Nickolay
ну вот у меня тоже самое и не работает почему-то..
я опять же повторюсь, сам наступал на эти грабли, вам нужно чтобы пакет попал в туннель, а для этого src и dst адреса должны попадать точно под политику ipsec. Включайте логи и смотрите, где у вас проблема.
Nickolay
Ок, спасибо, попробую!
выкладывайте свои правила в консоле: ip fi nat ex на pastebin попробую разобраться
Nickolay
Как-то вот так.. https://pastebin.com/b4gYWCc7
для начала поднимите в самый верх два последних правила. Эти правила можно задизаблить: add action=accept chain=srcnat dst-address=192.168.199.0/24 src-address=192.168.88.0/24 add action=accept chain=dstnat disabled=yes dst-address=192.168.88.0/24 src-address=192.168.199.0/24
Eugene
посмотрите загрузку процессора.
3-11% по ssh даёт отбой packet_write_wait: Connection to 1.2.3.4 Broken pipe почти сразу после подключения
Bykadorov Serj
Нет
Nickolay
3-11% по ssh даёт отбой packet_write_wait: Connection to 1.2.3.4 Broken pipe почти сразу после подключения
по этой ошибке не подскажу. Какие у вас железки с обоих сторон?
Eugene
по этой ошибке не подскажу. Какие у вас железки с обоих сторон?
тренируюсь на кошках: office-main-hexLite, office-01-map2nd
Nickolay
тренируюсь на кошках: office-main-hexLite, office-01-map2nd
Эти роутеры не умеют аппартно ipsec, максимум что можно выжать ~20М при грамотной настройке и процессор уйдет в потолок.
Bykadorov Serj
Hex s
Anonymous
Обычный hex, зачем s?
Bykadorov Serj
Заметил тенденцию! Пью кофе и понял, что есть те кто гуглят и те кому делать не хер... Я пошел звонить Вальку!
Nickolay
оу.. а если hexLite и hexLiteS? судя по всему так же.. порекомендуете альтернативу?
лайты не умеют ipsec. как альтернатива: https://mikrotik.com/product/RB750Gr3#fndtn-testresults - смотрите вкладку test-results
Deda
Спасибо. Очень помогли ответы на мои вопросы. Хорошая группа.
Deda
Буду дальше наблюдать )
Cumberbatch
Cumberbatch
Нет
Что не получается?
Cumberbatch
Вот
Ну. Я ответил что нужно сделать. Сделали?
Cumberbatch
Не уверен.
Ну покажите что сделали?
Deda
Ну покажите что сделали?
На сегодня я уже решил закончить с этим вопросом.
Bykadorov Serj
Продуктивно! Прям как я с поддержкой ртк
Nickolay
Подскажите пожалуйста, откуда это и для чего может быть? домен прописан в настройках dhcp-server.
Alexey
Подскажите пожалуйста, откуда это и для чего может быть? домен прописан в настройках dhcp-server.
Похоже, что либо вирусы, либо взлом. В списке присутствует домен, начинающийся wpad. - это автоконфигурация прокси для винды. Есть вероятность, что виндовые машины теперь гонят трафик в интернет через тот самый сервер с ip 185...108... Если вы единственный админ этого устройства и вам не известен ip 185... немедленно все удаляйте и проверяйте конфигурацию микротика на учетные записи, правила фаервола и т.д. Так же в ip->firewall->connections посмотрите, много ли обращений к этому ip.
Alexey
185 ip это адрес регистратора домена. Домен прописан в dhcp-сервере микротика. Микротик точно без вирусов и взломов.
Я поэтому и уточнил, что если он вам не известен. В любом случае выглядит странно, что в сторону регистратора домена направлены домены сервисов wpad и vpn.
Nickolay
Я поэтому и уточнил, что если он вам не известен. В любом случае выглядит странно, что в сторону регистратора домена направлены домены сервисов wpad и vpn.
vpn.mydomain.ru - там мой адрес от chr прописан - с этим все нормально. и wpad я думаю все нормально. а вот эти станные типа efdfkjkfksk домены не понятно откуда и кто их спрашивал.
Dmitry
Спасибо. Очень помогли ответы на мои вопросы. Хорошая группа.
