Dmitry
вот рабочий вариант , аналогично делаю 2 тунель , но нифига
Dmitry
ip адреса gre тунелей из сети 172.16.50.9/29
Volodymyr
add allow-fast-path=no comment="\DD\CE\D1" ipsec-secret=123 local-address=2.2.2.2 mtu=1476 name=\ gre-tunnel1 remote-address=1.1.1.1 add address=172.16.50.11/29 interface=gre-tunnel1 \ network=172.16.50.8 add distance=14 dst-address=192.168.88.0/24 gateway=\ 172.16.50.12
local-address=2.2.2.2 - вот это на втором туннеле может не соответстовать РЕАЛЬНОМУ соурсу. Т.е. туннель пытается строиться через первый канал.
Dmitry
С двух сторон пинги дайте до ремоте айпи с срц Локал айпи
как только включаю 2 канал пинг идет только по резервному Ip , до ip gre Тунеля , но доступа нет в другую сеть
Cumberbatch
как только включаю 2 канал пинг идет только по резервному Ip , до ip gre Тунеля , но доступа нет в другую сеть
Вам нужно либо прописать Route rule для каждого local ip и отправлять через свою таблицу либо если на удаленном тоже два адреса маршруты через нужного isp
Dmitry
Cumberbatch
Не не. Тут неправильно
Cumberbatch
Рисуйте схему
Cumberbatch
Щас поможем
Dmitry
щас
Volodymyr
щас
Просто настройте дуалван корректно и в качестве бонуса получите работающие туннели. )
Grigoriy
Добрый день! Подскажите, пожалуйста, софт, который позволяет удобно нарисовать схему коммутации сетевого оборудования с учётом номеров портов. В дроу.ио и MS Visio не нашёл такое. Спасибо.
Dmitry
Вот такая схема подключения . дуалван настроил по wiki mikrotik , сейчас конфиг докину
Dmitry
Настройки аналогичны и на 2 роутере , от вики не отходил (оно должно же быть самым правильным ? )
Cumberbatch
Настройки аналогичны и на 2 роутере , от вики не отходил (оно должно же быть самым правильным ? )
Теперь вам осталось две таблички создать. ISP1 и 2. В них соответсвенно шлюзы по умолчанию свои. И в роут рул для src1 lookup only isp1 для 2 - 2. Все. Манглы на Input / output можно убирать
Cumberbatch
У вас этих манглов и нет
Dmitry
Теперь вам осталось две таблички создать. ISP1 и 2. В них соответсвенно шлюзы по умолчанию свои. И в роут рул для src1 lookup only isp1 для 2 - 2. Все. Манглы на Input / output можно убирать
а почему на инпут и аутпут манглы можно убирать ? а можно пример в виде конфига ? или ссылку на статейку , где подробнее можно почитать ?
Cumberbatch
Хотя есть да.
Cumberbatch
Хотя есть да.
Ну по логике. Что манглы делают. То можно другим способом сделать
Cumberbatch
На аутпут нужны, на инпут нет, поскольку инпут так же обрабатывается в прероутинге.
Если рулы есть и статика то манглы на аутпут лишние же. Для форвард нужны ясен пень
Volodymyr
Если рулы есть и статика то манглы на аутпут лишние же. Для форвард нужны ясен пень
Для, подчеркиваю, корректного роутинга нужны манглы. Возможно, если сильно заморочиться, можно реализовать без, но только какой-то конкретно "узкий" случай. Лично я использую одновременно и руллсы и манглы.
Cumberbatch
Для, подчеркиваю, корректного роутинга нужны манглы. Возможно, если сильно заморочиться, можно реализовать без, но только какой-то конкретно "узкий" случай. Лично я использую одновременно и руллсы и манглы.
Так вот в вашей же статье /ip route rule add comment="From ISP1 IP to Inet" src-address=100.66.66.2 table=to_isp1 Это единственное что заставляет исходящий пакет new отправляется через нужный шлюз. Никаких манглов.
Volodymyr
Так вот в вашей же статье /ip route rule add comment="From ISP1 IP to Inet" src-address=100.66.66.2 table=to_isp1 Это единственное что заставляет исходящий пакет new отправляется через нужный шлюз. Никаких манглов.
1. Нет. То правило, что Вы привели есть ПОСЛЕДНЯЯ корректировка. Не все пакеты, вылетающие из локального процесса и имеющие соурс ISP1 пойдут по этому правилу. 2. Да, совершенно верно, манглов соответствующих данному правилу нет. Но можно сделать через мангл и убрать это правило. Сделано через руллс потому, что так банально быстрее.
Cumberbatch
А вот схемка весьма хороша.
Volodymyr
А вот схемка весьма хороша.
