@MikrotikRu

Страница 3788 из 3964
Alex
06.10.2018
09:50:17
Со стороны сервера надо смотреть, default profile в настройках sstp server, а профиль в ppp profiles. Там настраиваются адреса какие выдавать. Вроде так

Alex
06.10.2018
09:58:42
Подскажите какие-то мануалы по скриптингу помимо вики. Конкретно, не могу понять как должна работать :tobool. Вместо ожидаемого true или false получаю на выходе саму переменную

Павел
06.10.2018
10:00:15
посмотреть что выдается на стороне сервера в secure-nat/localnat

в зависимости от того как настроен сервер.

Google
Dmitrii
06.10.2018
10:03:46
а тут вопросы про софтезер будут считаться оффтопом же? )
микротик не подерживает софтезер. Да и вообще пускать какойто непонятный екзешник которые строит впны со своим драивером занятие сомнительное

исходников нет

троянец 99%

сам бог велел

Павел
06.10.2018
10:04:19
исходников нет
исходники вполне есть.

на гитхабе кажется.

хотя сам факт того что это поделие студентов которое жрёт память как не в себя и с достаточно ограниченной документацией - вызывает подозрения

но зато бесплатно и удобно в управлении относительно.

Dmitrii
06.10.2018
10:05:39
я не вижу клиента софтезер на микротике...

Павел
06.10.2018
10:06:09
Dmitrii
06.10.2018
10:06:10
то что там где то чето валяется на гитхабе это не тоже самое что ставишь ты себе

Лаврентий
06.10.2018
10:06:21
исходники вполне есть.
+ я его сам собинрал из сорцов

Google
Dmitrii
06.10.2018
10:06:29
л2тп/сстп клиент
и че в бондинг их чтоли?

Павел
06.10.2018
10:06:41
то что там где то чето валяется на гитхабе это не тоже самое что ставишь ты себе
последний раз я собирал то, что с гитхаба скопировано было

и че в бондинг их чтоли?
эм? штатная реализация впн клиента. от самого микротика. там правда есть некоторые странные моменты, но в целом работает

но микротики местами вообще странные

Лаврентий
06.10.2018
10:09:03
посмотреть что выдается на стороне сервера в secure-nat/localnat
Всем выдаётся нормально за исключением микрота

Dmitrii
06.10.2018
10:09:53
а как он будет езернет таскать?

Игорь
06.10.2018
10:12:12


???

Alex
06.10.2018
10:12:26
А вон у вас как) тогда посмотри что стоит в профиле у пользователя миркотика возможно что сам себе микрот адреса выдает

Andrey
06.10.2018
10:17:36
Чет не могу понять почему маршрут не находит. Сделал в мангле маркировку всех исходящих http и https соединений и вешаю на пакеты этого соединения роутинг марк таблицы второго провайдера, в этой таблице только один маршрут 0.0.0.0/0 via 2.2.2.2 (2.2.2.2 шлюз второго провайдера). Если маркирую только исходящие пакеты, то все работает нормально, а если маркирую вообще все пакеты в соединении (т.е. и входящие тоже), то входящий пакет почему-то смотрит только указанную меткой таблицу и не смотрит в main, хотя по доке вроде как должен. route policy пусто.

Ну и соответственно если добавлю маршрут к локальной сети в эту таблицу, то все начинает работать.

By default (when no routing-mark values are used) all active routes are in the main table, and there is only one hidden implicit rule ("catch all" rule) that uses the main table for all destination lookups. это собственно из доки, т.е. если нет политик маршрутизации и роутер не находит маршрут в указанной меткой таблице, то фоллбекает на таблицу main... но чет этого не происходит

Alex
06.10.2018
10:26:45
local адресах и remote стоит пул vpn а в этом пуле что за адреса?

Andrey
06.10.2018
10:27:11
lookup only in table используется?
не, никаких полиси нет

Evgeniy
06.10.2018
10:28:34
не, никаких полиси нет
а у тебя в табличке маршрут до нулей?

Andrey
06.10.2018
10:29:29
а у тебя в табличке маршрут до нулей?
да, т.е. есть дефолтный маршрут к нулям в main и маршрут к нулям в отдельной табличке, в которую я заворачиваю веб-трафик собственно. Сорян что без конфигов, нет сейчас возможности накидать

Evgeniy
06.10.2018
10:29:44
я щас не хочу лезть, но на работе тоже манглы. и маршруты применяются правилами как раз.

Google
Лаврентий
06.10.2018
10:30:28
Переделал, но все равно прилетает 1.0.0.1

Evgeniy
06.10.2018
10:30:49
Лаврентий
06.10.2018
10:31:09
Что должно стоять в этих значениях? В случае подключения через l2tp когда ip назначает сервер?

Andrey
06.10.2018
10:31:19
ну походу тут и проблема. нет причин переходить в main
блин... спасибо огромное, что-то я затупил )

Лаврентий
06.10.2018
10:31:37
Если принудительно ставлю туда ip который будет у сервера то коннект дропается.

Павел
06.10.2018
10:34:12
по моему ты что то не там прописываешь. сстп прописывается в двух местах, в худшем случае в трёх. и там нет айпи пула вообще.

