
Sergiy
27.07.2016
18:28:43
обновляется. но пакет вайфая нужен там новый, старый надо отключать. вот точные имена не помню
а, через капсмена. это не пробовал. утверждать не буду

Aleksey
27.07.2016
18:29:23
Ну вот я потыкался, теперь руками все 9 точек обновляю

sc
27.07.2016
18:31:26
превет, ребята

Google

sc
27.07.2016
18:31:38
есть тут мастера оспфа?

Sergiy
27.07.2016
18:32:20
мастеров нет, только постраждавшие от него ? . Лично я настраивал ОСПФ методом Сааба - включить нужные сети и всё .

Aleksey
27.07.2016
18:32:39

Sergiy
27.07.2016
18:34:23
scpx, так чего там с оспф? Авось у кого то будут идеи. озвучивай траблу

sc
27.07.2016
18:35:04
че-то хрень какая-то на одной из удаленных точек.
Все работает, но через некоторое время соседи переходят в фулл ту даун.
В фаерволе при этом разрешен форвардинг бфд пакетов. (счетчик разрешающего правила тикает непрерывно).
При отключенном фаерволе все работоед без проблем.
под рукой пока ноута нет, хочется уже разобраццо, в чем проблема.
Еду в маршрутке, тут водила-тоджык арет че-то на своем в трубу, может, у него спросить? ?
Что перво-наперво глянуть еще можно?

Sergiy
27.07.2016
18:42:36
тоже интересно. так как сталиквался с таким у друга - через некоторое время ОСПФ начал "дребезжать", роуты то появлялись то пропадали

sc
27.07.2016
18:43:33
какая-то плавающая проблема.
то вываливается все, то хуяк..... и заработало. и так перманентно.

Roman
27.07.2016
19:24:28

Sergiy
27.07.2016
19:25:12
только что с хаплайтом еще одну хрень поймал - не захотел обновлятся на 6,36 при дополнительных пакетах. 400 килобайт места не хватило ?

Roman
27.07.2016
19:26:17

sc
27.07.2016
20:04:06
Какая конфигурация сети? Падает stub точка или какая то центровая?
угу. тупиковая, за которой пара сетей висит. ( У меня знания по данной теме совсем поверхностные. Сконфигурировано все по хрестоматийным примерам из различных вики). В общем, вроде разобрался. Всего-то потребовалось указать явно интерфейсы в правиле, где разрешен ospf протокол. Спасибо за отзывчивость. Кста, а как правильно выгрузить статик роуты из центра в одну из точек? Достаточно ли в инстансе указать redistribute-static=as-type-1?

?
27.07.2016
21:48:22
приветствую
подскажите, пожалуйста, как мне заставить роутер пускать меня к апачу по порту, отличному от 80-го?

Google

deGrey
27.07.2016
21:51:56
привет
dst-nat настроить

?
27.07.2016
21:52:41
настроено-перенастроено, на 80-й то порт пускает

deGrey
27.07.2016
21:53:09
апач находится за микротиком?
2 правила - dst-nat и filters

?
27.07.2016
21:53:59
да, уточню, на нужный порт пускает внтури локалки, а мне нужно еще и извне туда попасть, также, как и на 80-й порт
угу, апач внутри
момент, сейчас покажу, как все крутится

deGrey
27.07.2016
21:54:51
скрины или export правил сделай
filter rules и NAT

?
27.07.2016
21:55:40
88.8 - локальный комп с апачем

deGrey
27.07.2016
21:56:13
а зачем там вообще нат?

?
27.07.2016
21:56:35
на 80й порт из внешнего интернета я хожу спокойно, как и на все остальные, хоть той же cs - 27015 и подобные
а вот на 88 порт хочу зайти - получается только изнутри
хм, хороший вопрос

deGrey
27.07.2016
21:58:01
/ip firewall nat> export
в терминале сделай

?
27.07.2016
21:58:16
секунду

Alex
27.07.2016
22:00:54


?
27.07.2016
22:01:49
[admin@MikroTik] > /ip firewall nat export
# jul/28/2016 00:59:31 by RouterOS 6.35.4
# software id = XEPE-7VQ5
#
/ip firewall nat
add action=masquerade chain=srcnat comment="default configuration" \
out-interface=pppoe-out1
add action=dst-nat chain=dstnat dst-address=94.--.--.-- protocol=tcp \
to-addresses=192.168.88.8
add action=dst-nat chain=dstnat dst-address=94.--.--.-- protocol=udp \
to-addresses=192.168.88.8
add action=src-nat chain=srcnat dst-address=192.168.88.8 protocol=tcp \
src-address=192.168.88.0/24 to-addresses=192.168.88.1

Google

deGrey
27.07.2016
22:04:20
последнее правило подменяет адреса всех пакетов из сети 88.0/24 к 88.8 на 88.1 зачем?)
на 88.8 проброшены все соединения по протоколам tcp/udp - странное решение, тоже

?
27.07.2016
22:05:09
иначе я со своего 88.8 не могу попасть на внешний ип, который ведет на меня же
да, мне нужно, чтобы все шло на 88.8
и логично бы было, чтобы и к апачу я также мог достучаться, как и ко всем остальным, но вот почему-то нет

deGrey
27.07.2016
22:06:48
на самом 88.8 фаервол есть?

