@MikrotikRu

Страница 1843 из 3964
Aleksander
01.11.2017
14:19:49
создано правило нат

и все

Evgeniy
01.11.2017
14:20:14
там же и дебаг есть тема

в логах скорее всего не будет строки, что вася удалил правило нат с дескипшыном таким-то

Google
Evgeniy
01.11.2017
14:22:02
но должен быть момент логин и что происходило с железкой. правило менялось, удалялось и т.п. вербальность можно попробовать подкрутить

еще есть дудка, для управления железками. может там и мониторинг какой-нить нужный есть. как вариант на посмотреть

Aleksander
01.11.2017
14:23:38
там же и дебаг есть тема
дебаг для правил нат не работает

Evgeniy
01.11.2017
14:24:00
дебаг для правил нат не работает
ну я не конкретное решение тебе говорю, а идею

дебаг для правил нат не работает
имеешь в виду, что правила нат на тике нельзя дебажить?

Aleksander
01.11.2017
14:26:05
концепция : -делаем пользователя для ssh -настраиваем логирование на syslog -при появлении в syslog записи что законектился пользователь, через ssh выгружаем конфиг -при появлении в syslog записи что вышел пользователь, через ssh выгружаем конфиг -сравниваемп конфиг

Evgeniy
01.11.2017
14:26:30
дебаг для правил нат не работает
короче настрой сетевой сислог, или на флэшку. включи дебаг на все и попробуй покурочить конфиг. и посмотри что записалось. нет нужного - ищем дальше...

Aleksander
01.11.2017
14:26:30
Mikhail
01.11.2017
14:26:31
второй вопрос - а те два конца тунеля являются дефолтными шлюзами для пользователей локалки? МОжет кто-то не через тот шлюз отвечает?
Вопрос немного уточнился. L2TP есть, но пинг проходит только между двумя микротиками (любыми адресами), в дальше в локалки ниоткуда не ходит. Может быть у меня каких-то правил еще не хватает?

Evgeniy
01.11.2017
14:27:30
только чтото поробывал
а как именно? а то я проглядел видимо

Sergiy
01.11.2017
14:27:45
будет ясно на каком єтапе пошло не так. Так как вроде роуты же есть, должно было бы гнать трафик нормально

Google
Aleksander
01.11.2017
14:28:38
а при изменении в нате - скупая строка



Evgeniy
01.11.2017
14:29:27
логи как настраивал в смысле?

Aleksander
01.11.2017
14:31:40


пока в мемори

Evgeniy
01.11.2017
14:32:15
ну тогда видимо не подходит способ

Mikhail
01.11.2017
14:33:24
Ну так глянь торчем на интерфейсе идет ли запрос в локалку. Тоесть туда вообще не идет запрос или не приходит ответ
Спасибо! Помогло. На сервере 172.16.10.5 стояла маска 255.255.0.0 вместо 255.255.255.0, и он не туда пакеты отсылал.

Evgeniy
01.11.2017
14:38:55
пока в мемори
пиши логи в сислог сетевой. смотри там строки про изменение конфига. тут же делай запрос экспорта конфигурации. можно в зависимости от ключевого слова делать экспорт только нужной части

на ходу придумал =)

может есть какие-то хуки или еще какая фигня, которая по событиям работает...

загуглил про управление конфигурациями тика. нашел видео - https://www.youtube.com/watch?v=P2DzW0N4xaQ

сорри конечно, но улыбнуло ???

Aleksander
01.11.2017
14:55:10
шу ингипропи апнри симира кукари нетрио



да все вообще понятно))

Evgeniy
01.11.2017
14:57:25
да все вообще понятно))
ага. но грустная часть тут в том, что нет управления конфигами как тебе надо. только костыли

Aleksander
01.11.2017
14:57:26
хорошо что мой второй родной язык жто русский

это вам не сфера, не доомен и не димон

Google
Evgeniy
01.11.2017
14:58:20
да центролизованного управления не хвататет
а ты хочешь ловить злодеев, кто сломал конфиг тика?

Aleksander
01.11.2017
14:58:43
а ты хочешь ловить злодеев, кто сломал конфиг тика?
я хотел отпирающего приходящего админа наказать

Evgeniy
01.11.2017
14:59:25
я хотел отпирающего приходящего админа наказать
забери у него админа и все изменения через сторонний сервис, а не непрямую

сначала коммит в VCS, потом раскатка на железо

кстати кто-то подобное использует?

