
Aff
09.08.2016
23:11:06

Aleksey
09.08.2016
23:14:04
При чём тут провайдер?

Aff
09.08.2016
23:15:22
При чём тут провайдер?
лично у меня когда через свисток мегафона красноярск, когда через локального оператора то родной город.

Aleksey
09.08.2016
23:35:26
У меня через 3 аплинка красноярск. Геоип нормально реагирует на эти ипы

Google

Andrey
10.08.2016
10:23:03
а руками выставить часовой пояс?

Aleksey
10.08.2016
10:35:35
>забыл
Уже пофиксил. Просто смутило, что интервал 29 минут, а запуск через 4 часа
Вы лучше подскажите, почему могло перестать работать правило после смены ip?
/ip fir nat print
1 ;;; RDP for ETLVEGA
chain=dstnat action=dst-nat to-addresses=192.168.10.1 to-ports=3389 protocol=tcp dst-port=3389 log=no log-prefix=“”
Из локалки отлично ходит, to-adr поправил, из мира — сломалось
из локалки на локальный ip
Миниатюра “lexfrei опять не может пробросить порт”

Sergiy
10.08.2016
10:42:02
так ты hairpin-nat перенастроил?
и давай вывод через експорт, а не принт, банально удобней читать
и на кой ляд ты порт делаешь to-ports если он не меняется? хотя это лирика и к делу не относится

Aleksey
10.08.2016
10:50:15

Sergiy
10.08.2016
10:51:50
так всё же, ты хейрпин-нат перенастраивал?
я так понял у тебя внутрення айпишка поменялась
хотя стоп. тут же наоборот, из локалки работает, а из мира нет

Google

Sergiy
10.08.2016
10:53:27
второй вопрос - а 10,1 точно использует микротик как шлюз? В файрволе доступ из внешки не зарезан на том компе?
может попробовать на микротике включить маскарадинг для dst.addr=192.168.10.1 dst.port=3389?
что бы пакеты к РДП серваку прилетали как будто из локалки. Ну если дело в его настройках безопасности, а не в файрволе микротика. проверь такой вариант.

Goletsa
10.08.2016
11:14:55

Sergiy
10.08.2016
11:15:33
да он просто входную айпишку скрыл от нас ?

Aleksey
10.08.2016
11:18:48
Скажу больше, работает для другого хоста и проброса веба

Sergiy
10.08.2016
11:23:19
ну значит РДП сервак не принимает конекты не с своей локалки
или у него другой маршрутизатор шлюзом прописан

Goletsa
10.08.2016
11:24:03
может там обратное правило с src-nat и старым адресом
или приколы маскарада

Sergiy
10.08.2016
11:24:44
потому решил не указывать. И работало жи =/ - а мушку то спили. тоесть или интерфейс или адрес укажи. а то хапнешь гемора если из этой локалки захочешь по RDP подключится на внешний адрес куда то

George
10.08.2016
11:25:10
потому что я буквально сегодня такую же проблемы решал
окей - дст-нат есть, ты молодец
а в обратку пакеты как будут идти?

Sergiy
10.08.2016
11:27:14
ну для конекта из вне хейрпина вроде не надо ?

George
10.08.2016
11:30:16

Sergiy
10.08.2016
11:37:36

Aleksey
10.08.2016
11:40:40
Ща, с обеда вернусь объясните мне почему я дурак :)

Google

Aleksey
10.08.2016
11:42:04
Один тупой вопрос: а почему раньше работало и аналогичные правила работать до сих пор?..

Sergiy
10.08.2016
11:42:07
Еее, а ты где живешь то? даже у нас в европах уже без малого 15 часов дня. а ты только на обед собрался. Ты на канарах что ли?

Aleksey
10.08.2016
11:42:37
Мск. созвоны США до 14:30 в среднем
Я немножко не админ по бумажкам :)

Sergiy
10.08.2016
11:43:50
а почему раньше работало - а хрен его знает. щас вопрос немного другой - ПОЧЕМУ НЕ РАБОТАЕТ? Вот выясним когда придешь с обеда тогда и поймем чего раньше работало ?

Aleksey
10.08.2016
11:58:13
Ну и да, когда приходишь на работу в ~12, как-то странно идти на обед раньше 2-30

Sergiy
10.08.2016
11:58:39
пришел уже или дальше с полным ртом разговариваешь?

