
Антон
10.02.2017
09:10:28
l2tp
че нагуглил самое простое

Evgeny
10.02.2017
09:10:51
l2tp
ну он один из пробивных вариантов. Так что да - это тоже годно.

Denys
10.02.2017
09:14:04
Привет. Когда включаешь fasttrack в файерволле, то создается 2 правила: D accept forward (0) и fasttrack connection forward (последнее). Внимание вопрос: где надо размещать правило fasttrack connection?

Google

Evgeny
10.02.2017
09:15:25
Выше первого не создаш, так как оно только для подсчёта трафика (и оно динамическое),так что где-то ниже

Sergiy
10.02.2017
09:15:27
в начале ?

Ilya
10.02.2017
09:15:31

Sergiy
10.02.2017
09:15:37
динамика там чисто ИНФОРМАТИВНАЯ

Ilya
10.02.2017
09:15:44
но в дефолте первое для forward

Sergiy
10.02.2017
09:15:47
что бы ты видел сколько трафика пошло по фесттреку

Evgeny
10.02.2017
09:16:01
Вот там смотри детали http://wiki.mikrotik.com/index.php?title=Manual:IP/Fasttrack&redirect=no

Ilya
10.02.2017
09:16:08

Алексей
10.02.2017
09:16:11

Sergiy
10.02.2017
09:16:16

Алексей
10.02.2017
09:16:29
Какое правило НАТ нужно на микротике 1.10 чтобы переслать пакет на 1.1?

wildmoon
10.02.2017
09:16:40

Evgeny
10.02.2017
09:16:45

Google

Sergiy
10.02.2017
09:17:06
2 км кабелей ?
и это еще только физическая прокладка. а еще потом свитчи и роутер настраиватьт

Evgeny
10.02.2017
09:17:35

wildmoon
10.02.2017
09:17:38

Sergiy
10.02.2017
09:17:41

Алексей
10.02.2017
09:18:10

Sergiy
10.02.2017
09:18:24
надо маршрут сделать на впн-серваке что 192.168.1.0/24 сидит за ВПН-интерфейсом к 192.168.0.1

Evgeny
10.02.2017
09:18:25

Алексей
10.02.2017
09:19:08

Sergiy
10.02.2017
09:19:25
ты натом что ли балуешся?
тогда не понятен вопрос. Обычный же ДСТ-НАТ по ин-интерфейсу и ДСТ. порту, тоесть банальщина. Значит есть какой то нюанс раз спрашиваешь ?

Evgeny
10.02.2017
09:20:48
Короче если просто, то тебе нужно и правила D_NAT и S_NAT нужно на 10 сделать, для такого трафика, скорее всего нехватает последнего.

Алексей
10.02.2017
09:20:54
задачу подробнее опиши.
Микротик 1.1 и 1.10 виртуальные машины в одной сети. Однако имею разные выходы в инет. Микротик 1.10 имеет интерфейс ЛТЕ, с помощью ВПН подключается к VPN Server с белым ИП. Клиент коннектится на VPN сервер (в плане пакет отправляет а не коннект VPN делает) пакет перебрасывается на микротик 1.10 и должен дальше улететь на 1.1
Вот на 1.10 все прилетает. А на 1.1 не улетает
правило такое

Sergiy
10.02.2017
09:21:16
Однако имею разные выходы в инет
тут корень зла
прилетает по одному интерфейсу а улетает через другой. Как писал Евгений - надо маскарадить этот трафик от 1,10 к 1,1, что бы трафик возвращался через 1,10

Алексей
10.02.2017
09:22:09
ну, микротик 1.1 запрещает выход через себя микротику 1.10

Sergiy
10.02.2017
09:22:47
бл_, я слепой ?.

Google

Алексей
10.02.2017
09:23:01
какое правило маскарада будет? что указать в интерфейсе? LTE или PPTP?

Evgeny
10.02.2017
09:23:31
сделай без интерфейса, огради такой трафик другими параметрами: портом, сорс адресом и тыды

Sergiy
10.02.2017
09:23:33
аут. интерфейс=Локалка, дст. адрес=192.168.1.1 порт=222

Wild One
10.02.2017
09:24:09
А кто-нибудь поднимал IKEv2 между MT и StrongSWAN?

Алексей
10.02.2017
09:24:24

Sergiy
10.02.2017
09:26:14
НЕТ
НЕ ТУДА

Evgeny
10.02.2017
09:26:16
Короче, Алексей, контекста и конфигов не хватает, пиши либо мне в ЛС, либо Сергею (если он не против). Либо вообще оформи как вопрос на Тостере, там помогут.

