Yuriy
Схемку набросайте, хоть карандашом, хоть в draw.io
Yuriy
Сотрите это немедленно. )
Андрей
Сотрите это немедленно. )
Это я от безисходности уже:)
Андрей
Yuriy
На 192.168.60.4 что стоит шлюзом по умолчанию?
Yuriy
Правила src-nat и dst-nat (который был netmap) покажите.
Андрей
ctr
Андрей
сек, пытаюсь достать и написать в понятном виде)
Андрей
chain=input action=accept protocol=tcp in-interface=ether1 dst-port=65001 log=no log-prefix=""
Андрей
это правилось на входящее соединение
Андрей
chain=srcnat action=masquerade out-interface-list=WAN ipsec-policy=out,none 1 chain=srcnat action=masquerade out-interface=ether3 log=no log-prefix="" 2 chain=dstnat action=dst-nat to-addresses=192.168.60.4 to-ports=3389 protocol=tcp dst-address="WAN ADDRESS" in-interface=ether1 dst-port=65001 log=no log-prefix=""
Volodymyr
chain=input action=accept protocol=tcp in-interface=ether1 dst-port=65001 log=no log-prefix=""
Вот это правило на input лишнее. 1. Не обязательно 2. Нормально и нужно. Кроме того в форварде разрешите трафик для пакетов с признаком dst-nat или целиком на 60.4
Андрей
Правила src-nat и dst-nat (который был netmap) покажите.
Юрий, благодарю за помощь в ЛС! Все получилось.
Yuriy
Пожалуйста. Хочу заметить, что с точки зрения безопасности такое включение (с src-nat) - плохое. Потому что сервер не видит и не может протоколировать с какого айпишника к нему пришел клиент. В будущем при разборках "кто это через RDP тут напортачил" у вас не будет реального IP клиента. Если это важно - нужно или ставить в сервер еще один интерфейс, на котором шлюзом будет этот микротик. Или протоколировать внешний ip на микротике, разумеется, в remote.
Андрей
Это вот к этому.
Тут схема не совсем полная=) остальное на словах было)
Cumberbatch
Тут схема не совсем полная=) остальное на словах было)
Ага. Человек хотел что бы ему помогли при этом дал не полную информацию. Ну к сожалению это не редко так.
Андрей
Cumberbatch
Он бы дал, да его бот замьютил. Пришлось помогать в личке.
Потому что нужно выражать свою мысль по возможности четко кратко и в одном сообщении.
Cumberbatch
злой вы)
Приходится иногда
Андрей
Приходится иногда
Главное, по делу:)
Андрей
Коллеги! В списке оборудования на сайте в новых устройствах появился CRS326-24S+2Q+RM - в связи с этим - вопрос: никто его не ставил уже в связке с CRS328-24P-4S+RM и/или CRS317-1G-16S+RM на фибре в 10G? Не наблюдается ли там порт флаппинг, как в связке 328 и 317?
Сергей
можно подробнее про порт флаппинг ?
Андрей
можно подробнее про порт флаппинг ?
https://forum.mikrotik.com/viewtopic.php?f=2&t=141633&start=100 Вот такая тема... При подключении по 10G CRS317 к CRS328 - на линке(ах) при минемальной нагрузке начинается порт флаппинг. Фиксация скорости (отключение автосогласования) и другие стандартные манипуляции толку не приносят. 317 в связке с CRS326-24G и связка CRS326-24G c CRS328-24P работают нормально, 317 с 328 работают нормально, только если 317 перевести в swos
Anonymous
Я б подождал бы еще релиз пока в этих продуктах баги отловят , а то будет как с CSS326 и dhcp snooping
Андрей
Ну проблемам совместимости 328 и 317 больше года уже... Хотелось бы при переезде офиса построить сразу все по человечески, а вот проводить эксперименты на офисе не хотелось бы=)
Anonymous
ну тут разве что с дистрибьютором договариваться. брать на тест или на месте собирать и смотреть.
Anonymous
Всем привет, настраиваю OpenVPN на микротике - он сервер. При попытке соеденится авторизацию проходит, то затем Connection reset, restarting[0]
Anonymous
В логах же
Cumberbatch
В логах же
Одинаковые имена? Второе подключение?
Anonymous
Это первое подключение (тестовое). Пытаюсь с домашнего компьютера подключиться на него.
Alexey
Всем привет, настраиваю OpenVPN на микротике - он сервер. При попытке соеденится авторизацию проходит, то затем Connection reset, restarting[0]
сертификаты самосгенеренные или какбы настоящие? (letsencrypt?) авторизация только по сертификатам или радиус прикручен?
Илья
Помогал change mss кому-то
Мне не помогал =(((
Cumberbatch
Мне не помогал =(((
Так и осталось?
Илья
Нет, решил каким-то другим способом, не помню
Илья
Но Change mss не помог, хотя на него были все надежды
Anonymous
"C:\Program Files\OpenVPN\bin\openssl.exe" rsa -in client1.key -out client1.key Получилось через cmd
Anonymous
OpenVPN Server на микротике заработал
Anonymous
он на клиенте заработал, между микротиками никаких эих самых плясок с сертами не нужно.
