
Alex
03.05.2018
13:55:57
Пинг не смотрел. Так как клиент был на пороге, сделал обычный вай вай
Просто хотелось капсмэн, в офисе было все ок, работало

Vladyslav
03.05.2018
13:56:38
У меня бывает такое что другие точки не хотют подключаться к капсман контроллеру, какие-то ошибки и прочее, а проблема в фаерволе в правиле "блок ол нот коминг фром лан" (перфект пранарсиейшн)

Alex
03.05.2018
14:07:36
Я и не обещал капсмэн. Просто хотел лучше сделать???

Google

Alex
03.05.2018
14:07:57
Дело в том, что файервола там просто нет

Антон
03.05.2018
14:08:06

Alex
03.05.2018
14:08:32
Файервол стоит на главном роутере

Антон
03.05.2018
14:08:42
в логах что

Alex
03.05.2018
14:08:49
А эти получают интернет от него (
Да не смотрел логи. Клиенты были на пороге. Решено делать по старинке

vergeon
03.05.2018
16:04:22
Есть работающий туннель gre/ipsec между двумя микротами. Задача форвардить интернет трафик из локальной сети первого микрота через wan второго. Как реализовать? Mangle+nat+route на первом микроте?

Aleks
03.05.2018
16:05:33
ну и плюс nat на втором микроте
если там подсети различаются

Yuriy
03.05.2018
16:06:00

vergeon
03.05.2018
16:06:02
на стороне второго nat masquarade?

Aleks
03.05.2018
16:06:29

Google

Aleks
03.05.2018
16:06:32
проще всего = да

Yuriy
03.05.2018
16:06:40

vergeon
03.05.2018
16:07:07
не заводится. Чую где-то есть косяк, но не вижу где

Sergey [BHE3AnHO]
03.05.2018
16:07:14
А зачем на втором нат, если оно гре?

Yuriy
03.05.2018
16:07:20
С обоих сторон маршруты пропиши
Типа через тунель доступны сети такие то

vergeon
03.05.2018
16:08:53
на первом /ip route add dst-address=0.0.0.0/0 gateway=gre routing-mark=vpn_traffic

Yuriy
03.05.2018
16:09:11
А на втором

vergeon
03.05.2018
16:09:31
на втором есть gre route

Yuriy
03.05.2018
16:09:50
С сетью первого?

vergeon
03.05.2018
16:10:08
могу пинговать айпи первого со второго
да

Yuriy
03.05.2018
16:10:19
Вот прям чую что проблема в маршрутах

Sergey [BHE3AnHO]
03.05.2018
16:10:21
Локалки у 1 и 2 разные?

vergeon
03.05.2018
16:10:40
у второго локалки и нет как бы вообще
ни нада оно там

Sergey [BHE3AnHO]
03.05.2018
16:11:05

Yuriy
03.05.2018
16:11:21
Пинги не показатель
Может там у тебя какой-нибудь двойной нат

Google

vergeon
03.05.2018
16:11:41
мангл такой chain=prerouting action=mark-routing new-routing-mark=vpn_traffic passthrough=no
src-address-list=vpn
на первом
nat такой chain=srcnat action=masquerade routing-mark=vpn_traffic out-interface=gre-to-rb

Sergey [BHE3AnHO]
03.05.2018
16:12:46
Мне ток непонятно зачем маркировать, если нули в туннель уходят
И еще непонятно зачем маскарадить гре

RoNALd0
03.05.2018
16:13:53

vergeon
03.05.2018
16:16:14
роуты на втором: 0 A S 0.0.0.0/0 194.182.x.y 1
1 ADC 10.0.10.0/30 10.0.10.2 gre-to-ccr 0
2 A S 192.168.88.0/24 gre-to-ccr 1
3 ADC 194.182.x.y/24 194.182.x.z ether1 0

Sergey [BHE3AnHO]
03.05.2018
16:21:03
А куда уходят?

vergeon
03.05.2018
16:22:11
1 ADS 0.0.0.0/0 x.x.y.y 1
уходят через isp

Sergey [BHE3AnHO]
03.05.2018
16:23:13
А на первом роут до второго на провайдера смотрит, надеюсь?

vergeon
03.05.2018
16:23:14
в туннель маркированные заворачиваются. Должны во всяком случае )

Sergey [BHE3AnHO]
03.05.2018
16:23:37
Эт зависит
Ему пофик куда нули ходят, главное что б это куда было доступно

vergeon
03.05.2018
16:24:39
на первом есть два роута. Первый - см. выше (Isp), второй все нули через гре для маркированного трафа
0 A S 0.0.0.0/0 gre 1
трафик (icmp) между микротами ходит исправно через туннель

RoNALd0
03.05.2018
16:27:59
да
а icmp туннель?

Google

vergeon
03.05.2018
16:28:47
есть по два source nat c каждой стороны. Один натит сеть в сеть, второй маскарадит локалку каждый свою
как только енаблю мангл на первом трафик вся движуха сразу пропадает )

Combot
03.05.2018
16:30:51
combot.org/chat/-1001062683398
combot.org/chat/-1001062683398

vergeon
03.05.2018
16:39:10
со стороны второго в первый без проблем ssh, telnet, icmp работают. Очевидно с роутами все ок
с первого на второй по secure shell захожу

Gleb
03.05.2018
17:13:21
чуваки, мне нужно два провайдера в офис. мне покупать AS и делать BGP?
вообще когда стоит купить AS?

Admin
ERROR: S client not available

Gleb
03.05.2018
17:14:33
например /22

Sergey
03.05.2018
17:16:28
когда сервисы на твоей стороне не спроектированы для работы из под разных ип адресов на разных провайдеров, ну или как то так
если не знаешь для чего нужна ас, значито на не нужна

Gleb
03.05.2018
17:20:14
у меня сейчас дурацкий мультихоминг через дистанции, я бы хотел нормальный
ну, не мультихоминг, а 2 прова через костыли и велосипеды

Скайнет
03.05.2018
17:22:50

Gleb
03.05.2018
17:23:05
нет, у нас офис не работает без интернета

Скайнет
03.05.2018
17:23:45
Протестуют, транспоратны разворачивают...
Грозятся забостовками.
Иногда устраивают стычки с охраной.

Google

Gleb
03.05.2018
17:24:15
начиная от Stack Overflow Driven Development (SODD) и стендами разработки удаленными, заканчивая G Suite (google docs). А еще слак не работает
а без слака можно выключать компьютер и идти домой

Sergey
03.05.2018
17:24:42
последний наверное не работает из за ркн

Скайнет
03.05.2018
17:24:43

Gleb
03.05.2018
17:25:18
ну в смысле дико бесит, но это я решил

Скайнет
03.05.2018
17:25:46

Sergey
03.05.2018
17:26:02
чатик корпоративный
с рюшечками

Скайнет
03.05.2018
17:26:30
Если там дефелопинг софта, я бы без VPN никого вообще не пускал.
Всё завернуть в тунели, и уже сделать переключалку в офисе при падении одного аплинка.

Gleb
03.05.2018
17:27:39
вообще неплохо
есть только проблема с тем, что 2 полиси для туннелей не работают
https://forum.mikrotik.com/viewtopic.php?t=123210

Besha
03.05.2018
17:31:01
Если один падает работает второй
Или это не то))

Скайнет
03.05.2018
17:34:32
Используйте OpenVPN, если тонный трафика гонять не нужно.

Gleb
03.05.2018
17:35:30
мы юзаем ipsec встроенный в облачного провайдера ( azure)