E...
Добрый день, коллеги ! Продолжаю воевать с ipsec. ситуация: 1 микротик (hEX v.6.44.3) в него подключен провайдер, с него раздается 3 разных сети с разными DHCP и разными VLAN. (Сеть А, Сеть B, Сеть C) Задача: построить ipsec между FortiGate (Сеть С1) с этим MikroTik и сдружить Сеть С. - удалось подружить FortiGate с этим MikroTik по ipsec. Канал поднялся, работает. - Сеть С и Сеть С1 - компы из этих сетей не видет друг друга. в Какую сторону рыть ?
E...
ммм какие политики ???
/ipsec/policies? - тут ,?
Cumberbatch
/ipsec/policies? - тут ,?
Ну как бы да. Хотя все зависит от того как вы хотите организовать передачу трафика
Nikita
Кто-нить сталкивался с проблемой невыдачи адресов на микроте (разные прошивки, проблема встречалась и на прошлых, сейчас стоит ласт стейбл). Вкратце ситуация - порой приходится подключать много однотипных устройств ( одноплатников для iot) для прошивки/настройки. Подключаются не одновременно, а по очереди (десяток настроил, выткнул, воткнул следующую партию) В микроте настроен пул /24 и в какой-то момент устройства перестают получать настройки. Хотя в leases свободно. в логе - аски до микрота доходят, оффер он тоже вроде по логу выдает, но до устройства он видимо не доходит. Помогает перезагрузкой роутера (вкл/выкл только дхцп сервера не помогает) или паручасовым перекуром. Такое ощущение что он leases очищает некорректно - в списке я их не вижу, но по факту они где-то записаны. Пытался связать со временем аренды - но оно по дефолту 10 мин стоит, но 10мин таймаут не помогает - только больший (около двух часов как я выше написал)
E...
А какой канал у вас поднялся?
.ipsec/active peers тут видно что все поднялось (State - estableshsd)
Cumberbatch
.ipsec/active peers тут видно что все поднялось (State - estableshsd)
Отлично. Теперь политику создавайте с использованием этого пира и должно все работать
E...
Отлично. Теперь политику создавайте с использованием этого пира и должно все работать
Src. Add - (сеть C) Dst. Add (СЕть С1) - все созданно и на вортике тоже все создал, и в фаерволе на всякий случай прописал разрешения для сетй в нате
Cumberbatch
это уже все создано.... может дело в прошивке? или в провайдере?
Там пошивки сильно все меняли по ipsec. У вас не свежая. Можно обновить.
E...
https://t.me/mikrotikclub/128260
пойду обновлю до 6.45.6 на ней попробую
E...
пойду обновлю до 6.45.6 на ней попробую
заработало, обновил но 6,45,6 - ушел тестить\
yes_future2021
Сделал контрольный ребут - не работает в итоге. Ни с манглами, ни без манглов. Так что я всё-таки прав - тут не повезло. Тут проблема в чём-то вообще другом
Новая вводная по моей задачке. Напоминаю, у меня проблема, что при идентичной настройке кое-где микроты не определяет GRE1 как упавший, когда за шлюзом ISP1 нет интернета. Чтобы воспроизвести проблему, я пытаюсь вручную отключить def.route через ISP1 и потом смотрю на результаты. Обратил сейчас внимание, что при отключении именно Ether интерфейса, к которому подключен WAN1, всё нормально - туннель GRE1 сразу рушится. Чего не наблюдается при выключении def.route через ISP1. И знаете, что я сейчас заметил - у меня WAN1 адрес извне продолжает пинговаться, даже когда я отключил маршрут через его шлюз. Это как вообще так-то?
yes_future2021
А разве через isp2 вам icmp ответ не может быть отправлен?
