
Nikita
31.08.2017
07:18:15
Ох как это не практично бриджевать сегменты по воздуху)
Весь broadcast мусор полетит в эфир
Может всё-таки лучше разбить на сегменты и настроить маршрутизацию?:)

Sergiy
31.08.2017
07:20:34

Google

Max
31.08.2017
07:20:51
весь косяк в том, что часть клиентов которые были в сегменте 1 - перешли в сегмент 2

Alexei
31.08.2017
07:20:53
уже да
я всё по той лабе, вот только щас сел её делать

Nikita
31.08.2017
07:21:27
Ну и? Влом менять ip адресацию?:)

Max
31.08.2017
07:22:06
они на биллинге сети 1 так и висят
собственно поэтому одолжили волокно у соседей ))
тк по воздуху стало совсем грустно

Nikita
31.08.2017
07:23:00
Разбей на сегменты и перенастрой

Sergiy
31.08.2017
07:23:05

Nikita
31.08.2017
07:23:17
Это разумнее в плане архитектуры

Alexei
31.08.2017
07:24:10

Sergiy
31.08.2017
07:24:12

Google

Alexei
31.08.2017
07:24:58

Max
31.08.2017
07:25:04

Alexei
31.08.2017
07:25:06
я решил её в еве реализовать

Sergiy
31.08.2017
07:25:09
кстати, ты зачем аватарку сменил? я же людей по аватарках узнаю ?

Alexei
31.08.2017
07:25:36

Max
31.08.2017
07:25:49
если в хекса воткнуть - то я понимаю - бриджи заработют как надо? проблема в длинке на пути?

Sergiy
31.08.2017
07:26:25

Alexei
31.08.2017
07:27:05
только у меня вместо www1 микротик с открытым 443-м портом

Max
31.08.2017
07:29:12
У хекса 1 получается в бридже: 1 порт с оптой и 1 порт со всей остальной сетью, которая сидит за длинком
Включая лхг5

Sergiy
31.08.2017
07:32:21
Макс, засуть на длинке порт к антене в вилан. и этот вилан отдай транком на хекс1

Max
31.08.2017
07:33:35
Точно! Спс))

Alexei
31.08.2017
07:37:30
аааа, НАТы шоле?
во время нашей прошлой беседы я пришел к выводу о том что для решения этой задачи нужно дстнатить порт. например при поднятом канале (ведь одновременно-то всё равно не получится лезть на 443-й порт гв2) из локалки за гв1 прямое обращение на 443-й порт за гв2 и так будет работать (ведь маршрут туда есть а как без маршрута-то?) получается нужно только подменять 443-й дст-порт с ван-интерфейса например на 444-й порт на локальный адрес гв2, а на гв2 дстнатить 444-й порт на локальный ресурс, с дстнатом-то вроде как всё понятно, я чот подзапутался с тем как обратно пакеты пойдут, вроде заркальный срц-нат делаю, но чот не пашет собака!
плюс еще должно просто с интернета форвардить

Sergiy
31.08.2017
07:38:26
я чот подзапутался с тем как обратно пакеты пойдут,
ну как и шли. контрак всю обратную работу сделает

Alexei
31.08.2017
07:39:14
как он сделает, если в реальности-то пакеты приходили на 444-й порт?

Sergiy
31.08.2017
07:40:02
контрак он записывает всё. кто куда и откуда пришел.

Google

Sergiy
31.08.2017
07:40:15
и если идет ответ то он проделывает обратные действия
кстати ты очень невнимательный. в задаче написано - ПОРТ НЕ МЕНЯТЬ ?

Alexei
31.08.2017
07:41:00
портсстп сервера
не менять и клиента
я и не меняю

Sergiy
31.08.2017
07:41:10
так что с ДСТнатом решение, ПОД ЭТО УСЛОВИЕ(и только под него), не пройдет ?

Alexei
31.08.2017
07:42:22

Sergiy
31.08.2017
07:42:48
у тебя родствеников в Бердичеве или Биробиджане нет? ?
а то чуствуются глубокие еврейские корни в твоем подходе ?

Alexei
31.08.2017
07:43:12

Sergiy
31.08.2017
07:43:51
ладно, так конкретно в чем вопрос был? что тебя беспокоило?

