
Anton
28.08.2017
21:11:52
backbone - серые адреса, которыми управляешь ты?

fluid
28.08.2017
21:15:21
да
на R1 10.3.0.1, на R2 10.3.0.2

Anton
28.08.2017
21:16:02
Ну так и зачем тебе там NAT вообще?

Google

Anton
28.08.2017
21:19:44
Допустим, тебе нужно, чтобы адрес 2.2.2.2/24 шёл с R2 на R1, а последний тебе отправит это в туннель. Тебе не нужно делать NAT, тебе нужно на R1 просто указать маршрут в сеть 2.2.2.2/24.

fluid
28.08.2017
21:23:23
но, он почему-то не отправляет его в тунель

Anton
28.08.2017
21:23:53
R1?

fluid
28.08.2017
21:24:29
на R1 в адрес листе добавлено для маркировки 10.3.0.1

Anton
28.08.2017
21:25:07
А надо 10.3.0.2.

fluid
28.08.2017
21:26:17
почему-то не работает

Anton
28.08.2017
21:26:46
Давай по-порядку. На R1 всё работает?

fluid
28.08.2017
21:27:05
да, все работает

Anton
28.08.2017
21:27:32
Следовательно, на нём конфигурация корректна (в рамках сети, которой он управляет).

fluid
28.08.2017
21:28:46
на R2 включен мангл для нужных клиентов, могу заходить на ip из локальной сети R1, но выход в интернет через белый ip R1, а не через vpn
если включить маскарейд для адресов на R2, то ip получаю от vpn, но не вижу локальную сеть R1

Anton
28.08.2017
21:30:55
Смотри, на самом деле тебе нужно получить связность между сетью 10.0 и 10.2, так?

fluid
28.08.2017
21:31:35
да, до этого со всеми этими натами связности не было

Google

fluid
28.08.2017
21:31:52
точнее связность была только со стороны R1

Anton
28.08.2017
21:32:20
Тебе не нужен ни NAT. ни mangle в туннельный интерфейс вообще. Тебе на R1 нужно вписать маршрут на сеть 10.0. ?

fluid
28.08.2017
21:32:24
до тех машин, которые были в маскараде для vpn у R2 :)

Anton
28.08.2017
21:34:05
Гыгы, давай совсем глупый вопрос - пинги между 10.0 и 10.2 ходят?

fluid
28.08.2017
21:34:20
ходят

Anton
28.08.2017
21:34:21
С компов, которые в тех сетях.

fluid
28.08.2017
21:34:39
трафик из R2 не заворачивается в тунель на R1

Anton
28.08.2017
21:34:57
Вот теперь осталось найти, почему.
А что там у тебя в portlane на R1?

fluid
28.08.2017
21:35:53
/ip route
add distance=1 gateway=backbone routing-mark=backbone
add distance=1 dst-address=10.2.0.0/21 gateway=backbone
R2

Nikita
28.08.2017
21:36:23
http://mikrotik-trainings.com/docs/MikroTik_PacketFlow_Routing24.jpg

fluid
28.08.2017
21:36:27
/ip route
add distance=1 gateway=portlane routing-mark=portlane
add distance=1 dst-address=10.0.0.0/22 gateway=10.3.0.2 routing-mark=portlane
add distance=1 dst-address=10.2.0.0/21 gateway=bridge pref-src=10.2.0.1 routing-mark=portlane scope=10
add distance=1 dst-address=10.0.0.0/22 gateway=10.3.0.2

Anton
28.08.2017
21:37:18

Nikita
28.08.2017
21:37:39
Mangle preroute passthru
Пакеты бегут?
На инпуте и на форварде лови
И на прероуте
Три ловушки ставь

Google

Nikita
28.08.2017
21:38:21
И смотри куда пакеты полетят
Я так дебажу
Здравствуйте, кстати)
Я новенький)))

fluid
28.08.2017
21:38:58
/ip firewall address-list
add address=10.3.0.2 list=portlane
add address=10.2.1.1 list=portlane
add address=10.2.1.2 list=portlane
add address=10.2.1.3 list=portlane
R1
здравствуйте

Anton
28.08.2017
21:39:21

Nikita
28.08.2017
21:39:30
Portlane - Скандинавия, да?:)
Оффтоп

fluid
28.08.2017
21:39:47

Anton
28.08.2017
21:40:01
Блин, у тебя же там srcnat.
А что есть "опф"?

fluid
28.08.2017
21:40:28
и оно заработало

fluid
28.08.2017
21:40:39
огромной спасибо!
я аж ахренел :)

Anton
28.08.2017
21:40:56
Эээ... так что ты в итоге сделал?

