@MikrotikRu

Страница 3516 из 3964
Sergey
27.08.2018
08:29:00
https://habr.com/post/134638/
ipv4 не продакшен интернет

andrey
27.08.2018
08:29:13
вот, кстати, из заголовка статьи отлично читается ответ на вопрос, почему нужно юзать фильтры, а не манглы для этих целей

Сергей
27.08.2018
08:29:21
хап ац2 не домашний рухтор )

Sergey
27.08.2018
08:29:44
хап ац2 не домашний рухтор )
самба не протокол передачи файлов (по мнению микротик)

Google
andrey
27.08.2018
08:30:41
я этого не знаю. мы не видим action - это первое второе - правило добавляется в таблицу mangle, что видно на скрине

Sergey
27.08.2018
08:31:17
депрекейтед и легаси, онли nfs
смб 3.0 сейчас покруче нфс

но микротик об этом не знает

все думы о удп в опенвпн

Sergey
27.08.2018
08:33:46
на муме в мсокве?

andrey
27.08.2018
08:35:15
еще раз - парень. ты страдаешь херней. фильтрование манглами нужно делать предельно осознанно с пониманием вопроса - это не твой случай. добавь это правило в таблицу фильтр. но пока вообще неясно - чего ты хочешь добиться

Сергей
27.08.2018
08:35:37
покажите плз правило полностью, обычно блокируют не дст нат коннекты из локалки прова, указывая соответвующий ин-интерфейс add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface=ether1

andrey
27.08.2018
08:42:04
автор скриншота - ты чего хочешь? заблокировать входящие пакеты по dst-nat цепочке? от провайдера к юзерам? вопрос - не проще ли тогда создать list доверенных адресов, которые могут делать подобный dst-nat? его и подставлять в правила dst-nat как src-address list соответственно, не будет других условий, чтобы пакеты проходили. тебе кпу не жалко заниматься ненужными маркировками? тем боллее, что если потом будешь настраивать динамическую маршрутизацию между провайдерами - вообще чокнешься с приоритетами и разрулом куда что

Google
@
27.08.2018
08:50:32
andrey
27.08.2018
08:50:49
зачем тогда вообще создавать правила dst-nat, чтобы потом их блокировать?

давай-давай. я вытащу из тебя клещами задачу.

Игорь
27.08.2018
08:52:37
Дропать ВСЁ приходящее из ISP

andrey
27.08.2018
08:52:59
алилуя. расходимся

нет интернета - нет проблем с фильтрами

слушай. ну не обижайся. правда, формулировка твоя тугая. нет понимания вопроса

если ты хочешь закрыть юзеров от левых обращений по dst-nat

то просто используй src-addr листы в nat

это будет означать, что все кто не доверенный - к юзерам не попадет

Игорь
27.08.2018
08:54:47
нет интернета - нет проблем с фильтрами
Так именно этого и хочет "заказчик" ?

andrey
27.08.2018
08:55:53
ты меня спрашиваешь?!!!

я не знаю

так. смотри.

нужно понимать, что если у тебя нет dst-nat правил в таблице nat

то открою тебе страшный секрет - нет никакого смысла в твоих правилах. вообще

потому что не будет пакетов, которые будут попадать под это условие (ну может, и будут, но сами пакеты никуда не придут anyway)

lOoOl
27.08.2018
08:58:47
Доброго времени суток Очень нужна помощ болбесу(мне) суть заключаеться в чем подключаюсь микротом к expressvpn (не реклама) и после чего я не могу достучаться на вебморду микрота по внешнему ип адресу

в чем может быть траблы?

andrey
27.08.2018
08:59:04
в маршрутизации

Google
andrey
27.08.2018
08:59:22
или в фильтрах, или в адресах, или в чем угодно

Evgeniy
27.08.2018
08:59:34
в чем может быть траблы?
он обратно скорее всего в туннель отвечает

lOoOl
27.08.2018
09:00:11
а кого можно немного в личку по достовать чтоб взглянули и дали пинка в каком направлении размышлять?

andrey
27.08.2018
09:00:40
где ты хочешь морду увидеть? на том айпишник, С КОТОРОГО ты делаешь подключение к впн?

или тот, КОТОРЫЙ тебе выдает сервис впн?