?
27.07.2016
22:07:02
то есть по 80 порту - ок, по 88 или любому другому - ок, но только внутри, снаружи - не ок
хммм
минутку
черт.. дело было не в бабине..
спасибо большое

deGrey
27.07.2016
22:08:24
да не за что

deGrey
27.07.2016
22:08:31
а вообще, конфиг странноватый

?
27.07.2016
22:08:36
бобине*

deGrey
27.07.2016
22:08:38
я бы сделал немного по-другому

?
27.07.2016
22:08:45
хм, а как?
бэкап я сделал - гулять так гулять

deGrey
27.07.2016
22:09:54
конкретные порты или диапазоны пробрасывал бы внутрь.

?
27.07.2016
22:10:47
а какая разница, если я периодически запускаю что-то странное, типа апача на 88 порту?
меньше возиться выходит

Google

Roman
27.07.2016
22:11:52

deGrey
27.07.2016
22:12:42

?
27.07.2016
22:13:38
да, все спрашивают разрешения, если хотят выйти наружу

Roman
27.07.2016
22:13:57
Короче для тупиковых ветвей stub router в микротике есть бага. При кратковременном обрыве линка роутер клинить и они перестают вязаться. Помогает ресет ospf процесса.

Admin
ERROR: S client not available

deGrey
27.07.2016
22:14:26
стесняюсь спросить, 88,8 - винда?

?
27.07.2016
22:15:21
кстати, никому в мск не нужен routerboard rb951g-2hnd с умершей или почти умершей памятью?
а, да, винда, дебиан - когда как
ладно, еще раз спасибо, пойду дальше ковыряться

deGrey
27.07.2016
22:42:46
давай
народ. кто что думает про этот набор правил:
http://forum.mikrotik.com/viewtopic.php?t=83387
?

Sergiy
28.07.2016
05:17:43
кстати парни, вчера на хоботе нашли(точнее нарыли на форуме тика http://forum.mikrotik.com/viewtopic.php?t=93517#p466594 ) интересное решение если надо несколько МАС на одном физическом интерфейсе. Поднять там VRRP-интерфейсов несколько. Они себе присваивают посделовательные МАС-и. Интересное решение, даже не думал о таком.

Aleksey
28.07.2016
08:40:42
Кстати, после перешивки в 6.36 wap ac которой подтвердили rma вдруг нормально заработала %)
А может кто-нибудь подсказать что происходит с AP3/5? Настроены идентично
На питание не похоже, ибо не ребутаются

Sergey
31.07.2016
21:42:28
Доброго времени суток, может кто-нибудь, что-нибудь подсказать про новые дудко клиенты? Пробывали запускать в вайне под линуксом вылетает с ошибкой. Серверная часть стоит на CCR.

Ivor
01.08.2016
13:26:41
Доброго времени суток. Подскажите пожалуйста как побороть: есть входящий IPSec туннель, который должен смотреть строго в определённый /32 адрес внутри локалки. И есть сама локалка в которой все машины должны в этот туннель ходить. Текущее решение: втык перед микротиком ещё одного роутера, который WANом смотрит в мир и отдаёт в WAN микротика пресловутый адрес, к которому подвязан туннель.
Очень хочется всё силами микротика, но всё никак не соображу, возможно ли.

Sergiy
01.08.2016
13:29:59
тоесть смотреть в определенный адрес внутри локалки? перефразируйте

Google

deGrey
01.08.2016
13:36:32

Aleksey
01.08.2016
13:38:01


Ivor
01.08.2016
13:43:54
Мы аутсорс. Многие наши клиенты бросают нам VPN. Есть одни сволочи, которые выделили под нашу организацию айпишник /32 и пляшите как хотите. Нам из за них пришлось перед роутером поставить ещё один, а Микротику на wan выдать этот /32 айпишник. Туннель поднимается и все компы в сети успешно бегают к заказчику в сеть. Но с внешним роутером приходится неиллюзорно плясать вприсядку чтобы мимо него ходили остальные туннели и ничто ни с чем не конфликтовало.
Эта конфигурация сети мягко говоря напряагет.
Или я всё равно сумбурно?

Sergiy
01.08.2016
13:46:47
сумбурно
на какой адрес поднимается айписек?
что мешает с микротика поднимать ВПН?

Kirill
01.08.2016
13:50:52

Sergiy
01.08.2016
13:51:53
Айвор, давай схему визуальную. ну и ТТХ - между какими айпишками должен айписек подниматься, какая айпишка вам дана провайдером и т.д.

Ivor
01.08.2016
13:51:56
Ну предположим, пусть будет 123.45.67.89/32. Если его поднять с микротика, то в туннель попадёт строго один компьютер за ним с адресом 123.45.67.89. А надо чтобы все. Поэтому сейчас 123.45.67.89 это WAN Микротика, и в туннель ходит вся локалка.

Sergiy
01.08.2016
13:52:34
ясно, айписек поднять не в тунельном режиме. в том корень зла?

Ivor
01.08.2016
13:54:19
Да. на «том конце провода» прямая политика — или используете это или мы находим более покладистых. то есть повлиять на общую настройку — никак.

Sergiy
01.08.2016
13:54:44
что прям таки уперлись что тунельный режим айписека им не подходит?
щас, решим. и не такой костыляли

Ivor
01.08.2016
13:55:33
Вот прям таки упёрлись. Есть такая компания с яйцом…