@MikrotikRu

Страница 787 из 3964
Snake
19.03.2017
17:25:20
Google
Kirill
19.03.2017
17:27:30
именнно

fx00f
19.03.2017
17:27:38
Вообще чем меньше правил в файере, тем лучше)

Snake
19.03.2017
17:38:08
Вообще чем меньше правил в файере, тем лучше)
Ну тут была задача именно защитить по максимуму.

Flex
19.03.2017
17:39:52
Скажите пожалуйста еще вот что, как проверить скорость интернета непосредственно с микротика

Snake
19.03.2017
17:40:01
tkip - забудь про 802.11n
Ага, пасиб, поправлю

Flex
19.03.2017
17:46:26
Если до другого микрота, то есть BTserver/Client
Это да, другого микротика нету

fx00f
19.03.2017
17:46:40
Flex
19.03.2017
17:46:47
Ок

Илья
19.03.2017
18:06:47
Это да, другого микротика нету
btest.exe с другой стороны. Но вообще мерить так скорость криво. Процессор не тем занят )

Google
Klim
19.03.2017
18:11:04
Ребят, а покритикуйте пожалуйста (ток по делу) https://nixman.info/?p=2752 В общем такой себе базовый мануальчик по поднятию офисного роутера из микротика. Полноценной лабы сейчас нет возможности поднять, так что мог кой чего упустить ;)
/ip firewall nat add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1 - Несовсем верно правило составлено. Добавьте туда адрес-листы. Без них будет натиться любая сетка (а это не всегда нужна). А во-вторых если вы будете достукиваться из одной локальной сети на другую то он пакет отправит в нат.

Klim
19.03.2017
18:19:18
эээмм чё?
у него правило отправлять все на нат. из локалки в локалку нат не нужен

Kirill
19.03.2017
18:19:35
/ip firewall nat add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1 - Несовсем верно правило составлено. Добавьте туда адрес-листы. Без них будет натиться любая сетка (а это не всегда нужна). А во-вторых если вы будете достукиваться из одной локальной сети на другую то он пакет отправит в нат.
во первых, негоже локальный трафик выпускать без srcnat, вопервых вопрос безопастности, во вторых некоторые провайдеры "бьют за это по рукам", а во вторых под нат попадёт только трафик который уходит с первого интерфейса, каким образом он будет натит локальные сети?

wildmoon
19.03.2017
18:19:50
Лицензия RouterOS выгадно http://forum.nag.ru/forum/index.php?showtopic=127862 Предлагаю лицензию 6-тово уровня всего за 100 рублей. Просто положите 100 рублей на qiwi +79601238070. Лицензия к вам придет по смс

Было уже?

wildmoon
19.03.2017
18:20:23
Грохнули же

Tem
19.03.2017
18:20:24
интересно,хоть 1 повелся

wildmoon
19.03.2017
18:20:46
Но прикольно

Евгений Вайд
19.03.2017
18:20:55
разбираться не стал)

да и там сам ТС сообщение удалил

заменил текст на DELETED

Google
Alexey
19.03.2017
18:24:41
Что в этом правиле не так и как оно должно быть?

Kirill
19.03.2017
18:24:52
Alexey
19.03.2017
18:25:20
А насчет чего про безопасность говорили?

Kirill
19.03.2017
18:25:31
блин, я не тому ответил

Alexey
19.03.2017
18:27:03
вот сюда должен был
Терь понял:) а то прочитал и Чо то подливкой прыснул в трусцы:)

Kirill
19.03.2017
18:27:39


Klim
19.03.2017
18:29:57
во первых, негоже локальный трафик выпускать без srcnat, вопервых вопрос безопастности, во вторых некоторые провайдеры "бьют за это по рукам", а во вторых под нат попадёт только трафик который уходит с первого интерфейса, каким образом он будет натит локальные сети?
Я имею ввиду трафик между локальными сетями. многие провайдеры отдают серые сети клиентам(по dhcp, либо по другим технологиям)[а знаю я таких не понаслышке]. Так вот бывали такие ситуации, что при указании dst адреса из своей локальноый сети, мой трафик развернулся через провайдера. Так вот я и говорю просто маскарадить все и вся без адресов-листов в сторону прова нельзя.

Kirill
19.03.2017
18:31:18
Непонял

Вот у меня дома провайдер отдаёт 10.0.0.0/22

А дома у меня 172.20.17.0/24

Почему я должен что-то не натить

Klim
19.03.2017
18:35:33
ок. вот появится у тебя сеть 172,20,18,0/24 а прова такая же будет. угадай куда трафик полетит

Kirill
19.03.2017
18:36:04
Один в один сеть?