Ну, она может запутать новичка, особенно с точки зрения работы с трафиком локальных процессов, но это лучшее что есть и концептуально она хороша.
Tymur
Добрый день! Есть l2 канал между pfsense и микротиком (условимся R1 и R2) с mtu 1500. Между ними поднят ipsec ikev2. За обоими по несколько подсетей прописанные статической маршрутизацией с обоих сторон и соответствующими ipsec политиками. В такой конфигурации всё работает стабильно даже без коррекции mss. Хочу упростить ipsec политики до одной записи, подняв поверх ipsec ipip туннель и завернув маршруты на него. Туннель успешно подымается, с mtu 1418 и даже ping размером 1390 с windows за R1 до туннельного адреса R2 успешно ходит, но в каком месте корректировать mss и что бы tcp нормально работал? Потому что winbox до туннельного адреса R2 падает через несколько секунд после подключения
Tymur
Если что, галочка "Clamp TCP MSS" на туннельном интерфейсе стоит, но эффекта не даёт как и правила мангла вручную создаваемые мной на forward цепочку по туннельному интерфейсу
Tymur
С другой стороны в свойствах ipip интерфейса есть поля и для mtu и для mss. mtu точно вижу что выставляется для интерфейса, а вот отрабатывает ли mss с той стороны не знаю как проверить
Tymur
В теории ведь достаточно только двух правил на forward на микротике на in и out с туннельного интерфейса?
Tymur
Спасибо, продолжу тогда пробовать со стороны pfsense понять что не так
Cumberbatch
Спасибо, продолжу тогда пробовать со стороны pfsense понять что не так
Если что на микроте два правила https://t.me/mikrotikclub/134606
Tymur
А может сразу тогда подскажете, для мту 1418, mss же будет -40 = 1378?
Tymur
Только ip заголовок получается, без tcp?
Cumberbatch
Вру да. -40
Tymur
Спасибо
Serega 🧑🏻‍💻
Доброе время суток. Подскажите пж пробросил 21 порт IP -> firewall -> NAT http://prntscr.com/pos9xh http://prntscr.com/posa0y Что бы можно было из вне зайти по ftp но подключиться не выходит настроенно так Есть виртуалка win 7 настрое file zilla server http://prntscr.com/pos9ee на mikrotik это пк есть ему назначена статика По локалке на FTP захожу Белого IP нет
Serega 🧑🏻‍💻
http://prntscr.com/posdib
Cumberbatch
http://prntscr.com/posdib
Тогда смотрите что бы new пакеты из вне в цепочке forward были разрешены для dst-nat
Serega 🧑🏻‍💻
http://prntscr.com/posgbq - разрешенно подключение с любого IP
Cumberbatch
http://prntscr.com/posgbq - разрешенно подключение с любого IP
Ну покажите все правила /ip firewall export
Petr
Коллеги, добрый день. Возможно реализовать защиту Wi-Fi сети от перебора паролей. Например, три раза неправильно и в блокировку отправить.
Innokentiy
от какого сценария вы пытаетесь защититься?
Cumberbatch
Но это не исключит повтор перебора
Petr
Корпоративный Wi-Fi, авторизация через Radius, логины используются пользовательские для доступа в систему и в Wi-Fi. Если вредитель знает логин, он модет пытаться подобрать пароль и через определенное количтство попытоку честного пользователя заблокируется учетка в систему.
Petr
На каком уровне можно блокировку включить, есть mikrotik, то логи и блокировка по mac. Насколько это правильно? Использование сертификатов, общий для всех клиентов спасет?
Innokentiy
а смысл общий для всех клиентов?
Innokentiy
раздайте политикой кастомные на все машины
Innokentiy
а если политикой раздать нельзя, то сертификаты - это жуткий геморрой, с которым лучше не связываться
Innokentiy
проще отключить защиту от перебора тогда
Serega 🧑🏻‍💻
Ну покажите все правила /ip firewall export
нету правил для проверки выключил все
Petr
раздайте политикой кастомные на все машины
На эту тему можете ткунуть в правильный мануал
Innokentiy
там много. вот, например в трех частях (начинать с первой) https://www.sysadmins.lv/blog-en/certificate-autoenrollment-in-windows-server-2016-part-3.aspx
Cumberbatch
нету правил для проверки выключил все
Все равно сделайте https://t.me/mikrotikclub/134623
Serega 🧑🏻‍💻
http://prntscr.com/potf6u
Cumberbatch
http://prntscr.com/potf6u
Можете именно экспорт сделать. Тут не информативно. И нету других вкладок
ingvarr
народ, почему с самого тика не идёт пинг никуда ?
ingvarr
На хостах интернет есть, имеется 2 wan канала,настроена балансировка каналов, днс установлен - 8.8.8.8
Cumberbatch
А шлюз по умолчанию есть в main?