об чем речь-то будет

самое вероятное в том, что при подключении впн - тику назначается дефолтный маршрут через сервис впн, а это значит, что он перестает реагировать на пакеты, приходящие по основному маршруту дело житейское и поправимое. вот где как раз и нужны манглы

andrey
27.08.2018
09:04:29
ну я обычно использую connection маркировку

можно и пакеты сперва маркировать

как пожелаешь

он обратно скорее всего в туннель отвечает
вот, собственно, человек лаконично всё сказал (и более корректно, чем я)

Игорь
27.08.2018
09:06:38
как пожелаешь
Желаю, штоб фсё само куда надо ровтилось

lOoOl
27.08.2018
09:06:41
да я хочу доступ к клиенту впн т.е. 10.0.0.10-адрес внешний 50.0.0.50 адрес который я получил в впн-е на впн стучаться не актуально в сервисе стоят линукс сервера и по любому я не могу достучаться до ип 10.0.0.10 (белый адрес провайдера клиента) я не могу даже когда с другого пк (сервер стоящий в другом месте) пытаюсь пингануть свою белый ип даже пинг не идет

makar
27.08.2018
09:06:46
господа что за херня? /system scheduler set shedule2 disabled=yes в терминале не работает. и ошибок не выдает

Антон
27.08.2018
09:07:07
форвард

makar
27.08.2018
09:07:34
/system scheduler disable shedule2 тоже

I g o r
27.08.2018
09:07:51
понимаю что офтоп но покритикуйте D-Link DGS-1100-08 как управляемый коммутатор для дома в связку к микротику 750gr3...

Google
Антон
27.08.2018
09:07:54
нас снова 2кк

Артем
27.08.2018
09:08:13
Игорь
27.08.2018
09:08:23
плати =)
О, тут желающих хоть отбавляй. Толку то

Admin
ERROR: S client not available

Slan
27.08.2018
09:08:38
Подскажите пожалуйста правила маршрутизации. Требуется заблокировать доступ из вне на определенный порт: 5111 на определенный IP машинки. Буду очень благодарен.

Антон
27.08.2018
09:08:42
да, мисклик. еще не проснулся

Evgeniy
27.08.2018
09:08:51
О, тут желающих хоть отбавляй. Толку то
да я не о себе. хочешь, чтобы само - или делай сам, или плати

Игорь
27.08.2018
09:09:35
Evgeniy
27.08.2018
09:10:07
Теряется весь смысл желания - само?
зато приходит понимание ?

или как работает, или что само ниче не бывает

andrey
27.08.2018
09:10:38
альтруисты еще бывают

Игорь
27.08.2018
09:10:48
andrey
27.08.2018
09:10:48
кто-то же пишет годные статьи для хабра

I g o r
27.08.2018
09:10:52
дорогой для дома
а на что посмотреть с vlan_нами?

andrey
27.08.2018
09:11:20
я бы рекомендовал на ебэе/авито поискать циски типа 2960 бу

Игорь
27.08.2018
09:11:51
andrey
27.08.2018
09:12:06
ничего сказать не могу. не юзал. может быть, может быть

Google
Evgeniy
27.08.2018
09:12:08
понимаю что офтоп но покритикуйте D-Link DGS-1100-08 как управляемый коммутатор для дома в связку к микротику 750gr3...
у меня такой (портов только побольше) в филиале стоит. вроде норм. но вланы не используются там

Aleksei
27.08.2018
09:12:34
понимаю что офтоп но покритикуйте D-Link DGS-1100-08 как управляемый коммутатор для дома в связку к микротику 750gr3...
1210-10/ME есть, дома работает шикарна. Но в сеть я бы конечно его не поставил

Кстати, один из них продаю)

Игорь
27.08.2018
09:12:47
ничего сказать не могу. не юзал. может быть, может быть
Юзал и не раз, правда не для сети, а больше для AVB

Slan
27.08.2018
09:17:20
Да, порт не заблочен. Хочу закрыть из WAN но по остальныи интерфейсам работал

док
27.08.2018
09:19:12
так а правило "если входящий ван и протокол и порт то дроп" не подходит ?

Илья
27.08.2018
09:19:13
Недавно обновился с bugfix до current, и не могу с winbox пингануть адрес дефолтного бриджа, хотя в фаерволе исходящие с бриджа разрешены. От какого интерфейса по дефолту идут пинги?

I g o r
27.08.2018
09:19:18
спасибо всем, подумаю

док
27.08.2018
09:20:08
ага забыл, точнее и так же понятно .)

andrey
27.08.2018
09:20:24
нам. не ему

Страница 3516 из 3964