Maksim
https://habr.com/ru/post/443788/
Оооо вот откуда у нас адресация 😭😱
Serega 🧑🏻‍💻
Доброе время суток подскажите пж как переправить трафик для принтера ПК в разных сетях 10.10.10.3 и 172.17.5.3 Разрешил трафик в обе стороны в firewall так не работает Пробовал пробросить порт 9100 так же не работает
ℳℛ
https://habr.com/ru/post/443788/
картинка packet flow там не очень... может запутать. на MTCNA нам когда-то вот такую показывали. Она не освещает ряд вопросов, но для понимания простого сценария более КМК адекватна.
ℳℛ
Доброе время суток подскажите пж как переправить трафик для принтера ПК в разных сетях 10.10.10.3 и 172.17.5.3 Разрешил трафик в обе стороны в firewall так не работает Пробовал пробросить порт 9100 так же не работает
1) разрешено в цепочке forward? 2) аналогичный трафик ходит? 3) правило выше (раньше) запрещающих? 4) в цепочке RAW запрета нет? 5) в addresslist блокирующий не попал кто-либо? т.е. нет ли запрещающего правила в неочевидном виде? 6) на разрешающем правиле счетчик трафика срабатывает?
ℳℛ
да, хорошая. но для IPSEC и MPLS не подходит ;)
Даниил
да, хорошая. но для IPSEC и MPLS не подходит ;)
А есть у кого то та таблица которую Янис рисовал?
ℳℛ
А есть у кого то та таблица которую Янис рисовал?
а есть видео, чтобы понять о какой в принципе табличке речь? этот момент я, видимо, на MUM'е с кем-то увлеченно протрендел)
Pasha
keenetic vs mikrotik ipsec ike2 tunnel туннель активен, со стороны микрота локалка 10.11.0.0/16, с кинетика 192.168.0.0/24 с кинетика 10.11.0.0/16 доступна. но с микрота 192.168.0.0 не вижу. accept в src-nat сделал. что еще копать, не могу сообразить...
ℳℛ
keenetic vs mikrotik ipsec ike2 tunnel туннель активен, со стороны микрота локалка 10.11.0.0/16, с кинетика 192.168.0.0/24 с кинетика 10.11.0.0/16 доступна. но с микрота 192.168.0.0 не вижу. accept в src-nat сделал. что еще копать, не могу сообразить...
а с какого IP другая сетка не видна? ;) вот тут как раз нужна другая табличка пакетфлоу))) попробуйте пинговать ЯВНО указав src адрес маршрутизатора из ЛОКАЛКИ
Pasha
так явно говорю, что с локалки. и в accept-rule даже счетчик меняется
ℳℛ
1. Разрешено chain: forward action: accept 2. Что имеется в виду аналогичный? 3. Да выше запрещенных 4. Запрещений нет 5. Нет 6. На одном да на втором нет
2. аналогичный, чтобы дать traceroute с обеих сторон. с принтером тяжело диагностировать. а с компами было бы понятнее, где рубится трафик и куда он уходит. возможно маршрутизация неверная.
ℳℛ
так явно говорю, что с локалки. и в accept-rule даже счетчик меняется
а там два правила должно быть IMHO. ipsec policy - in и out на VPN'ную сетку
Pasha
я про файрвол, вкладку advanced
эм? у меня 10.11.0.0/16 наружу маскарадится только если в назначении не 192.168.0.0/24. второе то правило для чего должно быть?
Serega 🧑🏻‍💻
ℳℛ
эм? у меня 10.11.0.0/16 наружу маскарадится только если в назначении не 192.168.0.0/24. второе то правило для чего должно быть?
ну мы ж не видим всего файрвола. если кастомизирован дефолтовый, там в конце все рубится, если не разрешено иное выше
ℳℛ
дефолтный файрвол не имеет правил на output chain, если я не наркоман.
смотря как реализован пропуск established&related. Правило output нас интересуют больше для local process. а вот форвард будет работать с пакетами и пакеты ответные принимаются согласно пакетфлоу в input'е до routing decision. если не установлен явный и корректный established&related
Cumberbatch
Короче. Нужна схема и конфиг
ℳℛ
У дефолта нового не рубится все
они на interfacelist WAN стали проверять?