Лаврентий
06.10.2018
10:35:13
Попробуй так
Попробовал, все равно летит 1.0.0.1

Павел
06.10.2018
10:35:58
ты точно правильно прописываешь сстп/л2тп клиента?

ну и да. что бы пулы которые раздаются на сервере не пересекались с пулом адресов которые в локальной сетке и в сетке выше.

ну и да. помнить что кроме как прописать клиента нужно еще потом прописать маскарадинг. а после этого настроить что бы штатный интернет не был выше по приоритету а так же опционально прописать маршрутизацию.

ну и прописать в роутс вес пути.

что бы не флудил на сервер броадкастами

Ilya
06.10.2018
10:56:02
Господа, а подскажите вот по этому моменту в конфигурации:



пропускать будет первые 60 пакетов за минуту, так? если за прошедшие 60 сек пришло 60 пакетов, то 61-ый отбросится?

Но при этом, если в любые 10 сек(например) придёт 500 пакетов, но за прошедшие 60сек ещё не набралось 600, то их не отбросит?

Google
Ilya
06.10.2018
10:58:19
То есть, работает такое на некоем кумулятивном значении, а не на мгновенном частном? и каким стоит делать burst?

у меня наваливает примерно вот так: 1п/сек, редкими всплесками до 3-4п/сек



Сергей
06.10.2018
11:21:36
Ilya
06.10.2018
11:22:04
ну да-да, не тот термин.

сама логика подсчёта интересует

Нигде по форумам не смог найти формулировку как для сторожа.

например, разницу 60/60сек, бурст 1 10/60сек, бурст 10

мне кажется, делать лимит time 1сек неразумно в мойм случае, так как поток небольшой в целом. И это не один адрес

и mode опять же: src-address или dst-address использовать

(Понапокупают микротиков. Сидели бы на зухелях и вопросы не задавали)

Valera
06.10.2018
11:26:01
Всем привет hap ac2 + huawei e3372h и модем похоже по питанию отваливается. Без симки ок, определяется, а с симкой секунд 10 инет есть, начинает разгоняться и начинает lte интерфейс пропадать появляться :( Есть смысл ставить бп посильнее на сам микротик, чем из коробки или лучше usb хаб с питанием на модем? Или ещё что посоветуйете? Неохота роутер сдавать :(

Вячеслав
06.10.2018
11:27:37
лучше хаб

Valera
06.10.2018
11:30:32
ну или лучше сдать hap ac2, но уж очень хорош он, да и с другими хз какая ситуация по питанию. где-то в спеках есть польтаж и тп на usb порту вообще?

Сергей
06.10.2018
11:31:06
сама логика подсчёта интересует
С абсолютными цифрами там сложнее, я когда тестировал там всегда разные цифры получались. Правда это возможно прошивка была не очень подхолдящей. По этому на мой взгляд лучше тестировать, но по практике работает так как хотелось бы если бюрст равен рэйту.

Если не равен получается какая-то дичь

Ilya
06.10.2018
11:34:03
да вот сейчас тоже потестировал:





подключаюсь с телефона l2tp/ipsec, в правиле по первому скрину 1 пакет

Google
Ilya
06.10.2018
11:34:43
и адрес сразу идёт в блок-лист

Вячеслав
06.10.2018
11:34:56
ну или лучше сдать hap ac2, но уж очень хорош он, да и с другими хз какая ситуация по питанию. где-то в спеках есть польтаж и тп на usb порту вообще?
это может быть и на любом другом девайсе, так что менять шило на мыло нет смысла, внешнее питание для модема еще никогда не приносило негатива

Ilya
06.10.2018
11:35:06
хотя по второму скрину должно было как минимум два пакета прийти, тем более, оба должны были быть new

Сергей
06.10.2018
11:40:04
хотя по второму скрину должно было как минимум два пакета прийти, тем более, оба должны были быть new
на счетчике пакетов добавился только +1 на этом правиле и следующий пакет перешел к следующему правилу по списку?

Ilya
06.10.2018
11:40:45
Так, была ошибка с ipsec policy, вызывавшая многократные подключения. Сейчас исправил, подключается успешно телефон, дроп выключил пока. В правиле появляется 1 пакет new, и адрес сразу добавляется в блок-лист



Ilya
06.10.2018
11:42:22
нету такой уверенности))

Сергей
06.10.2018
11:43:04
?

Ilya
06.10.2018
11:43:09
Но сейчас выяснил, что в адрес-лист попадало из-за следующего правила. Оставил только udp 500,4500,1701, матчится 2 new пакета, и в адрес-лист не попадает

Сергей
06.10.2018
11:43:11
правило на инпут?

Ilya
06.10.2018
11:43:25


да, на инпут

Сергей
06.10.2018
11:43:27
или аут?

Ilya
06.10.2018
11:43:37
вот это правило вызывало попадание в адрес-лист

Сергей
06.10.2018
11:43:47
если инпут то по логике вещей должен матчиться src, если я правильно понял задумку

Ilya
06.10.2018
11:44:09
не исключено.

хочу блокировать долбёжку извне

Сергей
06.10.2018
11:44:57
тогда точно src, т.к если разные долбятся клиенты, то dst у них один и тот же :)

Ilya
06.10.2018
11:48:44
Аха, теперь, кажется, нормально отрабатывает, и даёт с мобилы подключиться

Страница 3788 из 3964