Nikita
28.08.2017
21:41:17
Адрес лист пофиксил?
Юзайте ospf, господа)

fluid
28.08.2017
21:42:29
в итоге я просто добавил подсеть в адрес лист 10.0.0.0/22

Anton
28.08.2017
21:43:14
Юзайте ospf, господа)
OSPF нахер не нужен между двумя узлами, на которых по одной сети (исключая туннельную сеть).

Google

Nikita
28.08.2017
21:43:33
Если 2 сети, то да

Anton
28.08.2017
21:43:59

fluid
28.08.2017
21:44:00
он же спит зачем, меньшины раскидываешь :)

Anton
28.08.2017
21:44:45
@fluidpanda, а если сделаешь EoIP - то сможешь вообще одну подсеть там запилить.

fluid
28.08.2017
21:45:11
я бы наверное не хотел бы один броадкаст домен

Anton
28.08.2017
21:45:19

fluid
28.08.2017
21:46:37
да пусть шифрует, там аплинк в 6 mbps никогда не загрузит процессор

Admin
ERROR: S client not available

Anton
28.08.2017
21:47:35
Всё, я понял наконец, почему оно у тебя завелось. У тебя же на R2 маскарад выключен - это правильно. Следовательно, действительно необходимо было в adress list добавить сеть 10.0, т.к. имено с таким src-addr приходили пакеты от R2. Если бы NAT был включен - пакеты приходили бы от 10.3.0.2, да.
да пусть шифрует, там аплинк в 6 mbps никогда не загрузит процессор
Шифрует не L2TP - он туннель делает. Шифрованием занимается IPsec ESP (в твоём случае - транспортный режим). Никто тебе не мешает гнать внутри ESP не L2TP, а любой другой протокол, базирующийся на IP.
Так что для туннеля внутри ESP ты можешь использовать L2TP, PPTP, SSTP, GRE, IP-IP, EoIP. Из перечисленных IP-IP самый простой.

fluid
28.08.2017
21:50:41
ок, но я пожалуй и так слишком много узнал за сегодня, пойду я спать, еще раз спасибо :)

Anton
28.08.2017
21:51:49
You're welcome.
И тебя благодарю за адекватность и желание разобраться в том, что делаешь. Всегда приятно поговорить с такими людьми.

Илья
28.08.2017
22:03:00

Anton
28.08.2017
22:03:44
Так он уже нарисовал и показал, в итоге проблему решили.

Илья
28.08.2017
22:03:53
А.. Ладно. )

Anton
28.08.2017
22:04:34
Хотя список сам по себе тоже полезен. Я вот вспомнил о Dia.

Илья
28.08.2017
22:06:35
Я люблю OmniGraffle, но на винде его нет )

Anton
28.08.2017
22:08:40
Мне вот именно Dia больше всего подходит, ибо под никсами изначально же.

Google

Anton
28.08.2017
22:09:19
А вот спать - хорошая идея всё-таки. Пожалуй, тоже к её реализации присоединюсь.

Alexey
29.08.2017
03:33:03

Евгений
29.08.2017
04:52:45
дрочить нельзя

Igor
29.08.2017
05:02:24
А что такое меншнить?
Видимо *меняшить* - от словосочетания меня тормошить, в данном контексте через собаку @Alex_Life .
Кстати, я вот думаю как корректней сделать: две точки доступа, приход от прова статика по dhcp, на второй стороне точка доступа подключена к микроту, думаю будет логичным прокинуть 2 вилана, один туннель от прова, другой собственно управление, доступ к точкам сделать статикой? Ну и на микротике разрулить уже?

Nikita
29.08.2017
05:24:53

Sergiy
29.08.2017
05:25:51

Alexey
29.08.2017
05:29:28

Igor
29.08.2017
05:31:58

Alexey
29.08.2017
05:35:24
Схему *как все подключено*
И? Ты хочешь управлять антеннами?
2 влана - один управления, один под провайдера
На антенне порт в который провайдер втыкнут - поставить в ассесс влан

Tim
29.08.2017
05:37:27

Alexey
29.08.2017
05:37:35
Порт управления на управляющий влан
Далее транком гонишь влан до второй антенны, далее по кабелю до микрота
Так же транком
Только начинать лучше со стороны микрота наверное.
Либо в сейф режиме, чтоб не потерять управление невзначай:)

Igor
29.08.2017
05:40:25

Alexey
29.08.2017
05:42:58
Ну тогда норм все, все верно и грамотно

Igor
29.08.2017
05:43:20
Прост это юрику. Для физиков я обычно на базе делаю dhcp и через эфир хреначу. И то обычно это pppoe коннект от прова, поэтому в эфир его не пускаю. Ибо рваться скорее всего будет.