Может, но в моём случае не должен. У меня есть такие 4 правила специально, чтобы пинг адресов провайдеров адекватно работал: https://pastebin.com/EXVS7tJN
yes_future2021
и в роутах есть маршрут для такого маркированного трафика через шлюзы своих провадйеров во время экспермиентов, если что, я отключаю и роут через шлюз ISP1 обычный, и для маркированного трафика
Чиркин
То что вы маркирует трафик конечно хорошо но def route в таблице main
yes_future2021
Если вы изменили по моим рекомендациям то деф роут нужно отключать как в мейн так в таблице isp1
Я по вашим рекомендациям делал роут только до WAN адреса туннеля со стороны офиса (5.5.5.5) Вы предлагаете сделать по этим рекомендациям вообще роуты до 0.0.0.0/0, а существующие отключить??
yes_future2021
Вообще это были рекомендации для случая двух isp. Интересно даже что вы написали в случае одного isp
Я понял. Вы предлагает глобально немного переосмыслить схему работы с двумя провайдерами. Ладно, я поэкспермиентирую сейчас на одном из филиалов. Там, где у меня в филиале один ISP, там один дефроут и тоннель, всё просто..
Cumberbatch
А. Я понял. Отключать в мейн не надо. Только дефолты в именованных таблицах прописать
yes_future2021
Сейчас допроверю и отпишусь
yes_future2021
Пока уточяющий вопрос (поднимал его уже сегодня). Правильно я понял, что чтобы создать таблицу маршрутизации в микротике, нужно одно из: 1) Промаркировать в трафик в мангле + Создать роут для трафика с этой роутинг маркой 2) Создать таблицу в роут рулзах + Создать роут для трафика с этой роутинг маркой
yes_future2021
Просто серьёзно, этого нет ни в одной документации, ни на курсах
Innokentiy
2. просто создать маршрут
Innokentiy
роутрулзы нужны для перепрыгивания между врФ
yes_future2021
Если создать маршрут с роутинг маркой, которая нигде больше не фигурирует, то откуда возьмётся соответствующий промаркированный трафик?
Dmitrii
ниоткуда, если вы сами его не направите. Но таблица при этом будет существовать, туда просто ничего не пойдет
yes_future2021
Понял. Таблица маршрутизации создаётся при создании маршрута с какой-либо роутинг маркой. А трафик, промаркированный этой маркой, появится после создания правил в мангле, либо в роутрулзах/врф
Anonymous
:-\
yes_future2021
Просто сделайте две отдельные таблицы маршрутизации с дефолтом на ISP1 IPS2 соответсвенно. И route rule две записи сделаете src 1.1.1.1 dst 5.5.5.5 lookup only isp1-table src 2.2.2.2 dst 5.5.5.5 lookup only isp2-table Ясное дело что при недоступности одного из isp соотвествующий туннель упадёт. Делайте резервирования средвтсвами ospf на gre
А это /ip route add check-gateway=ping distance=1 gateway=1.1.1.1 routing-mark=ISP1 + /ip route rule add action=lookup-only-in-table src-address=1.1.1.2/32 table=ISP1 Нам как раз создаст таблицу маршрутизации для исходящего с WAN1 адреса трафика и промаркирует весь такой трафик, чтобы он попал в эту таблицу
yes_future2021
Весь с срц
Ну, собственно, что и нужно для работы туннелей и пингов извне. С этим понятно, схема выглядит норм. При этом маршруты у нас с одинаковой Distance А что насчёт forward трафика, который идёт из подсети филиалов в интернет? Правила в Route Rules маркирует наш трафик, это я понял. Но на каком этапе? Если у меня, допустим, вообще не будет дефроутов для main таблицы, то через какой шлюз пойдёт трафик внутреннего клиента при попадании на роутер?
yes_future2021
Так, сам попробую ответить. def. route для main таблицы всё-таки нужен, чтобы такой трафик от внутреннего хоста за роутером отправить на один из шлюзов провайдера, а дальше этот трафик тут же маркируется роутрулзом и отправлсяется в инет уже через таблицу маршрутизации для этого провайдера. Угадал?
Anonymous
https://www.youtube.com/watch?v=b-qFyuSnuBQ&list=PLXr-HoBo2VtXhLV4NwDWwoyVp5h_oXaiI&index=3
yes_future2021
Да ладно, сам разберусь
yes_future2021
Кое-какая неопределённость снята - уже день прошёл не зря🧐
yes_future2021
Для форварда нужны манглы.
Ну либо просто main таблица с двумя defroute с разными distance, правильно?
