
Deep Sea
24.10.2018
21:37:51
Нельзя

Vladimir
24.10.2018
21:41:17
эх

jabberd
24.10.2018
21:42:00

Konstantin
24.10.2018
22:20:12

Google

Виктор
24.10.2018
22:20:22
Живые есть
С hairpin кто сталкивался

Konstantin
24.10.2018
22:20:51
Поднимаешь виртуалку на metarouter и ставишь

Vladimir
24.10.2018
22:21:06
Можно
есть мб мануал какой?

Konstantin
24.10.2018
22:21:48

Vladimir
24.10.2018
22:22:14

Виктор
24.10.2018
22:22:23
/ip firewall nat add chain=dstnat dst-address-type=local protocol=tcp dst-port=80 action=dst-nat to-address=192.168.0.30 to-port=80
/ip firewall nat add chain=srcnat src-address=192.168.0.0/24 dst-address=192.168.0.30 protocol=tcp dst-port=80 out-interface=local action=masquerade
два правила для hairpin
и фактически не работает
может ко подскажет?
ау ребят

Konstantin
24.10.2018
22:24:36

Виктор
24.10.2018
22:24:45
типо что б сайт внутри открывался

Google

Konstantin
24.10.2018
22:24:50

Виктор
24.10.2018
22:24:56
в локалке когда проброшены порты
на внутренний вебсайт
хотя откуда ты можешь знать
если не знаешь такое понятие

Vladimir
24.10.2018
22:27:31
по идее в инете много статей про hairpin но я когда то хотел видеорегистратор прокинуть и что-то у меня не выоодило, но потом задача пропала
надо будет как то на тестовом стенде разобраться

Виктор
24.10.2018
22:28:02
Вот и у мегя не получается
Через днс все норм

Vladimir
24.10.2018
22:28:50
слуш, ну я завтра вечером могу что то такое собрать , сейчас спать пойду, если не решишь, пиши , можно подумать

Konstantin
24.10.2018
22:41:30

Вячеслав
25.10.2018
01:31:05
Faststack оказывается редкостное дерьмище

VecH
25.10.2018
01:34:12
файрвол работать перестает ? ?

Institor
25.10.2018
03:00:38

Anton
25.10.2018
03:07:49

Sergey
25.10.2018
03:10:43
хорошо помогает на слабых процах и больших скоростях, но есть нюансы :)

Anton
25.10.2018
03:12:50

Mihail
25.10.2018
04:35:32

Виктор
25.10.2018
04:36:31
Правила в нате первые

Google

Mihail
25.10.2018
04:38:27


Ilya
25.10.2018
05:09:20
/ip firewall nat add chain=dstnat dst-address-type=local protocol=tcp dst-port=80 action=dst-nat to-address=192.168.0.30 to-port=80
/ip firewall nat add chain=srcnat src-address=192.168.0.0/24 dst-address=192.168.0.30 protocol=tcp dst-port=80 out-interface=local action=masquerade
первое правило: при обращении извне и изнутри на свой публичный адрес, получаем подмену dst-address
add action=dst-nat chain=dstnat comment=nextcloud dst-address=84.39.246.60 dst-port=80,443,20,21 protocol=tcp to-addresses=192.168.42.164
Второе: после такой подмены, ещё и src-address подменяется (на адрес роутера), если он из локальной сети был, и веб-сервер отвечает роутеру.
add action=masquerade chain=srcnat comment="hairpin NAT for web services" dst-address=192.168.42.164 dst-port=80,443,21,31000-31100 out-interface=br1 protocol=tcp src-address=192.168.42.0/24


Виктор
25.10.2018
05:13:46
первое правило: при обращении извне и изнутри на свой публичный адрес, получаем подмену dst-address
add action=dst-nat chain=dstnat comment=nextcloud dst-address=84.39.246.60 dst-port=80,443,20,21 protocol=tcp to-addresses=192.168.42.164
Второе: после такой подмены, ещё и src-address подменяется (на адрес роутера), если он из локальной сети был, и веб-сервер отвечает роутеру.
add action=masquerade chain=srcnat comment="hairpin NAT for web services" dst-address=192.168.42.164 dst-port=80,443,21,31000-31100 out-interface=br1 protocol=tcp src-address=192.168.42.0/24
Вроде все так

Ilya
25.10.2018
05:13:52
нет, не так
в dstnat цепочке укажи свой публичный адрес, а не вот это вот dst-address-type=local
Вообще, первой правило - это просто проброс для доступа снаружи

