@MikrotikRu

Страница 1603 из 3964
Sergiy
31.08.2017
08:47:20
Alexei
31.08.2017
08:48:06
то есть ежели срц адрес=внешний айпи р1?

или не локальный

Sergiy
31.08.2017
08:48:20
тоесть сначала правило для СРЦ, ната с срц. адресом Р1, потом правило для срц.ната для клиентов локлки Р1.

Google
Alexei
31.08.2017
08:48:50
там же есть еще и канальные адреса сстп

Sergiy
31.08.2017
08:50:15
то есть ежели срц адрес=внешний айпи р1?
ну типа да. 1. если срц. адрес="внешний адрес Р1" то екнш=срц.нат ту-порт=Х 2. если срц. адрес="Локалка за Р1" то екшн=срцнат ту-адрес="внешний адрес Р1". первым правилом мы меняем срц. порт для себя вторым правилом маскарадим(срцнатим) трафик из локалки(банальщина обычная)

Alexei
31.08.2017
08:51:45
и 1 и 2 это всё срц-нат?

Sergiy
31.08.2017
08:51:50
Да. это правила на Р1. Второе правило это стандартный маскарадинг. Вся суть задачи в первом правиле

полностью оно должно выглядеть так: add action=src-nat chain=srcnat dst-port=443 protocol=tcp src-address=82.204.25.88 to-ports=999

Alexei
31.08.2017
08:52:46
а срц-порт в 1 правиле не нужно указывать? 443-й то

Sergiy
31.08.2017
08:54:24
а срц-порт в 1 правиле не нужно указывать? 443-й то
ДСТ. мой друг, ДСТ. Напоминаю что по дефолту СРЦ порт рандомный.

Alexei
31.08.2017
08:54:48
а ну да это же вход

дст

Sergiy
31.08.2017
08:55:06
тоесть ты к вебсерваку обращаешся не из 80 порта а из РАНДОМНОГО. Можешь поднять вайршарк или снифинг и глянуть

Идея более менее понятна?

Alexei
31.08.2017
08:55:59
Идея более менее понятна?
я щас её реализую

Google
Alexei
31.08.2017
08:56:21
и пакте флоу буду смотреть

Sergiy
31.08.2017
08:56:55
ужс. ты не забывай что тут от илльи еще одна задачка есть. ту что я нарисовал час назад тебе ?

тоже весёлая. там больше на размышлизмы и просмотр в вайршарке ?

Alexei
31.08.2017
08:57:28
я так и думал что порт надо подменять, только техническая реализация не совсем была ясна, ндао пробовать, пок аруки не попробуют мозги не поймут

Sergiy
31.08.2017
08:57:52
и кстати с теми двумя правилами что я показал выше есть один нюанс

Alexei
31.08.2017
08:58:10
выше главного правила ната?

Sergiy
31.08.2017
08:58:50
Порядок. "Сморти, Кутузов, не перепутай" ?. Тоесть сначала своему срц. адресу меняем и срц. порт и только потом трафику клиентов даем свой СРЦ. адрес ?

Sergiy
31.08.2017
08:59:59
если чо я не при делах. ?

я только идею подал. за последствия я не отвечаю ?. я не тренер

Alexei
31.08.2017
09:00:32
если чо я не при делах. ?
это всё в лабе на еве :) последствий никаких

сначала ндоа добиться правды а затем уже можно её и оптимизировать :)

Anton
31.08.2017
10:31:53
почему не использовать срц-нат если у тебя статичные айпи-адреса?
Для универсальности конфигурации. В подавляющем большинстве случаев разница будет неизмерима.

Anton
31.08.2017
10:33:12
Очевидно же, что столь мала, что не измеришь.

Sergiy
31.08.2017
10:33:42
Алексей. ты пролабил уже?

Alexei
31.08.2017
10:33:57
не буду спорить, занят. есть мнение что маскарад лучше использовать в минимальных количествах.

Kirill
31.08.2017
10:34:14
маскарад это потоковое правило

Google
Alexei
31.08.2017
10:34:22
Алексей. ты пролабил уже?
не, вот по работе опять завернули меня, лицухи пришли в vlsc щас активирую

Kirill
31.08.2017
10:34:42
его вообще надо использовать только в том случае если адрес может поменятся, во всех остальных src-nat

Alexei
31.08.2017
10:34:53
маскарад это потоковое правило
слышал что он как бы костыль срц-ната, для тех случпаев когда адреса не статичные

Alexei
31.08.2017
10:35:33
Алексей. ты пролабил уже?
вот щас активирую и залаблю и твою задачку попробую объяснить

не костыль
ну как бы...

Kirill
31.08.2017
10:36:05
он создаёт для каждого соединения отд5ельный поток, и если адрес или состояние инетрфейса поменялось, то все соединения асоциированные с этим адресом удаляються из connection-tracker

Anton
31.08.2017
10:36:18
его вообще надо использовать только в том случае если адрес может поменятся, во всех остальных src-nat
Как я уже написал ранее - разницы в производительности на практике почти не будет. А вот если выключить conntrack...

Kirill
31.08.2017
10:37:23
вы не правы

Anton
31.08.2017
10:37:43
Нет, работа conntrack как такового.

