@MikrotikRu

Страница 788 из 3964
Илья
19.03.2017
19:04:04
в мангле смотреть?
Да. Вешаешь increment в прероутинг

Kirill
19.03.2017
19:04:05
Форвард

Fedor
19.03.2017
19:04:09
спасибо!

Илья
19.03.2017
19:04:30
В форварде может быть печалька, если пришло с ttl=1

Google
Fedor
19.03.2017
19:04:41


Klim
19.03.2017
19:05:32
Какой впн?
в целом это неважно. это может быть что угодно. главное это суть. в моем случае опенвпн

Kirill
19.03.2017
19:06:37
в целом это неважно. это может быть что угодно. главное это суть. в моем случае опенвпн
Тогда у тебя есть логический интерфейс, то что рассказываешь актуально только для чистого ipsec

Точнее туннельного режима

Вот если не указывать в правиле нат out-interface тогда, да это твой случай

Как факт, трафик в сторону провайдера должен 'всегда' попадать под нат

Было у меня исключение когда провайдер отдавал L3 vpn и интернет на одном интерфейсе

Klim
19.03.2017
19:15:22
Тогда у тебя есть логический интерфейс, то что рассказываешь актуально только для чистого ipsec
не обязтельно. это кстати к безопасности сети тоже относится. У прова может случится все что угодно и он в какой-то момент выльет в твою стороны свои локальные сети(что-то вроде роут-ликинга в бгп). и твой трафик вместо того, чтобы по своим маршрутам отправиться уйдет прямиком к провайдеру. или например подключишь еще несколько провайдеров. у каждого своя технология и ситуация повторится.

Как факт, трафик в сторону провайдера должен 'всегда' попадать под нат
трафик, чтобы попадать на белые сети(интернет да), а все остальное исключить

Kirill
19.03.2017
19:16:30
Да как такта

Каким образом трафик вернётся до тебя, или ты провайдеру рассказываешь какая у тебя внутренняя сеть?

Klim
19.03.2017
19:20:22
Каким образом трафик вернётся до тебя, или ты провайдеру рассказываешь какая у тебя внутренняя сеть?
за меня это делает НАТ. Вот кстати твой случай: ты говоришь что провайдер тебе отдает 10.0.0.0/22?

Kirill
19.03.2017
19:20:32
Да

Google
Klim
19.03.2017
19:26:59
Да
Вооот. Скажи зачем тебе видеть его остальные сети к примеру 10.0.0.0/24? вот будет какой-нить у тебя хост или еще что. Тебе нужен чистый инет. а в этом случае есть шанс увидеть локалку прова. Тут есть 2 варианта: если в этой локалке какие-то внутренние ресурсы и они необходимы(например локальный трекер или же форум), тогда исключать нельзя. Другой вариант: ты будешь достигать доступ к тем сетям, которые ты ви деть не должен или же за ними ничего такого нет. Возможно где-то могу не совсем ясно выражать мысль. Но вот как-то так

Kirill
19.03.2017
19:28:05
мысль уловил, наверное

т.е запретить ходить на внутренние русурсы провайдера?

fx00f
19.03.2017
19:28:47
Всю голову сломали вы мне своими баталиями

Kirill
19.03.2017
19:28:59
тогда для этого нужен фильтр в фаерволе

Всю голову сломали вы мне своими баталиями
мне действительно интерсено

Klim
19.03.2017
19:29:36
fx00f
19.03.2017
19:29:43
мне действительно интерсено
Ему нужно фулвью подогнать) пущай развлекается)

Klim
19.03.2017
19:31:25
тогда для этого нужен фильтр в фаерволе
фаервол будет проц будет подгружать, да и зачем лишнее правило

Klim
19.03.2017
19:32:40
А Нат не будет)
не будет. потому что ната и не будет. будет уже обычная маршрутизация.

Kirill
19.03.2017
19:34:02
фаервол будет проц будет подгружать, да и зачем лишнее правило
исключив сеть из НАТ, это не говорит что трафик не уйдёт в сторону провайдера. это говорит что трафик уйдёт неизменным и в 99.999% он умрёт на бордере. т.е другими словами ты свою сеть засветишь на всех устройствах провайдера. ))

add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1

говорят неправильно ))

а если ты борешся за ресурсы ЦПУ то используй RAW, это место где можно отбросить трафик до появления конекта

Klim
19.03.2017
19:36:31
говорят неправильно ))
я сказал что несовсем корректно так использовать. дополнительно надо еще адрес-листы подключить

Google
fx00f
19.03.2017
19:37:24
add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1
Правильно. В форварде лист навесить ток, кому фулнат нельзя и все

