
Илья
12.03.2017
22:49:19
А с маркировками есть прикольная детская (потому короткая и бьет больнее) грабелька в output. Дело в том, что для того, чтобы пакет попал в output и мог быть отмаркирован в mangle надо иметь хотя бы один немаркированный маршрут в который этот пакет попадает.

Timur
12.03.2017
22:50:50
Получается нат только один?
А в нем разные правила

Илья
12.03.2017
22:51:50
Т.е. там работа идет так
CPU->Routing Decision (а тут еще нет маркировки) и если пакет есть куда отправлять то Mangle-output -> Routing Ajastment (изменение маршрута)

Google

Илья
12.03.2017
22:53:34
А в нем разные правила
https://spw.ru/solutions/natpart1/
https://spw.ru/solutions/natpart2/
https://spw.ru/solutions/natpart3/
https://spw.ru/solutions/natpart4/
https://spw.ru/solutions/natpart5/
читать до просветления. Знаю что в 5й части ошибка, никак не соберусь исправить.

Скайнет
12.03.2017
22:54:18
Пссс, тут убиквитоводов нет?

Илья
12.03.2017
22:55:05
Оригинальный вопрос в группе по микротику.
Лучше звучал бы "тут балерин нету?"

Timur
12.03.2017
22:55:25

Илья
12.03.2017
22:56:06
Тогда что значит "NAT только один"?

Timur
12.03.2017
22:56:10
Алгоритм его работы знаю поверхностно но этого достаточно

Илья
12.03.2017
22:57:53
Тимур, я с трудом представляю понятие "поверхностного знания алгоритма". Это все равно что "поверхностное знание таблицы умножения".

Timur
12.03.2017
22:57:56

Илья
12.03.2017
22:58:32
У вас проблема в том, что src-nat срабатывает ПОСЛЕ МАРШРУТИЗАЦИИ.
Т.е. вам надо написать 2 стандартных маскарада. Но правильно направить трафик. А это уже не NAT а роутинг

Timur
12.03.2017
22:59:30

Илья
12.03.2017
23:00:14
Повторюсь, ваша задача это в первую очередь роутинг.

Timur
12.03.2017
23:00:23

Google

Илья
12.03.2017
23:01:20
/ip firewall nat
add chain=srcnat out-interface=WAN1 action=masquerade
add chain=srcnat out-interface=WAN2 action=masquerade
А вот чтобы пакет пошел на WAN1 или на WAN2 его надо смаршрутизировать
Так понятно?

Timur
12.03.2017
23:02:54
Не совсем
А если создавать dstnat?

Илья
12.03.2017
23:03:59
Вас интересует ромбик сверху с надписью. Routing Decision. Именно он определяет через какой интерфейс (на какой шлюз) пойдет пакет.
src-nat не меняет интерфейс!!!

Timur
12.03.2017
23:06:06
Этот файрвол аналог iptables?
Или это он и есть?

Илья
12.03.2017
23:06:26
Скажем так, на его базе, да.

Timur
12.03.2017
23:06:52
Тогда как реализовать простейший алгоритм
Создать нат
И 2 правила
За натом
И под натом

Илья
12.03.2017
23:07:55
Я не понимаю вопроса. Для меня непонятны слова "под натом" и "за натом".

Timur
12.03.2017
23:08:28
Нат это просто алгоритм который транслирует адреса
Переводит один адрес в другой

Илья
12.03.2017
23:08:48
Не алгоритм а технология.
Да переводит

Google

Timur
12.03.2017
23:09:27
С одной стороны будут мои адреса с другой адрес провайдера
По середине будет нат

Илья
12.03.2017
23:09:39
Хорошо.
Провайдеров два. Так?

Timur
12.03.2017
23:10:05
Да
Хотя бы с одним разобраться

Илья
12.03.2017
23:10:37
Так вам надо сначала добиться чтобы нужные пакеты пошли к нужному провайдеру.
А для NAT достаточно тех двух правил, которые я написал

Timur
12.03.2017
23:12:49
Я так понимаю srcnat это то что за натом?