Nikita
Только виртуалку. Пока. Может допилят через полгодика wine. Если подробнее то в личку
Это полный привет! Недальновидность технического руководства микротик, которое всегда ссылалось на wine в качестве крутого решения всех проблем совместимости. Знали еще с весны и грядущих тикетах на эту тему.
AK
Господа, есть мб немного не стандартный вопрос, но по теме А тут никто случайно на днях макось на каталину не обновлял? Они дропнули 32 бита, и у меня перестал работать wine который нужен для винбокса. Мне подсказали попробовать CrossOver но последняя версия тоже отказалась сотрудничать со мной, при попытке открыть винбокс валится с ошибкой. И я теперь в замешательстве, ибо по работе нужно юзать winbox (ну не всегда мне удобно через ssh работать) и тут такая ситуация. А веб я уже закрыл на всех своих станциях Интересно какие варианты есть кроме ставить парралелсом винду на мак ось (для винды у меня отдельный системник есть для игор и файловой помойки) Пока дошел до абсурдного варианта ставить virtualbox и туда убунту где там ставить вайн через который можно запускать винбокс... Но это какое то извращение, хотя мне тестовый sql все равно бывает нужен, но целые иксы ставить бонусом для винбокса... Мда ————————————— Прошу прощения если вопрос не совсем по тематике группы, но вдруг тут тоже есть маководы которые работают с сетевым оборудованием в том числе с винбоксом
WebFix как вариант.
AK
Это полный привет! Недальновидность технического руководства микротик, которое всегда ссылалось на wine в качестве крутого решения всех проблем совместимости. Знали еще с весны и грядущих тикетах на эту тему.
Я не считаю, это критичной проблемой. Некоторые вендоры сетевого железа делают веб-интерфейс с плагинами, аля Flash, Java и пр. Так вот им винды не достаточно, надо ещё шаманить с версиями этих плагинов под InternetExplorer. Так что консоль - наше всё.
Nickolay
не знаете cli - страдайте! 😊 (c) @moneron
Moneron 🇷🇺
не знаете cli - страдайте! 😊 (c) @moneron
Не было такого :) но согласен :)
Dim-soft
wifi на сертификатах только на микротике, без других серверов - возможно ли ?
Nickolay
Не было такого :) но согласен :)
Я позволил себе немного перефразировать, простите! 😊 но смысл фразы не утрачен 😊
Anonymous
Здравствуйте! Настроил OpenVPN через микротик - все работает. Если в PPP подключении укажу DNS - IP микротика, то DNS не работает, а если локальный контроллер домена за ним, то DNS отлично отрабатывает. Не пойму, в чем дело? Как настроить DNS через микротик? Или нужен DNS-server?
Сергей
У нас в этот раз как-то всё не точно. Но вы на всякий случай приготовьтесь, что завтра в 6-7 часов вечера у нас трансляция 80-го выпуска. В гостях будет Mikrotik.
Сергей
Послушать будет приятно, ребята вроде как толковые.
Владимир
И в качестве dns сервера на самом микротике, что указано?
Moneron 🇷🇺
В input 53 tcp udp разрешен?
Вангую, что нет :)
Владимир
Да. Надо обязательно разрешить, чтоб китайцы танцевали на процессоре тика
Moneron 🇷🇺
Да. Надо обязательно разрешить, чтоб китайцы танцевали на процессоре тика
Т.е. ты предполагаешь, что в фаерволе нельзя разрешить только с конкретного интерфейса/листа? 😉
Виктор
Подскажите, плз, я могу в адрес лист запихать подсеть?
Moneron 🇷🇺
Адрес/подсеть/диапазон/fqdn
Виктор
Адрес/подсеть/диапазон/fqdn
Решил уточнить просто, а то правило есть, с листом, а счётчик не тикает. Хотя должен...
Владимир
Т.е. ты предполагаешь, что в фаерволе нельзя разрешить только с конкретного интерфейса/листа? 😉
Я предполагаю, что по вашим советам чел может прям на инпут разрешить 53 tcp/udp и удивиться, почему проц в потолок ушёл. И почему не работает dns сервер на тике - гадать можно очень долго.
Anonymous
Я предполагаю, что по вашим советам чел может прям на инпут разрешить 53 tcp/udp и удивиться, почему проц в потолок ушёл. И почему не работает dns сервер на тике - гадать можно очень долго.
Совет вполне корректен, именно разрешить udp 53 на input с интерфейсов которые не смотрят в сторону (китайцев) интернета. Или китайцы уже забрались внутрь вашей сети?
Maksim
Добрый день/вечер. Подскажите пожалуйста, возможно ли с помощью микротика, сделать ограничения всей сети по мак адресам? Т. Е. Неизвестный мас подключенных к локальной сети не получит доступ ни к чему? Для борьбы с личной техникой..
Maksim
Для начала что за микрот и на каком этапе он должен эту борьбу вести?
МК старенький, Рб951ui-2HnD. МК выступает как dhcp и шлюз. Управляемых коммутатор нет. Т. Е. Принес свой ноут втыкает в розетку и не получаешь доступа.