
Sergey
27.08.2018
08:29:00

andrey
27.08.2018
08:29:13
вот, кстати, из заголовка статьи отлично читается ответ на вопрос, почему нужно юзать фильтры, а не манглы для этих целей

Сергей
27.08.2018
08:29:21
хап ац2 не домашний рухтор )

Sergey
27.08.2018
08:29:44

Google

Сергей
27.08.2018
08:29:44

andrey
27.08.2018
08:30:41
я этого не знаю. мы не видим action - это первое
второе - правило добавляется в таблицу mangle, что видно на скрине

Sergey
27.08.2018
08:31:17
но микротик об этом не знает
все думы о удп в опенвпн

Сергей
27.08.2018
08:32:06

Sergey
27.08.2018
08:33:46
на муме в мсокве?

andrey
27.08.2018
08:35:15
еще раз - парень. ты страдаешь херней. фильтрование манглами нужно делать предельно осознанно с пониманием вопроса - это не твой случай.
добавь это правило в таблицу фильтр. но пока вообще неясно - чего ты хочешь добиться

Сергей
27.08.2018
08:35:37
покажите плз правило полностью, обычно блокируют не дст нат коннекты из локалки прова, указывая соответвующий ин-интерфейс
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface=ether1

Игорь
27.08.2018
08:38:13

andrey
27.08.2018
08:42:04
автор скриншота - ты чего хочешь? заблокировать входящие пакеты по dst-nat цепочке? от провайдера к юзерам?
вопрос - не проще ли тогда создать list доверенных адресов, которые могут делать подобный dst-nat? его и подставлять в правила dst-nat как src-address list
соответственно, не будет других условий, чтобы пакеты проходили.
тебе кпу не жалко заниматься ненужными маркировками?
тем боллее, что если потом будешь настраивать динамическую маршрутизацию между провайдерами - вообще чокнешься с приоритетами и разрулом куда что

Google

@
27.08.2018
08:50:32

andrey
27.08.2018
08:50:49
зачем тогда вообще создавать правила dst-nat, чтобы потом их блокировать?
давай-давай. я вытащу из тебя клещами задачу.

Игорь
27.08.2018
08:52:37
Дропать ВСЁ приходящее из ISP

andrey
27.08.2018
08:52:59
алилуя. расходимся
нет интернета - нет проблем с фильтрами
слушай. ну не обижайся. правда, формулировка твоя тугая. нет понимания вопроса
если ты хочешь закрыть юзеров от левых обращений по dst-nat
то просто используй src-addr листы в nat
это будет означать, что все кто не доверенный - к юзерам не попадет

Игорь
27.08.2018
08:54:47

andrey
27.08.2018
08:55:53
ты меня спрашиваешь?!!!
я не знаю
так. смотри.
нужно понимать, что если у тебя нет dst-nat правил в таблице nat
то открою тебе страшный секрет - нет никакого смысла в твоих правилах. вообще
потому что не будет пакетов, которые будут попадать под это условие (ну может, и будут, но сами пакеты никуда не придут anyway)

lOoOl
27.08.2018
08:58:47
Доброго времени суток
Очень нужна помощ болбесу(мне)
суть заключаеться в чем подключаюсь микротом к expressvpn (не реклама) и после чего я не могу достучаться на вебморду микрота по внешнему ип адресу
в чем может быть траблы?

andrey
27.08.2018
08:59:04
в маршрутизации

Google

andrey
27.08.2018
08:59:22
или в фильтрах, или в адресах, или в чем угодно

Evgeniy
27.08.2018
08:59:34

lOoOl
27.08.2018
09:00:11
а кого можно немного в личку по достовать чтоб взглянули и дали пинка в каком направлении размышлять?

andrey
27.08.2018
09:00:40
где ты хочешь морду увидеть? на том айпишник, С КОТОРОГО ты делаешь подключение к впн?
или тот, КОТОРЫЙ тебе выдает сервис впн?
об чем речь-то будет
самое вероятное в том, что при подключении впн - тику назначается дефолтный маршрут через сервис впн, а это значит, что он перестает реагировать на пакеты, приходящие по основному маршруту
дело житейское и поправимое. вот где как раз и нужны манглы

