
Aleksey
10.01.2018
13:06:08

Pavel
10.01.2018
13:06:16
В теориии я же просто могу поменять в мангле например на icmp и пинговать с винбокса?
Дабы проверить

B
10.01.2018
13:07:04
dst ip адрес и tracert

Google

Александр
10.01.2018
13:07:57

Bkmz
10.01.2018
13:09:54
Я бы DHCP/leases глянул:)

Pavel
10.01.2018
13:10:26
Ок, а если к примеру используются рекурсивные маршруты?

Aleksey
10.01.2018
13:10:34
Похоже на туннель
Суть в чём - включать сниффер на контроллере и смотреть обмен трафиком между сервером и клиентом

Александр
10.01.2018
13:11:42

Aleksey
10.01.2018
13:12:29

Bkmz
10.01.2018
13:12:31

Александр
10.01.2018
13:12:31

Pavel
10.01.2018
13:12:52
"/ip route
add distance=1 dst-address=1.1.1.1/32 gateway=192.168.10.1 routing-mark=isp2
add check-gateway=ping distance=1 gateway=8.8.8.8
add check-gateway=ping distance=2 gateway=8.8.4.4
add distance=1 dst-address=8.8.4.4/32 gateway=192.168.10.1 scope=10
add distance=1 dst-address=8.8.8.8/32 gateway=192.168.20.1 scope=10"

Aleksey
10.01.2018
13:12:54

B
10.01.2018
13:13:08

Александр
10.01.2018
13:13:11

Google

Александр
10.01.2018
13:13:20
На некоторых точках все 5

Pavel
10.01.2018
13:14:06

B
10.01.2018
13:15:20
а других адресов ) можно же яндекс днс
или просто адреса взять

Pavel
10.01.2018
13:18:16
Суть в том что в таком конфиге при пинге и явном указании интерфейса lte1 и указании например яндекс днс в качестве dst получается timeout
Вот мне и не понятно почему

Kirill
10.01.2018
13:19:16
когда указан ethernet инетрфейс марзрутизатор сразу пытаеться получить mac адрес по средствам arp поротокла где адрес будет адрес назначения в заголовке пакета

Pavel
10.01.2018
13:26:09
Т.е. при пинге с lte1 77.88.8.8 роутер посмотрит этот адрес в arp таблице? или я неправильно понял

Kirill
10.01.2018
13:27:02
если у вас маршрут 0.0.0.0/0 lte1
то да
в lte1 интерфейс будет отправлен arp запрос на получение mac адреса хоста 77.88.8.8

Pavel
10.01.2018
13:29:05
А в данном случае что-то поменяется?

Kirill
10.01.2018
13:29:30
это рекурсия?

Pavel
10.01.2018
13:29:38
Да

Kirill
10.01.2018
13:29:53
проблем не должно быть

Pavel
10.01.2018
13:32:09
Хм, к сожалению в моем случае пингуется с lte1 только 8.8.4.4 ну и 192.168.10.1

Kirill
10.01.2018
13:32:46
какую проблему вы решаете?

Pavel
10.01.2018
13:33:29
Это даже не проблема, эксперимент скорее. Выше я описал что хочу сделать

Google

Pavel
10.01.2018
13:33:46
Два разных vpn с разных интерфейсов
Но с рекурсивной маршрутизацией

Kirill
10.01.2018
13:33:58
одинаковые VPN?

Pavel
10.01.2018
13:34:02
Нет
вообще ipip тунель и l2tp

Kirill
10.01.2018
13:34:33
без именовыных таблиц маршрутизаций не получится

Pavel
10.01.2018
13:34:41
Понятно что смысла от этого целом немного, просто интересно
Выше я написал пример ip route export
Отдельно трафик маркируется в мангл

Kirill
10.01.2018
13:37:23
невижу маркированных дефолтных двух маршрутов в разных табилцах

Pavel
10.01.2018
13:43:22

Kirill
10.01.2018
13:43:49
вот теперь вижу

Kirill
10.01.2018
13:43:57
показывайте правила мориковки

B
10.01.2018
13:44:46
энио мориковка
а там два лте ?
два ether

Pavel
10.01.2018
13:46:28
lte и ether . add action=mark-routing chain=output dst-address=1.1.1.1 dst-port=1701 log=yes log-prefix=l2tp new-routing-mark=isp2 passthrough=yes protocol=udp
1.1.1.1 - это адрес который на скриншоте заканчивается на 234

Kirill
10.01.2018
13:47:10

B
10.01.2018
13:47:13
я смотрю какая-то таблица рекурсивного запроса с маркировкой ?

Google

Pavel
10.01.2018
13:47:34

Kirill
10.01.2018
13:48:14
в правиле счётчик растёт?

Pavel
10.01.2018
13:48:32
Да, конечно.

B
10.01.2018
13:48:40
значит мне показалось

Kirill
10.01.2018
13:49:07

Pavel
10.01.2018
13:49:08

Admin
ERROR: S client not available

B
10.01.2018
13:51:42

Kirill
10.01.2018
13:51:51
ок
тогда сделайте в фильтре такоеже правило и актион=лог смотрите какой интерфейс выходы выберается

Pavel
10.01.2018
13:53:03
Больше правил нет

B
10.01.2018
13:53:23
ааа фастрек

Kirill
10.01.2018
13:53:24
ок

B
10.01.2018
13:53:26
и мангл
это нормально ?

Kirill
10.01.2018
13:53:31
нет

Google

B
10.01.2018
13:53:36
и я так думаю
нет

Kirill
10.01.2018
13:53:43

B
10.01.2018
13:53:58
firewall filters
о идите вот к Кирилу на учебу ) Павел


Pavel
10.01.2018
13:54:30
0 D ;;; special dummy rule to show fasttrack counters
chain=forward action=passthrough
1 chain=input action=accept connection-state=established,related log=no log-prefix=""
2 chain=input action=drop connection-state=invalid log=no log-prefix=""
3 chain=input action=accept protocol=icmp log-prefix=""
4 chain=input action=accept protocol=udp in-interface=ether2 port=1701 log=no log-prefix=""
5 chain=input action=accept protocol=tcp in-interface=ether2 port=1723 log=no log-prefix=""
6 chain=input action=accept protocol=ipsec-esp in-interface=ether2 log=no log-prefix=""
7 chain=input action=drop in-interface=ether2 log=no log-prefix=""
8 chain=forward action=accept ipsec-policy=in,ipsec
9 chain=forward action=accept ipsec-policy=out,ipsec
10 chain=forward action=fasttrack-connection connection-state=established,related,untracked log=no
log-prefix=""
11 chain=forward action=accept connection-state=established,related,untracked
12 chain=forward action=drop connection-state=invalid log=no log-prefix=""


B
10.01.2018
13:54:43
да
точно идите
пойду пивка возьму ) до конца рабочего дня еще далеко, а скоротать надо

Pavel
10.01.2018
13:55:29
Да я собираюсь все. Просто интересно стало.

Kirill
10.01.2018
13:55:38


B
10.01.2018
13:56:28
а у него rel ast в фастрек летят ) как мне кажется

Pavel
10.01.2018
13:56:40
Но про это выше сказали что все по диаграмме

Kirill
10.01.2018
13:57:28

Pavel
10.01.2018
13:57:50
адрес и интерфейс

Kirill
10.01.2018
14:00:01
а теперь отключите это правило и сделайте в мангле в цепочке postrouting
тоже самое правило
и смотриет какой интерфейс

Pavel
10.01.2018
14:01:33
т.е. что-то не так с маршрутом?