
док
15.09.2018
13:07:27
похоже у тебя ошибочка , вот так надо вроде https://c2n.me/3WH8Le3

Ilya
15.09.2018
13:19:20


Flex
15.09.2018
13:20:28

Google

Flex
15.09.2018
13:21:37

док
15.09.2018
13:22:24
ещё раз, что не получается ?

Flex
15.09.2018
13:26:01
Так
Получилось с двумя правилами
add action=masquerade chain=srcnat dst-address=192.168.230.150 dst-port=80 protocol=tcp src-address=192.168.230.0/24
add action=dst-nat chain=dstnat dst-address=185.xxx.xxx.xxx dst-port=80 protocol=tcp to-addresses=192.168.230.150 to-ports=80
И по нс и по ип ходит
Теперь как это сделать одним правилом?
И в локальной сети хотелось бы на все порты
Дабы не засорять таблицу правил

Ilya
15.09.2018
13:28:07
dst-port Не указывать, чтобы на все порты
либо через запятую

Flex
15.09.2018
13:28:39

Google

Ilya
15.09.2018
13:28:55
add action=masquerade chain=srcnat comment="hairpin NAT for web services" dst-address=192.168.42.164 dst-port=80,443,21,31000-31100 out-interface=br0_lan_wlan protocol=tcp src-address=192.168.42.0/24
Одним правилом никак.
Первое - для доступа извне
Второе - чтобы подключения изнутри замаскировать под подключения снаружи.

Flex
15.09.2018
13:31:46
add action=masquerade chain=srcnat comment="hairpin NAT for web services" dst-address=192.168.230.150 dst-port=80,443,22 protocol=tcp src-address=192.168.230.0/24
add action=dst-nat chain=dstnat dst-address=185.xxx.xxx.xxx dst-port=80 protocol=tcp to-addresses=192.168.230.150 to-ports=80
add action=dst-nat chain=dstnat comment="DSTNat to http 80 TCP port" dst-address=185.xxx.xxx.xxx dst-port=80 in-interface=ether1 protocol=tcp src-port="" to-addresses=192.168.230.150 to-ports=80
По сути два последних правила одинаковы, за исключением наличия у последнего in-interface

Ilya
15.09.2018
13:34:14
так третье и не нужно
add action=dst-nat chain=dstnat comment=nextcloud dst-address=84.xx.xx.xx dst-port=80,443,20,21 protocol=tcp to-addresses=192.168.42.164
Вот так достаточно для доступа извне

Flex
15.09.2018
13:35:07

Ilya
15.09.2018
13:35:40
некстклауд вандама?
у меня некстклауд простого человека

Diezel
15.09.2018
13:37:38
Стук в дверь:
-кто там?
-Жан Клод Ван Дам
-ша выйду и всем четверым морду набью

Flex
15.09.2018
13:37:38
У меня все в домашних условиях, некстклауд на малинке третьей. @wazzuup Дашь в личку советы по безопасносте?
Или у некстклауда все из коробки норм?

Ilya
15.09.2018
13:54:40
по их мануалу просто настроил, и всё. Какая там безопасность, когда он одним портом в мир торчит?
443 сделайте и на let's encrypt сертификат

Google

Ilya
15.09.2018
13:55:10
чтобы логин секурный был. Самая главная безопасность

Flex
15.09.2018
13:56:55
@wazzuup Спасибо большое

Grishq
15.09.2018
14:22:57
винбокс до 3.18 обновился

Igor
15.09.2018
14:23:13
Добавились новые дыры?

Grishq
15.09.2018
14:25:03
хз

I g o r
15.09.2018
14:25:33
Настраиваю ike2 vpn на микротике, клиент андроид стронгсван. Соединение сейчас происходит в логе микрота видно соединение на клиенте статус подключено. При этом в аренде дхцп нет записи ип андроида, на самом андроиде нет инета. Как получить инет через vpn ? Копать маршрутизация ipsec? Где почитать?

Dmitrii
15.09.2018
14:34:29

I g o r
15.09.2018
14:52:54
Почему в одну сторону идут байты а в обратную нет?

