg
19.07.2017
12:04:11
докудава дотудава

Google

Alseg
19.07.2017
12:05:30
вы бы написали что хотите соорудить

makar
19.07.2017
12:07:44
а можно я напишу? я хочу отмаркировать весь траффик торрентов, чтоб потом резать скорость или блочить по пользователям :-)
думаю старый Думер знает способ


UserHost
19.07.2017
12:10:20
докудава дотудава
согласно packet flow routers v5.36
есть простенькое на точке правило
/ip firewall connection tracking
set enabled=yes generic-timeout=10m icmp-timeout=10s tcp-close-timeout=10s \
tcp-close-wait-timeout=10s tcp-established-timeout=1d tcp-fin-wait-timeout=\
10s tcp-last-ack-timeout=10s tcp-syn-received-timeout=5s \
tcp-syn-sent-timeout=5s tcp-syncookie=no tcp-time-wait-timeout=10s \
udp-stream-timeout=3m udp-timeout=10s
/ip firewall filter
add action=accept chain=input comment="hard security" disabled=no \
protocol=icmp
add action=accept chain=input comment="hard security" connection-state=\
established disabled=no
add action=accept chain=input comment="hard security" connection-state=\
related disabled=no
add action=drop chain=input comment="hard security" disabled=no \
in-interface=ether1-gateway
add action=accept chain=forward comment="hard security" \
connection-state=established disabled=no
add action=accept chain=forward comment="hard security" \
connection-state=related disabled=no
add action=drop chain=forward comment="hard security" connection-state=\
invalid disabled=no
>> цель защита не только tcp rst внутренних ресурсов сети и самого оборудования


Alseg
19.07.2017
12:11:18
лучше свой набор сделайте
если говорить нужно ли отдельно дропать инвалид - могу только за себя ответить, я дропаю и на инпут и на форвард с линка оператора

UserHost
19.07.2017
12:12:54
Да чем больше изучаю https://wiki.mikrotik.com/wiki/Manual:Packet_Flow#Changes_in_RouterOS_v6 тем больше вопросов по тонкой настройке

Alseg
19.07.2017
12:14:26
составьте базовый набор правил, который будете в 90% случаях накатывать на новое оборудование из коробки
это и удобно и разберетесь и понятно будет вам же

UserHost
19.07.2017
12:15:27

Roman
19.07.2017
12:58:52
@IPtrack Логика такая. Инвалидный трафик до тебя уже дошел - дропать его или не дропать...он один черт дропнется. Поэтому смысла его дропать на инпуте не вижу. А вот в форвард он может пройти. Поэтом логично в форварде его дропать чтоб в лан лишний трафик не гонять

Admin
19.07.2017
14:10:22

Google

Bastad
19.07.2017
14:16:49

Admin
19.07.2017
14:33:01

Alexey
19.07.2017
14:41:17
сразу на помойку его эту каробку

Admin
19.07.2017
14:52:47

Roman
19.07.2017
15:11:14
Энтерпрайз? :)

Admin
19.07.2017
15:12:25
Ностальгия.

Roman
19.07.2017
15:13:17
Причём свитч принимает кабель от провайдера и раздаёт на ataшки

Gleb
19.07.2017
15:19:15
у нас также

Admin
19.07.2017
15:20:39
Быстрое решение из говна и палок. Как-нибудь доедем, поставим нормальную железку. И ящик нормальный. Когда время будет.

Roman
19.07.2017
15:39:12
Меня пугают люди, которые говорят что это нормально.
Hap mini 1200рублей

Admin
19.07.2017
15:45:38
В качестве свича?

Roman
19.07.2017
15:55:00
Да

Алексей
19.07.2017
16:06:41
О О О, на wifimag появился типа в продаже wAP LTE kit
есть у кого понимание, там в комплекте сколько LTE "плат"?

Roman
19.07.2017
16:08:09
1

Алексей
19.07.2017
16:08:32
а можно ссылку на "плату" которую надо докупать?

Roman
19.07.2017
16:08:35
И микроты стали рендеринг в брошуре делать

Google

Roman
19.07.2017
16:08:45
В вике есть
Микротовской совместимые платы
R версия требует плату, кит не требует

Алексей
19.07.2017
16:09:43
но я слышал что туда можно 2 платы воткнуть, не верно?

