@MikrotikRu

Страница 1647 из 3964
Anton
11.09.2017
19:48:52
и собсно я то что, без меня задачки не постят ? ?
Ты здесь - один из немногих, кто думать может.

Ежели в ближайшее время спать не собираешься - могу накатать и вбросить.

Sergiy
11.09.2017
19:50:26
Ха, давай без комплиментов. я от них теряюсь ?. ты задачку нормально оформи(если под рукой завалялись картинки ) и завтра бы коллективно помозговали.

Anton
11.09.2017
19:50:40
А там картинок не нужно даже.

Google
Sergiy
11.09.2017
19:50:42
Задачка теоретическая или реальный какой-то кейс возник?

Sergiy
11.09.2017
19:51:45
так ты так линк и не вбросил

Anton
11.09.2017
19:52:34
Ага, ибо кое-кто в очередной раз обиделся на меня, а сегодня тебя не было же.

Alexander
11.09.2017
19:53:24
@erazel, точно спамер. В шести абсолютно разношерстных группах появился.

Я адекватен к критике

Sergiy
11.09.2017
19:54:28
Александр, ну тогда прибей его.

Anton
11.09.2017
19:54:29
Ну, ты же просил не ставить @mention после 22, вот и. ?

Но не меня. ?

Sergiy
11.09.2017
19:54:38
Всмысле спамера, а не Антона

и напомните, как в списке участников задавать поиск?

Google
Alexander
11.09.2017
19:55:36
Прибил :)

У меня в маковом и айфоновом вверху списка - лупа

Sergiy
11.09.2017
19:56:13
уже нашел. я на виндовом клиенте

Антон, давай быстрей вбрасывай линк, пока опять РО на сутки не получил ? Ты вообще на рекорд идешь, ты единственный на моей памяти кто в РО сидит чаще чем общается в чате ?

Anton
11.09.2017
19:58:05
5 минут.

Итак, есть Интернет-провайдер, который раздаёт реалки напрямую. В сети используется DHCP, но никто не запрещает использовать статические настройки. Клиенту предоставляется один кабель в квартиру. На коммутаторах провайдера используется статическая ARP-таблица, а также ARP Inspection. Теперь суть задачи: по умолчанию выдаётся один IP-адрес (для которого, естественно, регистрируется MAC клиентского оборудования) и можно заказать дополнительный. Поскольку используется DHCP, невозможно зарегистрировать второй IP на старый MAC. Необходимо использовать оба адреса на одном клиентском устройстве под управлением MikroTik RouterOS. MetaROUTER использовать не позволяется. Для простоты используем статическую настройку. Адреса из одной подсети, но когда назначаем оба - работает только первый из назначенных вне зависимости от порядка назначения. #задачка

Текста немного, можно и напрямую.

Alexander
11.09.2017
20:03:58
Антон, тебе надо сервер или клиента реализовать? Или какой-то обход ограничений со стороны клиента?

Anton
11.09.2017
20:04:47
Да мне уже ничего не нужно - решение я нашёл. ? Вот, решил поделиться, чтобы другие подумали.

Alexander
11.09.2017
20:05:19
А с какой стороны думать-то?

Реализацию со стороны сервера или обход ограничений со стороны клиента?

Anton
11.09.2017
20:06:41
Клиентское же устройство должно использовать оба адреса, так что на клиенте. Провайдер ради одного клиента, который хочет 2 IP на одной железке не будет менять конфигурацию своих коммутаторов.

Sergiy
11.09.2017
20:07:20
а трудность в чем? провайдер не регистрирует два айпишника на один МАС?

Anton
11.09.2017
20:07:39
Кстати, предлагаю впредь ставить тег #задачка для задач на подумать.

а трудность в чем? провайдер не регистрирует два айпишника на один МАС?
Конечно, ведь это технически невозможно - тогда не будет работать DHCP.

Sergiy
11.09.2017
20:08:46
ок. но думаю еще не сразу народ привыкнет. так что придется тебе заниматься любимым делом - педанстовать. Только, попрошу, без наездов на людей и вежливо ?

а пров как выдает второй адрес? на тот же МАС или можно другое устройство так же использовать?

