@MikrotikRu

Страница 882 из 3964
Антон
06.04.2017
09:25:52
жесть

Антон
06.04.2017
09:40:36
ага. и это нужно перехватывать и засылать на другой адрес

Darvin
06.04.2017
09:40:48
да, именно!

Google
Darvin
06.04.2017
09:40:54
как это правильно сделать?

Кирилл
06.04.2017
09:41:20
а цель то какая?

Антон
06.04.2017
09:41:36
:) забрать чужой трафик видимо

Кирилл
06.04.2017
09:41:56
отправитель дропнет трафик от второго микрота

Антон
06.04.2017
09:42:00
занести в контору свой роутер, подцепить по вафле или шнуру и вытаскивать пакеты предназначеные роутеру

Darvin
06.04.2017
09:42:28
цель, сделать так, чтобы на удалённом объекте (есть связь по радиоканалу) внешний сервис был доступен через свой Интернет

вот сейчас канал между объектами упал из-за аварии в сети питания, и сервис недоступен.

Darvin
06.04.2017
09:44:22
fail over не нужен

Кирилл
06.04.2017
09:44:27
и не надо придумывать второй микротик

fail over не нужен
нужен выделенный канал для устройства?

Darvin
06.04.2017
09:45:17
у каждого объекта свой выход в Интернет. Но исторически сложилось, что внешний сервис был доступен через главный филиал

Google
Darvin
06.04.2017
09:45:57
а вот теперь внутренняя сеть упала, Интернет у всех есть, а нужного сервиса нет :)

Кирилл
06.04.2017
09:46:38
понятно, что я запутался )

рисуйте схему

без топологии сети не могу как то помочь

Darvin
06.04.2017
09:50:16
Схема не нужна. Нужно dsnat'ить пакеты для 192.168.a.b, который назначен на интерфейсе на другом маршрутизаторе

Darvin
06.04.2017
09:51:30
Ну и OSPF присутствует в сети на всех маршрутизаторах

Darvin
06.04.2017
09:57:31
Есть главный офис со своими сетями 192.168.x и WAN IP на RB. Есть удалённые филиалы 192.168.y на RB. Радиоканалы между филиалами. У одного из филиалов появился свой WAN IP от другого провайдера. В главном офисе исторически был виртуальный IP 192.168.a.b для внешнего сервиса, который dsnat'ит все пакеты для порта xxxxx на колокейшн. Вот теперь удалённому филиалу надо заворачивать все запросы на 192.168.a.b и самому эти пакеты dsnat'ить.

Да, я знаком с моделью OSI

Evgeny
06.04.2017
09:59:11
Как то ваша сеть странно "эволюционирует" (отсылочка к нику ))

Darvin
06.04.2017
09:59:26
Да, костыли на костылях :)

Evgeny
06.04.2017
09:59:39
как бы не выдали бы ей премию имени вас =)

Bastad
06.04.2017
10:00:09
Darvin
06.04.2017
10:10:32
Вот смотрите. Есть сеть 192.168.1.0/24 Из неё пользователи обращаются к сервису по адресу 192.168.0.1:12345. Мне нужно, чтобы RB перехватывал пакеты для этого адреса и перенаправлял их через dsnat на внешний IP, а потом возвращал пакеты обратно отправителю из 192.168.1.0/24

Естественно, что IP 192.168.0.1 в сети присутствует, но на другом маршрутизаторе

Кирилл
06.04.2017
10:14:09
пользователи из сети 192.168.1.0/24 - у них сеть 192.168.0.1 через что доступна?

через df gw?

Google
Кирилл
06.04.2017
10:14:41
и DF GW - это RB в этой сети?

Макс lnvisible, VVO
06.04.2017
10:15:00
ну пишешь правило, по которому пакеты на 12345 отправляются на 93.70.12.15:54321. На 93.70 пишешь правило на форвард с порта 54321, и в обратную сторону аналогично

НО

Я не уверен что можно отправлять пакеты, предназначенные для локального адреса и порта на внешний айпишник. Вообще для этого впн делается, и маршрутизация между сетями по впн, вроде так как то должно работать

так как минимум безопаснее

Darvin
06.04.2017
10:19:52
пользователи из сети 192.168.1.0/24 - у них сеть 192.168.0.1 через что доступна?
через свой RB с внешним IP, который знает маршрут к 192.168.0.0/24 из таблицы OSPF

Кирилл
06.04.2017
10:33:05
через свой RB с внешним IP, который знает маршрут к 192.168.0.0/24 из таблицы OSPF
надо правило nat сделать тогда /ip firewall nat add action=dst-nat chain=dstnat dst-address=192.168.1.1 dst-port=4445 log=yes log-prefix=4445 protocol=tcp to-addresses=95.168.81.28 to-ports=91

все запросы на 192.168.1.1 на порт 4445 натить на 95.168.81.28 порт 91

Darvin
06.04.2017
11:06:35
Спасибо, простой проброс сработал! :) Я думал, что нужно отдельно пакеты до nat'а маркировать. Вопрос закрыт.

Ivan
06.04.2017
11:33:23
Есть вопрос: можно ли из filters делать редирект?

