@MikrotikRu

Страница 739 из 3964
Илья
11.03.2017
17:50:50
У меня так дома сделано. beeline с его iptv

Кирилл
11.03.2017
17:51:01
но. возникает вопрос, что делать с резервированием если пров падает, как мне зарулить трафик на резерв, который скажем на eth4 висит?

Илья
11.03.2017
17:51:07
4-5 порты в бридже

Скриптом?

Google
Кирилл
11.03.2017
17:54:11
Скриптом?
у устройства которое воткнутно в eth3, назначен, скажем 109.10.10.2 и шлюз используется 109.10.10.254 и теперь мне этот трафик надо отправить натить в eth4

по идее - никак ) между eth1 и eth2 - свичинг

Sergiy
11.03.2017
17:56:54
у тебя резерв что из того же бродкаста что и основной канал?

или как устройство на езер3 должно быть доступно?

Кирилл
11.03.2017
17:57:39
Sergiy
11.03.2017
17:58:00
ну а устройство на езер3 ты как собрался переносить на другого провайдера?

тогда только нат 1:1, что бы при наличии ИСП1 оно работало через него и было доступно по внешней айпишке. А при работе через ИСП2 просто работало ?

Илья
11.03.2017
17:59:09
2 бриджа и запихивать нужный порт в один или другой

Alseg
11.03.2017
17:59:12
Вощим благодаря последним приобретенным знаниям, пришлось переписать минимальный типовой конфиг на корпоративной вики



Кирилл
11.03.2017
17:59:17
ну а устройство на езер3 ты как собрался переносить на другого провайдера?
Вот мне и интересно, возможно ли что то придумать.

Alseg
11.03.2017
18:00:48
Причесал бы. Инпут отдельно форвард отдельно
Не, мне так легче понимать, не нужно глазами бегать по строкам

Google
Sergiy
11.03.2017
18:00:50
Вот мне и интересно, возможно ли что то придумать.
никак, роут то в мире ведет на ИСП1. у тебя же не своя AS ?

Alseg
11.03.2017
18:00:52
я пробовал, правда

fx00f
11.03.2017
18:02:15
Метить пакеты

Илья
11.03.2017
18:02:43
никак, роут то в мире ведет на ИСП1. у тебя же не своя AS ?
Ну 2 VPN через 2 провайдеров на ДЦ с tier-3. И там уже своя AS и все такое

fx00f
11.03.2017
18:02:48
И юзайте хоть 10 провов единовременно

Илья
11.03.2017
18:03:18
я пробовал, правда
На самом деле удобнее именно по цепочкам раскладывать. Форвард посередине инпута отвлекает

Кирилл
11.03.2017
18:04:08
Метить пакеты
в где? между eth1 и eth3 свичинг

fx00f
11.03.2017
18:04:55
Кирилл
11.03.2017
18:06:14
Разобрать
а как предлагаете тогда на устройстве за eth3 иметь публичный айпи от ISP1 ?

Sergiy
11.03.2017
18:07:33
И юзайте хоть 10 провов единовременно
маршрут из мира на айпишку всеравно вдеет через ИСП1. крутись не крутись а через ИСП2 трафик к ней не пойдет

Alseg
11.03.2017
18:07:49
а как предлагаете тогда на устройстве за eth3 иметь публичный айпи от ISP1 ?
захерачить недавнюю схему с извращенными субинтерфейсами)))

Alseg
11.03.2017
18:07:58
???

Sergiy
11.03.2017
18:08:34
с натом то понятно. но єто только даст инет на устройство. Но всеравно айпишку не сделает доступной через несколько провов ?

Илья
11.03.2017
18:10:04
Парни я убежал )) Суббота )))

Sergiy
11.03.2017
18:12:22
пащиму не сделает доступной через несколько провов?
айпишка белая. провайдеро-привязаная

Google
Evgeniy
11.03.2017
18:12:39
может отказаться от белого адреса? и получить возможность настроить файловер

Sergiy
11.03.2017
18:12:47
куда пойдет трафик на эту айпишку? Правильно, в АS первого провайдера

Sergey
11.03.2017
18:13:06
так в ас или на ипшку?

Sergiy
11.03.2017
18:13:08
с НАТ 1:1 можно будет иметь и то и то

Alseg
11.03.2017
18:13:27
айпишка белая. провайдеро-привязаная
Не, я чот не пойму, в чем проблема ходить либо на тот адрес либо на другой и попадать на один фиг тот же самый сервор?

Sergiy
11.03.2017
18:13:31
так в ас или на ипшку?
а айпишка то АС принадлежит, не?

Alseg
11.03.2017
18:13:32
Вы ж файловер хотели

А днсами ваще балансировку сделать

Alexey
11.03.2017
18:14:54
Я чет не понимаю в чем автор увидел опасность, что без указанного правила сразу всё плохо
Опасность в том, что твой маршрутизатор могут заюзать как маршрутизатор из той же подсети. У рукожопых провайдеров это доступно . У нормальных нет.