Sergey
25.10.2018
05:15:36
покажите текущие правила

Ilya
25.10.2018
05:15:51
оно работает в цепочке PREROUTING, а второе, работающее в POSTROUTING видит, что dst-address - это адрес веб-сервера, но при этом и src-address - это локальный, поэтому надо сделать марскарад. И делает

Danil
25.10.2018
05:40:20
На вики микротика же всё написано про hairpin nat

Sergey
25.10.2018
05:41:42
там-то всего нужно 2 правила

Danil
25.10.2018
05:42:06
Не нужно там порты прописывать.
При обращении на внешний адрес из локальной меняем дст на внутренний.
Для пакетов с внешнего адреса в локалку меняем срц-адрес на внутренний микротика

Виктор
25.10.2018
05:46:42
Короче ничего не заоаботало
Остановились на днс
В статику

Danil
25.10.2018
05:47:15
Слабак )))

Ilya
25.10.2018
05:47:19
))

Виктор
25.10.2018
05:47:46
Да какая разница
Так даже меньше нагрузка на микрот

Ilya
25.10.2018
05:48:13
О да, он прям расслабился с этого

Google

Sergey
25.10.2018
05:48:26
:)

Ilya
25.10.2018
05:48:30
Люди веб-сервер поднимают в метароутере, чтоб он не расслаблялся

Виктор
25.10.2018
05:49:16
Ну нп 952 я не уверен что стоит сервер поднимать

Ilya
25.10.2018
05:52:16
с 64RAM-то да....

Виктор
25.10.2018
05:53:47
Ну а каком вебсервере тогда говорить

А
25.10.2018
05:59:45
Или это не тот случай....

Konstantin
25.10.2018
06:01:54
Proxy-arp на бридже включен? (Если ещё не разобрался)
включен конечно, самое интересное, сейчас пробовал поднять до другого маршрутизатора, тунель заработал, обе подсетки доступны, а до центрального он вроде работает, но только в одну сторону(центр не пингует филиал с компа, но на шлюзе всё пингуется)
маршруты правильные

док
25.10.2018
06:09:39
а у тебя там случаем ipsec не включен? а настроен то правильно ?!

VL
25.10.2018
06:26:45
ау ребят
первое правило-дст-нат:дст адрес-внешний адрес микротик,дст-порт,порт на внешнем интерфейсе,аналогичный внутреннему,если не занят,может быть любой,протокол-тср,экшн дст-нат на внутренний адрес-порт...второе правило сурс-нат:сурс адрес-адрес внутренней сети,дст-адрес-внутренний адрес хоста,протокол-тср,экшн-маскарад...у меня так почтовик работал очень долгое время

B
25.10.2018
07:05:07
:)

@
25.10.2018
07:17:13
Народ, а на тике можно настроить DNS over TLS?

Deep Sea
25.10.2018
07:26:55
Нельзя

Tem
25.10.2018
07:28:09
в ROS 7 можно будет )

Aleks
25.10.2018
07:28:15
т.е. никогда

nekto.ng
25.10.2018
07:30:01
вроде писали что на рутованном можно но современные прошивки не рутятся вроде

Yakovenko
25.10.2018
07:36:05
Приветствую. Если у кого-то купон на Тренинг MikroTik MTCNA в Москве, на скидку, или может что подскажет где взять?
Или промокод

Denis
25.10.2018
07:40:25
Добрый день. Хотим настроить Mikrotik в связке с SELKS и отзеркалить WAN-порт. Проблема в том, что CCR1036-12G-4S не может в зеркалирование. Слышал все таки можно организовать зеркалирование на нем при помощи sniffer tool/streaming server. Кто нибудь делал такое, или мануал подскажите)

Google

@
25.10.2018
07:40:56

Aleksey
25.10.2018
07:41:49

Denis
25.10.2018
07:43:09

Aleksey
25.10.2018
07:51:07
Тебя интересует streaming-server

Diezel
25.10.2018
07:56:54

Ivor
25.10.2018
08:22:16
Камрады, а что такое allow-dual-stack-queue в лизах? а то через гуй дефолт-офф, через кли дефолт-он. я себе путаницы наделал, теперь хз включать везде или выключать.
ну то есть я читал что оно делает и что оно для того, чтобы ипв4 и ипв6 дружили, но при отсутствии ипв6 лучше отключать, или пофиг, вальсируем?

Alex
25.10.2018
08:27:04