Или костыли сооружать?

Alex
06.04.2017
11:47:44
Ivan
06.04.2017
12:16:33
В нате есть такой экшн
Эт я знаю. Окей. А можно как то логическую цепочку из filters в nat построить?

Объясняю, есть два клиента, все различия между ними только в filter-id

И мне одного нужно редиректить, а второго не трогать)

Anton
06.04.2017
12:41:30
ну тогда тебе надо перенести это дело в mangle, а уже по меткам можно будет решать, перенаправлять или нет.

Monohedgehog
06.04.2017
13:29:29
2011 висит на starting services, netinstall нефига не видить.. Вот фигня

Kirill
06.04.2017
14:12:46
Блин rx прыгает

Google
Evgeny
06.04.2017
14:13:36
ну возраст видимо. не переживай так, рано или поздно такое случается...с каждым мужчиной. Но спасибо что поделился с нами. Держись там.

это можно прям к двум предыдущим сообщениям отнести

Ivan
06.04.2017
14:29:45
Висит и прыгает

Ну пиздец...

Надеюсь меня пронесёт

Антон
06.04.2017
14:33:27
и ведь пронесет. будешь в сортире читать продолжение )

root@localhost
06.04.2017
14:34:39
и ведь пронесет. будешь в сортире читать продолжение )
Плоско как мой график времени ответа ICMP

Admin
ERROR: S client not available

Кирилл
06.04.2017
14:56:45
коллеги, а подскажите кто как проверяет доступность хостов в netwatch? суть проблемы - проверятеся 8.8.8.8 раз в пять минут если упало, то переключайся на резерв если поднялось то переключайся обратно и сейчас у меня получилось смешно упала связность до 8.8.8.8, прошло 8 секунд, запустилась проверка до 8.8.8.8, ага, переключились на резерв прошло еще 10 секунд и связность восстановилось, но прошло только пять минут, прежде чем переключились с резерва есть какие то решения более интелектуальных проверок? проверяем каждые 10 секунд и если в течении 6 проверок - фейл, тогда на резерв. проверяем каждые 10 секунд и если в течении 6 проверок - ок, тогда на основного прова

Fedor
06.04.2017
15:03:29
можно дополнительные ипы проверять чтобы точно определить падение именно интернета, а не какой-то там подсети

NIKOLYA
06.04.2017
15:08:54
рекурсивные маршруты

с ними можно использовать чек гетвей в роутах

Periodically (every 10 seconds) check gateway by sending either ICMP echo request (ping) or ARP request (arp). If no response from gateway is received for 10 seconds, request times out. After two timeouts gateway is considered unreachable. After receiving reply from gateway it is considered reachable and timeout counter is reset.

в общем проверяет каждые 10 сек и только если на второй раз гетвей даун, то только тогда помечает роут как унреачбл

Кирилл
06.04.2017
15:16:07
спасибо, но мне нужно определенные действия делать по факту проверок, рекурсивные маршруты не подойдут

NIKOLYA
06.04.2017
15:17:59
ну тогда скриптами делать двойную тройную проверку различных хостов

Кирилл
06.04.2017
15:22:39
спасибо

root@localhost
06.04.2017
15:23:06
Имеет смысл таки несколько хостов проверять. Регулярная хрень с нашим вышестоящим провайдером: У них железка для удовлетворения роскомнадзора стоит. Так вот она с завидным постоянством блочит 8.8.8.8

Кирилл
06.04.2017
15:25:58
https://wiki.mikrotik.com/wiki/Improved_Netwatch_II

Google
Gleb
06.04.2017
16:09:07
Ребят, подскажите скорость передачи 450 Кб/cек при ширине канала 10 мб/cек в l2tp vpn MPPE128 stateless между двумя 951Ui-2nD норма?

root@localhost
06.04.2017
16:10:37
И при этом загрузка проца на 951 не упирается в потолок

Gleb
06.04.2017
16:11:36
ширина 10 мбит, скорость передачи едва до 450 доходит

root@localhost
06.04.2017
16:12:12
протокол не smb случаем?

Gleb
06.04.2017
16:12:21
он самый

Fedor
06.04.2017
16:13:18
Оверхед?

Хотя не

Gleb
06.04.2017
16:13:53
нагрузка на цп

едва 5 % достигает

root@localhost
06.04.2017
16:14:09
он самый
smb в принципе не умеет быстро передавать данные через впн

Не помню только с чем именно это связано. Вроде как чувствителен к latency

Недавно в локальной сети пришлось терпеть такую же скорость.

Gleb
06.04.2017
16:15:31
пинг между хостами внутри vpn 45 мс

как бы раскочегарить этот паравозик)

root@localhost
06.04.2017
16:16:49
Зачем оно надо? Какие данные передаваться будут? Мб есть альтернативы

Gleb
06.04.2017
16:17:14
nfs сейчас везде есть

Gleb
06.04.2017
16:17:52
два офиса, в одном радиоканал от МТС, во втором местный провайдер, стыка у них нет

root@localhost
06.04.2017
16:19:22

Страница 882 из 3964