Moneron 🇷🇺
Ну либо просто main таблица с двумя defroute с разными distance, правильно?
https://t.me/mikrotikclub/129192 Посмотрите, не зря вам скинули одно из лучших видео по мультиван. Автор в этом чате тоже есть
Denis
Добрый. Ребята, если сравнить только две модели: 3011 и 1200. Какой вкуснее?
Moneron 🇷🇺
3011.
Moneron 🇷🇺
1200 снят давно
Denis
1200 снят давно
Сенк. Чем 3011 превосходит 1200?
😷Драничек
В него аппаратный айписец впилили
Alex
В него аппаратный айписец впилили
а напомните, пожалуйста, с какой версии rOS ?
😷Драничек
6.44beta6 в Гугле пишут. Я не вспомню - продал его как раз за неделю до выхода stable
Moneron 🇷🇺
/tmute 1d
Nickolay
заработало, обновил но 6,45,6 - ушел тестить\
В инпуте еще 500,4500 udp и ipsec-esp(50). И коннекшены сбросить, ну и обновить версию и firmware обязательно.
Anonymous
Хай кто на линии?
Cumberbatch
Хай кто на линии?
Не нужно флудить. Вы прочитали правила? Если нет то само время.
Cumberbatch
Даже привет писать нельзя?
Но вы не написали привет
Anonymous
Но вы не написали привет
В общем можно на один порт сделать 2+ влана и чтобы при подкл разных комп. в разное время каждый получал свой ип из разных подсетей?
Anonymous
Сделать можно все что угодно. Не совсем понятна задача.
Ну для того-же сервера, под 3 разных варианта
Cumberbatch
Ну для того-же сервера, под 3 разных варианта
Нужно нормальное техническое задание.
Anonymous
Хорошо лучше я нарисую как-нибудь, потом скину
Anonymous
Всем привет! Есть следующая сетка: 2 провайдера: 1 статик ип, второй РРРоЕ тоже статика. Внутри офиса 2 подсети (лан и вайфай) Промаркированы пакеты каждого из провайдеров, настроен нат и если подключаться извне - проброс портов работает на обоих провайдерах. При выходе из строя любого из провайдера автоматически происходит переключение на другого провайдера (рекурсивная маршрутизация) Есть два вопроса, которые не могу починить: 1. Основной провайдер первый, основной трафик от пользователей идет через него. На втором ип висит почтовый сервер, в глобальном ДНС ип почтового сервера указан второй провайдер - почта приходит и уходит, НО попадает в спам, изучая детали выяснил - уходит почта с первого провайдера (несовпадения ип адресов)...собственно вопрос: какое правило нужно добавить, чтобы трафик, генерируемый почтовым сервером, уходил через второго провайдера? Было решение: строго промаркировать ип почтового сервера и отправлять трафик во второго провайдера, но тогда появляется проблема номер два. 2. ВПН: в организации есть магазин, с которым поднят туннель по первому провайдеру. Внутреннюю сеть видно, все ок, но! Если промаркировать пакеты почтового сервера и пустить их через 2 провайдера - сервер становится автоматически недоступным через впн. Выключаешь правило маркировки - все ок, сервак доступен, включаешь - пропадает. Объяснил как мог)))) буду благодарен направлению на путь истинный 😃
Cumberbatch
Всем привет! Есть следующая сетка: 2 провайдера: 1 статик ип, второй РРРоЕ тоже статика. Внутри офиса 2 подсети (лан и вайфай) Промаркированы пакеты каждого из провайдеров, настроен нат и если подключаться извне - проброс портов работает на обоих провайдерах. При выходе из строя любого из провайдера автоматически происходит переключение на другого провайдера (рекурсивная маршрутизация) Есть два вопроса, которые не могу починить: 1. Основной провайдер первый, основной трафик от пользователей идет через него. На втором ип висит почтовый сервер, в глобальном ДНС ип почтового сервера указан второй провайдер - почта приходит и уходит, НО попадает в спам, изучая детали выяснил - уходит почта с первого провайдера (несовпадения ип адресов)...собственно вопрос: какое правило нужно добавить, чтобы трафик, генерируемый почтовым сервером, уходил через второго провайдера? Было решение: строго промаркировать ип почтового сервера и отправлять трафик во второго провайдера, но тогда появляется проблема номер два. 2. ВПН: в организации есть магазин, с которым поднят туннель по первому провайдеру. Внутреннюю сеть видно, все ок, но! Если промаркировать пакеты почтового сервера и пустить их через 2 провайдера - сервер становится автоматически недоступным через впн. Выключаешь правило маркировки - все ок, сервак доступен, включаешь - пропадает. Объяснил как мог)))) буду благодарен направлению на путь истинный 😃
