
Александр
19.02.2018
15:39:53
Потому что юзеры пишут себе днс 8.8.8.8, а потом локальные сервисы не работают

Сергей
19.02.2018
15:40:08
10.0.0.1 точно видит 172.16.1.150 ?

B
19.02.2018
15:40:35
Ну 10.0.0.1 думаю видит 172.
Раз отвечает на их запросы

Google

Александр
19.02.2018
15:41:01

B
19.02.2018
15:41:35
А какой dns стоит у пограничных роутеров
Которые к клиентам стоят ?
Этот же ?

Александр
19.02.2018
15:41:54
По условиям в лог записывает запросы, а вот экшн не срабатывпет

B
19.02.2018
15:43:24
Можно сделать костыль ... включить днс вбить адрес поставить allow remote request и dstnat сделать redirect 53 port

Nikita
19.02.2018
15:44:03

Александр
19.02.2018
15:44:07
Но сам микрот будет отвечать на запросы
Он не справляется

B
19.02.2018
15:44:24
Понял

Александр
19.02.2018
15:44:36
Поэтому и вынес отдельно

B
19.02.2018
15:45:01
Каспер да ( это животное даже почту в Аутлуке не даёт Нормально архивировать

Google

Александр
19.02.2018
15:45:14
Делал редирект на локальный веб сервер заблокированных. Но там через прокси

Сергей
19.02.2018
15:45:55
сколько у вас хостов в локалке что микрот не справляется? может снаружи 53 порт забыли закрыть?

B
19.02.2018
15:46:12
Может это провайдер )
Маленького района

Сергей
19.02.2018
15:46:21
может )

Александр
19.02.2018
15:46:47

B
19.02.2018
15:46:55
А может роутер — маааленький

Александр
19.02.2018
15:46:57

B
19.02.2018
15:47:26
Вот говорю же маленький
Господа ! Чтобы понять почему действие Ната не свершается или ответ не тот который нужен ...
Снимаем дамп в этой ситуации
Включаем снифер в микротих и тянем на шарка
Умеете ?

Сергей
19.02.2018
15:48:47
золотые слова )

Александр
19.02.2018
15:49:10

B
19.02.2018
15:49:13
Смотрим как идёт подмена ... в торче предварительно смотрим есть ли намёк на ответ
Смотрим на каком узле идёт неправильная подмена и куда улетает пакет

Александр
19.02.2018
15:49:53
Может тут маскарад применить?

B
19.02.2018
15:50:07
Лучше уж src nat

Google

B
19.02.2018
15:50:24
Адреса же статика везде

Александр
19.02.2018
15:50:52

B
19.02.2018
15:51:01
Тогда src nat

Александр
19.02.2018
15:51:20
Завтра сделаю, благодарю)

Илья
19.02.2018
15:53:36
Мне ещё показались подозрительными адреса в описании задачи.
172 сеть у клиентов, 10 сеть у микротика и днс - а клиенты как микрот видят? как 10.0.0.1 или как 172.что-нибудь?

B
19.02.2018
15:54:43
Через маршрутизацию
Статическую или динамическую
Если провайдер внутри может быть ospf

Илья
19.02.2018
15:55:15
Я бы хотел услышать ответ от Александра.

B
19.02.2018
15:55:20
Внешний bgp

Илья
19.02.2018
15:55:26
Подогадываться я и сам могу.

B
19.02.2018
15:55:41
)

Илья
19.02.2018
15:57:31
А то, может, 10 сеть - транспортная, которая видна всем клиентам без какой-либо трансляции, и днс-сервер пытается отправить им ответ напрямую, ибо dst-nat не меняет адрес отправителя.
(но это не точно)

Александр
19.02.2018
15:58:37
Приведенная адресация 172.20.1.0/24 - офисная сеть
Маршрутизация статическая

Илья
19.02.2018
16:01:06
то есть, условно говоря, имеем "центральный роутер", на котором поднята (в том числе) сеть 172.20.1.0/24 и который выступает дефолт гейтуеем для машин в этой самой офисной сети, я правильно понимаю?
дальше за "центральным" есть сетка 10.0.0.0/24, в ней .2 это микрот, .1 это днс, и у "центрального" дефолт роут - 10.0.0.2, так?

Google

Александр
19.02.2018
16:03:14

Илья
19.02.2018
16:03:30
Я бы в таких условиях начал даже не с прослушки на микроте, а с прослушки на днс-сервере и обратил внимание на адреса, с которых приходят днс-запросы (если они приходят) и на которые уходят днс-ответы.

Александр
19.02.2018
16:04:02

Илья
19.02.2018
16:04:44
Если там 10.0.0.2 (адрес микрота) в обоих случаях, то надо копать микрот.
Если там 172.20.1.х, то, значит, я ещё не совсем в маразме, и dst-nat действительно не меняет src address при перенаправлении пакетов.

B
19.02.2018
16:14:00
/24 ?
Может больше

Илья
19.02.2018
16:14:16

B
19.02.2018
16:15:47
TCP достаточно редко используется уже

Admin
ERROR: S client not available

Илья
19.02.2018
16:17:05
Собсно, https://wiki.mikrotik.com/wiki/Force_users_to_use_specified_DNS_server намекает, что я всё-таки в маразме и dst-nat подменяет адреса.
(И не только браузеры, тот же MS Exchange начинает плеваться, например)

B
19.02.2018
16:19:10
Ну я думаю ребята через nslookup разрезолвиьь бивали
Или пинг

Александр
19.02.2018
16:19:35
У нас уже много лет работает блокировка 53 порта и dst nat к разрешенным адресам. Все отлично работает. Правда не на микротике

B
19.02.2018
16:19:44
Чанга у меня от микрлтика плевалась
Пока редирект не получила на Гугль
Ого дит
Я даже матом хотел удивиться

Google

B
19.02.2018
16:20:33
Используете, господа, микротих ?

sa
19.02.2018
16:20:42
Коллеги, читаю "RouterOS by Example" и ловлю себя на мысли что все-таки на родном языке было бы приятнее.
Может переведем эту книгу всеми силами?

Александр
19.02.2018
16:20:55
Ого дит
Для удобства написано) чтоб общаться в корп чате

B
19.02.2018
16:21:03
Думал об этом

Александр
19.02.2018
16:21:32
Для bgp в основном

B
19.02.2018
16:22:22
У вас вакансий нет для микротих любителей ) ???
Всегда хотел на вашу кухню посмотреть
Уж больно мне нравится ваш размах

Александр
19.02.2018
16:23:17

B
19.02.2018
16:24:21
Не я не имею отношения к департаменту как к конкретной структуре
Просто в английском языке правильно говорить что сотрудник ит сферы
Ввёл в замешательство

Александр
19.02.2018
16:25:38
?
Да какой кстати размах. Просто как небольшой провайдер. Но без биллинга и четкого разделения труда

B
19.02.2018
16:27:07
Сотрудник Дит звучал бы как employer of LLC DIT Moscow

Илья
19.02.2018
16:27:24

Alexander
19.02.2018
16:27:32

B
19.02.2018
16:27:33
Да спасибо
Т9 )

Alex
19.02.2018
16:28:10
Кто-нибудь уже сталкивался с новым CRS112-8P-4S-IN? Как он? Потянет по PoE 8 wAP ac? Показывает потребление порта в режиме 802.3af/at?

Павел
19.02.2018
16:28:58