@MikrotikRu

Страница 3426 из 3964
Institor
13.08.2018
11:54:31
Инвалиды так-то не самые критичные. Это всего лишь пакеты, не принадлежащие открытым соединениям (и не syn)

Google
Игорь
13.08.2018
11:55:04
У меня ещё в RAW висят объединение Nat сетей через ipsec с действием no-track. Это типа ацепта или зачем так?

Institor
13.08.2018
11:55:10
Господа параноики, стройте HoneyPot ! давно призываю. Удовлетворение от пополняющегося банлиста обеспечено

Combot
13.08.2018
11:56:48
Aleksey Freeman (0) увеличил репутацию Institor (1)

Institor
13.08.2018
11:59:19
Игорь
13.08.2018
12:00:05
Это из примера взято. Я с сетями на ВЫ

Andrey
13.08.2018
12:59:56
посдкажите, что сейчас лучше взять из роуеров недорогих от микротика? у меня в соседней фирме есть такой "Mikrotik hEX (RB750Gr3)" за 3590 рублей и вот такой "Mikrotik hEX PoE lite" за 3490 рублей.

что из них лучше, ПОЕ не пользуюсь совсем. Так что можно питанием по сети принебречь.

avmik
13.08.2018
13:00:40
тогда лучше hex

Sergey
13.08.2018
13:00:45
hEX

Andrey
13.08.2018
13:01:32
hEX
который первый? Mikrotik hEX (RB750Gr3)

Google
Andrey
13.08.2018
13:01:47
а то ХЕКС у них у обоих в названии есть

Sergey
13.08.2018
13:02:15
RB750Gr3

Andrey
13.08.2018
13:02:21
не нужен там вай-фай

Алексей
13.08.2018
13:02:37
Ну тогда точно его

Andrey
13.08.2018
13:02:40
понял, спасибо.

у меня магазин, 3 компа (1 комп касса) + 1 кассовый аппарат онлайн да + 2 компа менеджеры. А ну и видео регистратор. Это вся нагрузка на роутер. выдать IP чуток фильтровать левые сайты и гонять видео трафик от видео регистратора на видео хранилище. Да ВПН-ка. Не более.

Sergey
13.08.2018
13:05:56
более чем достаточно

Andrey
13.08.2018
13:06:15
а вот на сайте местного регарда, есть RB750Gr3 и RB750Gr2, стоят одиноково. Разница между ними сильно большая?

G3 - наверное сеть 1000 мб, а G2 до 100 мб.

Sergey
13.08.2018
13:07:51
да, 2 -100, 3- гигабит

у2-ки проц 1 ядро, у 3 - 4 ядра + аппаратное шифрование

Nikolai
13.08.2018
13:08:26
Gr3 имеет более мощный процессор и аппаратное ускорение IPSec

Andrey
13.08.2018
13:09:22
отлично, спасибо большое.

Алексей
13.08.2018
13:10:37
Дамир
13.08.2018
13:10:45
А на 3011 аппаратное прикрутили?

Vitaliy
13.08.2018
13:11:38
А как можно прикрутить аппаратное?)

Vladimir
13.08.2018
13:12:00
можно обеспечить поддержку, если в железе возможность есть, а софт не умеет

Sergey
13.08.2018
13:12:03
проц поддерживает, а софт нет, обещали, не знаю прикрутили ли

Vitaliy
13.08.2018
13:12:12
Ааа

Google
Vitaliy
13.08.2018
13:12:34
меня в rb3011 всегда огорчало отсутствие aes-ni

Или как там

Вроде всё что нужно для жизни есть

а шифрования нет

Дамир
13.08.2018
13:14:14
проц поддерживает, а софт нет, обещали, не знаю прикрутили ли
То что обещали знаю, вррде даже в whats new было что-то написано про хардваре акселерейшон импрувед

А может не хардваре

Vladimir
13.08.2018
13:17:17
последнее в ченйджлоге было в 6.42.2 ipsec - improved reliability on IPsec hardware encryption for ARM devices except RB1100Dx4;

Konstantin
13.08.2018
13:31:25
Подскажите не получаеться проброс портов натсроить. когда то все работало сейчас не работает. вот лог по правилу 18:23:23 firewall,info 10.x.x.x dstnat: in:Internet VLAN13x out:(unknown 0), src-mac 6c:3b:x:x:x:x, proto TCP (SYN), 95.x.x.x:53667->5.x.x.x:2380, len 48 смушает "unknown 0". ROS v6.42.5. настроин l2tp сервер. подлючения устанавливеться и по внутренним адресам все работает. но надо настроить проброс портов временно.

