Grig
Если fsp в бридже а у меня на него прилетает vlan, его вешать на fsp или bridge?
theurs
дефолтный конфиг wisp ap
theurs
такой проброс портов на 192.168.88.2-254 работает а на 192.168.88.1 нет
theurs
вручную каждый раз набираешь десяток правил фаирвола?
theurs
создаешь бридж итп
theurs
зачем?
Zloi
theurs
но ведь в дефолтном конфиге сразу есть всё что нужно. после него остается минимальные правки внести и всё. а если вручную каждый раз набивать будут идиотские механические ошибки как минимум
Pasha
плюс дефолтный конфиг на то и дефольный конфиг, что подходит под базовое использование уровня soho.
theurs
там несколько дефолтных конфигов. пресетов то есть. для моста для точки доступа итп
Pasha
Pasha
в-общем. не надо утверждать ничего вроде "почему же вы не используете дефолтные конфиги, глупцы"
theurs
так почему?
Zloi
что почему?
theurs
не используете дефолтные конфиги Ж)
Zloi
лично я не использую по нескольким причинам.. 1 - я не так часто переконфигурирую роутеры.. настроил один раз и он работает... 2 - для правильного понимания как нужно что бы бегал трафик лучше сделать вручную и лишний раз сам себя проверить что ты не забыл принципы прохождения трафика... ну и 3 - меньше гимороя от неожиданно добавленных правил в дефолт...
theurs
почему может не работать проброс порта на самого себя
Zloi
да по многим причинам.. гадать на кофейной гущи могут не многоие
theurs
ну что надо сделать чтоб не работало, что заблокировать в фаирволе
Алексей
задача-то какая в итоге?
Zloi
Алексей
Алексей
Zloi
theurs
dst-nat
не работает если надо пробросить на сам роутер. на компы в локалке пробрасывается, на роутер нет
Zloi
Алексей
Zloi
еще раз говорю.. гадать могут не все да и телепатов тут врят ли найдете
theurs
показать дефолтный конфиг фаирвола?
theurs
https://pastebin.com/i7kRU6YN
Zloi
ну и что вы хотите то?
Zloi
задачу правильно надо поставить
Алексей
add action=accept chain=input comment="comment" dst-port=12345 protocol=tcp in-int=wan-interface
Алексей
как пример
Zloi
theurs
это уже не дефолтный, там разрешены входяшие на порт 61638 и на этом порту висит винбокс. давайте пробросим 12345 на 61638. отключим разрешение на входящие из WAN на порт 61638
theurs
и работать перестанет
theurs
/ip firewall nat
add action=dst-nat chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-addresses=192.168.0.1 to-ports=61638
theurs
winbox на 12345 из WAN не пускает теперь
Zloi
а зачем проброс?
Zloi
можно просто перенастроить на 12345.. и не надо проброс
theurs
изначально задача - сделать так чтоб винбокс из локальной сети пускал на порту 8291 а из WAN на порт 12345
Zloi
ну и ... сделайте пару правил... input interface=local port=8291 accept
Zloi
только у вас не получиться назначит винбох на два разных порт...
theurs
надо что бы из WAN на 8291 не пускал Ж)
Zloi
он будет работать только на одном
Zloi
ну запретите из WAN доступ на этот порт..
theurs
а как тогда я буду из WAN заходить если винбокс может висеть только на одном порту
theurs
и я его запретил
Zloi
у вас есть ssh ...
Zloi
ну в крайнем случает 443
theurs
впн есть ага, могу изнутри заходить. но почему я не могу пробросить порт на сам роутер?
Zloi
не указывайте to-address
theurs
точно так же не работает
Dmitry
theurs
add action=redirect chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-ports=8291 так не работает
Zloi
theurs
нет этот роутер далеко от меня
theurs
хотяя. у меня к нему впн подключен и его локалка доступна
Zloi
вот ради интереса .. запустил еву ... там запустил микрот... сделал правило dst-nat
/ip firewall nat
add action=dst-nat chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-ports=8291
и вы представляете... работает
Zloi
и именно по порту 12345
Roman
Добрый день, подскажиет пожалуйста, раньше можно было отключить на любом порту Neighbors командой ip neighbor discovery set ether1 discover=no , а сейчас только группа и отключения не нашел , может логика поменялась?
theurs
какие там правила фаирвола?
theurs
если никаких то у меня тоже работает Ж)
Zloi
Neighbors вы отключаете на Интерфейсе ..
theurs
ну емае, по кругу уже треитй раз идем
theurs
https://pastebin.com/i7kRU6YN
theurs
что в этих правилах может блокировать проброс порта на самого себя?