@MikrotikRu

Страница 2233 из 3964
Александр
19.02.2018
15:39:53
Потому что юзеры пишут себе днс 8.8.8.8, а потом локальные сервисы не работают

Сергей
19.02.2018
15:40:08
10.0.0.1 точно видит 172.16.1.150 ?

B
19.02.2018
15:40:35
Ну 10.0.0.1 думаю видит 172.

Раз отвечает на их запросы

Google
Александр
19.02.2018
15:41:01
B
19.02.2018
15:41:35
А какой dns стоит у пограничных роутеров

Которые к клиентам стоят ?

Этот же ?

Александр
19.02.2018
15:41:54
По условиям в лог записывает запросы, а вот экшн не срабатывпет

B
19.02.2018
15:43:24
Можно сделать костыль ... включить днс вбить адрес поставить allow remote request и dstnat сделать redirect 53 port

Александр
19.02.2018
15:44:07
Но сам микрот будет отвечать на запросы

Он не справляется

B
19.02.2018
15:44:24
Понял

Александр
19.02.2018
15:44:36
Поэтому и вынес отдельно

B
19.02.2018
15:45:01
Каспер да ( это животное даже почту в Аутлуке не даёт Нормально архивировать

Google
Александр
19.02.2018
15:45:14
Делал редирект на локальный веб сервер заблокированных. Но там через прокси

Сергей
19.02.2018
15:45:55
сколько у вас хостов в локалке что микрот не справляется? может снаружи 53 порт забыли закрыть?

B
19.02.2018
15:46:12
Может это провайдер )

Маленького района

Сергей
19.02.2018
15:46:21
может )

Александр
19.02.2018
15:46:47
B
19.02.2018
15:46:55
А может роутер — маааленький

B
19.02.2018
15:47:26
Вот говорю же маленький

Господа ! Чтобы понять почему действие Ната не свершается или ответ не тот который нужен ...

Снимаем дамп в этой ситуации

Включаем снифер в микротих и тянем на шарка

Умеете ?

Сергей
19.02.2018
15:48:47
золотые слова )

Александр
19.02.2018
15:49:10
Умеете ?
Да, конечно.

B
19.02.2018
15:49:13
Смотрим как идёт подмена ... в торче предварительно смотрим есть ли намёк на ответ

Смотрим на каком узле идёт неправильная подмена и куда улетает пакет

Александр
19.02.2018
15:49:53
Может тут маскарад применить?

B
19.02.2018
15:50:07
Лучше уж src nat

Google
B
19.02.2018
15:50:24
Адреса же статика везде

Александр
19.02.2018
15:50:52
B
19.02.2018
15:51:01
Тогда src nat

Александр
19.02.2018
15:51:20
Завтра сделаю, благодарю)

Илья
19.02.2018
15:53:36
Мне ещё показались подозрительными адреса в описании задачи.

172 сеть у клиентов, 10 сеть у микротика и днс - а клиенты как микрот видят? как 10.0.0.1 или как 172.что-нибудь?

B
19.02.2018
15:54:43
Через маршрутизацию

Статическую или динамическую

Если провайдер внутри может быть ospf

Илья
19.02.2018
15:55:15
Я бы хотел услышать ответ от Александра.

B
19.02.2018
15:55:20
Внешний bgp

Илья
19.02.2018
15:55:26
Подогадываться я и сам могу.

B
19.02.2018
15:55:41
)

Илья
19.02.2018
15:57:31
А то, может, 10 сеть - транспортная, которая видна всем клиентам без какой-либо трансляции, и днс-сервер пытается отправить им ответ напрямую, ибо dst-nat не меняет адрес отправителя.

(но это не точно)

Александр
19.02.2018
15:58:37
Я бы хотел услышать ответ от Александра.
Есть роутер центральный. Маршрутизит сети. Микрот - бордер

Приведенная адресация 172.20.1.0/24 - офисная сеть

Маршрутизация статическая

Илья
19.02.2018
16:01:06
то есть, условно говоря, имеем "центральный роутер", на котором поднята (в том числе) сеть 172.20.1.0/24 и который выступает дефолт гейтуеем для машин в этой самой офисной сети, я правильно понимаю?

