
Кирилл
21.07.2017
14:22:33
Стопе!)
Попробуй ацц лист создать

Aleksander
21.07.2017
14:22:54
ну или двымя но аксес листами

Кирилл
21.07.2017
14:23:05
Туда закинь эти сети

Google

Кирилл
21.07.2017
14:23:22
И аццесс лист к аццесс листу дроп
По идее все дропнет

Aleksander
21.07.2017
14:23:53
тут возможна загвозка - так как если в один лист все три сети - то в сетях не будет трафика))

Кирилл
21.07.2017
14:24:57
Или попробуй 192.168.0.0/16 дропать, выставив в качестве срц и дст )

Aleksander
21.07.2017
14:25:34
смотри: делаем аксес лист в нем три сети
а если так ip route rule add src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=unreachable

Кирилл
21.07.2017
14:25:56
Таааак )

Aleksander
21.07.2017
14:26:11
в теории даже firewall не участвует
и нагрузка меньше

Кирилл
21.07.2017
14:26:35
Это по стоимости больше чем локальный (директ коннект) маршрут

Google

Кирилл
21.07.2017
14:28:12
Но попробуй, напиши
Мысль хорошая

Aleksander
21.07.2017
14:33:30

Кирилл
21.07.2017
14:40:42
И есть у меня подозрение что не сработает

Aleksander
21.07.2017
14:41:08
ну шлюзы пинговать перестало

Kirill
21.07.2017
14:41:10
лучше тогда в RAW блочить

Evgeny
21.07.2017
14:41:38

Aleksander
21.07.2017
14:41:45
эти слова мне уже не понятны\

Александр
21.07.2017
14:41:46
Кирилл проверю вечером, но при заходе в спальню, у меня сяоми ми банд2 от телефона даже отваливается, по блютуч4 )
Там реально урановая арматура какая то

Евгений
21.07.2017
14:41:55
А если порты разные -- каждую подсеть в свой VLAN?

Aleksander
21.07.2017
14:42:36
так какое решение по изоляции сетей на одном микротике самое правильное?

Kirill
21.07.2017
14:43:05
кейс в студию

Aleksander
21.07.2017
14:43:31

Евгений
21.07.2017
14:43:33
На радиоинтерфейсе галочка есть, а в проводах -- ХЗ, варианты...
Можно же route prohibited, не?

Kirill
21.07.2017
14:44:22

Aleksander
21.07.2017
14:44:32
коллеги подскажите
на микротике три сети
192.168.0.0/24
192.168.1.0/24
192.168.3.0/24
каким правилом заблокировать хождение трафика между ними, только в инет пускать

Google

Кирилл
21.07.2017
14:44:46

Aleksander
21.07.2017
14:44:51
но это по подобию

Kirill
21.07.2017
14:45:21
значит если других сетей нет, и задача сделать чтобы трафик бегал только в инет делает очень просто

Евгений
21.07.2017
14:45:26
Запретить маршрутизацию... фаервол-то тут зачем?

Кирилл
21.07.2017
14:46:49

Kirill
21.07.2017
14:47:24
но это по подобию
/ip firewall filter
add action=drop chain=forward out-interface=!ether1 src-address=192.168.0.0/24
где ether1 твой провайдер

Кирилл
21.07.2017
14:51:48
Предлагаю дропать по 192.168.0.0/16 вместо /24.
?
/ip firewall filter
add action=drop chain=forward out-interface=!ether1 src-address=192.168.0.0/24
Сразу задел на будущее
Одним правилом все будущие сети закроют из 192.168 )

Alexey
21.07.2017
14:52:04

Alexey
21.07.2017
14:52:21
Ах...ная вещь!

Phillip
21.07.2017
14:53:41

Кирилл
21.07.2017
14:54:05
Ах...ная вещь!
Грейлистинг на нем сейчас как, норм работает? В организации с 400 ящиков, помер после включения грейлиста )

Phillip
21.07.2017
14:56:23
Хорошая вещь.

Евгений
21.07.2017
14:59:53
/ip route rule
add action=unreachable dst-address=192.168.88.0/27 \
src-address=192.168.89.0/24

Алексей
21.07.2017
15:36:18
Товарищи подскажите пожалуйста, есть например 2 интерфейса в мир. Как заставить определнный IP выпустить в мир через определенный?

Evgeny
21.07.2017
15:43:40

Google

Кирилл
21.07.2017
16:00:36

Ivor
21.07.2017
16:45:22

Кирилл
21.07.2017
16:54:00
дешевый вариант вроде
и работает

Alexey
21.07.2017
16:56:05
Разрешено все что не запрещено:)

Aleksander
21.07.2017
17:01:10

Кирилл
21.07.2017
17:01:21

Admin
ERROR: S client not available

Alexey
21.07.2017
17:01:55
Я разрешаю что надо, остальное дроп. Ну сам роутер не ограничиваю
То бишь аутпут не юзаю
И все у меня через ацц листы

Andrey
21.07.2017
17:04:20

Oleg
21.07.2017
17:17:02
у меня scrollout уже года 3 трудится, всё отлично с ним

Andrey
21.07.2017
17:21:24

Oleg
21.07.2017
17:22:13
ой, я про sa не прочитал, там русские буквы и они мимо головы прошли

Сергей
21.07.2017
17:24:03
плюсую за орф, эксч 2010 сп3, более 250 юзеров, полет нормальный

Google

Алексей
21.07.2017
17:54:39
Policy base routing
вот странно, в одном случае пускаю трафик в свисток Билайна и все ок, в другом случае пускаю трафик в свисток Йоты и не ок, никакие страницы не открываются

Кирилл
21.07.2017
17:55:16

Алексей
21.07.2017
17:55:32
дык да, мне же надо пустить по Йоте
хочу об этом поговорить

Кирилл
21.07.2017
17:57:15
Выпей 100 коньяка, и пусть не открываются

Алексей
21.07.2017
17:57:40
На такую сделку ссобой я пойти увы не смогу

Кирилл
21.07.2017
17:57:47
Йота бывает капризничает
Давно через нее броузил?

Алексей
21.07.2017
17:58:53
да не, тут явно я косяпорю что то... Ибо все через нее работает если пустить весь трафик
а вот если для определенного ИП то фиг
ща правила еще раз проверю

Кирилл
21.07.2017
17:59:24
А, ну тут накорявил гдето
Рекомендую все же коньяку
Незачем много работать
Плохо заканчивается

Алексей
21.07.2017
18:20:02
А, ну тут накорявил гдето
Вы ведь сказали про PBR. Я сейчас сравнил, все настройки и правила одинаковые, и при этом, через свисток билайна все нормально работает, а через йоту нет.
Может ли быть связано с тем что у билайна поднимается PPP интерфейс, а у йоты LTE интерфейс

Кирилл
21.07.2017
18:21:50

Алексей
21.07.2017
18:23:22
https://wiki.mikrotik.com/wiki/Policy_Base_Routing
вот так, правда с билайном работает и без последнего шага

Кирилл
21.07.2017
18:27:34
Не знаю, может ты опечатался где там
Логика проста
Два nat, в разные интерфейсы
Так?