
Evgeniy
31.01.2017
07:42:41
https://routerboard.com/SplusDA0003

Ruslan
31.01.2017
07:42:57
Как на микротике настроить фильтр ospf, что принимать только свои сети и роуты?

@
31.01.2017
07:44:20

Dim-soft
31.01.2017
07:44:28
wiki в помощь
в вики серверный сертификат, хочется клиентский и без паролей

Google

Evgeniy
31.01.2017
07:45:27

@
31.01.2017
07:45:36

Ilya
31.01.2017
07:49:47

Evgeniy
31.01.2017
07:51:10
может тоже приспособлю свои кнфиги, чтобы видеть разницу. хотя я не часто конфиг меняю

Maxim ??
31.01.2017
07:52:37
забираешь файлик и коммитишь его в гит

Ilya
31.01.2017
07:54:09

Maxim ??
31.01.2017
07:56:00
http://wiki.mikrotik.com/wiki/Automated_Backups

Ilya
31.01.2017
07:56:34

Maxim ??
31.01.2017
07:57:14
какая нафиг разница?

Snake
31.01.2017
07:57:28

Maxim ??
31.01.2017
07:58:50
или вот
http://wiki.mikrotik.com/wiki/Using_SSH_for_system_backup
всё уже придумано до нас :)

Google

Константин
31.01.2017
07:59:28
Поделись экспортом на bitbucket

Maxim ??
31.01.2017
08:00:17

Константин
31.01.2017
08:00:39
чутка)

Maxim ??
31.01.2017
08:00:58
https://habrahabr.ru/post/143320/
только вместо SVN - git заюзать

Ilya
31.01.2017
08:02:36
git push origin master

Maxim ??
31.01.2017
08:03:43
а он у тебя в бэкап включает сертификаты и прочее ?

Evgeniy
31.01.2017
08:08:46
хотя я поторопился. я в систему бэкапов складываю конфиги. дифф между двумя файлами несложно сделать.
в экспорте сертификатов нет вроде
думаю они только в бинарном бэкапе будут. как и логины/пароли

Роман
31.01.2017
08:43:44
Народ , есть проблема настроили OpenVPN с клиентами , не получаеться пробросить порты для доступа из внешки , WAN:port->Microtik->OpenVPN->Client:port
Клиенты между собой пингуются

Ilya
31.01.2017
08:45:24

Роман
31.01.2017
08:45:25

Evgeniy
31.01.2017
08:46:08

Роман
31.01.2017
08:46:27

Evgeniy
31.01.2017
08:46:37
проброс

Ilya
31.01.2017
08:46:39
а можно правее сфоткать, магнитики посмотреть?

Evgeniy
31.01.2017
08:47:29
тик - одна железка, овпн - другая. кдиент - третья. так?

Google

Evgeniy
31.01.2017
08:48:58
и пока непонял кто куда и как ходит. где wan и т.п.

Роман
31.01.2017
08:49:02
тик и овпн , одна . Клиент другая

Ilya
31.01.2017
08:50:03

Роман
31.01.2017
08:50:36

Evgeniy
31.01.2017
08:51:49
а что такое gateway?

Тая
31.01.2017
08:52:34

Ilya
31.01.2017
08:52:46

Роман
31.01.2017
08:52:51
кидаю скрины с настройками

Ilya
31.01.2017
08:53:38
у вас точно где-то src-nat не хватает

Evgeniy
31.01.2017
08:54:43
кратко резюме: есть тик с поднятым сервером овпн. клиент из интернета к нему подключился. теперь надо до клиента докинуть запрос на 3389 на wan интерфейс того же тика. так?

Michael
31.01.2017
08:55:04
в питере есть клёвые магниты же!

Роман
31.01.2017
08:56:47

Anton
31.01.2017
08:57:50

Evgeniy
31.01.2017
08:59:00
имхо надо src-nat делать на адрес самого тика, точнее на адрес сервера овпн. dst-nat на адрес клиента и маршруты между тиком и клиентом.
хотя что-то не уверен про src-nat
как сейчас-то сделано?

Google

Роман
31.01.2017
09:04:35

Evgeniy
31.01.2017
09:05:05
dst на адрес клиента надо

Admin
ERROR: S client not available

Роман
31.01.2017
09:05:10
Сейчас было на адрес клиента ovpn

Evgeniy
31.01.2017
09:05:43
ну смотри. пришел пакет на тик. ты ему поменял адрес назначения на адрес клиента
роутер направил его туда (маршруты есть - знает куда отправлять)
клиент получил пакет для него и от адреса в интернете

Ilya
31.01.2017
09:06:21

Evgeniy
31.01.2017
09:06:24
он его обратно в интернет и отправит
вопрос куда, в свой локальный гейт или в туннель овпн?

Роман
31.01.2017
09:07:46

Evgeniy
31.01.2017
09:08:01
воооот

Ilya
31.01.2017
09:08:13
я так думаю /ip route print покажет

Evgeniy
31.01.2017
09:08:26
надо либо все рулить в туннель, либо менять адрес источника в пакете

Роман
31.01.2017
09:09:36

Evgeniy
31.01.2017
09:09:51
src-nat
надо менять его на адрес роутера. чтобы клиент его отправил в туннель
вот тут хз. маскарадить или просто src-nat
по идее при получении ответа роутер его должен размаскарадить и получится что он должен будет улететь обратно в интернет

Google

Evgeniy
31.01.2017
09:13:37
лучше почитать как работают оба этих ната. я сейчас не скажу точно

Ilya
31.01.2017
09:14:21
маскарад

Evgeniy
31.01.2017
09:15:27
маскарад
ну вот. это потому, что в случае с src-nat надо делать еще один нат обратно, а это динамика, так же?

Ilya
31.01.2017
09:15:29
Firewall NAT action=masquerade is unique subversion of action=srcnat, it was designed for specific use in situations when public IP can randomly change
src-nat - replaces source address of an IP packet to values specified by to-addresses and to-ports parameters
маскарада вполне хватит

Evgeniy
31.01.2017
09:16:54
ну он типа чуток затратнее, но в данном случае это неважно, так что соглашусь

Ilya
31.01.2017
09:17:49
вот интересно, а интерфейс же динамический, видимо надо в правиле dst-address прописать

Evgeniy
31.01.2017
09:18:46
сейчас про wan или про клиента?

Роман
31.01.2017
09:18:54

Alexander
31.01.2017
09:19:25
Станет нагляднее и понятнее

Evgeniy
31.01.2017
09:19:45

Alexander
31.01.2017
09:19:53
И тут такое дело - один раз разобраться и понять, и дальше сильно проще будет

Ilya
31.01.2017
09:20:18