Dmitrii
15.09.2018
14:55:52
не шифрует
смотри политики

Рамиль М.
15.09.2018
16:10:03

I g o r
15.09.2018
16:11:44

Рамиль М.
15.09.2018
16:12:11

I g o r
15.09.2018
16:12:27
в одну сторону шифруется непойму почему

Рамиль М.
15.09.2018
16:15:14
Я телефон использую только как точку доступа в интернет, остальное на ноутбуке. ИМХО, полноценно с мобильного работать неудобно… Но дело Ваше конечно, не мне учить))

Zek
15.09.2018
16:16:46
+1, телефон чтоб звонить ;)
максимум погуглить иногда)
даже на телефонах с хардварной клавой неудобно тексты писать

Google

Zek
15.09.2018
16:17:30
хотя безусловно в разы лучше чем на обычных смартфонах

Рамиль М.
15.09.2018
16:20:21

Zek
15.09.2018
16:20:52
молодец чо
и специальный монитор подключаешь?

Скептический анализ неверных действий наркоманов
15.09.2018
16:21:18
Два

Zek
15.09.2018
16:21:47
ну да, с одним моником тоже особо не поработаешь

Рамиль М.
15.09.2018
16:22:21
Я уж не помню когда дома за комп садился?

Скептический анализ неверных действий наркоманов
15.09.2018
16:23:32
Хотел тут циску настроить с телефона, через рдп.
А оно в обратный слэш не сумело.

Sergio
15.09.2018
16:45:06
помогите, пожалуйста, советом по dst-nat.
сделано вот так action=dst-nat chain=dstnat comment=RDP dst-port=3389 in-interface-list=WAN \
log=yes protocol=tcp to-addresses=10.0.0.29 to-ports=3389.
в логах - dstnat: in pppoe-rtk-eth1 out:(unknown 0).
вроде всё сделал как недавно обсуждали. гуглёж по out:(unknown 0) ничего не дал. аплинков два - один по ppoe второй статика

Admin
ERROR: S client not available

Alexei
15.09.2018
16:46:40
В листе wan эти интерфейсы прописаны?

Sergio
15.09.2018
16:47:31
аплинки? прописаны

Dmitrii
15.09.2018
16:47:39
Очевидно что роутер понятия не имеет где ваш 10.0.0.9

Sergio
15.09.2018
16:47:41
а арпе есть, с роутера пингуется

Alexei
15.09.2018
16:48:01
В аут интерфейсе укажи не лист а интерфейс
Два правила сделай
На разные аплинки
И проверь

Google

Dmitrii
15.09.2018
16:48:30
Где то ошибка смотри внимательно
Работать всеравно не будет
Но лог напишет правильный

Alexei
15.09.2018
16:49:03
Роутер пингует этот адрес куда проброс делаешь?

Dmitrii
15.09.2018
16:49:10
Для работы дели аплианк

Sergio
15.09.2018
16:49:19
да, пингует

Alexei
15.09.2018
16:50:17
Тьху, ин-инт!
Сорян
Не аут конечно же
Сделай два проброса для каждого аплинка лучше
Ну и проверь

Sergio
15.09.2018
16:53:49
вырубил один вообще, написал только для него - такая же фигня

Dmitrii
15.09.2018
16:54:48
Нужно кон роут марк
Для двух ван


Sergio
15.09.2018
16:58:46
так?
add action=mark-connection chain=input in-interface=ether2-BEELINE \
new-connection-mark=BEELINE-conn passthrough=yes
add action=mark-routing chain=output connection-mark=BEELINE-conn \
new-routing-mark=BEELINE-route passthrough=no
add action=mark-connection chain=input in-interface=pppoe-rtk-eth1 \
new-connection-mark=RTK-conn passthrough=yes
add action=mark-routing chain=output connection-mark=RTK-conn new-routing-mark=\
RTK-route passthrough=no
add action=mark-connection chain=forward in-interface=ether2-BEELINE \
new-connection-mark=BEELINE-conn-f passthrough=no
add action=mark-routing chain=prerouting connection-mark=BEELINE-conn-f \
in-interface=bridge new-routing-mark=BEELINE-route passthrough=yes
add action=mark-connection chain=forward in-interface=pppoe-rtk-eth1 \
new-connection-mark=RTK-conn-f passthrough=no
add action=mark-routing chain=prerouting connection-mark=RTK-conn-f \
in-interface=bridge new-routing-mark=RTK-route passthrough=yes


Dmitrii
15.09.2018
17:20:00
нуприблизиьельно
есть ошибки
а так идея верна да

Grishq
15.09.2018
17:24:13
коллеги, а замечали, что после обновления винбокса (или ещё какого бага) все сохраненные сессии летят в трубу?

Sergio
15.09.2018
17:25:15