@MikrotikRu

Страница 1459 из 3964
Кирилл
21.07.2017
14:22:33
Стопе!)

Попробуй ацц лист создать

Aleksander
21.07.2017
14:22:54
ну или двымя но аксес листами

Кирилл
21.07.2017
14:23:05
Туда закинь эти сети

Google
Кирилл
21.07.2017
14:23:22
И аццесс лист к аццесс листу дроп

По идее все дропнет

Aleksander
21.07.2017
14:23:53
тут возможна загвозка - так как если в один лист все три сети - то в сетях не будет трафика))

Кирилл
21.07.2017
14:24:57
Или попробуй 192.168.0.0/16 дропать, выставив в качестве срц и дст )

Aleksander
21.07.2017
14:25:34
смотри: делаем аксес лист в нем три сети

а если так ip route rule add src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=unreachable

Кирилл
21.07.2017
14:25:56
Таааак )

Aleksander
21.07.2017
14:26:11
в теории даже firewall не участвует

и нагрузка меньше

Таааак )
ииии все))

Кирилл
21.07.2017
14:26:35
Это по стоимости больше чем локальный (директ коннект) маршрут

Google
Кирилл
21.07.2017
14:28:12
Но попробуй, напиши

Мысль хорошая

Aleksander
21.07.2017
14:33:30


Кирилл
21.07.2017
14:40:42
И есть у меня подозрение что не сработает

Aleksander
21.07.2017
14:41:08
ну шлюзы пинговать перестало

Kirill
21.07.2017
14:41:10
в теории даже firewall не участвует
как раз трафик пройдёт mangle prerouting

лучше тогда в RAW блочить

Aleksander
21.07.2017
14:41:45
эти слова мне уже не понятны\

Александр
21.07.2017
14:41:46
Кирилл проверю вечером, но при заходе в спальню, у меня сяоми ми банд2 от телефона даже отваливается, по блютуч4 ) Там реально урановая арматура какая то

Евгений
21.07.2017
14:41:55
А если порты разные -- каждую подсеть в свой VLAN?

Aleksander
21.07.2017
14:42:36
так какое решение по изоляции сетей на одном микротике самое правильное?

Kirill
21.07.2017
14:43:05
кейс в студию

Евгений
21.07.2017
14:43:33
На радиоинтерфейсе галочка есть, а в проводах -- ХЗ, варианты...

Можно же route prohibited, не?

Kirill
21.07.2017
14:44:22
..
а другие подсети есть?

Aleksander
21.07.2017
14:44:32
коллеги подскажите на микротике три сети 192.168.0.0/24 192.168.1.0/24 192.168.3.0/24 каким правилом заблокировать хождение трафика между ними, только в инет пускать

а другие подсети есть?
может и добавятся

Google
Кирилл
21.07.2017
14:44:46
лучше тогда в RAW блочить
Таки если микрот как днс работает - сломается

Aleksander
21.07.2017
14:44:51
но это по подобию

Kirill
21.07.2017
14:45:21
значит если других сетей нет, и задача сделать чтобы трафик бегал только в инет делает очень просто

Евгений
21.07.2017
14:45:26
Запретить маршрутизацию... фаервол-то тут зачем?

Кирилл
21.07.2017
14:46:49
Кирилл проверю вечером, но при заходе в спальню, у меня сяоми ми банд2 от телефона даже отваливается, по блютуч4 ) Там реально урановая арматура какая то
С тем что клиент в удаленной точке испытывает проблемы, это понятно и не лечится. Начинают ли лагать другие клиенты в этот момент, вот что интересно.

Kirill
21.07.2017
14:47:24
но это по подобию
/ip firewall filter add action=drop chain=forward out-interface=!ether1 src-address=192.168.0.0/24

где ether1 твой провайдер

Кирилл
21.07.2017
14:51:48
Предлагаю дропать по 192.168.0.0/16 вместо /24. ?

/ip firewall filter add action=drop chain=forward out-interface=!ether1 src-address=192.168.0.0/24

Сразу задел на будущее

Одним правилом все будущие сети закроют из 192.168 )

Alexey
21.07.2017
14:52:21
Ах...ная вещь!