Aleksander
01.11.2017
15:01:11
просто мы клиенту развернули в офисе локалку, сетку, видео - сегодня ему ставили мфу ( не мы ) так там была проблема что не ходили пакеты с мфу до пк в сети ( брендмауры на вин10, надо было правила прописать) а кто мфу ставил полез в микротик правила ната править ( где топро это слышал. а потом видео удаленно работать перестало - так как пправила dstnat пропали

Evgeniy
01.11.2017
15:01:14
я хотел отпирающего приходящего админа наказать
как минимум настрой сбор логов. пусть нет данных что конкретно изменялось, но будет факт, что были измнения и где

Aleksander
01.11.2017
15:03:11
но какие правила пропали не видно

Aleksander
01.11.2017
15:03:33
хорошо что там было всего пять правил

и удалили четыре (маскакард хоть оставили))

Evgeniy
01.11.2017
15:03:49
в любом случае - сначала логи. независимо от причин. это всегда полезно. причем логи НЕ на тик писать. потом уже думать дальше, если это реально надо

да, перед логами бэкап конфига конечно же =)

Aleksander
01.11.2017
15:04:18
а было бы их 40-60 ( как обычно и бывает) и удалили бы 5 - хрен бы кто чего вспомнил

Aleksander
01.11.2017
15:04:42
вообщем задача родилась - будем решать

Evgeniy
01.11.2017
15:05:28
имхо городить огород с диффами автоматическими - перебор в данной ситуации

Google
Aleksander
01.11.2017
15:05:37
вот тут из бэкапа бы и подняли
это я выгрузку конфига два раза делаю - полсе того как жащет и перед тем как выйти, но даже у меня в конторе н все так делают, хотя это и стандартная инструкиц

ну вот мы обсулживаем сеть, а ктото у клиента обслуживает voip, при этом клиент требует наличия у него паролей...

вообщем когда все в одних руках - почти ок, а вот когда рук несколько....

Evgeniy
01.11.2017
15:07:26
Aleksander
01.11.2017
15:07:55
сделайте автоматический бэкап. как иначе можно за что-то отвечать?
он есть, тут речь была как измения по ходу дела логировать

Evgeniy
01.11.2017
15:08:51
вообщем когда все в одних руках - почти ок, а вот когда рук несколько....
поэтому лучше поговорить, обяснить ситуацию с несколькими няньками у дитятки. и прийти к решению. например конфиги правят все кто ни попадя, но тогда с вас спроса нет. если конфиги правите только вы - значит только вы.

он есть, тут речь была как измения по ходу дела логировать
насколько я понял - только руками и костылями

Aleksander
01.11.2017
15:10:19
поэтому лучше поговорить, обяснить ситуацию с несколькими няньками у дитятки. и прийти к решению. например конфиги правят все кто ни попадя, но тогда с вас спроса нет. если конфиги правите только вы - значит только вы.
так конечно с нас спроса нет и с каждого такого инциндента мы получаем деньги, там где sla жесткий - там логины и пароли не раздаются. просто - есть изменения - можно инциденты быстрее загрывать

Evgeniy
01.11.2017
15:11:12
настройте бэкап раз в сутки и ответственность сделайте с учетом такого бэкапа. если сами правили и сломали - восстановите. если другой - снова восстановите, но только то, что в бэкапе,а не то, что некто наделал

ну хз. вопрос отчасти организационный

Admin
ERROR: S client not available

Evgeniy
01.11.2017
15:12:55
да, можно еще в тик написать, чтобы запилили фичу

Семен
01.11.2017
15:14:40
микротикоманы, можете объяснить пожалуйста, почему при пинге с локальной сети (bridge1) в технологичную сеть (bridge2) пинг 452мс? Я в route rule попытался изолировать bridg2 от bridge1 /ip route rule add action=unreachable dst-address=45.125.19.0/24 interface=bridge1

Эээ

простите понял

Такой айпи в инете шарахается

Какой лучше айпи дать той подсетке?

Наверняка типа 192 или 172 да?

Evgeniy
01.11.2017
15:20:27
Какой лучше айпи дать той подсетке?
любой уместный. твоя же сеть

Семен
01.11.2017
15:20:50
Ну просто ничего в голову не приходит

Google
Семен
01.11.2017
15:20:53
Ай ладно

Ну и фиг с ним

Aleksander
01.11.2017
15:23:21
10.90,90,90/24

Семен
01.11.2017
15:24:11
10,66,6,0/24

10,666,10,0/24

во

а не

погнал

Evgeniy
01.11.2017
15:24:41
Ну просто ничего в голову не приходит
есть такая штука - план. надо подумать сначала. потом выдавать адреса.

Семен
01.11.2017
15:26:50
Кстати парни

Если парни по пппое к микротику будут подключаться

в профиле указал локал айпи

и в сикрет их ремот айпи

Все в одной под сетки, то есть прописал им всем айпи из одной подсети

Они увидят друг друга?

Шлюз у них у всех одинаковый

Чет все молчат

Видать глупость опять сморозил

Ну отвечу сам себе тогда

А нет передумал

Сергей
01.11.2017
16:49:48
узнаю Семена по стилю повествования )

Mikhail
01.11.2017
17:02:28
Они увидят друг друга?
Смотря что под этим подразумевать.

IP связь будет (пинги и т. п.). Широковещания не будет.

Страница 1843 из 3964