Roman
19.07.2017
16:09:46
Ценник убил все хуавеи
Там 912 должна быть внутри с 2 платами - вай-фай 2 и лте

Алексей
19.07.2017
16:10:48

Roman
19.07.2017
16:10:55
Да

Алексей
19.07.2017
16:12:04
Да
а можете ссылку? А то про такое и не слыхивал

Roman
19.07.2017
16:12:44
К сожалению за рулем буду до 11
На mikrotik.com hardware есть фото платы
Или напомните вечером.

Алексей
19.07.2017
16:15:07
там по поиску LTE, плат вообще нет...

Maksim Tyakin
19.07.2017
18:40:45
Pfsense никто случаем не юзает в роли радиуса ?

Archer
19.07.2017
21:01:18


Климов
20.07.2017
02:32:31
Парни всем привет, подскажите пожайлуста, поднимаю Ipsec тунель с loopback интефрейсов, он поднимается с лупбека на лупбек пинги бегают. Предположим что первый микрот имеет лупбек 172,20,0,1, второй 172,20,0,2.Поверех него поднимаю GRE с указанием src/dst адресов сами лупбеки, тунель поднимается, все круто, после этого вешаю ip адреса на GRE интерфейсы к примеру 10,10,25,1 на первый микротик и 10,10,25,2 на второй микротик, все начинает пинговаться. Но Когда идет трафик с локальной сети первого микротика ( 192,168,10,1) к локальной сети второго (192,168,235,1) конекты дублируються,
Выглядит это так, пингую с первого микротика 192,168,10,1 адрес 192,168,235,115, в торче вижу 2 коннекта, первый с src 10,10,25,1 и на 192,168,235,115 и второй коннект с src 192,168,10.1 и на 192,168,235,115. Коннекты одинаковы по пакет рейту и кол-ву байт.
При этом на 192,168,10,0.1 в нате есть правило для src 192,168,10,0/24 и dst 192,168,235,0\24 сделать accept.
Что за хрень?
Пробовал отключать nat transversal между пирами - не помогает


Саян
20.07.2017
02:42:10
Всем утра!
Господа, вот такой вопрос, провайдер гугл нестабильно пингуется черех ТТК, через другой (платный) всё ок.
ТТК грешат на микротик, сам я не сильно разбираюсь, но все настройки аналогично платному провайдеру.
трейс каждый раз ведет себюя по разному... Помогите в какую сторону копать.

Google

Саян
20.07.2017
02:44:23
три разных картины при трёх попытках


Климов
20.07.2017
02:58:32
Парни, очень нужен совет как решить эту проблему
Парни всем привет, подскажите пожайлуста, поднимаю Ipsec тунель с loopback интефрейсов, он поднимается с лупбека на лупбек пинги бегают. Предположим что первый микрот имеет лупбек 172,20,0,1, второй 172,20,0,2.Поверех него поднимаю GRE с указанием src/dst адресов сами лупбеки, тунель поднимается, все круто, после этого вешаю ip адреса на GRE интерфейсы к примеру 10,10,25,1 на первый микротик и 10,10,25,2 на второй микротик, все начинает пинговаться. Но Когда идет трафик с локальной сети первого микротика ( 192,168,10,1) к локальной сети второго (192,168,235,1) конекты дублируються,
Выглядит это так, пингую с первого микротика 192,168,10,1 адрес 192,168,235,115, в торче вижу 2 коннекта, первый с src 10,10,25,1 и на 192,168,235,115 и второй коннект с src 192,168,10.1 и на 192,168,235,115. Коннекты одинаковы по пакет рейту и кол-ву байт.
При этом на 192,168,10,0.1 в нате есть правило для src 192,168,10,0/24 и dst 192,168,235,0\24 сделать accept.
Что за хрень?
Пробовал отключать nat transversal между пирами - не помогает


Alexey
20.07.2017
03:25:26
Парни всем привет, подскажите пожайлуста, поднимаю Ipsec тунель с loopback интефрейсов, он поднимается с лупбека на лупбек пинги бегают. Предположим что первый микрот имеет лупбек 172,20,0,1, второй 172,20,0,2.Поверех него поднимаю GRE с указанием src/dst адресов сами лупбеки, тунель поднимается, все круто, после этого вешаю ip адреса на GRE интерфейсы к примеру 10,10,25,1 на первый микротик и 10,10,25,2 на второй микротик, все начинает пинговаться. Но Когда идет трафик с локальной сети первого микротика ( 192,168,10,1) к локальной сети второго (192,168,235,1) конекты дублируються,
Выглядит это так, пингую с первого микротика 192,168,10,1 адрес 192,168,235,115, в торче вижу 2 коннекта, первый с src 10,10,25,1 и на 192,168,235,115 и второй коннект с src 192,168,10.1 и на 192,168,235,115. Коннекты одинаковы по пакет рейту и кол-ву байт.
При этом на 192,168,10,0.1 в нате есть правило для src 192,168,10,0/24 и dst 192,168,235,0\24 сделать accept.
Что за хрень?
Обычно сначала поднимают туннель, то бишь ГРЕ, а затем поверх него ипсек


Саян
20.07.2017
03:31:14

Admin
ERROR: S client not available

Alexey
20.07.2017
03:33:55
Вроде норм, как переключение между каналами реализовано?