Игорь
27.08.2018
09:04:13

andrey
27.08.2018
09:04:29
ну я обычно использую connection маркировку
можно и пакеты сперва маркировать
как пожелаешь

Игорь
27.08.2018
09:06:38

lOoOl
27.08.2018
09:06:41
да я хочу доступ к клиенту впн т.е. 10.0.0.10-адрес внешний 50.0.0.50 адрес который я получил в впн-е
на впн стучаться не актуально в сервисе стоят линукс сервера и по любому я не могу достучаться до ип 10.0.0.10 (белый адрес провайдера клиента) я не могу даже когда с другого пк (сервер стоящий в другом месте) пытаюсь пингануть свою белый ип даже пинг не идет

makar
27.08.2018
09:06:46
господа
что за херня?
/system scheduler set shedule2 disabled=yes
в терминале не работает. и ошибок не выдает

Evgeniy
27.08.2018
09:06:54

Антон
27.08.2018
09:07:07
форвард

makar
27.08.2018
09:07:34
/system scheduler disable shedule2 тоже

Evgeniy
27.08.2018
09:07:40

I g o r
27.08.2018
09:07:51
понимаю что офтоп но покритикуйте D-Link DGS-1100-08 как управляемый коммутатор для дома в связку к микротику 750gr3...

Google

Антон
27.08.2018
09:07:54
нас снова 2кк

Артем
27.08.2018
09:08:13

Игорь
27.08.2018
09:08:23
плати =)
О, тут желающих хоть отбавляй. Толку то

Admin
ERROR: S client not available

Slan
27.08.2018
09:08:38
Подскажите пожалуйста правила маршрутизации. Требуется заблокировать доступ из вне на определенный порт: 5111 на определенный IP машинки. Буду очень благодарен.

Антон
27.08.2018
09:08:42
2к
да, мисклик. еще не проснулся

Evgeniy
27.08.2018
09:08:51

andrey
27.08.2018
09:09:05

Антон
27.08.2018
09:09:08

Игорь
27.08.2018
09:09:35

Evgeniy
27.08.2018
09:10:07
или как работает, или что само ниче не бывает

andrey
27.08.2018
09:10:38
альтруисты еще бывают

Игорь
27.08.2018
09:10:48

andrey
27.08.2018
09:10:48
кто-то же пишет годные статьи для хабра

I g o r
27.08.2018
09:10:52

Игорь
27.08.2018
09:11:10

andrey
27.08.2018
09:11:20
я бы рекомендовал на ебэе/авито поискать циски типа 2960 бу

Игорь
27.08.2018
09:11:51

andrey
27.08.2018
09:12:06
ничего сказать не могу. не юзал. может быть, может быть

Google

Evgeniy
27.08.2018
09:12:08

Aleksei
27.08.2018
09:12:34
Кстати, один из них продаю)

Игорь
27.08.2018
09:12:47

andrey
27.08.2018
09:12:57

док
27.08.2018
09:16:38

Slan
27.08.2018
09:17:20
Да, порт не заблочен. Хочу закрыть из WAN но по остальныи интерфейсам работал

док
27.08.2018
09:19:12
так а правило "если входящий ван и протокол и порт то дроп" не подходит ?

Илья
27.08.2018
09:19:13
Недавно обновился с bugfix до current, и не могу с winbox пингануть адрес дефолтного бриджа, хотя в фаерволе исходящие с бриджа разрешены. От какого интерфейса по дефолту идут пинги?

I g o r
27.08.2018
09:19:18
спасибо всем, подумаю

andrey
27.08.2018
09:19:28

док
27.08.2018
09:20:08
ага забыл, точнее и так же понятно .)

andrey
27.08.2018
09:20:24
нам. не ему