Anton
11.09.2017
20:11:02
Я ведь только что ответил - тот же MAC нельзя, ибо демон DHCP упадёт. Другой MAC нужен. // дополнил задачку

Google
Sergiy
11.09.2017
20:12:17
если другой девайс то пожертвовать портом и сделать бридж интерфейсов. типа 1 и 2 бриджуем. на бридже поднимаем ДХЦП-клиент. 2 и 3 соеденяем кабелем и на 3 поднимаем еще один ДХЦП-клиент.

Anton
11.09.2017
20:12:57
Так я в задаче написал - на одном устройстве нужно поднять.

Sergiy
11.09.2017
20:13:46
или вообще бридж из одного интерфейса и задать админМАС отличный от МАС физического порта ?. Но не уверен что тик позволяет ДХЦП-клиента на слейве(сервак точно запрещает)

Anton
11.09.2017
20:14:09
Нельзя. Но даже если бы было можно - всё равно бы не работало.

Sergiy
11.09.2017
20:16:11
ну тогда я пас, пока что. Давай утром продолжим, когда народ будет и можно будет устроить коллективный брейн-сторм

Anton
11.09.2017
20:16:24
Дополнил ещё.

Sergiy
11.09.2017
20:17:45
ну тогда жертвовать порты на эмуляцию комутатора ?, как я писал в первой версии ?

Anton
11.09.2017
20:18:16
А чем это поможет?

Sergiy
11.09.2017
20:18:30
ну два МАСа будет

или на один интерфейс комутатора прова ТОЛЬКО ОДИН МАС клинетский может быть?

Anton
11.09.2017
20:20:03
Будет 2 MACа, да. Но всё равно работает только адрес, который поднялся первым.

или на один интерфейс комутатора прова ТОЛЬКО ОДИН МАС клинетский может быть?
Раз провайдер даёт 2 IP через один кабель - понятное дело, что может быть 2 MAC на порту.

Sergiy
11.09.2017
20:23:25
Ладно, завтра продолжим, щас идей нет, ибо сильно хочется спать :) До завтра ?

Anton
11.09.2017
20:23:45
Эх, жаль. ?

сори, только до компа добрался. А так да, надо бота который по этой картинке сразу будет вытирать и банить ?. но такой есть у кого?
Да, есть - это я. Уже много раз было, что спамер вбросил какое-то дерьмище, а вы, звездоносные, все уже спите. Вот действительно - дали бы метлу уже.

Alexander
11.09.2017
21:12:07
Безопасней настроить бота и заставлять вошедших банально написать сообщение в течение пяти минут. В первых трёх сообщениях без ссылок и имен каналов. Иначе через пять минут кикбан

Anton
11.09.2017
21:14:32
А если человек зашёл, и его срочно прервали и сделали жутко занятым на несколько часов? Кроме того, mention по структуре ничем не отличается от названия канала/группы. Ну и после появления лога административных действий уже не так страшно давать метлу другим.

Евгений
11.09.2017
21:21:03
Читать новый для себя чат -- не преступление. Тем более бывает много интересного, да и к людям присмотреться бывает не лишним, к местным "обычаям". В конце концов, спам -- не чтение, а _написание_ рекламных постов. Так что бан "молчунов" IMHO не есть правильная стратегия. Молчание -- золото ;)

Anton
11.09.2017
21:21:28
Люто плюсую предыдущего оратора.

Евгений
11.09.2017
21:23:57
С другой стороны, если у кого-то "инфа -- сотка", что новичок УЖЕ замаран спамом в другом чатике (не просто зарегался, а именно спамил) -- к такому можно и прислушаться. Но всё равно расстреливать желательно при наличии компромата, а не просто догадки.

Google
Anton
11.09.2017
21:25:37
Да, я вот смотрю иногда, какое общее количество групп у меня с вновь вошедшим. И это уже помогало превентивно забанить, предотвратив спам.

Андрей
12.09.2017
00:12:05
Всем привет, помогите разобраться с find, добавляю nat правило src-address=172.16.0.2 и потом делаю ip firewall nat find src-address=172.16.0.2 и вывод пустой

Anton
12.09.2017
00:34:39
@zavndw, так и должно быть. find не выводит результат поиска, а возвращает индекс результата в массиве.