Phillip
21.07.2017
14:53:41
Orf filter
Это знаю. И пользовался.

Кирилл
21.07.2017
14:54:05
Ах...ная вещь!
Грейлистинг на нем сейчас как, норм работает? В организации с 400 ящиков, помер после включения грейлиста )

Phillip
21.07.2017
14:56:23
Хорошая вещь.

Евгений
21.07.2017
14:59:53
/ip route rule add action=unreachable dst-address=192.168.88.0/27 \ src-address=192.168.89.0/24

Алексей
21.07.2017
15:36:18
Товарищи подскажите пожалуйста, есть например 2 интерфейса в мир. Как заставить определнный IP выпустить в мир через определенный?

Google
Кирилл
21.07.2017
16:54:00
дешевый вариант вроде

и работает

Alexey
21.07.2017
16:56:05
коллеги подскажите на микротике три сети 192.168.0.0/24 192.168.1.0/24 192.168.3.0/24 каким правилом заблокировать хождение трафика между ними, только в инет пускать
У тебя наверняка есть 3 правила форварда наружу для каждой из подсеток . Просто поставь после них правило drop all forward

Разрешено все что не запрещено:)

Aleksander
21.07.2017
17:01:10
У тебя наверняка есть 3 правила форварда наружу для каждой из подсеток . Просто поставь после них правило drop all forward
как красиво сказал что если у меня нет этих правил - от я не настоящий сварщик))

Кирилл
21.07.2017
17:01:21
а почему файрволл предпочтительнее чем route unreacheable? или равнозначно?
слушай, а не работает роутинг unreacheble для сетей собрал лабу, повесил роуты - ходят пакеты

Admin
ERROR: S client not available

Alexey
21.07.2017
17:01:55
Я разрешаю что надо, остальное дроп. Ну сам роутер не ограничиваю

То бишь аутпут не юзаю

И все у меня через ацц листы

Oleg
21.07.2017
17:17:02
у меня scrollout уже года 3 трудится, всё отлично с ним

Andrey
21.07.2017
17:21:24
у меня scrollout уже года 3 трудится, всё отлично с ним
Никто не говорил что он не отличный) вопрос топикстартеру про sa не предлагать...

Oleg
21.07.2017
17:22:13
ой, я про sa не прочитал, там русские буквы и они мимо головы прошли

Сергей
21.07.2017
17:24:03
плюсую за орф, эксч 2010 сп3, более 250 юзеров, полет нормальный

Google
Алексей
21.07.2017
17:54:39
Policy base routing
вот странно, в одном случае пускаю трафик в свисток Билайна и все ок, в другом случае пускаю трафик в свисток Йоты и не ок, никакие страницы не открываются

Алексей
21.07.2017
17:55:32
дык да, мне же надо пустить по Йоте

хочу об этом поговорить

Кирилл
21.07.2017
17:57:15
Выпей 100 коньяка, и пусть не открываются

Алексей
21.07.2017
17:57:40
На такую сделку ссобой я пойти увы не смогу

Кирилл
21.07.2017
17:57:47
Йота бывает капризничает

Давно через нее броузил?

Алексей
21.07.2017
17:58:53
да не, тут явно я косяпорю что то... Ибо все через нее работает если пустить весь трафик

а вот если для определенного ИП то фиг

ща правила еще раз проверю

Кирилл
21.07.2017
17:59:24
А, ну тут накорявил гдето

Рекомендую все же коньяку

Незачем много работать

Плохо заканчивается

Алексей
21.07.2017
18:20:02
А, ну тут накорявил гдето
Вы ведь сказали про PBR. Я сейчас сравнил, все настройки и правила одинаковые, и при этом, через свисток билайна все нормально работает, а через йоту нет. Может ли быть связано с тем что у билайна поднимается PPP интерфейс, а у йоты LTE интерфейс

Алексей
21.07.2017
18:23:22
https://wiki.mikrotik.com/wiki/Policy_Base_Routing

вот так, правда с билайном работает и без последнего шага

Кирилл
21.07.2017
18:27:34
Не знаю, может ты опечатался где там

Логика проста

Два nat, в разные интерфейсы

Так?

Страница 1459 из 3964