@MikrotikRu

Страница 613 из 3964
Evgeniy
31.01.2017
07:42:41
https://routerboard.com/SplusDA0003

Ruslan
31.01.2017
07:42:57
Как на микротике настроить фильтр ospf, что принимать только свои сети и роуты?

@
31.01.2017
07:44:20
так может лучше DAC?
о, круто, даже не знал про такие штуки)

Dim-soft
31.01.2017
07:44:28
wiki в помощь
в вики серверный сертификат, хочется клиентский и без паролей

Google
@
31.01.2017
07:45:36
есть на 1м
угу, нашел на офф сайте, спасибо)

Ilya
31.01.2017
07:49:47
бдуешь теперь чаще бэкапы делать :)
по ssh сливаю rsc под git и backup файлик сам, оч удобно, в bitbucket держать, например

Evgeniy
31.01.2017
07:51:10
может тоже приспособлю свои кнфиги, чтобы видеть разницу. хотя я не часто конфиг меняю

Maxim ??
31.01.2017
07:52:37
забираешь файлик и коммитишь его в гит

Maxim ??
31.01.2017
07:56:00
http://wiki.mikrotik.com/wiki/Automated_Backups

Ilya
31.01.2017
07:56:34


Maxim ??
31.01.2017
07:57:14
какая нафиг разница?

Snake
31.01.2017
07:57:28
в вики серверный сертификат, хочется клиентский и без паролей
Сам не ковырял, так что не подскажу. Так что видимо остаётся только OpenVPN

Maxim ??
31.01.2017
07:58:50
или вот http://wiki.mikrotik.com/wiki/Using_SSH_for_system_backup

всё уже придумано до нас :)

Google
Константин
31.01.2017
07:59:28
Поделись экспортом на bitbucket

Maxim ??
31.01.2017
08:00:17
Поделись экспортом на bitbucket
а ты с гитом умеешь вообще работать?)

Константин
31.01.2017
08:00:39
чутка)

Maxim ??
31.01.2017
08:00:58
https://habrahabr.ru/post/143320/

только вместо SVN - git заюзать

Ilya
31.01.2017
08:02:36
git push origin master

Maxim ??
31.01.2017
08:03:43
а он у тебя в бэкап включает сертификаты и прочее ?

Evgeniy
31.01.2017
08:08:46
хотя я поторопился. я в систему бэкапов складываю конфиги. дифф между двумя файлами несложно сделать.

в экспорте сертификатов нет вроде

думаю они только в бинарном бэкапе будут. как и логины/пароли

Роман
31.01.2017
08:43:44
Народ , есть проблема настроили OpenVPN с клиентами , не получаеться пробросить порты для доступа из внешки , WAN:port->Microtik->OpenVPN->Client:port

Клиенты между собой пингуются

Ilya
31.01.2017
08:45:24
а он у тебя в бэкап включает сертификаты и прочее ?
не, сертификаты у меня отдельно хранятся

Роман
31.01.2017
08:45:25


Evgeniy
31.01.2017
08:46:08
Роман
31.01.2017
08:46:27
а как делаете?
Что именно ? Пинг

Evgeniy
31.01.2017
08:46:37
проброс

Ilya
31.01.2017
08:46:39
а можно правее сфоткать, магнитики посмотреть?

Evgeniy
31.01.2017
08:47:29
тик - одна железка, овпн - другая. кдиент - третья. так?

Google
Evgeniy
31.01.2017
08:48:58
и пока непонял кто куда и как ходит. где wan и т.п.

Роман
31.01.2017
08:49:02
тик и овпн , одна . Клиент другая



Роман
31.01.2017
08:50:36
клиент знает маршрут к отправителю запроса?
Как узнать ? На пинги отвечает



Evgeniy
31.01.2017
08:51:49
а что такое gateway?

Тая
31.01.2017
08:52:34
Ilya
31.01.2017
08:52:46
Как узнать ? На пинги отвечает
ну например из тырнета 1.1.1.1:1111 просит ваш внешний 2.2.2.2:2222>192.168...:3389, а 192.168 как видит 1.1.1.1?

Роман
31.01.2017
08:52:51
а что такое gateway?
ip микротика в ovpn

кидаю скрины с настройками

Ilya
31.01.2017
08:53:38
у вас точно где-то src-nat не хватает

Evgeniy
31.01.2017
08:54:43
кратко резюме: есть тик с поднятым сервером овпн. клиент из интернета к нему подключился. теперь надо до клиента докинуть запрос на 3389 на wan интерфейс того же тика. так?