Alseg
11.03.2017
18:15:57
Mikrotik еще и state оказывается отслеживает

Alexey
11.03.2017
18:16:23
Sergiy
11.03.2017
18:16:28
кстати о стейтах

Alexey
11.03.2017
18:16:36
А уж потом все остальное

Alseg
11.03.2017
18:16:54
Понял:) он в первую очередь маршрутизатор:)
ачо маршрутизатор cysco не маршрутизатор?

Sergiy
11.03.2017
18:17:44
друг неделю промудохался с амазоновским ВПН. так как они сделали его на бл___м ipsec и трафик к другой подсети шел через ВАН интерфейс. его маскарадило и как результат всё неработало ?. Догадались поделать исключения в правиле маскарадинга для ДСТ. адреслиста ? Тоесть с Амазон-сети пинговало локалку, с локалки амазон-сеть не пинговало ?

Alexey
11.03.2017
18:17:52
ачо маршрутизатор cysco не маршрутизатор?
Смысл в том что побоку циска или жунипер или элтекс и т.д.

Alseg
11.03.2017
18:18:29
Смысл в том что побоку циска или жунипер или элтекс и т.д.
ну вот как оказалось не побоку, есть свои нюансы у микротика

Google
Alexey
11.03.2017
18:18:45
Вопрос не в бренде а в принципе работы маршрутизатора как устройства

Кирилл
11.03.2017
18:18:48
всем спасибо. буду двигаться в сторону nat 1 : 1

Alseg
11.03.2017
18:19:43
Вопрос не в бренде а в принципе работы маршрутизатора как устройства
Я же еще раз говорю - если вы сравните то как оно на микротике и не микротике, вы поймете, что такой нюанс что NAT на микротике интересует только new

Sergiy
11.03.2017
18:20:06
думаешь на циске всегда будет маскарадить?

и две локалки через интерфейс с маскарадингом не соеденить?

Alseg
11.03.2017
18:20:23
Sergiy
11.03.2017
18:20:36
не знаю

спрашиваю

Admin
ERROR: S client not available

fx00f
11.03.2017
18:21:14
Alseg
11.03.2017
18:21:25
Циска оса
давай пусть будет пока на аса)

Не будем усложнять)

fx00f
11.03.2017
18:21:45
давай пусть будет пока на аса)
Там Нат стейт отслеживается

Alseg
11.03.2017
18:21:56
Sergiy
11.03.2017
18:22:09
а причем тут это?
ну частный случай когда может попортить жизнь. например два офиса в одном бродкасте провайдера. В фильтре разрешил форвард, прописал роуты. Вот и интересно заработает ли

fx00f
11.03.2017
18:22:14
Пусть будет 2911
Оно роутер, а не флаервол

Alseg
11.03.2017
18:22:34
Оно роутер, а не флаервол
А mikrotik 951 файрвол а не ровтер?

Sergiy
11.03.2017
18:22:44
Google
fx00f
11.03.2017
18:22:50
Хотя можно врубить инспект и будет тебе нев

А mikrotik 951 файрвол а не ровтер?
Роутер с ф-цией файера

Alseg
11.03.2017
18:23:28
Роутер с ф-цией файера
А 2911 не ровтер с фией файера?

Sergiy
11.03.2017
18:23:33
спасибо, пояснил ?

fx00f
11.03.2017
18:24:06
А 2911 не ровтер с фией файера?
Как бы на микроте файер посильнее, согласись?

спасибо, пояснил ?
Позиционируется как сервисный гейтвей. Из файера имеет инспект и акл

А микротик полноценно в l7 может

Alseg
11.03.2017
18:25:13
Как бы на микроте файер посильнее, согласись?
относительно чего сильней? я л7 ваще не использую

fx00f
11.03.2017
18:25:44
относительно чего сильней? я л7 ваще не использую
Стейты коннектов как ловить будем?

Нью стейты ограничивать?

Alseg
11.03.2017
18:27:10
Стейты коннектов как ловить будем?
а ничо не понимаю, циска не умеет в стейты шталь?

у меня умеет

fx00f
11.03.2017
18:27:21
На 2911 ограничь ка подключения на 80 порт в 5 new в секунду

Аса может, да! Но не ios

Alseg
11.03.2017
18:34:48
На 2911 ограничь ка подключения на 80 порт в 5 new в секунду
Так сходу - только про секунды не может, да и то, мне кажца через class-map можно прикрутить

fx00f
11.03.2017
18:35:40
Кос не равен файеру

Alseg
11.03.2017
18:36:16
Самый прикол в том, что зачем ты сюда эти секунды прикрутил?) Остальное то может, да?)

Стейты же отслеживает. Но речь не о ACL вообще сейчас, а о том как в фундаментальном понимании работает NAT

Alseg
11.03.2017
18:37:13
То что по терминологии цуско который тн оверлоад пат

fx00f
11.03.2017
18:37:23
Нат работает по своим канонам

Страница 739 из 3964