@MikrotikRu

Страница 2075 из 3964
Pavel
10.01.2018
13:06:16
В теориии я же просто могу поменять в мангле например на icmp и пинговать с винбокса?

Дабы проверить

B
10.01.2018
13:07:04
dst ip адрес и tracert

Google
Александр
10.01.2018
13:07:57
Bkmz
10.01.2018
13:09:54
Я бы DHCP/leases глянул:)

Pavel
10.01.2018
13:10:26
Ок, а если к примеру используются рекурсивные маршруты?

Aleksey
10.01.2018
13:10:34
Похоже на туннель

Суть в чём - включать сниффер на контроллере и смотреть обмен трафиком между сервером и клиентом

Aleksey
10.01.2018
13:12:29
Эх, боюсь мне не по силам...
Там всё просто. Если до клиента не долетает мультикаст, значит, что-то его режет

Bkmz
10.01.2018
13:12:31
Эх, боюсь мне не по силам...
Все 5 портов кабелям зняты ?

Александр
10.01.2018
13:12:31
Pavel
10.01.2018
13:12:52
"/ip route add distance=1 dst-address=1.1.1.1/32 gateway=192.168.10.1 routing-mark=isp2 add check-gateway=ping distance=1 gateway=8.8.8.8 add check-gateway=ping distance=2 gateway=8.8.4.4 add distance=1 dst-address=8.8.4.4/32 gateway=192.168.10.1 scope=10 add distance=1 dst-address=8.8.8.8/32 gateway=192.168.20.1 scope=10"

B
10.01.2018
13:13:08
Ок, а если к примеру используются рекурсивные маршруты?
и что ? для проверки шлюза через пинг ?

Александр
10.01.2018
13:13:11
Google
Александр
10.01.2018
13:13:20
На некоторых точках все 5

Pavel
10.01.2018
13:14:06
и что ? для проверки шлюза через пинг ?
Выше написал, в данном случае трейс работает для интерфеса lte1 только для адреса 8.8.4.4

B
10.01.2018
13:15:20
а других адресов ) можно же яндекс днс

или просто адреса взять

Pavel
10.01.2018
13:18:16
Суть в том что в таком конфиге при пинге и явном указании интерфейса lte1 и указании например яндекс днс в качестве dst получается timeout

Вот мне и не понятно почему

Kirill
10.01.2018
13:19:16
когда указан ethernet инетрфейс марзрутизатор сразу пытаеться получить mac адрес по средствам arp поротокла где адрес будет адрес назначения в заголовке пакета

Pavel
10.01.2018
13:26:09
Т.е. при пинге с lte1 77.88.8.8 роутер посмотрит этот адрес в arp таблице? или я неправильно понял

Kirill
10.01.2018
13:27:02
если у вас маршрут 0.0.0.0/0 lte1

то да

в lte1 интерфейс будет отправлен arp запрос на получение mac адреса хоста 77.88.8.8

Pavel
10.01.2018
13:29:05
А в данном случае что-то поменяется?



Kirill
10.01.2018
13:29:30
это рекурсия?

Pavel
10.01.2018
13:29:38
Да

Kirill
10.01.2018
13:29:53
проблем не должно быть

Pavel
10.01.2018
13:32:09
Хм, к сожалению в моем случае пингуется с lte1 только 8.8.4.4 ну и 192.168.10.1

Kirill
10.01.2018
13:32:46
какую проблему вы решаете?

Pavel
10.01.2018
13:33:29
Это даже не проблема, эксперимент скорее. Выше я описал что хочу сделать

Google
Pavel
10.01.2018
13:33:46
Два разных vpn с разных интерфейсов

Но с рекурсивной маршрутизацией

Kirill
10.01.2018
13:33:58
одинаковые VPN?

Pavel
10.01.2018
13:34:02
Нет

вообще ipip тунель и l2tp

Kirill
10.01.2018
13:34:33
без именовыных таблиц маршрутизаций не получится

Pavel
10.01.2018
13:34:41
Понятно что смысла от этого целом немного, просто интересно

Выше я написал пример ip route export

Отдельно трафик маркируется в мангл

Kirill
10.01.2018
13:37:23
невижу маркированных дефолтных двух маршрутов в разных табилцах

Kirill
10.01.2018
13:43:49
вот теперь вижу

Kirill
10.01.2018
13:43:57
показывайте правила мориковки

B
10.01.2018
13:44:46
энио мориковка

а там два лте ?