Kirill
19.03.2017
19:37:24
что в этих адрес листах

Klim
19.03.2017
19:37:26
какие?
для локального дст-трафика

Kirill
19.03.2017
19:39:13
вопрос та был отсюда

Ребят, а покритикуйте пожалуйста (ток по делу) https://nixman.info/?p=2752 В общем такой себе базовый мануальчик по поднятию офисного роутера из микротика. Полноценной лабы сейчас нет возможности поднять, так что мог кой чего упустить ;)

Klim
19.03.2017
19:41:50
/ip firewall nat add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1 src-address-list=internal-nets dst-address-list=!internal-nets - вот человек меня понял

fx00f
19.03.2017
19:42:31
и что это правило будет делать?
Есть сеть /24 из неё нужно пару айпишников не выпускать в инет. Правило маскарада без src листов. Где мне трафик дропать?

Kirill
19.03.2017
19:43:06
вот вы и не поняли дург друга ))))))))))))))0

fx00f
19.03.2017
19:44:07
Там есть то, что не натить трафик из сети 192.168.0.1 в 192.168.0.1

Kirill
19.03.2017
19:44:14
/ip firewall nat add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1 src-address-list=internal-nets dst-address-list=!internal-nets - вот человек меня понял
у тебя может быть ситация что трафик уёдет в сторону провадйера без нат, зачем это делать?

Kirill
19.03.2017
19:45:01
и зачем это?

fx00f
19.03.2017
19:45:38
Даблять! Что к прову трафик не пошёл! Который не предусмотрен в нате

Kirill
19.03.2017
19:46:03
так он пойдет, НАТ не фаервол, он не блочит

fx00f
19.03.2017
19:46:19
так он пойдет, НАТ не фаервол, он не блочит
Если я в форварде его грохну?

Это как?

Google
Kirill
19.03.2017
19:46:27
rc-address-list=internal-nets dst-address-list=!internal-nets

Klim
19.03.2017
19:46:35
Кирилл, посмотри на схему и скажи какие сети ты видишь?

Kirill
19.03.2017
19:46:38
что должено быть в этих двух адрес листах?

fx00f
19.03.2017
19:46:39
Klim
19.03.2017
19:47:13
Kirill
19.03.2017
19:47:22
ок

что должоно быть в этом адрес листе?

fx00f
19.03.2017
19:47:39
так он пойдет, НАТ не фаервол, он не блочит
Я и соглашаюсь с тобой! Что при указании src листов в нате, не попавший трафик уйдёт к прову без маскарада

Admin
ERROR: S client not available

fx00f
19.03.2017
19:47:42
Как есть

Kirill
19.03.2017
19:47:54
именно

fx00f
19.03.2017
19:48:13
И говорю, что форвард нужно юзать!

Alexey
19.03.2017
19:48:18
А что такое raw?

Kirill
19.03.2017
19:48:30
это один адрес-лист
что должно быть прописанно в этом аджрес листе?

fx00f
19.03.2017
19:48:52
А что такое raw?
Трафик обрабатывается до коннекта

Alexey
19.03.2017
19:49:14
Kirill
19.03.2017
19:49:22
Alexey
19.03.2017
19:49:29
А на работе?

Google
Alexey
19.03.2017
19:49:38
2 железки, ипсек+гре

fx00f
19.03.2017
19:49:38
Дома стоит юзать?
Я там юзаю дроп с отлупом от брутфорсеров

Kirill
19.03.2017
19:49:44
А на работе?
если память заканчивается, то можно

fx00f
19.03.2017
19:49:47
Дома

Alexey
19.03.2017
19:50:19
Я там юзаю дроп с отлупом от брутфорсеров
Я запихиваю в лист , и блокирую лист

Дропом

А надо raw указывать?

fx00f
19.03.2017
19:50:45
Дропом
Я тоже, только не на инпуте, а в раве на прероутинге

Klim
19.03.2017
19:50:55
он никуда не уйдет. трафик на роутере помрет,если провадер явно не укажет что за твоим адресом есть эти сети. тот трафик, который не будет натиться, он превратиться в обычную маршрутизацию

fx00f
19.03.2017
19:51:57
Обратно просто не вернётся

Alexey
19.03.2017
19:52:00
Я прероутинг ваще не юзаю

Klim
19.03.2017
19:52:19
Я замерял, рав жрет меньше проца на 27-30% на 951G
RAW насколько я понял работает до коннешн-трекинга

Alexey
19.03.2017
19:52:35
Как мало я всего знаю...

fx00f
19.03.2017
19:52:49
Примеры, ссылки?
Вот у тебя есть правило на дроп в Filter

Alexey
19.03.2017
19:52:58
Расскажите, просветите, дайте мануалы

Страница 788 из 3964