Саян
20.07.2017
03:34:05
скриптом

Alexey
20.07.2017
03:34:05
Походу что то с манглами

Саян
20.07.2017
03:34:11
ща
Это просто раздельный доступ


Alexey
20.07.2017
03:35:10
Парни всем привет, подскажите пожайлуста, поднимаю Ipsec тунель с loopback интефрейсов, он поднимается с лупбека на лупбек пинги бегают. Предположим что первый микрот имеет лупбек 172,20,0,1, второй 172,20,0,2.Поверех него поднимаю GRE с указанием src/dst адресов сами лупбеки, тунель поднимается, все круто, после этого вешаю ip адреса на GRE интерфейсы к примеру 10,10,25,1 на первый микротик и 10,10,25,2 на второй микротик, все начинает пинговаться. Но Когда идет трафик с локальной сети первого микротика ( 192,168,10,1) к локальной сети второго (192,168,235,1) конекты дублируються,
Выглядит это так, пингую с первого микротика 192,168,10,1 адрес 192,168,235,115, в торче вижу 2 коннекта, первый с src 10,10,25,1 и на 192,168,235,115 и второй коннект с src 192,168,10.1 и на 192,168,235,115. Коннекты одинаковы по пакет рейту и кол-ву байт.
При этом на 192,168,10,0.1 в нате есть правило для src 192,168,10,0/24 и dst 192,168,235,0\24 сделать accept.
Что за хрень?
И если ты соединяешь 2 сети, зачем ты используешь между ними НАТ? Ты можешь спокойно использовать маршрутизацию, чо куда пизже


Саян
20.07.2017
03:35:19
сейчас как назло эти мудаки видимо что сделали, таки-стабилизировалось

Alexey
20.07.2017
03:36:51
Ребутни, и попробуй снова.

Климов
20.07.2017
03:37:35
Так я НЕ делаю между ними NAT, он сам натит я делаю правила ACCEPT то есть не натить а пропустить прозрачно
И если ты соединяешь 2 сети, зачем ты используешь между ними НАТ? Ты можешь спокойно использовать маршрутизацию, чо куда пизже

Google

Саян
20.07.2017
03:37:37

Alexey
20.07.2017
03:38:52
Для гарантированной проверки - отключаешь манглы, оставляешь только одно провайдера и тестишь. Если норм, включаешь манглы и тестишь, если не норм - косяки с настройкой. Если норм - значит был косой у провайдера

Саян
20.07.2017
03:39:31

Alexey
20.07.2017
03:40:12

Саян
20.07.2017
03:40:38

Alexey
20.07.2017
03:41:22
При работе с 2мя сетями работа идёт в таблице файрвол фильтр а не не в НАТ
В таблице НАТ не нужны никакие правила на тему этих тунелей, все делаешь в фильтрах - разрешаешь прохождение пакетов из одной локалки в другую
Сначала сделай гре туннель, потом уже ипсек

Климов
20.07.2017
03:44:09
Я сделал правила в нате потому что вижу дублирующие коннекты которые еще и натятся, изначально я не хотел его делать, и правила ACCEPT
Ты сам пишешь что делаешь правило в нате

Alexey
20.07.2017
03:45:05
Потому что туннель у тебя наоборот, как красная шапочка серая, потому что из волка, только носит она ее мясом наружу

Климов
20.07.2017
03:46:24
Это нормальная схема микротиков на лупбеках
Потому что туннель у тебя наоборот, как красная шапочка серая, потому что из волка, только носит она ее мясом наружу

Alexey
20.07.2017
03:51:22
А что ты хочешь вообще сделать?
И зачем использовать лупбеки? Мош я чего то не понимаю

Климов
20.07.2017
03:59:04
Лупбеки для удобства, классическая схема. Хочу поднять ipsec , внутри него поднять GRE , поднять OSPF. Собственно все поднимается и работает, но вот почему-то работает нат
И зачем использовать лупбеки? Мош я чего то не понимаю

Kirill
20.07.2017
04:17:44