/interface ovpn-server add user=ovpn-user1 name=ovpn-vpn1 /interface l2tp-server add user=l2tp-user1 name=l2tp-vpn1 где name имя интерфейса, который потом надо добавить в interface list member LAN — в winbox - interface OVPN Server Binding / L2TP Server Binding + вкладка Interface List — А еще можно (и нужно) создать соответствующие ppp-профили, в которых указать что данные д намические интерфейсы можно добавить в interface list LAN (или какой-то другой) и тогда binding не нужен. Но проще, конечно ждать и думать, что тут кто-то чем-то обязан, как в тех. поддержке платной услуги :)
Nickolay
А, теперь ясно. Просто адрес так замазан, что я подумал там во всех строчках один и тот же ip
да, стремно затер... вот думаю, есть ли смысл отлавливать хосты, которые обращаются на эти стремные адреса. или это нормальное поведение какого-то софта
Nickolay
Google Chrome - kinda malware вопщемта :)
умеешь ты посеять сомнение в душе 😞
Cumberbatch
Заканчиваем
Алексей
Ребята добрый день, нужна ваша помощь. Помогите настроить микротик hap ac lite RB952Ui-5ac2nD настроить надо интернет через 4G модем и раздавать через WiFi и через lan порт.
Алексей
Дефолтный это значит заводские настройки?
Алексей
Хорошо сейчас попробую
Anonymous
Парни , подскажите пожалуйста . Хочу купить микротик как альтернативу малинке , главное что мне нужно это возможность прописывать в нем нужную мне проксю и подсоеденяься с андроида
Anonymous
Позволяет ли микротик это делать ?
Anonymous
Ну купить прокси и ввести его адрес в микротик , чтобы он его раздавал именно этот IP .
Anonymous
Протокол любой , какая разница
Cumberbatch
Протокол любой , какая разница
Ну протоколы подобрать можно что бы подключаться.
Anonymous
А касаемо вписать в него (в микротик ) нужный мне IP адрес ?
Anonymous
Это же возможно
Cumberbatch
А касаемо вписать в него (в микротик ) нужный мне IP адрес ?
Вот не понимаю о чем речь. Можно описать простыми словами что вы ожидаете?
theurs
может не прокси а впн
░▒▓ТрезвыйЕжик▓▒░
И давай третий раз😁
Cumberbatch
Тогда не узнаем что хотел автор
Anonymous
Второй раз случайно , рука соскачила )
Anonymous
Я хочу с помощью mikrotika , направить весь трафик через определенные прокси сервера по протоколам сокс 5 .
Anonymous
)
Anonymous
😢
Tymur
Я хочу с помощью mikrotika , направить весь трафик через определенные прокси сервера по протоколам сокс 5 .
Получается вы не хотите указывать адреса прокси на конечных устройствах, а завернуть весь трафик с них средствами микротик на какие-то сторонние прокси? А сейчас это делаете на малине?
Eugene
Эти роутеры не умеют аппартно ipsec, максимум что можно выжать ~20М при грамотной настройке и процессор уйдет в потолок.
По итогу даже 20М нету... ssh подключается достаточно быстро, но по итогу команды с клавиатуры доходят около минуты, если не больше... и что самое интересное, при попытке захода на ресурсы интернета выдаются ресурсы внутренней сети... и что самое забавное, ресурсы головного «офиса» выдаются некорректно, явная проблема с таблицей маршрутизации)) однако ресурсы удалённого «офиса» корректно адресуются... магия)) чувствую надо копать в сторону маршрутизации и dns.. может быть есть идеи, в чём может быть проблема?..
Eugene
При открытии инета открываются ресурсы сети :) dst-nat правильно настроен?
Если я правильно понял, то проблема в dst/src nat по определённым портам, ща попробую скорректировать..
Andrey
Добрый вечерок! Подскажите, хочу настроить приоритезацию трафика RDP, отмаркировал в preroute packet ы :), создал Simple Queues для маркированных пакетов с приоитетом 1, а как сказать что остальной трафик с меньшим приоритетом или не нужно?
Volodymyr
Добрый вечерок! Подскажите, хочу настроить приоритезацию трафика RDP, отмаркировал в preroute packet ы :), создал Simple Queues для маркированных пакетов с приоитетом 1, а как сказать что остальной трафик с меньшим приоритетом или не нужно?
В вашем варианте приоритезация не нужна. Достаточно настроить гарантированную полосу пропускания. Приоритезация работает в очереди, когда остальные ограничения совпадают.
Andrey
limit-at
ок, почитаю чего нить, спасибо
Volodymyr
ок, почитаю чего нить, спасибо
Надеюсь Вы понимаете саму суть приоритезации.
Andrey
Надеюсь Вы понимаете саму суть приоритезации.
видимо нет, мне нужно что бы RDP просто всегда был :)
Volodymyr
видимо нет, мне нужно что бы RDP просто всегда был :)
Суть очередей в том, что вы не можете напрямую управлять приходящим трафиком. Равно как и не можете "переставлять" пакеты. Т.е. вы можете давать ВЫХОДИТЬ с определенной шириной и дропать то, что в ширину не помещается. Упрощенно так.