Когда маркируете пакеты от почтового сервера либо укажите кроме адресов из впн. Либо отдельно маркеруйте пакеты от почтовика до впн
Cumberbatch
Всем привет! Есть следующая сетка: 2 провайдера: 1 статик ип, второй РРРоЕ тоже статика. Внутри офиса 2 подсети (лан и вайфай) Промаркированы пакеты каждого из провайдеров, настроен нат и если подключаться извне - проброс портов работает на обоих провайдерах. При выходе из строя любого из провайдера автоматически происходит переключение на другого провайдера (рекурсивная маршрутизация) Есть два вопроса, которые не могу починить: 1. Основной провайдер первый, основной трафик от пользователей идет через него. На втором ип висит почтовый сервер, в глобальном ДНС ип почтового сервера указан второй провайдер - почта приходит и уходит, НО попадает в спам, изучая детали выяснил - уходит почта с первого провайдера (несовпадения ип адресов)...собственно вопрос: какое правило нужно добавить, чтобы трафик, генерируемый почтовым сервером, уходил через второго провайдера? Было решение: строго промаркировать ип почтового сервера и отправлять трафик во второго провайдера, но тогда появляется проблема номер два. 2. ВПН: в организации есть магазин, с которым поднят туннель по первому провайдеру. Внутреннюю сеть видно, все ок, но! Если промаркировать пакеты почтового сервера и пустить их через 2 провайдера - сервер становится автоматически недоступным через впн. Выключаешь правило маркировки - все ок, сервак доступен, включаешь - пропадает. Объяснил как мог)))) буду благодарен направлению на путь истинный 😃
https://t.me/mikrotikclub/129192
Ivan
Всем привет! Есть следующая сетка: 2 провайдера: 1 статик ип, второй РРРоЕ тоже статика. Внутри офиса 2 подсети (лан и вайфай) Промаркированы пакеты каждого из провайдеров, настроен нат и если подключаться извне - проброс портов работает на обоих провайдерах. При выходе из строя любого из провайдера автоматически происходит переключение на другого провайдера (рекурсивная маршрутизация) Есть два вопроса, которые не могу починить: 1. Основной провайдер первый, основной трафик от пользователей идет через него. На втором ип висит почтовый сервер, в глобальном ДНС ип почтового сервера указан второй провайдер - почта приходит и уходит, НО попадает в спам, изучая детали выяснил - уходит почта с первого провайдера (несовпадения ип адресов)...собственно вопрос: какое правило нужно добавить, чтобы трафик, генерируемый почтовым сервером, уходил через второго провайдера? Было решение: строго промаркировать ип почтового сервера и отправлять трафик во второго провайдера, но тогда появляется проблема номер два. 2. ВПН: в организации есть магазин, с которым поднят туннель по первому провайдеру. Внутреннюю сеть видно, все ок, но! Если промаркировать пакеты почтового сервера и пустить их через 2 провайдера - сервер становится автоматически недоступным через впн. Выключаешь правило маркировки - все ок, сервак доступен, включаешь - пропадает. Объяснил как мог)))) буду благодарен направлению на путь истинный 😃
маркировка приходящего трафика решается просто
Ivan
могу написать еще раз маркировка приходящего трафика
Ivan
😊
Ivan
мне все эти выступления и статьи нравятся что там не учитываются некоторые параметры
Ivan
которые потом вылазят у меня не работает
Ilya
коллеги, доброе утро. вопрос такой интересный появился - допустим, мне захочется в аренду взять блок 4 адресов /24 (кстати, а можно ли взять 1-2 адреса в аренду?) и что потом мне с этим делать? как я смогу их анонсировать(?) на микротике, как мне с провайдером это согласовать, если я частоте лицо и тп. кто с таким сталкивался и такое реализовывал? как вообще это происходит?