
Aleksander
01.11.2017
14:19:49
создано правило нат
и все

Evgeniy
01.11.2017
14:20:14
там же и дебаг есть тема
в логах скорее всего не будет строки, что вася удалил правило нат с дескипшыном таким-то

Google

Evgeniy
01.11.2017
14:22:02
но должен быть момент логин и что происходило с железкой. правило менялось, удалялось и т.п. вербальность можно попробовать подкрутить
еще есть дудка, для управления железками. может там и мониторинг какой-нить нужный есть. как вариант на посмотреть

Aleksander
01.11.2017
14:23:38

Evgeniy
01.11.2017
14:24:00

Aleksander
01.11.2017
14:26:05
концепция :
-делаем пользователя для ssh
-настраиваем логирование на syslog
-при появлении в syslog записи что законектился пользователь, через ssh выгружаем конфиг
-при появлении в syslog записи что вышел пользователь, через ssh выгружаем конфиг
-сравниваемп конфиг

Evgeniy
01.11.2017
14:26:30
дебаг для правил нат не работает
короче настрой сетевой сислог, или на флэшку. включи дебаг на все и попробуй покурочить конфиг. и посмотри что записалось. нет нужного - ищем дальше...

Aleksander
01.11.2017
14:26:30

Mikhail
01.11.2017
14:26:31

Aleksander
01.11.2017
14:26:52

Evgeniy
01.11.2017
14:27:30

Sergiy
01.11.2017
14:27:45
будет ясно на каком єтапе пошло не так. Так как вроде роуты же есть, должно было бы гнать трафик нормально

Google

Aleksander
01.11.2017
14:28:38
а при изменении в нате - скупая строка

Evgeniy
01.11.2017
14:29:27
логи как настраивал в смысле?

Aleksander
01.11.2017
14:31:40
пока в мемори

Evgeniy
01.11.2017
14:32:15
ну тогда видимо не подходит способ

Mikhail
01.11.2017
14:33:24

Evgeniy
01.11.2017
14:38:55
пока в мемори
пиши логи в сислог сетевой. смотри там строки про изменение конфига. тут же делай запрос экспорта конфигурации. можно в зависимости от ключевого слова делать экспорт только нужной части
на ходу придумал =)
может есть какие-то хуки или еще какая фигня, которая по событиям работает...
загуглил про управление конфигурациями тика. нашел видео - https://www.youtube.com/watch?v=P2DzW0N4xaQ
сорри конечно, но улыбнуло ???

Aleksander
01.11.2017
14:55:10
шу ингипропи апнри симира кукари нетрио
да все вообще понятно))

Evgeniy
01.11.2017
14:57:25
да все вообще понятно))
ага. но грустная часть тут в том, что нет управления конфигами как тебе надо. только костыли

Aleksander
01.11.2017
14:57:26
хорошо что мой второй родной язык жто русский
это вам не сфера, не доомен и не димон

Google

Evgeniy
01.11.2017
14:58:20

Aleksander
01.11.2017
14:58:43

Evgeniy
01.11.2017
14:59:25
сначала коммит в VCS, потом раскатка на железо
кстати кто-то подобное использует?

Aleksander
01.11.2017
15:01:11
просто мы клиенту развернули в офисе локалку, сетку, видео - сегодня ему ставили мфу ( не мы ) так там была проблема что не ходили пакеты с мфу до пк в сети ( брендмауры на вин10, надо было правила прописать) а кто мфу ставил полез в микротик правила ната править ( где топро это слышал. а потом видео удаленно работать перестало - так как пправила dstnat пропали

Evgeniy
01.11.2017
15:01:14

Aleksander
01.11.2017
15:01:57

Evgeniy
01.11.2017
15:02:15
разве это не очевидно и надо предоставить конкретные факты?

Aleksander
01.11.2017
15:03:11
но какие правила пропали не видно

Aleksander
01.11.2017
15:03:33
хорошо что там было всего пять правил
и удалили четыре (маскакард хоть оставили))

Evgeniy
01.11.2017
15:03:49
в любом случае - сначала логи. независимо от причин. это всегда полезно. причем логи НЕ на тик писать. потом уже думать дальше, если это реально надо
да, перед логами бэкап конфига конечно же =)

Aleksander
01.11.2017
15:04:18
а было бы их 40-60 ( как обычно и бывает) и удалили бы 5 - хрен бы кто чего вспомнил

Evgeniy
01.11.2017
15:04:40

Aleksander
01.11.2017
15:04:42
вообщем задача родилась - будем решать

Evgeniy
01.11.2017
15:05:28
имхо городить огород с диффами автоматическими - перебор в данной ситуации

Google

Aleksander
01.11.2017
15:05:37
вот тут из бэкапа бы и подняли
это я выгрузку конфига два раза делаю - полсе того как жащет и перед тем как выйти, но даже у меня в конторе н все так делают, хотя это и стандартная инструкиц
ну вот мы обсулживаем сеть, а ктото у клиента обслуживает voip, при этом клиент требует наличия у него паролей...
вообщем когда все в одних руках - почти ок, а вот когда рук несколько....

Evgeniy
01.11.2017
15:07:26

Aleksander
01.11.2017
15:07:55

Evgeniy
01.11.2017
15:08:51

Aleksander
01.11.2017
15:10:19

Evgeniy
01.11.2017
15:11:12
настройте бэкап раз в сутки и ответственность сделайте с учетом такого бэкапа. если сами правили и сломали - восстановите. если другой - снова восстановите, но только то, что в бэкапе,а не то, что некто наделал
ну хз. вопрос отчасти организационный

Admin
ERROR: S client not available

Evgeniy
01.11.2017
15:12:55
да, можно еще в тик написать, чтобы запилили фичу

Семен
01.11.2017
15:14:40
микротикоманы, можете объяснить пожалуйста, почему при пинге с локальной сети (bridge1) в технологичную сеть (bridge2) пинг 452мс? Я в route rule попытался изолировать bridg2 от bridge1 /ip route rule
add action=unreachable dst-address=45.125.19.0/24 interface=bridge1
Эээ
простите понял
Такой айпи в инете шарахается
Какой лучше айпи дать той подсетке?
Наверняка типа 192 или 172 да?

Evgeniy
01.11.2017
15:20:27

Семен
01.11.2017
15:20:50
Ну просто ничего в голову не приходит

Google

Семен
01.11.2017
15:20:53
Ай ладно
Ну и фиг с ним

Aleksander
01.11.2017
15:23:21
10.90,90,90/24

Семен
01.11.2017
15:24:11
10,66,6,0/24
10,666,10,0/24
во
а не
погнал

Evgeniy
01.11.2017
15:24:41

Семен
01.11.2017
15:26:50
Кстати парни
Если парни по пппое к микротику будут подключаться
в профиле указал локал айпи
и в сикрет их ремот айпи
Все в одной под сетки, то есть прописал им всем айпи из одной подсети
Они увидят друг друга?
Шлюз у них у всех одинаковый
Чет все молчат
Видать глупость опять сморозил
Ну отвечу сам себе тогда
А нет передумал

Сергей
01.11.2017
16:49:48
узнаю Семена по стилю повествования )

Mikhail
01.11.2017
17:02:28
IP связь будет (пинги и т. п.). Широковещания не будет.