Sergey
13.08.2018
13:34:53
а проброс куда? ничего не понятно, покажите dnat правило

Антон
13.08.2018
13:35:19
я три раза прочитал, ниче не понял. там без поллитру не разобрать

Sergey
13.08.2018
13:35:58
это лог самого dnat правила? если да то out интерфейс еще неизвестен

сдеалйте в фильтр лог правило на форвард, там будут интерфейсы

Konstantin
13.08.2018
13:38:33
chain=dstnat action=dst-nat to-addresses=10.x.x.x to-ports=2380 protocol=tcp dst-address=5.x.x.x dst-port=2380 log=yes log-prefix="10.x.x.x"

Sergey
13.08.2018
13:40:02
не вижу смысла в днат лог ставить, все вроде правильно

что не работает?

Konstantin
13.08.2018
13:40:45
проброс и не работает

Sergey
13.08.2018
13:41:38
в фильтер сделайте лог правило chain=forward dst addr = ваш 10.x.x.x, action=log

там будет видно интерфейсы

или лучше указать in interface и порт, т.к. улететь пакет может совсем не на 10.x.x.x

Google
Sergey
13.08.2018
13:48:52
да, по логам там фигня какая-то

Игорь
13.08.2018
13:49:31
Вернее не из 2 раза, а В 2 раза, а откуда?

In.interface может стоит указать?

Дмитрий ◄ E11 ► elpdmit
13.08.2018
13:50:53
Приветствую всех! Возник такой вопрос: как лучше реализовать и реализуемо ли следующее: есть ад хочу через радиус подключить к микротику, и подключать интернет через группы безопасности. Инет нужен не всей локалке а именно тем кто в ГБ. Реализуемо ли такое?

Игорь
13.08.2018
13:51:36
И, кстати, если порт входящий и исходящий совпадает, то его не обязательно указывать в action to port

Konstantin
13.08.2018
13:58:08
в фильтер сделайте лог правило chain=forward dst addr = ваш 10.x.x.x, action=log
спасибо за наводку. походу какой фильтр блочить. сейчас сделал широкое правило accept заработл проброс

Игорь
13.08.2018
14:08:43
У ipsec входной интерфейс = ISP интерфейсу?

Рамиль М.
13.08.2018
14:26:06
коллеги, кто подскажет, почему туннель GRE+IPSec поднимается, а данные не ходят... элементарный пинг не проходит

Admin
ERROR: S client not available

Рамиль М.
13.08.2018
14:27:04
разрешил - толку ноль

Игорь
13.08.2018
14:27:17
У меня в роут листе статика

Nikolai
13.08.2018
14:28:23
Если в фаерволе есть правило drop , ! intetface-list=LAN, никто ничего не пропустит из туннеля, пока явно не разрешите.

Рамиль М.
13.08.2018
14:29:00
нет, я адреса на интерфейсах туннеля пигную

Konstantin
13.08.2018
14:29:28
В обе стороны должен быть

Рамиль М.
13.08.2018
14:29:59
Маршрут
какой маршрут? это адреса на интерфейсах GRE и вообще, у меня OSPF

Игорь
13.08.2018
14:30:51
Gre - это туннель же, а надо 2 сети соединить через него

Google
Рамиль М.
13.08.2018
14:31:04
Рамиль М.
13.08.2018
14:31:35
Gre - это туннель же, а надо 2 сети соединить через него
да, надо, только пинг между айпишниками туннеля не ходит

Konstantin
13.08.2018
14:32:04
да, надо, только пинг между айпишниками туннеля не ходит
Фаервол открой для протокола гре , был такой глюк

Если не работает , то убери шифрование

Как кстати настраивал ? Вручную или через интерфейс ГРЕ ?

Рамиль М.
13.08.2018
14:32:52
через интерфейс

Konstantin
13.08.2018
14:33:02
Убери на время и попробуй

Рамиль М.
13.08.2018
14:34:33
Убери на время и попробуй
тот же хрен, только в профиль при чём, рядом такой же туннель на ура работает

Игорь
13.08.2018
14:36:47
тот же хрен, только в профиль при чём, рядом такой же туннель на ура работает
Кстати, я тоже параллельно l2tp-ipsec не смог запустить. L2tp туннель открываю, а ipsec через него молчит

Нет ли ограничений по шифрованию?

Konstantin
13.08.2018
14:37:56
L2TP с айписеком норм работают , но на винде 10 это дичь , через одну машину работает

Рамиль М.
13.08.2018
14:38:57
Игорь
13.08.2018
14:39:09
Я для мобильного тика делал. Чтоб сам цеплялся, если я где-то в опе мира

Sergey
13.08.2018
14:39:39
туннель между двумя тиками?

Konstantin
13.08.2018
14:40:02
Вот на 7 винде , как по маслу , а на 10 хуй

Sergey
13.08.2018
14:41:16
на 10ке даже сеть не всегда работает :)

Vlaⅆimiℝ
13.08.2018
14:41:30
http://winitpro.ru/index.php/2017/10/24/reshaem-problemu-podklyucheniya-k-l2tp-ipsec-vpn-serveru-za-nat/

Страница 3426 из 3964