
Kirill
23.03.2017
18:55:41

Николай
23.03.2017
18:55:51
я правильно понимаю, что ты предложил создать кастом чейн и прописать их в впн-профиль в качестве инкоминг и аутгоинг фильтра?

Kirill
23.03.2017
18:56:04
да

Николай
23.03.2017
18:56:36
вобщем есть ЦЦР1009, на нем уже есть L2TP-сервер, работающий с несколькими удаленными микротами

Google

Alex
23.03.2017
18:57:02
В форварде?
Он же кастом, он не привязан к инпуту, форварду

Николай
23.03.2017
18:57:40
мне нужно на этом же ЦЦР1009 поднять еще один л2тп-сервер, но для шиндус-юзера

Alex
23.03.2017
18:57:42
Или вообще в прероутинге?

Николай
23.03.2017
18:58:47
и чтобы этот шиндус юзер попадал в подсеть, отличную от остальных л2тп
чото коряво написал
вобщем есть ВЛАН, на нем уже есть подсеть
вот в нее нужно
мож конфиг сюда пильнуть?

Kirill
23.03.2017
19:01:44
Firewall chain name for incoming packets. Specified chain gets control for each packet coming from the client.
и так у тебя есть сеть 192,168,100,0/24
есль l2tp клиент 192,168,55,45/32

Google

Kirill
23.03.2017
19:02:59
необходимо сделать так чтобы он имел доступ только к сети 192,168,100,0/24
так?
но l2tp клиент получает ip из пула

Николай
23.03.2017
19:03:40

Kirill
23.03.2017
19:04:10
тогда ещё всё проще
вотдельный профиль для клиента

Николай
23.03.2017
19:04:33
ну что отдельный профиль я уже понял
мне не понятно как фильтры пилить

Kirill
23.03.2017
19:05:01
далее указываешь в профеле адреслист
допустим l2tp-client-for-only-vlan
далее идёшь в фильт
и пишешь следующее правило

Николай
23.03.2017
19:05:37

Kirill
23.03.2017
19:05:59

Николай
23.03.2017
19:06:32
где появится? в адрес листе?
а, понял

Kirill
23.03.2017
19:06:49
lf
ла
когда он соеденится его ип автоматом туда залетит

Google

Kirill
23.03.2017
19:07:06
/ip firewall filter
add action=drop chain=forward dst-address=!192.168.100.0/24 src-address-list=l2tp-client-for-only-vlan

Николай
23.03.2017
19:07:09
теперь кажется начинает доходить

Kirill
23.03.2017
19:07:32
или вместо dst-adress можешь указать out-interface
но незабудт про отрицание !
либо сеть либо интерфейс
action=drop

Николай
23.03.2017
19:11:42

Kirill
23.03.2017
19:11:50
да

Николай
23.03.2017
19:12:56
то есть этого достаточно чтобы вообще всё это заработало?

Kirill
23.03.2017
19:13:03
да

Николай
23.03.2017
19:14:52
то есть если не сделать этого фильтрующего правила, то ему будет виден весь трафик чтоли?

Kirill
23.03.2017
19:15:05
да

Николай
23.03.2017
19:15:18
?
а не лучше ли это где-нибудь на инпуте делать?
или там фильтра нет
только RAW

Kirill
23.03.2017
19:16:35
в инпуте только трарфие преднозначеный для микротика

Николай
23.03.2017
19:17:16
а ну да

Google

Николай
23.03.2017
19:17:41
инпут только при установлении впн, дальше фрврд

Kirill
23.03.2017
19:18:41
если ip адрес после ната, содержиться в таблице ip адресов микротика то это input

Илья
23.03.2017
19:43:38

Николай
23.03.2017
19:52:04

fx00f
23.03.2017
20:19:48
Красота бля

Loko
23.03.2017
21:32:08
Парни кто сможет помочь пару строчек на линукс прописать (маршруты)

Николай
23.03.2017
21:36:03
а че там прописывать то
http://bfy.tw/Aor8

Admin
ERROR: S client not available

Илья
23.03.2017
21:48:52
)))

fx00f
23.03.2017
22:03:44

Evgeny
23.03.2017
22:24:22
и заметь, я первый кто реально готов помочь =)))

Loko
23.03.2017
22:24:59

Evgeny
23.03.2017
22:25:22
rm -rf / ?
а ну да, это тоже помощь. Можешь следовать и этому совету

fx00f
23.03.2017
22:25:29
Ему нужно занатить порт

Goletsa
23.03.2017
22:25:41

Google

Goletsa
23.03.2017
22:25:49
Я недавно проверял

Илья
23.03.2017
22:26:08
Знак вопрса вне команды

Evgeny
23.03.2017
22:26:10
Нет, ребят, срочно проверьте как правильно. Важный же вопрос

Goletsa
23.03.2017
22:26:45

Loko
23.03.2017
22:27:05
нифигова айтишники живут )) 100$ за строчку! Как в верховной раде )))

Evgeny
23.03.2017
22:27:37

Илья
23.03.2017
22:27:38
Буду если как-нить macos переставлять - проверю

Evgeny
23.03.2017
22:28:11
Я например напишу непраивльно, а ты контроль над железкой потеряешь, а она, скажем, на колокейшине в котором тех поддержка не 24/7, и что делать будешь?

Loko
23.03.2017
22:29:31

Evgeny
23.03.2017
22:29:34
Хотя, да, студень первокурсник и бесплатно умеет
*и я тоже, если задача интересная )

Илья
23.03.2017
22:30:25
Вот если задача интересная, то можно и бесплатно. Но их как-то очень мало попадается…

Evgeny
23.03.2017
22:30:35
а за очень интересную, я бы даже и доплатил

Loko
23.03.2017
22:32:27
я как сюда с советом не зайду всем лишь бы бабла срубить! )) даже за две строчки )) приходится вот осваивать новую профессию )))

Evgeny
23.03.2017
22:32:45
Ты задачу то опиши, расскажи что к чему
а ты как то "кто поможет", как можно на что-то подписаться заранее?
Говори уже чё там у тебя и всё