Grig
Если fsp в бридже а у меня на него прилетает vlan, его вешать на fsp или bridge?
Zloi
так не работает
значит что то у вас накручено..
theurs
дефолтный конфиг wisp ap
Zloi
Если fsp в бридже а у меня на него прилетает vlan, его вешать на fsp или bridge?
если у вас интерфейсы в бридже то все манипуляции (назначение адреса или маркировка) производиться с бриджом
theurs
такой проброс портов на 192.168.88.2-254 работает а на 192.168.88.1 нет
Zloi
дефолтный конфиг wisp ap
не знаю дефолтный конфиг .. просто не использую его никогда...
theurs
вручную каждый раз набираешь десяток правил фаирвола?
theurs
создаешь бридж итп
theurs
зачем?
Zloi
вручную каждый раз набираешь десяток правил фаирвола?
ну во первых, для каждого роутера должен быть свой firewall под свои задачи... а по умолчанию ввести 4-5 правил это не занимает много времени
Pasha
вручную каждый раз набираешь десяток правил фаирвола?
не у всех присутствующих есть ежедневная необходимость в выполнении этих операций, например
theurs
но ведь в дефолтном конфиге сразу есть всё что нужно. после него остается минимальные правки внести и всё. а если вручную каждый раз набивать будут идиотские механические ошибки как минимум
Pasha
плюс дефолтный конфиг на то и дефольный конфиг, что подходит под базовое использование уровня soho.
theurs
там несколько дефолтных конфигов. пресетов то есть. для моста для точки доступа итп
Zloi
но ведь в дефолтном конфиге сразу есть всё что нужно. после него остается минимальные правки внести и всё. а если вручную каждый раз набивать будут идиотские механические ошибки как минимум
дефолтный конфиг хорош тем что он показывает как можно сделать... но если вы не понимаете как ходит трафик то и с добавлением новых правил или модификацией дефолтных можно наворотить много чего :)
Pasha
в-общем. не надо утверждать ничего вроде "почему же вы не используете дефолтные конфиги, глупцы"
theurs
так почему?
Zloi
что почему?
theurs
не используете дефолтные конфиги Ж)
Zloi
лично я не использую по нескольким причинам.. 1 - я не так часто переконфигурирую роутеры.. настроил один раз и он работает... 2 - для правильного понимания как нужно что бы бегал трафик лучше сделать вручную и лишний раз сам себя проверить что ты не забыл принципы прохождения трафика... ну и 3 - меньше гимороя от неожиданно добавленных правил в дефолт...
theurs
почему может не работать проброс порта на самого себя
Zloi
да по многим причинам.. гадать на кофейной гущи могут не многоие
theurs
ну что надо сделать чтоб не работало, что заблокировать в фаирволе
Алексей
задача-то какая в итоге?
theurs
задача-то какая в итоге?
как пробросить порт на сам роутер? wan_ip:12345 -> 192.168.88.1:8291
Zloi
задача-то какая в итоге?
Прювет. с наступающим :)
Алексей
theurs
dst-nat
не работает если надо пробросить на сам роутер. на компы в локалке пробрасывается, на роутер нет
Zloi
еще раз говорю.. гадать могут не все да и телепатов тут врят ли найдете
theurs
показать дефолтный конфиг фаирвола?
Zloi
показать дефолтный конфиг фаирвола?
если вы хотите что бы вам помогли то наверное имеет смысл... как вы считате?
theurs
https://pastebin.com/i7kRU6YN
Zloi
ну и что вы хотите то?
Zloi
задачу правильно надо поставить
Алексей
add action=accept chain=input comment="comment" dst-port=12345 protocol=tcp in-int=wan-interface
Алексей
как пример
theurs
это уже не дефолтный, там разрешены входяшие на порт 61638 и на этом порту висит винбокс. давайте пробросим 12345 на 61638. отключим разрешение на входящие из WAN на порт 61638
theurs
и работать перестанет
theurs
/ip firewall nat add action=dst-nat chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-addresses=192.168.0.1 to-ports=61638
theurs
winbox на 12345 из WAN не пускает теперь
Zloi
а зачем проброс?
Zloi
можно просто перенастроить на 12345.. и не надо проброс
theurs
изначально задача - сделать так чтоб винбокс из локальной сети пускал на порту 8291 а из WAN на порт 12345
Zloi
ну и ... сделайте пару правил... input interface=local port=8291 accept
Zloi
только у вас не получиться назначит винбох на два разных порт...
theurs
надо что бы из WAN на 8291 не пускал Ж)
Zloi
он будет работать только на одном
Zloi
ну запретите из WAN доступ на этот порт..
theurs
а как тогда я буду из WAN заходить если винбокс может висеть только на одном порту
theurs
и я его запретил
Zloi
у вас есть ssh ...
Zloi
ну в крайнем случает 443
theurs
впн есть ага, могу изнутри заходить. но почему я не могу пробросить порт на сам роутер?
Zloi
впн есть ага, могу изнутри заходить. но почему я не могу пробросить порт на сам роутер?
/ip firewall nat add action=dst-nat chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-ports=8291
Zloi
не указывайте to-address
theurs
точно так же не работает
Dmitry
точно так же не работает
вам сказали - redirect
theurs
add action=redirect chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-ports=8291 так не работает
Zloi
add action=redirect chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-ports=8291 так не работает
надеюсь вы не из локольной сети лезете на WAN интерфейс :)
theurs
нет этот роутер далеко от меня
theurs
хотяя. у меня к нему впн подключен и его локалка доступна
Zloi
вот ради интереса .. запустил еву ... там запустил микрот... сделал правило dst-nat /ip firewall nat add action=dst-nat chain=dstnat dst-port=12345 in-interface=ether1 protocol=tcp to-ports=8291 и вы представляете... работает
Zloi
и именно по порту 12345
Roman
Добрый день, подскажиет пожалуйста, раньше можно было отключить на любом порту Neighbors командой ip neighbor discovery set ether1 discover=no , а сейчас только группа и отключения не нашел , может логика поменялась?
theurs
какие там правила фаирвола?
theurs
если никаких то у меня тоже работает Ж)
Zloi
Neighbors вы отключаете на Интерфейсе ..
Zloi
если никаких то у меня тоже работает Ж)
ну вот вы сами и ответили.. .смотрите firewall .. где то что то мешает ... делайте траблшутинг..
theurs
ну емае, по кругу уже треитй раз идем
theurs
https://pastebin.com/i7kRU6YN
theurs
что в этих правилах может блокировать проброс порта на самого себя?
Roman
Neighbors вы отключаете на Интерфейсе ..
на интерфейсе и надо , чтоб не светил наружу у провайдера