Nickolay
Геннадий
Геннадий
За то реальный опыт
Геннадий
Вы их и с курсами сделаете, и без них
Nickolay
Да, но свои же
Это да. Но они забываются со временем. Потом чуть тронул, и понеслось. После курсов именно все встало на свои места.
Nikolai
Не всегда.
Курсы часто экономят время и нервы. И полученное понимание КАК это работает, позволяет последующие проблемы решать легко.
Самый простой и распространенный пример - решение по рекурсивной маршрутизации.
Pasha
интересно, а холивар по курсам не выходит за рамки тематики группы, или Камбербетч просто занят 🤔
Nickolay
Dmitry
выходит
Геннадий
Геннадий
Это изыски отдельного препода.
Геннадий
Так же как, например Гергель, учит своим вариантом, гораздо круче чем официальная Циска курс
Cumberbatch
Коллеги. Прошу вас. Заканчиваем
Геннадий
Denis Jeniver
Denis Jeniver
Сейчас, например, 4011+5Нас буду запитывать через SKAT-PoE.48DC-60VA
Cumberbatch
Не могу понять в чем может быть причина проблемы. Маршрутизатор с перенесенным на него дефолтным конфигом от производителя. Задача настроить подключение по VPN L2TP/IPSec.
Настройки примитивные, но что-то не могу понять где возникает проблема.
1. Проблема не устанавливалось vpn соединение пока активно следующие правило в файрволе:
add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN
Выключаю это правило - VPN соединение устанавливается. Мне посоветовали модифицировать это правило и сделать его следующего вида:
add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none
После этого соединение по vpn устанавливается.
2. Но выяснилась вторая проблема. Пока активно правило в настройках файрвола несколько пользователей сидящих за одним натом не могут установить соединение, устанавливается у первого кто нажал установить соединение. Выключаю это правило и сразу начинают устанавливаться одновременно соединения от пользователей сидящих за натом (учетные записи разные).
add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none
В логах вижу следующие записи:
Message: in:ether2 out:(unknown 0), src-mac 90:e2:ba:xx:xx:xx, proto UDP, 85.xxx.x.xxx:1025->10.xx.xx.xx:4500, len 140
Вам нужно разрешить Input через WAN лист
udp 500,4500,1701 и esp так же разрешите forward для in,ipsec
ADmitriy
Вам нужно разрешить Input через WAN лист
udp 500,4500,1701 и esp так же разрешите forward для in,ipsec
так вроде есть такие правила, или чего-то упустил?
/ip firewall filter
add action=accept chain=input in-interface-list=WAN log-prefix=Input_VPN protocol=udp src-port=1701,500,4500
add action=accept chain=input protocol=ipsec-esp
add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none \
log-prefix=B2_
add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
Полный конфиг firewall https://pastebin.com/8aGhUSV4
theurs
dst port а не src
theurs
А ещё можно создать список доверенных хостов и разрешить им инпут полностью
Алексей Мостовой
Добрый день, Подскажите как соеденить три микротика RB952U1 по wi-fi?
Hab
ну так же как и 2 думаю
Hab
а вообще инфы мало, чтоб чтото советовать
Kerrang
Кроме как можно nstreme заюзать
Zillah
Доброго времени суток.
На домашнем рутере рабочая конфигурация: нугодные РКН хосты
заруливаются через VPN "куда надо" путем прописывания в routing table.
Решил переделать конфигурацию с mangle prerouting action=route "куда надо" с адрес листом.
И лыжи встали, не летят пакеты "куда надо", хотя счетчики у правила тикают,
но в тунель не улетают.(маршруты в routing table отключал)
Пробовал отключать Fast Track, не помогает.
Пробовал удалять соответствующие записи в connections, то же никак.
Не подкинете идею куда копать? 😔
Kerrang
Ребутал после фасттрака?
Геннадий
Могу предложить дачу вскопать отсюда и до обеда
Kerrang
Ребут обязателен
Геннадий
Сделай врф и все
Геннадий
Zillah
Ребут обязателен
Хм, после отключения фасттрака видно что его счетки не пашут даже без перезагрузки... что там может быть еще?
theurs
маршрут есть?
theurs
с фастреком тоже работает. только как то заторможено
Cumberbatch
Cumberbatch
theurs
у меня работает. только сайт перед тем как открыться на секунду затупляет
Kerrang
Cumberbatch
Zillah
А правила покажите?
/ip firewall mangle
add action=route chain=prerouting dst-address-list=route-to-vpn in-interface=bridge-lan passthrough=yes route-dst=19.54.1.2
Zillah
Я идиот... 10.54... же
Pasha
еще эта штука не будет работать если в качестве роута указан адрес, не из числа connected на самом микроте.
Zillah
theurs
theurs
/ip firewall mangle
add action=mark-routing chain=prerouting comment="route forbidden sites via VPN" dst-address-list=toVPN new-routing-mark=toVPN passthrough=yes src-address=10.20.30.0/24
theurs
есть какая то разница?
Zillah
Pasha
а я совсем наркоман, или можно между двумя микротами поднять два разных eoip-туннеля (на разных внешних, через разных провайдеров), запихать их в bonding, на bonding повесить адресацию и поднять поверх оспф и это даже будет работать и балансироваться согласно настройке бондинга?
Геннадий
Геннадий
Можно даже 4г соединить с кабелем
Геннадий
Но насколько это будет эффективно...
Mikrotik new version checker
🔥 [testing] New version has been released!
Version: 6.47beta19 (testing)
#mikrotik #routeros #update #packages #checker #testing #new
https://telegra.ph/Changelog-647beta19-testing-01-13
Roman
Всем привет. кто-нибудь работал с 802.1aq?
Нужно организовать отказоустойчивость коммутаторов, при этом сохранить возможность bond интерфейсов (с балансировкой нагрузки, а не active-standby) на сервере
Сергей
Как в CapsMan запретить авторизацию определенному MAC ?
Volodymyr
Сергей
Добавил себя, но пишу до сих пор тут (
Volodymyr
Сергей
Пробовал
Сергей
Авторизуюсь без проблем
Cumberbatch
Pasha
надо бы смотреть security
Сергей
Cumberbatch
И после этого во вкладке Registration ваш мак есть?
Pasha
а в логах чего пишут при подключении?
Сергей
Там нет, вообще никого, однако все устройства подключены и работают. В DHCP адреса получают
Cumberbatch
Сергей
Сергей
Все ок, просто у меня 2 сети и телефон подключился к другой. Спасибо за помощь !!!
Denis / getAmo.ru
подскажите пожалуйста, пробросил порт через дст-нат, не могу подключиться все равно
Denis / getAmo.ru
где копать? правила стандартные не удалял, fasttrack включен