@MikrotikRu

Страница 751 из 3964
Илья
12.03.2017
22:49:19
А с маркировками есть прикольная детская (потому короткая и бьет больнее) грабелька в output. Дело в том, что для того, чтобы пакет попал в output и мог быть отмаркирован в mangle надо иметь хотя бы один немаркированный маршрут в который этот пакет попадает.

Timur
12.03.2017
22:50:50
Получается нат только один?

А в нем разные правила

Илья
12.03.2017
22:51:50
Т.е. там работа идет так CPU->Routing Decision (а тут еще нет маркировки) и если пакет есть куда отправлять то Mangle-output -> Routing Ajastment (изменение маршрута)

Google
Илья
12.03.2017
22:53:34
А в нем разные правила
https://spw.ru/solutions/natpart1/ https://spw.ru/solutions/natpart2/ https://spw.ru/solutions/natpart3/ https://spw.ru/solutions/natpart4/ https://spw.ru/solutions/natpart5/ читать до просветления. Знаю что в 5й части ошибка, никак не соберусь исправить.

Скайнет
12.03.2017
22:54:18
Пссс, тут убиквитоводов нет?

Илья
12.03.2017
22:55:05
Оригинальный вопрос в группе по микротику. Лучше звучал бы "тут балерин нету?"

Илья
12.03.2017
22:56:06
Тогда что значит "NAT только один"?

Timur
12.03.2017
22:56:10
Алгоритм его работы знаю поверхностно но этого достаточно

Илья
12.03.2017
22:57:53
Тимур, я с трудом представляю понятие "поверхностного знания алгоритма". Это все равно что "поверхностное знание таблицы умножения".

Timur
12.03.2017
22:57:56
Тогда что значит "NAT только один"?
Это значит что я не понимаю как создать правила для двух провайдеров следовательно доя двух натов

Илья
12.03.2017
22:58:32
У вас проблема в том, что src-nat срабатывает ПОСЛЕ МАРШРУТИЗАЦИИ.

Т.е. вам надо написать 2 стандартных маскарада. Но правильно направить трафик. А это уже не NAT а роутинг

Timur
12.03.2017
22:59:30
Тимур, я с трудом представляю понятие "поверхностного знания алгоритма". Это все равно что "поверхностное знание таблицы умножения".
Дуглас Камер подробно описал алгоритмы работы всех основных сетевых протоколов, наверняка эти алгоритмы есть и в RFC

Илья
12.03.2017
23:00:14
Повторюсь, ваша задача это в первую очередь роутинг.

Google
Илья
12.03.2017
23:01:20
/ip firewall nat add chain=srcnat out-interface=WAN1 action=masquerade add chain=srcnat out-interface=WAN2 action=masquerade

А вот чтобы пакет пошел на WAN1 или на WAN2 его надо смаршрутизировать

Так понятно?

Timur
12.03.2017
23:02:54
Не совсем

А если создавать dstnat?

Илья
12.03.2017
23:03:59


Вас интересует ромбик сверху с надписью. Routing Decision. Именно он определяет через какой интерфейс (на какой шлюз) пойдет пакет.

src-nat не меняет интерфейс!!!

Timur
12.03.2017
23:06:06
Этот файрвол аналог iptables?

Или это он и есть?

Илья
12.03.2017
23:06:26
Скажем так, на его базе, да.

Timur
12.03.2017
23:06:52
Тогда как реализовать простейший алгоритм

Создать нат

И 2 правила

За натом

И под натом

Илья
12.03.2017
23:07:55
Я не понимаю вопроса. Для меня непонятны слова "под натом" и "за натом".

Timur
12.03.2017
23:08:28
Нат это просто алгоритм который транслирует адреса

Переводит один адрес в другой

Илья
12.03.2017
23:08:48
Не алгоритм а технология. Да переводит

Google
Timur
12.03.2017
23:09:27
С одной стороны будут мои адреса с другой адрес провайдера

По середине будет нат

Илья
12.03.2017
23:09:39
Хорошо.

Провайдеров два. Так?

Timur
12.03.2017
23:10:05
Да

Хотя бы с одним разобраться

Илья
12.03.2017
23:10:37
Так вам надо сначала добиться чтобы нужные пакеты пошли к нужному провайдеру.

А для NAT достаточно тех двух правил, которые я написал

Timur
12.03.2017
23:12:49
Я так понимаю srcnat это то что за натом?