Aleksey
10.08.2016
12:02:36
Пришёл. Рапортуют, что всё починилось, но только из внешки.

Sergiy
10.08.2016
12:02:57
ну из локалки сделай хейрпин-нат для нового адреса

Aleksey
10.08.2016
12:03:16
lex@mba:~$ ыыр admin@192.168.8.1
admin@192.168.8.1's password:

Sergiy
10.08.2016
12:03:18
я так понял они из локалки тоже на внешний адрес конектяттся?

Aleksey
10.08.2016
12:03:22
Ой, не туда

Sergiy
10.08.2016
12:03:33
стоять, я пароль не успел записать

Владислав
10.08.2016
12:03:46

Aleksey
10.08.2016
12:04:13
Я один в локалке. У нас тут целый ОДИН хост с виндой. На него ходят ТОЛЬКО из вне =)
Если из локалки ломиться на внешний ип, то не работает =)

Владислав
10.08.2016
12:04:46

Sergiy
10.08.2016
12:04:51
ну если из вне только ходят то не будем усложнять жизнь. работает да и ладно

Владислав
10.08.2016
12:04:54
А вообще закрывай 3389 порт....
подними везде впн. Или сложно?

Aleksey
10.08.2016
12:05:15

Google

Aleksey
10.08.2016
12:05:25
А в чём опасность, кроме того, что на хост по рдп вломятся?

Владислав
10.08.2016
12:05:57
Ну брутить будут какие нибудь идиоты

Sergiy
10.08.2016
12:06:14
у меня тоже из локалки на внешку не работает
что бы из локалки работало на внешний адрес надо сделать
add chain=src-nat dst.port=3389 dst.addr=192.168.10.1 action=masquarade
правило писал по памяти, так что за синтаксис звиняйте, мог опечататся.
Суть проблемы в чем:
Клиент отправляет запрос на внешний адрес на МАС роутера. Роутер форвардит пакет на сервак в локалке. Сервак видит что СРЦ. адрес из локалки и отвечает напрямую клиенту. Клиент получает пакет не с того МАС куда отсылал запрос, и щитает что ответа нет.
Для этого маскарадят трафик от роутера к серваку. что бы сервак отвечал роутеру, а тот уже слал пакет клиенту

Aleksey
10.08.2016
12:06:22

Владислав
10.08.2016
12:06:45

George
10.08.2016
12:25:19
ну впн это офигенно
но вообще юзерам удобнее ходить напрямую
порты менять - можно... даже безопасность повышает... но это ни черта не удобно когда компов более ХХХ

Admin
ERROR: S client not available

Владислав
10.08.2016
12:27:14
Ткнуть в коннект если сложно - зачем такой работник?

George
10.08.2016
12:27:54

Alexander
10.08.2016
12:28:26
VPN работает искаропки везде
а проброс RDP - это дырка жопой наружу
осталось взять банку с вазелином и рядом поставить только

Александр
10.08.2016
12:29:46
бухам никамфортна

Владислав
10.08.2016
12:30:02

Александр
10.08.2016
12:30:07
>контора использует микротик >конфиденциальная информация

Google

Владислав
10.08.2016
12:30:13
И бухи будут юзать впн с удовольствием

Александр
10.08.2016
12:30:20
Влад, да я в курсе
Просто у ЦА микротика брат нечего

George
10.08.2016
12:30:42
господа блин
если речь про соединение офис-ту-офис
тогда безпе*** ВПН рулит
но когда бух сидит дома - это реально жопа

Александр
10.08.2016
12:31:39
Реально тёте Сраке что-то рассказать оче сложно
Нестандартные порты, норм пароли и элементарная защита от перебора решают

Aleksey
10.08.2016
12:32:36

George
10.08.2016
12:34:12

Александр
10.08.2016
12:34:32
Да всё можно

Aleksey
10.08.2016
12:37:37

George
10.08.2016
12:38:08
да в общем-то да
от задач зависит

Александр
10.08.2016
12:38:12

George
10.08.2016
12:38:23
честно скажу - публиковал рдп на 3389 и бед не знал
главное - админа отрубить
главное - не делать как коллеги, которые нетбиос наружу без пароля вывесили

Alexander
10.08.2016
12:39:33
смена порта - серебряная пуля
отсекает лишь самых тупых ботов

Q
10.08.2016
12:39:46