Илья
12.03.2017
23:13:10
Т.е. примерно так
/ip firewall mangle
add chain=prerouting (условия отбора) action=mark-routing new-mark=ISP1
/ip firewall mangle
add chain=prerouting (условия отбора) action=mark-routing new-mark=ISP2
/ip route
add gateway=1.1.1.1 routing-mark=ISP1
add gateway=2.2.2.2 routeing-mark=ISP2
А вот после этого можно повесить маскарад, для предобрадования адресов во внешние.
/ip firewall nat
add chain=srcnat out-interface=WAN1 action=masquerade
add chain=srcnat out-interface=WAN2 action=masquerade

Alseg
12.03.2017
23:15:06
...и хорошо бы чтобы оно еще не на всё подряд маскарадило)

Илья
12.03.2017
23:15:30
У меня корректно все )))

Alseg
12.03.2017
23:15:35
А то я долго не мог понять чо у меня в гре трубу не улетает

Илья
12.03.2017
23:16:25
Обычно когда маскарадит все подрят, начинают с вытаскивания своего почтовика из спам-листов)

Alseg
12.03.2017
23:17:56
хотя вру, там не гре был, а просто айписец без всего, голый
и там как раз были эти публичные адреса
мерзкий способ делать л3 туннели ппц
фуфу

Скайнет
12.03.2017
23:20:17
Ребят, подскажите, RB3011UiAS-RM стоящая железка?
Или есть подводные камни? Вроде как первая и единственная на AMR пока что.

Google

Скайнет
12.03.2017
23:20:52
Запросы такие когда хочется Core, но бюджет не позволяет.

Илья
12.03.2017
23:26:15
Вполне приличная.

Скайнет
12.03.2017
23:33:48
А аппаратное шифрование они так и не доделали там?

Илья
12.03.2017
23:35:35
Почему? AES256 шифрует

Timur
12.03.2017
23:40:44

Илья
12.03.2017
23:40:49
И есть ещё 1100 роутер.

Timur
12.03.2017
23:41:59
В ip addresses повесили адрес на сфп интерфейс провайдера который он выдал

Скайнет
12.03.2017
23:44:15

Timur
12.03.2017
23:44:39
Далее я так понимаю надо маркировать пакеты

Admin
ERROR: S client not available

Timur
12.03.2017
23:45:11
Вопрос нужно ди указывать интерфейсы в mangle prerouting chain

Скайнет
12.03.2017
23:46:51

Илья
12.03.2017
23:50:53

Timur
12.03.2017
23:59:21
Илья, со шлюзами не очень понял

Илья
13.03.2017
00:00:07
Обычный маршрут 0.0.0.0/0 но сиаркировкой
С маркировкой

Timur
13.03.2017
00:02:23
Это значит любой адрес пойдёт через этот интерфейс?
И будет промаркирован?

Google

Timur
13.03.2017
00:03:37
Или будет проходит через этот интерфейс только промаркированный пакет?

Скайнет
13.03.2017
00:12:25
Да
На первых версиях вроде не было аппаратного шифрования, судя по обзорам.
Они прошивку допилили или аппаратно добавили чего то там?

Timur
13.03.2017
00:15:51
Илья, нет такого параметра new-mark
Есть только new-routin-mark
И new-packet-mark
Не совсем понимаю как можно маркировать роутинг

Илья
13.03.2017
00:25:49

Timur
13.03.2017
00:27:06

Илья
13.03.2017
00:27:22
Вам провайдер default-gateway дал?

Timur
13.03.2017
00:31:05
Нет
Только айпи с маской

Илья
13.03.2017
00:40:26
Тогда обычно первый адрес в диапазоне - шлюз

Timur
13.03.2017
00:40:31
Как указать какие интерфейсы будут использовать нат а какие нет?
NAT

Илья
13.03.2017
00:41:43
out-interface в правиле. Вообще я вам накидал базу из 6 правил вокруг которых все крутится.
Далее сами )
А я спать ))

Timur
13.03.2017
00:43:04
Стойте))))))
Один вопрос можно?
Аут интерфейс это провайдер
Ин это локалка