Roman
Заметил в фаерволле по-умолчанию, добавили untracked, а для чего? chain=input action=accept connection-state=established,related,untracked
Cumberbatch
но не передал!
Так. Хватит флудить
Bomberman
Заметил в фаерволле по-умолчанию, добавили untracked, а для чего? chain=input action=accept connection-state=established,related,untracked
Насколько я помню из курса, это соединение, которое не относится ни к одному из типов
Roman
это я тоже помню, а вот зачем его пропускать снаружи? для ipsec?
Cumberbatch
Cumberbatch
untracked - packet which was set to bypass connection tracking in firewall RAW tables.
Но странное описание. Согласен. Хотя нет. Не странное. То что в RAW помечаем как notrack - do not send packet to connection tracking.
Roman
я правильно понял из написанного что это только для FastTrack и можно выкинуть?
Bomberman
Это invalid
Ууупс, ошибочка
Cumberbatch
я правильно понял из написанного что это только для FastTrack и можно выкинуть?
Это к фт не имеет отношение. То что идёт через фт вообще не попадёт в фильтры
Roman
перечитал, это типа пакеты вылетевшее из RAW-таблиц фаерволла с "флагом" notrack, верно?
Roman
то есть в обычной ситуации (офис) ненужно, и можно не ставить
Volodymyr
то есть в обычной ситуации (офис) ненужно, и можно не ставить
Нужно. Весьма неплохо исключать из трэкинга GRE. Да и айписеку тоже это бывает весьма полезно. )
Roman
теперь понятно, всем спасибо
Anonymous
Граждане может кто подскажит какой командой можно увеличить количество символов в терминале по ширине? а то не все влазит иногда в выводе
Конкере
купить монитор побольше ))
Кегль ещё уменьшить можно
Anonymous
Перепись Петросянов открыта.
Anonymous
аналога команды config terminal width 200 в d-link или cisco -кой (config-line)#width 200 в микротик есть ?
Innokentiy
https://wiki.mikrotik.com/wiki/Manual:Console_login_process#Console_login_options
Danil
Есть такая сеть
Danil
Настроен оспф между всеми роутерами. На вАП лте настроена редистрибюция дефолтного маршрута для обеспечения резерва интернета на 3011. Как отфильтровать этот дефолт на третьем роутере?
Danil
И ещё, я правильно понимаю, что настройки чек гейтвей на дефолтном роуте на 3011 достаточно, чтобы работал дефолт с вАП полученный по оспф?
Danil
И последний момент - как сделать чтобы л2тп от 3011 не коннектился к третьему роутеру при переходе на резервный канал? И будет ли он так цепляться по факту?
Anonymous
Может дефолт редистрибьютить с вапа с большей метрикой оспф, тогда дефолт от 3011 будет побеждать ?
Danil
Он и так приходит с метрикой 110. Просто когда отвалится основной канал л2тп от 3011 переподключится через вАП - а мне этого надо избежать
Danil
110 это ад , внутренняя метрика протокола это отдельный параметр.
Простите что? На 3011 основной дефолт статикой прописан с метрикой 1. С вАП прилетает дефолт с метрикой 110 и он не активен пока основной живой. Какой отдельный параметр?
Anonymous
Вы оба дефолта редистрбьюдте в оспф , только с разными метриками.
Danil
Дефолт только с вАПа
Danil
И у меня только 2 вопроса: 1. Как отфильтровать дефолт на CHR 2. Как запретить подключение л2тп от 3011 к CHR через вАП при отвале основного канала
Danil
В принципе по п.2 я могу тупо в файрволе запретить форвард юдп на вАП от 3011 но это как то костыльно
Danil
1. add chain=ospf-out prefix=0.0.0.0/0 action=discard 2. Роут до л2тп статикой
Это на каком роутере? Почему оспф аут? Не подпадает ли под такой таргет вообще весь трафик?
Danil
1. add chain=ospf-out prefix=0.0.0.0/0 action=discard 2. Роут до л2тп статикой
если у меня будет например статитческий маршрут на 3011 (1,2,3,4) до ЦХР (5.6.7.8) то если он сдохнет через гейтвей основного канала, то всё равно пойдет в дефолт же?