ℳℛ
мне казалось я у новых железяк видел пропускать только LAN, а все что 'LAN давить. Но могу ошибиться
ℳℛ
О! Козырно) В новом дефолт конфиге для SOHO железок сказано пропускать транзитный IPSEC трафик. /ip firewall { filter add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established,related,untracked" filter add chain=input action=drop connection-state=invalid comment="defconf: drop invalid" filter add chain=input action=accept protocol=icmp comment="defconf: accept ICMP" filter add chain=input action=accept dst-address=127.0.0.1 comment="defconf: accept to local loopback (for CAPsMAN)" filter add chain=input action=drop in-interface-list=!LAN comment="defconf: drop all not coming from LAN" filter add chain=forward action=accept ipsec-policy=in,ipsec comment="defconf: accept in ipsec policy" filter add chain=forward action=accept ipsec-policy=out,ipsec comment="defconf: accept out ipsec policy" filter add chain=forward action=fasttrack-connection connection-state=established,related comment="defconf: fasttrack" filter add chain=forward action=accept connection-state=established,related,untracked comment="defconf: accept established,related, untracked" filter add chain=forward action=drop connection-state=invalid comment="defconf: drop invalid" filter add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="defconf: drop all from WAN not DSTNATed" }
Николай
коллеги, бодрого времени суток. подскажите пожалуйста есть ли в Мск возможность где-нибудь взять на тест (вплоть до подъехать в офис со своим ноутом/роутером и т.п.) следующее железо - PWR-LINE AP (EU plug) ? требуется проверить не менее 3-4 устройств в едином сетевом пространстве
ℳℛ
дефолтный файрвол не имеет правил на output chain, если я не наркоман.
Может быть Вам лучше сохранить свои настройки фаера отдельно, и внести их в новый дефолтный фаер. Или наоборот) По вкусу. Обратите внимание на реализацию пропуска IPSEC трафика по дефолту
Pasha
Может быть Вам лучше сохранить свои настройки фаера отдельно, и внести их в новый дефолтный фаер. Или наоборот) По вкусу. Обратите внимание на реализацию пропуска IPSEC трафика по дефолту
да я уже доковырял. пинги у меня не идут именно с тика. а например с машины, сидящей в 10.11.0.0/16 локалке - пинг есть. но веб, например не открывается. видимо все таки файрвол где то нужно ковырять.
ℳℛ
/16??? Такое ощущение, что здесь один Газпром и филиалы собрались))) Откуда такие сети?))) Если у Вас из-за микрота пингуется, а с микрота нет, дело явно в src. Что-то ограничивает.
Anonymous
Потратьте время - попилите эту сетку по маскам
Pasha
с локалки 10.11.0.0 меня пускает на шлюз 192.168.0.1 кстати. но не пускает на устройства, сидящие за ним. дайте стикер все-таки.
Anonymous
0.1 gw для обеих сетей?
Anonymous
Да - смотрите forward Нет - смотрите роуты
Anonymous
tcpdump'ом посмотрите, что прилетает
ℳℛ
Потратьте время - попилите эту сетку по маскам
а как потом говорить "Да я на работе сетями класса B рулю!" 😁
Anonymous
Ага, и бродкаст трафиком
Cumberbatch
Так. Коллеги. Давайте без флуда
ℳℛ
с локалки 10.11.0.0 меня пускает на шлюз 192.168.0.1 кстати. но не пускает на устройства, сидящие за ним. дайте стикер все-таки.
маршрутизация. но в Вашем случае с немикротиковским роутером диагностика будет сложнее. Средств микрота нет, действительно придется брать в руки, возможно, wireshark или что-то такое
Bomberman
салют всем! почему если я делаю вот так: /ip firewall mangle add action=mark-routing chain=prerouting disabled=yes new-routing-mark=ramil passthrough=yes src-address=192.168.112.176 /ip route add disabled=yes distance=1 gateway=1.1.1.1 routing-mark=ramil то у меня очень долго открываются сайты?