Sergiy
31.08.2017
10:38:07
https://www.opennet.ru/docs/RUS/iptables/#MASQUERADETARGET

еще не читал, но вроде там описывалась разница с соурснатом

Anton
31.08.2017
10:38:37
Sergiy
31.08.2017
10:39:12
Действие MASQUERADE имеет хорошее свойство - "забывать" соединения при остановке сетевого интерфейса. В случае же SNAT, в этой ситуации, в таблице трассировщика остаются данные о потерянных соединениях, и эти данные могут сохраняться до суток, поглощая ценную память. Эффект "забывчивости" связан с тем, что при остановке сетевого интерфейса с динамическим IP адресом, есть вероятность на следующем запуске получить другой IP адрес, но в этом случае любые соединения все равно будут потеряны, и было бы глупо хранить трассировочную информацию.

Anton
31.08.2017
10:39:27
еще не читал, но вроде там описывалась разница с соурснатом
Единственное отличие srcnat от masquerade - lookup srcaddr при добавлении нового соединения в таблицу conntrack во втором случае.

Следовательно, пока не создаются тысячи новых соединений ежесекундно - разницы в производительности не будет.

Kirill
31.08.2017
10:42:25
ещёраз если смениться статус интерфейса, вы потеряете все соединения попавшие под маскарад

Google
Sergiy
31.08.2017
10:42:32
еще , наверное, зависит от количества адресов на интерфейсе

Kirill
31.08.2017
10:42:58
из таблицы маршрутизации

Sergiy
31.08.2017
10:43:54
ещёраз если смениться статус интерфейса, вы потеряете все соединения попавшие под маскарад
ну это и было написано по линку что я бросил. Я так понимаю если у вас "флапнул" интерфейс то при срц.нате вы дальше продолжите работать. а при маскараде соеденения начнут устанавливаться наново

Kirill
31.08.2017
10:44:24
именно

Anton
31.08.2017
10:47:57
Это уже свойство conntrack. А я говорил о том моменте времени, когда запись ещё не создана.

Alexei
31.08.2017
10:48:18
где-то на канале мума есть выступление о том что маскарад это зло

на импортном

Admin
ERROR: S client not available

Tolstooo
31.08.2017
10:52:32
Здравствуйте. Некоторое время назад спрашивал как подключить adsl к микротикам...Так вот, как оказалось adsl там нет и решили использовать hex poe с 3G/4G модемом. Вопрос вот какой, с какими моделями usb модемов микроты корректно работают и как обстоят дела с DynDNS'ом от DYN?

Алексей
31.08.2017
10:53:28
Товарищи, а те кто используют CHR пробрасывали ли WiFi карты в виртуалку?

Tolstooo
31.08.2017
10:57:26
Свой же дин есть
хардварный?

Anton
31.08.2017
10:58:59
Свой же дин есть
Mikrotik Cloud - неудобная херня. Оно использует серийник в качестве имени хоста и изменить это нельзя.

Алексей
31.08.2017
10:59:14
ну могу попробовать
а какую будете пробовать?

Anton
31.08.2017
10:59:50
ты собрался его запоминать?
Я ничего не собрался, мне вообще похуй - статика.

Google
Sergiy
31.08.2017
11:00:22
сеть

Я ничего не собрался, мне вообще похуй - статика.
ну тогда не пофиг? записал в нужные места/скрипты и всё

Alexei
31.08.2017
11:01:16
я не в курю почему я на р2 посланый с р1 Х порт не дст-начу на ввв1?

убей меня

лоигка моя трещит

Sergiy
31.08.2017
11:01:27
а какую будете пробовать?
ех, жаль, не помогу. только риалтековская лежит под рукой. атерос дома

я не в курю почему я на р2 посланый с р1 Х порт не дст-начу на ввв1?
потому что это пакет sstp-тунеля По условиям задача Р1 - это трафик только сстп тунеля Хост за Р1 - это трафик ВВВ на 443 порт

Anton
31.08.2017
11:02:19
ну тогда не пофиг? записал в нужные места/скрипты и всё
А зачем вообще DNS-имя? ? Например, чтобы кому-нибудь дать. Как ни крути, govno.domain.com удобнее, чем 53ac31ebee2c13.domain.com.

Alexei
31.08.2017
11:03:11
потому что это пакет sstp-тунеля По условиям задача Р1 - это трафик только сстп тунеля Хост за Р1 - это трафик ВВВ на 443 порт
с хоста за р1 трафик и так попадет по локальному адресу безо всяких пробросов, роут же есть

Sergiy
31.08.2017
11:03:28
как бы не зубоскалил кеша о наркоманах но нормальные люди IPv4-адрес легко запоминают

Alexei
31.08.2017
11:08:06
вот твоё первое правило гласит, что все пакетики с исходным адресом внешнего интерфейса р1 с дст-портом 443 будут подвержены подмене исходного порта на Х, то есть если р1 обратится куданибудь по 443 порту ему подменят срц-порт на Х?

а ты представь что нету ? вот нету и всё
ну и как он тогда законнектится на сстп-сервер, если тот ждет подключения по 443-му порту?

Sergiy
31.08.2017
11:13:32
а что не так?

ты что ДСТ порт менял шоли?

ты СРЦ порт менял

еще раз - срц. порт может быть ЛЮБЫМ(ну относительно, ибо слать с порта на котором висит какой то сервис эт оне лучшее решение)

Страница 1603 из 3964