Roman
Заметил в фаерволле по-умолчанию, добавили untracked, а для чего?
chain=input action=accept connection-state=established,related,untracked
Bomberman
Roman
это я тоже помню, а вот зачем его пропускать снаружи? для ipsec?
Cumberbatch
Cumberbatch
Cumberbatch
Roman
я правильно понял из написанного что это только для FastTrack и можно выкинуть?
Cumberbatch
Roman
перечитал, это типа пакеты вылетевшее из RAW-таблиц фаерволла с "флагом" notrack, верно?
Cumberbatch
Roman
то есть в обычной ситуации (офис) ненужно, и можно не ставить
Roman
теперь понятно, всем спасибо
Anonymous
Граждане может кто подскажит какой командой можно увеличить количество символов в терминале по ширине? а то не все влазит иногда в выводе
Vlad
Anonymous
Перепись Петросянов открыта.
Anonymous
аналога команды config terminal width 200 в d-link или cisco -кой (config-line)#width 200 в микротик есть ?
Innokentiy
https://wiki.mikrotik.com/wiki/Manual:Console_login_process#Console_login_options
Anonymous
Danil
Danil
Настроен оспф между всеми роутерами.
На вАП лте настроена редистрибюция дефолтного маршрута для обеспечения резерва интернета на 3011.
Как отфильтровать этот дефолт на третьем роутере?
Danil
И ещё, я правильно понимаю, что настройки чек гейтвей на дефолтном роуте на 3011 достаточно, чтобы работал дефолт с вАП полученный по оспф?
Danil
И последний момент - как сделать чтобы л2тп от 3011 не коннектился к третьему роутеру при переходе на резервный канал? И будет ли он так цепляться по факту?
Anonymous
Может дефолт редистрибьютить с вапа с большей метрикой оспф, тогда дефолт от 3011 будет побеждать ?
Danil
Он и так приходит с метрикой 110.
Просто когда отвалится основной канал л2тп от 3011 переподключится через вАП - а мне этого надо избежать
Anonymous
Anonymous
Вы оба дефолта редистрбьюдте в оспф , только с разными метриками.
Danil
Дефолт только с вАПа
Danil
И у меня только 2 вопроса:
1. Как отфильтровать дефолт на CHR
2. Как запретить подключение л2тп от 3011 к CHR через вАП при отвале основного канала
Cumberbatch
Danil
В принципе по п.2 я могу тупо в файрволе запретить форвард юдп на вАП от 3011 но это как то костыльно
Danil
И на вАП если я отфильтрую в оспф-аут 0.0.0.0/0, то он и на 3011 не придёт
Danil
добавил на ЦХР фильтр оспф-ин 0.0.0.0/0 - вроде всё нормально
Cumberbatch
Danil
по л2тп со статическим маршрутом у меня только одна идея
добавитт 1 маршрут до 5.6.7.8 через шлюз основного канала
добавить второй маршрут до 5.6.7.8 в блэкхол с болшьшей метрикой, но меньшей дефолта из оспф
Так сработает?
Cumberbatch
Danil
ок, спасибо будем тестировать
Danil
и кстати сначала же проверяется ширина маршрута а потом уже дистанс правильно?
Anonymous
А если и то и то совпало?
Volodymyr
Anonymous
да ничего подобного
Cumberbatch
да ничего подобного
To participate in route selection process, route has to meet following criteria:
• route is not disabled.
• distance is not 255. Routes that are rejected by route filter have distance value of 255.
• pref-src is either not set or is a valid local address of the router.
• routing-mark is either not set or is referred by firewall or policy routing rules.
• If type of route is unicast and it is not a connected route, it must have at least one reachable nexthop.
Anonymous
Cumberbatch
Мы же про оспф да ?
Но оспф тоже добавит при одинаковых условиях в один маршрут все. ecmp
Anonymous
А предлогалось одному дефолтe искусственно метрику оспф поднять.
Volodymyr
Cumberbatch
Danil
Сработает
еще аопрос - если мне нужно проверить на 3011 дефолт на предмет доступа непосредственно в интернет, то лучше сделать рекурсивный маршрут вместо чек-гейтвей?
по опыту предыдущих отвалов провайдера шлюз был доступен
Anonymous
Я ж не виноват что человек путает административное расстояние и внутреннюю метрику протокола динамической машрутизации.
Alex
Alex
Уже всю голову сломал.. Может есть еще какие-то варианты, моего умения явно тут не хватает
Cumberbatch
Cumberbatch
Alex
https://pastebin.com/jHsZup3q
Cumberbatch
Cumberbatch
Alex
с роутера вижу 2 сети
Cumberbatch
Причём тут роутер?
Alex
Может я не так что-то понимаю, но АТС стоит же за роутером. Роутер единственная точка, где контактирует сип провайдера и внутренняя атс
Cumberbatch
Volodymyr
Alex
если сегмент один, то почему тогда 2 сети не могу контактировать ? Оо
Alex
Cumberbatch
Alex
2 сети: провайдера 10.x.y.92/30, внутренняя телефония 192.168.х.0/24. Шлюз у провайдера заканчивается на .93, трафик с него приходит с тегом 1104. На роутере создан влан 1104, с адресо .94 и с него пингуется и шлюз провайдера и сервер сип телефонии. Вторая сеть, внутренняя, работает в своем влане - 214 и имеет свою адресацию - 192.168.214.0/24