Michael
31.01.2017
08:55:04
в питере есть клёвые магниты же!

Anton
31.01.2017
08:57:50
Как на микротике настроить фильтр ospf, что принимать только свои сети и роуты?
никак. приниматься будет всё. другое дело, что можно ограничить редистрибьюцию этих маршрутов в таблицу маршрутизации.

Evgeniy
31.01.2017
08:59:00
имхо надо src-nat делать на адрес самого тика, точнее на адрес сервера овпн. dst-nat на адрес клиента и маршруты между тиком и клиентом.

хотя что-то не уверен про src-nat

как сейчас-то сделано?

Google
Роман
31.01.2017
09:04:35
имхо надо src-nat делать на адрес самого тика, точнее на адрес сервера овпн. dst-nat на адрес клиента и маршруты между тиком и клиентом.
Т.е в разделе NAT делаем правило: Chain dstnat Protocol 6 (tcp) dst port 44444 In Interface: WAN action dst-nat To Adresses 192.168.11.1 ( адрес ovpn на микротике ) To ports 3389

Evgeniy
31.01.2017
09:05:05
dst на адрес клиента надо

Admin
ERROR: S client not available

Роман
31.01.2017
09:05:10
Сейчас было на адрес клиента ovpn

Evgeniy
31.01.2017
09:05:43
ну смотри. пришел пакет на тик. ты ему поменял адрес назначения на адрес клиента

роутер направил его туда (маршруты есть - знает куда отправлять)

клиент получил пакет для него и от адреса в интернете

Evgeniy
31.01.2017
09:06:24
он его обратно в интернет и отправит

вопрос куда, в свой локальный гейт или в туннель овпн?

Роман
31.01.2017
09:07:46
вопрос куда, в свой локальный гейт или в туннель овпн?
я так думаю что может в локальный отправляет. потому что интернет через локальный гейт идёт.

Evgeniy
31.01.2017
09:08:01
воооот

Ilya
31.01.2017
09:08:13
я так думаю /ip route print покажет

Evgeniy
31.01.2017
09:08:26
надо либо все рулить в туннель, либо менять адрес источника в пакете

я так думаю /ip route print покажет
на клиенте естессно

Роман
31.01.2017
09:09:36
Evgeniy
31.01.2017
09:09:51
src-nat

надо менять его на адрес роутера. чтобы клиент его отправил в туннель

вот тут хз. маскарадить или просто src-nat

по идее при получении ответа роутер его должен размаскарадить и получится что он должен будет улететь обратно в интернет

Google
Evgeniy
31.01.2017
09:13:37
лучше почитать как работают оба этих ната. я сейчас не скажу точно

Ilya
31.01.2017
09:14:21
маскарад

Evgeniy
31.01.2017
09:15:27
маскарад
ну вот. это потому, что в случае с src-nat надо делать еще один нат обратно, а это динамика, так же?

Ilya
31.01.2017
09:15:29
Firewall NAT action=masquerade is unique subversion of action=srcnat, it was designed for specific use in situations when public IP can randomly change

src-nat - replaces source address of an IP packet to values specified by to-addresses and to-ports parameters

маскарада вполне хватит

Evgeniy
31.01.2017
09:16:54
ну он типа чуток затратнее, но в данном случае это неважно, так что соглашусь

Ilya
31.01.2017
09:17:49
вот интересно, а интерфейс же динамический, видимо надо в правиле dst-address прописать

Evgeniy
31.01.2017
09:18:46
сейчас про wan или про клиента?

Роман
31.01.2017
09:18:54
маскарада вполне хватит
Идею понял. Как правильно прописать не совсем понимаю.

Alexander
31.01.2017
09:19:25
Идею понял. Как правильно прописать не совсем понимаю.
Нарисуй схему движения пакета в одну сторону и обратно

Станет нагляднее и понятнее

Evgeniy
31.01.2017
09:19:45
Идею понял. Как правильно прописать не совсем понимаю.
а ты посмотри что и когда срабатывает. станет проще

Alexander
31.01.2017
09:19:53
И тут такое дело - один раз разобраться и понять, и дальше сильно проще будет

Ilya
31.01.2017
09:20:18
сейчас про wan или про клиента?
для сервера клиентский интерфейс динамический

Страница 613 из 3964