Sergiy
10.02.2017
09:26:20
от 1,10 к 1,1
Алексей, тебе надо замаскарадить трафик от 192.168.1.10 к 192.168.1.1 по 222 порту
что бы 192.168.1.1 думал что это трафик от соур. адреса 192.168.1.10 и отвечал ему, а не пробовал отвечать твоей айпишке(хз какая она там у Клиента) через свой дефолтный шлюз
уф, вроде ничего не напутал ?

Denys
10.02.2017
09:29:27
Второе = fasttrack connection forward
И почему его можно перемещать

Evgeny
10.02.2017
09:31:19

Roman
10.02.2017
09:31:22
а второе отправляет в фасттрак собственно

Denys
10.02.2017
09:33:42
Теперь ясно
Спс

Sergiy
10.02.2017
09:36:42
И перемещать его нужно - парни, это же манглы, там перемещай не перемещай - отработает ?(если pathtrough не отрубили в вышестоящих) . Только более конкретные критерии указывать ?

Google

Evgeny
10.02.2017
09:37:21

Sergiy
10.02.2017
09:39:15
хм, затупил. почему то думал что это в манглах ?. эх, давно не заглядывал к фесттреку
и не файрвол, а фильтр ?

Evgeny
10.02.2017
09:44:13

Roman
10.02.2017
09:44:33
Теперь ясно
то что попало в фасттрак в другие правила не попадет уже, а будет пролетать сразу со свистом. В противном случае пакет будет проходить все правила пока не совпадет с каким-то правилом.

Admin
ERROR: S client not available

Sergiy
10.02.2017
09:45:53
не совсем. в манглах есть тоже екшн фестрек конекшн ?.
а так как манглы ДО фильтра то я привык делать там ?. просто у меня на основании четких критериев отбора трафика, а не очередности правил ?. вот и привык что у меня это всё в манглах ?

Konstantin
10.02.2017
10:06:09
сделаю заход номер 2)) кто использует https://routerboard.com/CRS125-24G-1S-RM ? как они под нагрузкой?

Evgeny
10.02.2017
10:08:58
Отлично они под нагрузкой =) Хорошие железки
у меня чуть другая, но суть одна.

Сергей
10.02.2017
10:10:52
Идеология вланов в микротиках непонятна ?

Evgeny
10.02.2017
10:12:28
Это да, всё управление вланами через одно место. но придрться можно =)

Evgeniy
10.02.2017
10:14:49
в тиках вроде как два вида вланов. из свитч-чипа и из ROS. вот те, которые в чипе - имхо наркоманские

Евгений
10.02.2017
10:16:54
почему? не пробовал из чипа, думал потестить как время будет

Evgeny
10.02.2017
10:17:03
если чуть точнее: в тиках два места через которые можно вланами управлять. Одно с пиками точеными другое с х... Какое сам будешь юзать, какое эникею разрешишь

Евгений
10.02.2017
10:17:30
а которые в ROS, на 3011 20 вланов в "транке" грузят процессор нереально

Kirill
10.02.2017
10:17:39

Евгений
10.02.2017
10:17:46
ну или около того, не помню

Google

Kirill
10.02.2017
10:18:28

Evgeny
10.02.2017
10:18:31

Евгений
10.02.2017
10:18:39
в бридже
их же cpu обрабтывает по идее

Evgeny
10.02.2017
10:19:09

Evgeniy
10.02.2017
10:23:23
те которые в ROS - да, на CPU. а почему они вдруг перестали быть вланами-то?

Goletsa
10.02.2017
10:23:48
Есть у кого простой IPv6 firewall?

Evgeny
10.02.2017
10:23:59

Goletsa
10.02.2017
10:24:18
Простая фильтрация всякой фигни

Evgeny
10.02.2017
10:24:21

Evgeniy
10.02.2017
10:25:04
а, ну да. но бридж не обязателен. можно и просто на интерфейс влан повесить

Evgeny
10.02.2017
10:26:16
Простая фильтрация всякой фигни
/ipv6 firewall filter
add action=accept chain=forward connection-state=established in-interface=WAN
add action=accept chain=forward connection-state=related in-interface=WAN
add action=accept chain=forward in-interface=WAN protocol=icmpv6
add action=drop chain=forward in-interface=WAN
add action=accept chain=input in-interface=WAN protocol=icmpv6
add action=accept chain=input dst-port=546 in-interface=WAN protocol=udp
add action=drop chain=input in-interface=WAN

Goletsa
10.02.2017
10:30:35

Sergiy
10.02.2017
10:30:50

Evgeny
10.02.2017
10:31:16

Evgeniy
10.02.2017
10:40:46
на загрузку проца есть профилирование. может оно поможет понять что грузит