
Илья
19.03.2017
19:04:04

Kirill
19.03.2017
19:04:05
Форвард

Fedor
19.03.2017
19:04:09
спасибо!

Илья
19.03.2017
19:04:30
В форварде может быть печалька, если пришло с ttl=1

Google

Fedor
19.03.2017
19:04:41

Klim
19.03.2017
19:05:32
Какой впн?
в целом это неважно. это может быть что угодно. главное это суть. в моем случае опенвпн

Kirill
19.03.2017
19:06:37
Точнее туннельного режима
Вот если не указывать в правиле нат out-interface тогда, да это твой случай
Как факт, трафик в сторону провайдера должен 'всегда' попадать под нат
Было у меня исключение когда провайдер отдавал L3 vpn и интернет на одном интерфейсе

Klim
19.03.2017
19:15:22
Тогда у тебя есть логический интерфейс, то что рассказываешь актуально только для чистого ipsec
не обязтельно. это кстати к безопасности сети тоже относится. У прова может случится все что угодно и он в какой-то момент выльет в твою стороны свои локальные сети(что-то вроде роут-ликинга в бгп). и твой трафик вместо того, чтобы по своим маршрутам отправиться уйдет прямиком к провайдеру. или например подключишь еще несколько провайдеров. у каждого своя технология и ситуация повторится.

Kirill
19.03.2017
19:16:30
Да как такта
Каким образом трафик вернётся до тебя, или ты провайдеру рассказываешь какая у тебя внутренняя сеть?

Klim
19.03.2017
19:20:22

Kirill
19.03.2017
19:20:32
Да

Google

Klim
19.03.2017
19:26:59
Да
Вооот. Скажи зачем тебе видеть его остальные сети к примеру 10.0.0.0/24? вот будет какой-нить у тебя хост или еще что. Тебе нужен чистый инет. а в этом случае есть шанс увидеть локалку прова. Тут есть 2 варианта: если в этой локалке какие-то внутренние ресурсы и они необходимы(например локальный трекер или же форум), тогда исключать нельзя. Другой вариант: ты будешь достигать доступ к тем сетям, которые ты ви деть не должен или же за ними ничего такого нет. Возможно где-то могу не совсем ясно выражать мысль. Но вот как-то так

Kirill
19.03.2017
19:28:05
мысль уловил, наверное
т.е запретить ходить на внутренние русурсы провайдера?

fx00f
19.03.2017
19:28:47
Всю голову сломали вы мне своими баталиями

Kirill
19.03.2017
19:28:59
тогда для этого нужен фильтр в фаерволе

Klim
19.03.2017
19:29:36

fx00f
19.03.2017
19:29:43

Kirill
19.03.2017
19:29:53
))

Klim
19.03.2017
19:31:25

fx00f
19.03.2017
19:31:29

Klim
19.03.2017
19:32:40
А Нат не будет)
не будет. потому что ната и не будет. будет уже обычная маршрутизация.

fx00f
19.03.2017
19:33:32

Kirill
19.03.2017
19:34:02
add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1
говорят неправильно ))
а если ты борешся за ресурсы ЦПУ то используй RAW, это место где можно отбросить трафик до появления конекта

Klim
19.03.2017
19:36:31
говорят неправильно ))
я сказал что несовсем корректно так использовать. дополнительно надо еще адрес-листы подключить

Google

Kirill
19.03.2017
19:36:51

fx00f
19.03.2017
19:37:24

Kirill
19.03.2017
19:37:24
что в этих адрес листах

Klim
19.03.2017
19:37:26
какие?
для локального дст-трафика

Kirill
19.03.2017
19:39:13
вопрос та был отсюда
Ребят, а покритикуйте пожалуйста (ток по делу)
https://nixman.info/?p=2752
В общем такой себе базовый мануальчик по поднятию офисного роутера из микротика. Полноценной лабы сейчас нет возможности поднять, так что мог кой чего упустить ;)

Klim
19.03.2017
19:41:50
/ip firewall nat
add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1 src-address-list=internal-nets dst-address-list=!internal-nets - вот человек меня понял

fx00f
19.03.2017
19:42:31

Kirill
19.03.2017
19:43:06
вот вы и не поняли дург друга ))))))))))))))0

fx00f
19.03.2017
19:44:07
Там есть то, что не натить трафик из сети 192.168.0.1 в 192.168.0.1

Kirill
19.03.2017
19:44:14

fx00f
19.03.2017
19:44:41

Kirill
19.03.2017
19:45:01
и зачем это?

fx00f
19.03.2017
19:45:38
Даблять! Что к прову трафик не пошёл! Который не предусмотрен в нате

Kirill
19.03.2017
19:46:03
так он пойдет, НАТ не фаервол, он не блочит

fx00f
19.03.2017
19:46:19
Это как?

Google

Kirill
19.03.2017
19:46:27
rc-address-list=internal-nets dst-address-list=!internal-nets

Klim
19.03.2017
19:46:35
Кирилл, посмотри на схему и скажи какие сети ты видишь?

Kirill
19.03.2017
19:46:38
что должено быть в этих двух адрес листах?

fx00f
19.03.2017
19:46:39

Klim
19.03.2017
19:47:13

Kirill
19.03.2017
19:47:22
ок
что должоно быть в этом адрес листе?

fx00f
19.03.2017
19:47:39

Admin
ERROR: S client not available

fx00f
19.03.2017
19:47:42
Как есть

Kirill
19.03.2017
19:47:54
именно

fx00f
19.03.2017
19:48:13
И говорю, что форвард нужно юзать!

Alexey
19.03.2017
19:48:18
А что такое raw?

Kirill
19.03.2017
19:48:30

fx00f
19.03.2017
19:48:52

Alexey
19.03.2017
19:49:14

Kirill
19.03.2017
19:49:22

Alexey
19.03.2017
19:49:29
А на работе?

Google

Alexey
19.03.2017
19:49:38
2 железки, ипсек+гре

fx00f
19.03.2017
19:49:38

Kirill
19.03.2017
19:49:44

fx00f
19.03.2017
19:49:47
Дома

Alexey
19.03.2017
19:50:19
Дропом
А надо raw указывать?

fx00f
19.03.2017
19:50:45
Дропом
Я тоже, только не на инпуте, а в раве на прероутинге

Klim
19.03.2017
19:50:55
он никуда не уйдет. трафик на роутере помрет,если провадер явно не укажет что за твоим адресом есть эти сети. тот трафик, который не будет натиться, он превратиться в обычную маршрутизацию

fx00f
19.03.2017
19:51:09
Я замерял, рав жрет меньше проца на 27-30% на 951G

Kirill
19.03.2017
19:51:56

fx00f
19.03.2017
19:51:57
Обратно просто не вернётся

Alexey
19.03.2017
19:52:00
Я прероутинг ваще не юзаю

Klim
19.03.2017
19:52:19

fx00f
19.03.2017
19:52:31

Alexey
19.03.2017
19:52:35
Как мало я всего знаю...

fx00f
19.03.2017
19:52:49

Alexey
19.03.2017
19:52:58
Расскажите, просветите, дайте мануалы