sergey🎃rest
и что это? траф двух локальных устройств сквозь свич локльный?
Стас
Anonymous
Окей, спокойной ночи
Artem
Здравствуйте,
Вопрос у меня давно в голове.
Есть доменная сеть с управляемыми пк. В пк прописан единственный днс-ип адрес ad сервера.
Ситуация-выключение света и ибп автоматом через 5 минут гасит сервер AD оставляя работать только малопотребляющие железки-коммутатор и микротик. Естественно интернет у пользователей пропадает так как ad выключен. Как сделать автопереключение на другой днс в случае отключения сервера ad
Cumberbatch
Artem
Тогда он будет при запросе локальных имен через раз запрашивать то первый то второй и будут глюки
Artem
Только если прописать вторым микротик и в микротике в статике указать ип и имена.
Можно попробовать
Cumberbatch
Потом обратно
Artem
На клиентах проблематично, проще темде скриптом лизы дективировать и пктивировать
Cumberbatch
Artem
10 минут обновление лизы
Netwatch же есть up и down
Там можно и днс поменять и лизы сбросить после смены днс
Artem
Одно беспокоит, не забъет ли пингами нетвотч ad сервер
Quest
Quest
Или даже ещё проще, можно давать тику команду на включение ip кд и все
Стас
А что мешает настроить на тике первичным днс - ад, вторичным внешний?
Стас
Он разве не откеширует все внутренние обращения?
Quest
ℳℛ
Думаю по запросу в Гугле приведенного мной фрагмента найдется статья. А то я не уверен, что ссылка на внешний ресурс будет одобрена местным модератором.
Moneron 🇷🇺
Artem
Yakov
вообще если свет рубанулся и нет контроллера домена, то надо аккуратно класть все и ждать возврата электричества
Artem
так вам интернет или еще и внутренние ресурсы пооучать при погашеном DC?
Дело в том, что при отключении электричества более чем на 10 минут ибп выключит сераер AD и будет питать только микротик. Акб хватит часов на 20 а с серверами на 2,5
На конкурсах стоит ноут который от акб проработает часов 7
Почему бы не использовать этот ресурс, а не тянуть мощные сервера нагружая ибп
Yakov
если очень хочется геморроя (приключений), то можно развернуть в облаке резервный dc с подключением по vpn
Yakov
будет медленнее но работать
Artem
А причем тут приключения. Совсем адекватный подход. Вырубил ибп контроллер ад ну и переключить днс на внешку чтоб у пользователей ноутов хотяб инет был
И в удаленных офисах тож чтоб хотяб инет был без ad в головном
Yakov
если нужен "хотябы инет", то просто два dns сервера в настройках клиента
Yakov
у меня так и есть собственно)
Artem
Странно, я все таки гдето читал что будет нестабильно потому как запросы распределяются равномерно.
А тут говорят что кто первый ответит
Yakov
так читал или пробовал?)
Artem
так читал или пробовал?)
В офисе у меня с двумя днс один адрес это ип сервера ad а второй 8.8.8.8 через раз резолвил локальные ресурсы. Поэтому пришлось только ad указать.
Artem
Мож тогда указать микротику днс и вместо 8.8.8.8 указать микротик
Artem
Artem
ip firewall nat
add chain=dstnat protocol=udp dst-port=53 action=redirect
Но куда он редиректит? На свои днс которые в настройках днс указаны?
Anonymous
Да заворачивает все днс запросы на себя, на свой днс резолвер.
R_A
а там можно статиком блочить ненужное ;)
Bomberman
У меня у клиентов в домене AD основным DNS прописан микротик. И, если клиент посылает запрос на доменное имя, микротик редиректит на КД.
То есть, даже если пропадёт КД, интернет остаётся
Artem
Artem
Bomberman
Anonymous
Интересно когда в микротик в своем резолвер реализует , хотя бы просмотр какой из днс серверов текущий момент использует?
Bomberman
Сейчас
Artem
Василий
Правильный ответ уже прозвучал: при отсутствии КД всё гасить и сидеть спокойно, ждать электричества.
То, что сейчас ищет ув. @Bansardo это такие костыли, что лучше сразу выкинуть из головы (бад дезигн).
Если есть желание улучшить ситуацию - делать второй КД и увеличивать ёмкость батарей.
Artem
Artem
Artem
Нашел на просторах интернета
/log warning "server x.x.x.x fail…"
:local time [/sys clock get time]
:local checkip [/ping y.y.y.y count=5]
:if (checkip = 0) do={
/log error «ISP1 IS DOWN»
/ip route set [find comment="main"] disabled=yes
/ip route set [find comment="reserve"] disabled=no
:delay 1
/tool fetch url="http://sms.ru/sms/send?api_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX&to=79*********&text=ISP1_IS_DOWN_$time" keep-result=no
}
Artem
Можно так в нетвотче активировать обратно на ад плсле 20 пинга к примеру
Anonymous
Забейте.
Василий
Бьём уже.
Но нежно, и с полным уважением к собеседнику 😊
Василий
Artem
Bomberman
Если возможно поподробнее
/ip firewall layer7-protocol
add name=megimc.loc regexp=megimc.loc
add name=mcmegi.loc regexp=mcmegi.loc
/ip firewall mangle
add action=mark-connection chain=prerouting dst-address=192.168.153.1 \
dst-port=53 layer7-protocol=megimc.loc new-connection-mark=megimc.loc-fwd \
protocol=tcp
add action=mark-connection chain=prerouting dst-address=192.168.153.1 \
dst-port=53 layer7-protocol=megimc.loc new-connection-mark=megimc.loc-fwd \
protocol=udp
add action=mark-connection chain=prerouting dst-address=192.168.153.1 \
dst-port=53 layer7-protocol=mcmegi.loc new-connection-mark=mcmegi.loc-fwd \
protocol=tcp
add action=mark-connection chain=prerouting dst-address=192.168.153.1 \
dst-port=53 layer7-protocol=mcmegi.loc new-connection-mark=mcmegi.loc-fwd \
protocol=udp
/ip firewall nat
add action=dst-nat chain=dstnat connection-mark=megimc.loc-fwd to-addresses=\
192.168.112.2
add action=masquerade chain=srcnat connection-mark=megimc.loc-fwd
add action=dst-nat chain=dstnat connection-mark=mcmegi.loc-fwd to-addresses=\
192.168.112.7
Artem
Bomberman
Artem
Там для 2ух доменов
Да, я понял, через метку соединения ) сначала попробую предложение Александра, и Ваше посмотрю.
Василий
Artem
Cumberbatch
Так. Заканчиваем офтоп
Yevhen
Anton
Anton
Здравствуйте! Есть такая схема. Можно как-нибудь трафик с WLAN пустить через FW, чтобы он не уходил сразу в WAN?
Cumberbatch
Anton
Есть микротик. Его нужно "разделить" на ethernet-маршрутизатор и AP. Так можно?