Тогда тебя не спасёт обычный нат

Поможет vrf

Klim
19.03.2017
18:42:24
Тогда тебя не спасёт обычный нат
достаточно правиле nat в dst address или list сделать так: !172.20.18.0/24 и не надо будет никаких врф

Kirill
19.03.2017
18:43:43
достаточно правиле nat в dst address или list сделать так: !172.20.18.0/24 и не надо будет никаких врф
А нечего что у тебя одна из сетей не будет работать, так как два одинаковых маршрута не могут быть

Один из них будет не активный

Google
Klim
19.03.2017
18:45:51
А нечего что у тебя одна из сетей не будет работать, так как два одинаковых маршрута не могут быть
нат - это не маршрутизация. почему-то у меня все работает и причем нормально и стабильно

Kirill
19.03.2017
18:46:04
Эмм

Ок

Смотри

Ты добавляешт адрес, на интерфейс провайдера 172.20.18.200/24

Микротик создаёт коннектед. Маршрут 172.20.18.0/24

На интерфейсе провайдера

Klim
19.03.2017
18:47:48
Ты добавляешт адрес, на интерфейс провайдера 172.20.18.200/24
стоп. стоп. зачем адрес не интерфейс провайдера. эта сеть может быть за 10.0.0.0/22

Микротик создаёт коннектед. Маршрут 172.20.18.0/24
при коннектед-сети да, поскольку она приоритетная

Admin
ERROR: S client not available

Kirill
19.03.2017
18:48:30
Ок, я понял тебя какая-то внутренняя сеть провайдера

Например у меня интерзет днс хранит в сети 192.168.21.0/24

Если у меня такая-же подсеть

И я ненатю этот трафик

Допустим с адреса 21.2 отправлю днс запрос на сервер 21.100

Alexander
19.03.2017
18:50:45
И придёт он в локалку, на другой хост.

Kirill
19.03.2017
18:50:53
Впервых этот адрес будет искаться в локальной сети

Klim
19.03.2017
18:50:55
Допустим с адреса 21.2 отправлю днс запрос на сервер 21.100
у тебя не будет тут маршрутизации. это один сегмент

Kirill
19.03.2017
18:51:19
Ну

Тогда в чем проблема та?

Google
Kirill
19.03.2017
18:51:37
Зачем адрес листы?

Ну а даже если каким-то образом такой пакет улетит

То как ты думаешь какому хосту ответит днс сервер?

Alexey
19.03.2017
18:52:56
Начнем с того, что если провайдер отдает серые адреса, тогда необходимо сменить адрксацию в своей сети дабы не городить колхоз

Klim
19.03.2017
18:55:04
Начнем с того, что если провайдер отдает серые адреса, тогда необходимо сменить адрксацию в своей сети дабы не городить колхоз
разочарую. эти сети же могут быть и у провайдера. меняй-не меняй пофиг будет. да и к тому же никто из нас не может знать что может в сети прова творится...

ок. расскажу про свою ситуацию и как настроено.

Klim
19.03.2017
18:57:13
есть провайдер. есть pppoе-соединение. получаю адресацию из сети 10.0.0.0/8, а при трассировке есть еще и 172 сеть. Есть впн. он отдает 2 сети динамически 10.35.7.0/24 и 10.35.8.0/24. так вот если я на прова сделаю полный маскарад, то сети за впн я уже не увижу. весь трафик на эти сети занатиться. Вот чтобы избежать этого. в правиле маскарадинга я исключаю эти сети в dst-list: !FULL(адрес-лист в котором эти сети). И все фурычит нормально.

Kirill
19.03.2017
18:57:28
Маска какая?

А ну птп значит /32

/32

Fedor
19.03.2017
19:00:17
всем привет

подскажите, пожалуйста, на микротике можно при прохождении пакета оставлять ttl как есть, не уменьшая его?

Илья
19.03.2017
19:01:24
МОжно

Fedor
19.03.2017
19:01:43
видел там только назначение определенного

но запрета на уменьшение не видел

Илья
19.03.2017
19:02:45
Там есть increase

Fedor
19.03.2017
19:03:26
в мангле смотреть?

Fedor
19.03.2017
19:03:51
во, нашел, спасибо!

Страница 787 из 3964