Андрей
12.09.2017
00:36:15
я хочу автоматизировать процесс помещения в nat, туда без проблем надор добавляю а как получить номер правила что бы удаить

не понятно

Anton
12.09.2017
00:39:25
/ip firewall nat; disable [find src-address=x.x.x.x] https://wiki.mikrotik.com/wiki/Enable_Disable_Firewall_Rules

Admin
ERROR: S client not available

Андрей
12.09.2017
01:00:14
/ip firewall nat; disable [find src-address=x.x.x.x] https://wiki.mikrotik.com/wiki/Enable_Disable_Firewall_Rules
я только ip в ковычки взял и вроде получилось что хотел, спасибо

Alexey
12.09.2017
04:00:07
Господа, интересный вопрос. Имеем набор фв правил - разрешить входящий инпут на часть портов, разрешить форвард зависимый и установленный. Разрешить форвард из локалки в инет, все остальное дроп (и инпуты и форварды). Делаю проброс порта 25го. Соответственно фв на инпут открывать не надо, но вот пока не отключил общий дроп форварда - нихрена не заработало. Не могу понять почему. Не подскажете?

Или спрошу иначе - хочу пробросить 25 порт на внутренний сервак. Файрвол полностью заглушен - дропы на все , считаем . Каков порядок действий ? Что, кроме dstnat (netmap), необходимо прописать в фв? Куда какие разрешения

Mikhail
12.09.2017
04:13:40
Откуда куда
ну до сервера же вам надо с интернета :)

Alexey
12.09.2017
04:13:44
У меня правила форварда разрешают однозначно направление

Не такой фигни типа "разрешить все и всем"

От сервера в инет свободный доступ

Mikhail
12.09.2017
04:14:21
ну так и указывайте направление однозначно

Alexey
12.09.2017
04:15:11
Получается, необходимо из вне вовнутрь форвард разрешать? Тогда почему так, ведь netmap автоматом открывает порт,

Mikhail
12.09.2017
04:15:24
ну да

Alseg
12.09.2017
04:15:50
На кол /report

Google
Alexey
12.09.2017
04:15:53
Получается пакет приходит и доходит, почему не отрабатывает правило forward established, related?

Mikhail
12.09.2017
04:16:00
Получается, необходимо из вне вовнутрь форвард разрешать? Тогда почему так, ведь netmap автоматом открывает порт,
порт он открывает на роутере, а дальше до сервера оно идет через форвард, там тоже надо разрешать при пробросе

Alexey
12.09.2017
04:17:17
Я так думаю что не отрабатывает, потому что пакет не дошел до адресата внутреннего и соответственно никакого соединения не установил. Мош я ошибаюсь?

Mikhail
12.09.2017
04:17:57
Получается пакет приходит и доходит, почему не отрабатывает правило forward established, related?
потому что соединение устанавливается со стороны интернета, а правила established,related для LAN наверно у вас, так и должно быть..

Я так думаю что не отрабатывает, потому что пакет не дошел до адресата внутреннего и соответственно никакого соединения не установил. Мош я ошибаюсь?
правильно думаете, но правила эти под эту ситуацию не подходят.. Они для того чтобы разрешить трафик из вне, для соединений установленных из лан

у вас наоборот

вообщем добавьте правило в форвард и будет вам счастье

Alexey
12.09.2017
04:21:14
Т.е. allow forward from wan to lan ?

Мне ж не тупо хочется добавить, а понять чокаво

Mikhail
12.09.2017
04:21:31
да, можно еще добавить адрес сервера и порт

чтобы понять смотрите iptables tutorial



посмотрите на схему, если пакет транзитный, то после nat prerouting идет через forward

поэтому туда тоже нужно добавить разрешающее правило

Alex
12.09.2017
04:38:48
Там, где делаете дроп в форварде, добавьте условие: connection NAT state=!dstnat

Alexey
12.09.2017
04:56:17
Потому что у меня есть правило drop all from wan !dstnat connection state new

Страница 1647 из 3964