Илья
12.03.2017
23:13:10
Т.е. примерно так /ip firewall mangle add chain=prerouting (условия отбора) action=mark-routing new-mark=ISP1 /ip firewall mangle add chain=prerouting (условия отбора) action=mark-routing new-mark=ISP2 /ip route add gateway=1.1.1.1 routing-mark=ISP1 add gateway=2.2.2.2 routeing-mark=ISP2

А вот после этого можно повесить маскарад, для предобрадования адресов во внешние. /ip firewall nat add chain=srcnat out-interface=WAN1 action=masquerade add chain=srcnat out-interface=WAN2 action=masquerade

Alseg
12.03.2017
23:15:06
...и хорошо бы чтобы оно еще не на всё подряд маскарадило)

Илья
12.03.2017
23:15:30
У меня корректно все )))

Alseg
12.03.2017
23:15:35
А то я долго не мог понять чо у меня в гре трубу не улетает

Илья
12.03.2017
23:16:25
Обычно когда маскарадит все подрят, начинают с вытаскивания своего почтовика из спам-листов)

Alseg
12.03.2017
23:17:56
хотя вру, там не гре был, а просто айписец без всего, голый

и там как раз были эти публичные адреса

мерзкий способ делать л3 туннели ппц

фуфу

Скайнет
12.03.2017
23:20:17
Ребят, подскажите, RB3011UiAS-RM стоящая железка? Или есть подводные камни? Вроде как первая и единственная на AMR пока что.

Google
Скайнет
12.03.2017
23:20:52
Запросы такие когда хочется Core, но бюджет не позволяет.

Илья
12.03.2017
23:26:15
Вполне приличная.

Скайнет
12.03.2017
23:33:48
А аппаратное шифрование они так и не доделали там?

Илья
12.03.2017
23:35:35
Почему? AES256 шифрует

Илья
12.03.2017
23:40:49
И есть ещё 1100 роутер.

Timur
12.03.2017
23:41:59
В ip addresses повесили адрес на сфп интерфейс провайдера который он выдал

Скайнет
12.03.2017
23:44:15
Почему? AES256 шифрует
Именно на аппаратном модуле процессора?

Timur
12.03.2017
23:44:39
Далее я так понимаю надо маркировать пакеты

Admin
ERROR: S client not available

Timur
12.03.2017
23:45:11
Вопрос нужно ди указывать интерфейсы в mangle prerouting chain

Скайнет
12.03.2017
23:46:51
И есть ещё 1100 роутер.
Ну у того мощи поменьше будет, зато аппаратное шифрование вроде точно есть.

Timur
12.03.2017
23:59:21
Илья, со шлюзами не очень понял

Илья
13.03.2017
00:00:07
Обычный маршрут 0.0.0.0/0 но сиаркировкой

С маркировкой

Timur
13.03.2017
00:02:23
Это значит любой адрес пойдёт через этот интерфейс?

И будет промаркирован?

Google
Timur
13.03.2017
00:03:37
Или будет проходит через этот интерфейс только промаркированный пакет?

Скайнет
13.03.2017
00:12:25
Мощи побольше. И байпас.
2x1.4 GHz против 2x1.066 GHz у RB1100AHx2. И стоит он поболее чем в 2 раза больше.

Да
На первых версиях вроде не было аппаратного шифрования, судя по обзорам. Они прошивку допилили или аппаратно добавили чего то там?

Timur
13.03.2017
00:15:51
Илья, нет такого параметра new-mark

Есть только new-routin-mark

И new-packet-mark

Не совсем понимаю как можно маркировать роутинг

Илья
13.03.2017
00:25:49
Илья, со шлюзами не очень понял
Просто маршрут 0.0.0.0/0 с нужным шлюзом и маркировкой

Timur
13.03.2017
00:27:06
Илья
13.03.2017
00:27:22
Вам провайдер default-gateway дал?

Timur
13.03.2017
00:31:05
Нет

Только айпи с маской

Илья
13.03.2017
00:40:26
Тогда обычно первый адрес в диапазоне - шлюз

Timur
13.03.2017
00:40:31
Как указать какие интерфейсы будут использовать нат а какие нет?

NAT

Илья
13.03.2017
00:41:43
out-interface в правиле. Вообще я вам накидал базу из 6 правил вокруг которых все крутится.

Далее сами )

А я спать ))

Timur
13.03.2017
00:43:04
Стойте))))))

Один вопрос можно?

Аут интерфейс это провайдер

Ин это локалка

Страница 751 из 3964