Bomberman
спасибо, КЭП! я в курсе
Bomberman
конфиг https://pastebin.com/ACk4rNFK
Bomberman
Возможно потому что шлюз в таблице ramil требует change-mss
я так понимаю, в меньшую сторону? сейчас с флагом dnf попобую попинать адреса сайтов
Cumberbatch
конфиг https://pastebin.com/ACk4rNFK
Как фсе сложно. А вот это что? 1 add distance=10 dst-address=9.9.9.9/32 gateway=1.1.1.1 2 add distance=1 dst-address=3.3.3.3/32 gateway=2.2.2.2 3 add distance=1 dst-address=4.4.4.4/32 gateway=2.2.2.2 4 add distance=1 dst-address=5.5.5.5/32 gateway=2.2.2.2 5 add distance=1 dst-address=6.6.6.6/32 gateway=2.2.2.2 6 add distance=1 dst-address=7.7.7.7/32 gateway=2.2.2.2 7 add distance=1 dst-address=8.8.8.8/32 gateway=2.2.2.2
Bomberman
Возможно потому что шлюз в таблице ramil требует change-mss
[ramil@BMC] > ping ya.ru do-not-fragment routing-table=ISP2 interface=e10_WAN_Green_Point count=10 size=1500 SEQ HOST SIZE TTL TIME STATUS 0 87.250.250.242 1500 49 28ms 1 87.250.250.242 1500 49 28ms sent=2 received=2 packet-loss=0% min-rtt=28ms avg-rtt=28ms max-rtt=28ms пролезает 1500
Bomberman
passthrough=yes уберите
не помогает
Bomberman
У вас роут табле имя ramil имеет
[ramil@BMC] > ping ya.ru do-not-fragment routing-table=ramil interface=e10_WAN_Green_Point count=10 size=1500 SEQ HOST SIZE TTL TIME STATUS 0 87.250.250.242 1500 49 27ms 1 87.250.250.242 1500 49 27ms sent=2 received=2 packet-loss=0% min-rtt=27ms avg-rtt=27ms max-rtt=27ms
Bomberman
А зачем вы интерфейс указываете?
вот без интерфейса [ramil@BMC] > ping ya.ru do-not-fragment routing-table=ramil count=10 size=1500 SEQ HOST SIZE TTL TIME STATUS 0 87.250.250.242 1500 49 27ms 1 87.250.250.242 1500 49 27ms 2 87.250.250.242 1500 49 27ms 3 87.250.250.242 1500 49 28ms sent=4 received=4 packet-loss=0% min-rtt=27ms avg-rtt=27ms max-rtt=28ms
Volodymyr
не помогает
Нат на выход в провайдеру как организован?
Cumberbatch
может, всё же, задушить MSS?
Да если все пролезает то не должно помочь. А ещё раз что происходит? И когда?
Volodymyr
src-nat
И? Само правило покажите
Cumberbatch
конфиг https://pastebin.com/ACk4rNFK
отключите для всех action=mark-routing Pass through
Bomberman
Да если все пролезает то не должно помочь. А ещё раз что происходит? И когда?
если я хочу выпустить свой комп через второго прова
Volodymyr
если я хочу выпустить свой комп через второго прова
Я бы На Вашем месте не залезал бы в маркировку, а использовал бы action=route в мангле
Bomberman
И? Само правило покажите
/ip firewall nat add action=src-nat chain=srcnat comment="" out-interface=e1WAN_Ufanet to-addresses=1.1.1.1 add action=src-nat chain=srcnat comment="" out-interface=e10_WAN_Green_Point to-addresses=2.2.2.2
Volodymyr
А я Route rule
Там писанины больше. )
Bomberman
А я Route rule
можно поподробнее
Volodymyr
роут куда?
В шлюз нужного провайдера и на эдвенсед вкладке исключить локальные сети, если они есть, и/или локальные адреса микротика.
Volodymyr
не работает
Бывает. )
Bomberman
Бывает. )
а чейн же forward?