Danil
И на вАП если я отфильтрую в оспф-аут 0.0.0.0/0, то он и на 3011 не придёт
Danil
добавил на ЦХР фильтр оспф-ин 0.0.0.0/0 - вроде всё нормально
Cumberbatch
добавил на ЦХР фильтр оспф-ин 0.0.0.0/0 - вроде всё нормально
Тепер тут нет ни одного дефолта из оспф. Так и надо?
Danil
Тепер тут нет ни одного дефолта из оспф. Так и надо?
да, так и надо дефолт нужен только на 3011 от вАП - это резерв офиса
Danil
по л2тп со статическим маршрутом у меня только одна идея добавитт 1 маршрут до 5.6.7.8 через шлюз основного канала добавить второй маршрут до 5.6.7.8 в блэкхол с болшьшей метрикой, но меньшей дефолта из оспф Так сработает?
Danil
ок, спасибо будем тестировать
Danil
и кстати сначала же проверяется ширина маршрута а потом уже дистанс правильно?
Anonymous
А если и то и то совпало?
Anonymous
да ничего подобного
Cumberbatch
да ничего подобного
To participate in route selection process, route has to meet following criteria: • route is not disabled. • distance is not 255. Routes that are rejected by route filter have distance value of 255. • pref-src is either not set or is a valid local address of the router. • routing-mark is either not set or is referred by firewall or policy routing rules. • If type of route is unicast and it is not a connected route, it must have at least one reachable nexthop.
Cumberbatch
Мы же про оспф да ?
Нет. Мы про роутинг
Cumberbatch
Мы же про оспф да ?
Но оспф тоже добавит при одинаковых условиях в один маршрут все. ecmp
Anonymous
А предлогалось одному дефолтe искусственно метрику оспф поднять.
Danil
Сработает
еще аопрос - если мне нужно проверить на 3011 дефолт на предмет доступа непосредственно в интернет, то лучше сделать рекурсивный маршрут вместо чек-гейтвей? по опыту предыдущих отвалов провайдера шлюз был доступен
Anonymous
Я ж не виноват что человек путает административное расстояние и внутреннюю метрику протокола динамической машрутизации.
Alex
Уже всю голову сломал.. Может есть еще какие-то варианты, моего умения явно тут не хватает
Alex
https://pastebin.com/jHsZup3q
Volodymyr
https://pastebin.com/jHsZup3q
А ether4 в бридже что делает?
Alex
А ether4 в бридже что делает?
не исправил после эксперимента, уже убрал, но все по прежнему
Cumberbatch
не исправил после эксперимента, уже убрал, но все по прежнему
Значит что-то не так с вашими вланами? Номера? Тип? Порты?
Alex
с роутера вижу 2 сети
Cumberbatch
с роутера вижу 2 сети
Адреса на атс для сипа должны быть. Вы же сами сказали
Cumberbatch
Причём тут роутер?
Volodymyr
с роутера вижу 2 сети
Use IP Firewall, часом, не включен на бридже?
Alex
Может я не так что-то понимаю, но АТС стоит же за роутером. Роутер единственная точка, где контактирует сип провайдера и внутренняя атс
Alex
если сегмент один, то почему тогда 2 сети не могу контактировать ? Оо
Cumberbatch
если сегмент один, то почему тогда 2 сети не могу контактировать ? Оо
Вы же сами говорили что сеть одна. Поэтому один адрес у провайдера второй адрес на АТС
Danil
Рекурсия поможет исключить случай когда интернет пропадает за шлюзом
да, именно это мне и нужно сделал 2 рекурсивных маршрута через 77.88.8.8 и 8.8.8.8
Alex
Вы же сами говорили что сеть одна. Поэтому один адрес у провайдера второй адрес на АТС
Возможно мы не так поняли друг друга. Я и на схеме отображать пытался как мог
Cumberbatch
Возможно мы не так поняли друг друга. Я и на схеме отображать пытался как мог
Рисуйте заново со всеми адресами совсеми портами совсеми вланами
Alex
2 сети: провайдера 10.x.y.92/30, внутренняя телефония 192.168.х.0/24. Шлюз у провайдера заканчивается на .93, трафик с него приходит с тегом 1104. На роутере создан влан 1104, с адресо .94 и с него пингуется и шлюз провайдера и сервер сип телефонии. Вторая сеть, внутренняя, работает в своем влане - 214 и имеет свою адресацию - 192.168.214.0/24