Alexei
31.08.2017
07:43:53
я пвытаюсь сделать дословно так как и написано

Georg
31.08.2017
07:44:10
layer 7 с правилом на проброс до терминала add name=rdp regexp="rdpdr.*cliprdr.*rdpsnd", а если не отработает правило, то редирект на сстп сервер

Alexei
31.08.2017
07:44:55

Georg
31.08.2017
07:45:17
п.с. интересная задачка, не задумывался о таком ранее, но сделал бы через л7.

Alexei
31.08.2017
07:48:11
gw1
add action=dst-nat chain=dstnat dst-port=443 in-interface=ether1-wan protocol=tcp to-addresses=192.168.146.254 \
to-ports=444
add action=src-nat chain=srcnat out-interface=ether1-wan to-addresses=192.168.1.26
gw2
add action=dst-nat chain=dstnat dst-address=192.168.146.254 dst-port=444 in-interface=sstp-in1 protocol=\
tcp to-addresses=192.168.146.100 to-ports=443
add action=src-nat chain=srcnat out-interface=ether1-wan to-addresses=192.168.1.27
где 192.168.146.100 это по схеме www1

Sergiy
31.08.2017
07:48:56

Google

Sergiy
31.08.2017
07:48:57
Ок. задам задачку а ты подумай. может ты ее и знаешь но если нет то попробуй реши. задача Илльи Князева.

Alexei
31.08.2017
07:49:43

Sergiy
31.08.2017
07:50:19
Ты с 192.0.5 пингуешь 172,16,0,3. Пинги успешно ходят. Почему? ведь Микротик2 будет маскарадить выходящий через Eth1 трафик, а ведь ответы от 172,16,0,3 тоже выходят через Eth1

Alexei
31.08.2017
07:53:34
Ага
а такой маскарадинг на интерфейс он вообще идеологически верен?
почему не использовать срц-нат если у тебя статичные айпи-адреса?

Sergiy
31.08.2017
07:54:25
ну ок. делай срц. нат. это сути не изменит.
но юли, давай задачу решай. у тебя есть 30 минут, пока сгоняю АТС проверю ?.
Всмысле 30 минут меня вообще не будет. оставляю тебя в одиночестве ?

Alexei
31.08.2017
07:55:34

Sergiy
31.08.2017
07:55:59
кстати срц. нат это то чего я от тебя добивался в предыдущей задаче

Admin
ERROR: S client not available

Sergiy
31.08.2017
07:56:07
ну последний возможный вариант.
но ты что то уперто его игнорировал

Alexei
31.08.2017
07:57:52

Sergiy
31.08.2017
07:59:09
теперь ты догадался какой еще вариант был?
там алекс вроде его писал. может ты его и знал сразу но не озвучивал ибо слишком банальный

Alexei
31.08.2017
07:59:47
отупел совсем

Google

Sergiy
31.08.2017
08:39:14
.
так. я тут

Alexei
31.08.2017
08:39:59
так я совсем запутался

Sergiy
31.08.2017
08:40:10
я какой еще метод предлагал, по СРЦ. ПОРТАМ

Alexei
31.08.2017
08:40:14
если не делать дст-нат на р1
как пулять всех на р2

Sergiy
31.08.2017
08:40:28
не изменять СРЦ порты условия не было.

Alexei
31.08.2017
08:40:29
?
не изменять только сстп порты
подменять срц-адрес всех аут запросов на локалньый?
о_О

Sergiy
31.08.2017
08:41:46
следовательно АУТПУТ к Р2 мы СРЦнатим ОПРЕДЕЛЕННЫМ портом(назовем это ПОРТ НОМЕР "Х").
На Р2 мы НАТим на ВВВ если СРЦ, ПОРТ НЕ "Х"
так что на Р2 будут прилетать много запросов к 443 порту с РАЗНЫХ СРЦ, портов. И только от Р1 аутпут будет идти с СРЦ. Портом "Х"
логика понятна?

Alexei
31.08.2017
08:42:53
ща погоди-ка
варю

Sergiy
31.08.2017
08:43:09
Напоминаю что СРЦ. порты обычно РАНДОМНЫЕ ?

Alexei
31.08.2017
08:44:05
матчеры рула ната мне не ясны

Sergiy
31.08.2017
08:44:57
Не

Alexei
31.08.2017
08:45:06
на р1

Sergiy
31.08.2017
08:45:18
на Р1 мы свой АУТПУТ к Р2:443 СРЦНАТИМ портом Х
тоесть свой исходящий порт подменяем на порт Х