два ether

Pavel
10.01.2018
13:46:28
lte и ether . add action=mark-routing chain=output dst-address=1.1.1.1 dst-port=1701 log=yes log-prefix=l2tp new-routing-mark=isp2 passthrough=yes protocol=udp

1.1.1.1 - это адрес который на скриншоте заканчивается на 234

B
10.01.2018
13:47:13
я смотрю какая-то таблица рекурсивного запроса с маркировкой ?

Google
Kirill
10.01.2018
13:48:14
в правиле счётчик растёт?

Pavel
10.01.2018
13:48:32
Да, конечно.

B
10.01.2018
13:48:40


значит мне показалось

Kirill
10.01.2018
13:49:07
Да, конечно.
тогда зачем passthrough=yes ?

Pavel
10.01.2018
13:49:08
значит мне показалось
Нет, я не про то подумал.

тогда зачем passthrough=yes ?
Passthrough же отвечает за дальнейшее прохождение по mangle? У меня больше правил с output - нет

Admin
ERROR: S client not available

B
10.01.2018
13:51:42
тогда зачем passthrough=yes ?
а у него есть еще правила:, которые перемаркируют ?

Kirill
10.01.2018
13:51:51
ок

тогда сделайте в фильтре такоеже правило и актион=лог смотрите какой интерфейс выходы выберается

B
10.01.2018
13:53:23
ааа фастрек

Kirill
10.01.2018
13:53:24
ок

B
10.01.2018
13:53:26
и мангл

это нормально ?

Kirill
10.01.2018
13:53:31
нет

Google
B
10.01.2018
13:53:36
и я так думаю

нет

Kirill
10.01.2018
13:53:43
Больше правил нет
показывайте фильтр

B
10.01.2018
13:53:58
firewall filters

о идите вот к Кирилу на учебу ) Павел

Pavel
10.01.2018
13:54:30
0 D ;;; special dummy rule to show fasttrack counters chain=forward action=passthrough 1 chain=input action=accept connection-state=established,related log=no log-prefix="" 2 chain=input action=drop connection-state=invalid log=no log-prefix="" 3 chain=input action=accept protocol=icmp log-prefix="" 4 chain=input action=accept protocol=udp in-interface=ether2 port=1701 log=no log-prefix="" 5 chain=input action=accept protocol=tcp in-interface=ether2 port=1723 log=no log-prefix="" 6 chain=input action=accept protocol=ipsec-esp in-interface=ether2 log=no log-prefix="" 7 chain=input action=drop in-interface=ether2 log=no log-prefix="" 8 chain=forward action=accept ipsec-policy=in,ipsec 9 chain=forward action=accept ipsec-policy=out,ipsec 10 chain=forward action=fasttrack-connection connection-state=established,related,untracked log=no log-prefix="" 11 chain=forward action=accept connection-state=established,related,untracked 12 chain=forward action=drop connection-state=invalid log=no log-prefix=""

B
10.01.2018
13:54:43
да

точно идите

пойду пивка возьму ) до конца рабочего дня еще далеко, а скоротать надо

Pavel
10.01.2018
13:55:29
Да я собираюсь все. Просто интересно стало.

B
10.01.2018
13:56:28
а у него rel ast в фастрек летят ) как мне кажется

Pavel
10.01.2018
13:56:40
Но про это выше сказали что все по диаграмме

Kirill
10.01.2018
13:57:28
Счетчики растут, но адрес ether2
адрес или интерфейс?

Pavel
10.01.2018
13:57:50
адрес и интерфейс

Kirill
10.01.2018
14:00:01
а теперь отключите это правило и сделайте в мангле в цепочке postrouting

тоже самое правило

и смотриет какой интерфейс

Pavel
10.01.2018
14:01:33
т.е. что-то не так с маршрутом?

Страница 2075 из 3964