@MikrotikRu

Страница 818 из 3964
Николай
23.03.2017
18:55:51
я правильно понимаю, что ты предложил создать кастом чейн и прописать их в впн-профиль в качестве инкоминг и аутгоинг фильтра?

Kirill
23.03.2017
18:56:04
да

Николай
23.03.2017
18:56:36
вобщем есть ЦЦР1009, на нем уже есть L2TP-сервер, работающий с несколькими удаленными микротами

Google
Alex
23.03.2017
18:57:02
В форварде?

Он же кастом, он не привязан к инпуту, форварду

Николай
23.03.2017
18:57:40
мне нужно на этом же ЦЦР1009 поднять еще один л2тп-сервер, но для шиндус-юзера

Alex
23.03.2017
18:57:42
Или вообще в прероутинге?

Николай
23.03.2017
18:58:47
и чтобы этот шиндус юзер попадал в подсеть, отличную от остальных л2тп

чото коряво написал

вобщем есть ВЛАН, на нем уже есть подсеть

вот в нее нужно

мож конфиг сюда пильнуть?

Kirill
23.03.2017
19:01:44
Firewall chain name for incoming packets. Specified chain gets control for each packet coming from the client.

и так у тебя есть сеть 192,168,100,0/24

есль l2tp клиент 192,168,55,45/32

Google
Kirill
23.03.2017
19:02:59
необходимо сделать так чтобы он имел доступ только к сети 192,168,100,0/24

так?

но l2tp клиент получает ip из пула

Kirill
23.03.2017
19:04:10
тогда ещё всё проще

вотдельный профиль для клиента

Николай
23.03.2017
19:04:33
ну что отдельный профиль я уже понял

мне не понятно как фильтры пилить

Kirill
23.03.2017
19:05:01
далее указываешь в профеле адреслист

допустим l2tp-client-for-only-vlan

далее идёшь в фильт

и пишешь следующее правило

Николай
23.03.2017
19:05:37
допустим l2tp-client-for-only-vlan
подсеть влановскуют туда?

Kirill
23.03.2017
19:05:59
подсеть влановскуют туда?
нет, там появиться l2tp клиент

Николай
23.03.2017
19:06:32
где появится? в адрес листе?

а, понял

Kirill
23.03.2017
19:06:49
lf

ла

когда он соеденится его ип автоматом туда залетит

Google
Kirill
23.03.2017
19:07:06
/ip firewall filter add action=drop chain=forward dst-address=!192.168.100.0/24 src-address-list=l2tp-client-for-only-vlan

Николай
23.03.2017
19:07:09
теперь кажется начинает доходить

Kirill
23.03.2017
19:07:32
или вместо dst-adress можешь указать out-interface

но незабудт про отрицание !



либо сеть либо интерфейс

action=drop



Николай
23.03.2017
19:11:42
либо сеть либо интерфейс
только что-то одно?

Kirill
23.03.2017
19:11:50
да

Николай
23.03.2017
19:12:56
то есть этого достаточно чтобы вообще всё это заработало?

Kirill
23.03.2017
19:13:03
да

Николай
23.03.2017
19:14:52
то есть если не сделать этого фильтрующего правила, то ему будет виден весь трафик чтоли?

Kirill
23.03.2017
19:15:05
да

Николай
23.03.2017
19:15:18
?

а не лучше ли это где-нибудь на инпуте делать?

или там фильтра нет

только RAW

Kirill
23.03.2017
19:16:35
в инпуте только трарфие преднозначеный для микротика

Николай
23.03.2017
19:17:16
а ну да

Google
Николай
23.03.2017
19:17:41
инпут только при установлении впн, дальше фрврд

Kirill
23.03.2017
19:18:41
если ip адрес после ната, содержиться в таблице ip адресов микротика то это input

Илья
23.03.2017
19:43:38
инпут только при установлении впн, дальше фрврд
Нет. У вас туннель в input-output, а трафик в нем в forward. )))

Николай
23.03.2017
19:52:04
Нет. У вас туннель в input-output, а трафик в нем в forward. )))
ну да, я просто кривовато написал )

fx00f
23.03.2017
20:19:48


Красота бля

Loko
23.03.2017
21:32:08
Парни кто сможет помочь пару строчек на линукс прописать (маршруты)

Николай
23.03.2017
21:36:03
а че там прописывать то

http://bfy.tw/Aor8

Admin
ERROR: S client not available

Evgeny
23.03.2017
22:24:22
и заметь, я первый кто реально готов помочь =)))

Evgeny
23.03.2017
22:25:22
rm -rf / ?
а ну да, это тоже помощь. Можешь следовать и этому совету

fx00f
23.03.2017
22:25:29
Ему нужно занатить порт

Goletsa
23.03.2017
22:25:41
rm -rf / ?
rm -rf /* же

Google
Goletsa
23.03.2017
22:25:49
Я недавно проверял

Илья
23.03.2017
22:26:08
Знак вопрса вне команды

Evgeny
23.03.2017
22:26:10
rm -rf /* же
ой тонкота! =)

Нет, ребят, срочно проверьте как правильно. Важный же вопрос

Goletsa
23.03.2017
22:26:45
ой тонкота! =)
Классический патч бармина не работает давно (

Loko
23.03.2017
22:27:05
нифигова айтишники живут )) 100$ за строчку! Как в верховной раде )))

Илья
23.03.2017
22:27:38
Буду если как-нить macos переставлять - проверю

Evgeny
23.03.2017
22:28:11
нифигова айтишники живут )) 100$ за строчку! Как в верховной раде )))
и ответственность, кстати, за неправильный ввод тоже.

Я например напишу непраивльно, а ты контроль над железкой потеряешь, а она, скажем, на колокейшине в котором тех поддержка не 24/7, и что делать будешь?

Evgeny
23.03.2017
22:29:34
Хотя, да, студень первокурсник и бесплатно умеет

*и я тоже, если задача интересная )

Илья
23.03.2017
22:30:25
Вот если задача интересная, то можно и бесплатно. Но их как-то очень мало попадается…

Evgeny
23.03.2017
22:30:35
а за очень интересную, я бы даже и доплатил

Loko
23.03.2017
22:32:27
я как сюда с советом не зайду всем лишь бы бабла срубить! )) даже за две строчки )) приходится вот осваивать новую профессию )))

Evgeny
23.03.2017
22:32:45
Ты задачу то опиши, расскажи что к чему

а ты как то "кто поможет", как можно на что-то подписаться заранее?

Говори уже чё там у тебя и всё

Страница 818 из 3964