дальше за "центральным" есть сетка 10.0.0.0/24, в ней .2 это микрот, .1 это днс, и у "центрального" дефолт роут - 10.0.0.2, так?

Google
Илья
19.02.2018
16:03:30
Я бы в таких условиях начал даже не с прослушки на микроте, а с прослушки на днс-сервере и обратил внимание на адреса, с которых приходят днс-запросы (если они приходят) и на которые уходят днс-ответы.

Илья
19.02.2018
16:04:44
Если там 10.0.0.2 (адрес микрота) в обоих случаях, то надо копать микрот. Если там 172.20.1.х, то, значит, я ещё не совсем в маразме, и dst-nat действительно не меняет src address при перенаправлении пакетов.

B
19.02.2018
16:14:00
/24 ?

Может больше

Илья
19.02.2018
16:14:16
Это завтра и сделаю
А! Забыл самый тупой вопрос. Нат сделан только для удп, или для тцп тоже?

Может больше
Может, но для данной беседы неважно.

B
19.02.2018
16:15:47
TCP достаточно редко используется уже

Admin
ERROR: S client not available

Илья
19.02.2018
16:17:05
Собсно, https://wiki.mikrotik.com/wiki/Force_users_to_use_specified_DNS_server намекает, что я всё-таки в маразме и dst-nat подменяет адреса.

TCP достаточно редко используется уже
Современные браузеры используют достаточно хитрые схемы определения подмены окружения, в том числе и для днс.

(И не только браузеры, тот же MS Exchange начинает плеваться, например)

B
19.02.2018
16:19:10
Ну я думаю ребята через nslookup разрезолвиьь бивали

Или пинг

Александр
19.02.2018
16:19:35
У нас уже много лет работает блокировка 53 порта и dst nat к разрешенным адресам. Все отлично работает. Правда не на микротике

B
19.02.2018
16:19:44
Чанга у меня от микрлтика плевалась

Пока редирект не получила на Гугль

Ого дит

Я даже матом хотел удивиться

Google
B
19.02.2018
16:20:33
Используете, господа, микротих ?

sa
19.02.2018
16:20:42
Коллеги, читаю "RouterOS by Example" и ловлю себя на мысли что все-таки на родном языке было бы приятнее. Может переведем эту книгу всеми силами?

Александр
19.02.2018
16:20:55
Ого дит
Для удобства написано) чтоб общаться в корп чате

B
19.02.2018
16:21:03
Думал об этом

Александр
19.02.2018
16:21:32
Используете, господа, микротих ?
Ну а что удобно. На уровне доступа используем

Для bgp в основном

B
19.02.2018
16:22:22
У вас вакансий нет для микротих любителей ) ???

Всегда хотел на вашу кухню посмотреть

Уж больно мне нравится ваш размах

Александр
19.02.2018
16:23:17
У вас вакансий нет для микротих любителей ) ???
Я думаю у нас зарплата с вами отличается в невыгодную сторону)) судя по описанию в вашем профиле. Вы то ДИТ в Москве а мы в провинции)

B
19.02.2018
16:24:21
Не я не имею отношения к департаменту как к конкретной структуре

Просто в английском языке правильно говорить что сотрудник ит сферы

Ввёл в замешательство

Александр
19.02.2018
16:25:38
?

Да какой кстати размах. Просто как небольшой провайдер. Но без биллинга и четкого разделения труда

B
19.02.2018
16:27:07
Сотрудник Дит звучал бы как employer of LLC DIT Moscow

Илья
19.02.2018
16:27:24
Alexander
19.02.2018
16:27:32
Ввёл в замешательство
Да ну. У тебя ж там from Moscow, а не of Moscow.

B
19.02.2018
16:27:33
Да спасибо

Т9 )

Alex
19.02.2018
16:28:10
Кто-нибудь уже сталкивался с новым CRS112-8P-4S-IN? Как он? Потянет по PoE 8 wAP ac? Показывает потребление порта в режиме 802.3af/at?

Павел
19.02.2018
16:28:58
Да какой кстати размах. Просто как небольшой провайдер. Но без биллинга и четкого разделения труда
Такое ощущение, что где-то пересекались. Или на новом Арбате в департаменте Природопользования, или при запуске м Саларьево/Румянцево ...

Страница 2233 из 3964