Psix
вот: /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN add action=dst-nat chain=dstnat comment="smb sc tcp" dst-port=137-139,445 in-interface-list=WAN protocol=tcp src-address-list=accept-list to-addresses=172.24.0.6
Psix
Собственно, на удал. машине, где и пытаюсь открыть шару, запустил ещё и пинг. В торче на локальном микротике на вход. интерфейсе вижу icmp, но не вижу никаких попыток обратиться к 137-139 и 445, ни по tcp ни по udp
Psix
на удал. микротике не вижу исход. пакетов на внешнем интерфейсе (хз почему)
Kerrang
лучше webdav подними
Kerrang
хоть секьюрно будет
Psix
да у меня цель как раз в том, чтобы самбу открыть, чтоб прямо из проводника цепляться
Kerrang
там тоже из проводника
Psix
там диск, неудобно, делал уже.
Anonymous
default-authenticate=yes||no
А почему при создании пустого правила сверху в АСL, auth=no перестают работать все остальные ?
Moneron 🇷🇺
Очевидно же, там очерёдность
Alex
Самба в инет? 😆 😆 😆
Hab
и на компе?
Psix
445 tcp
0 срабатываний правила ната
Hab
ну пров режет как вариант
Cumberbatch
0 срабатываний правила ната
А как вы стучитесь?
Kerrang
завернуть все в овпн
Psix
А как вы стучитесь?
из проводника windows \\dns.addr
Cumberbatch
из проводника windows \\dns.addr
А если Telnet DNS.addr 445 набрать?
Cumberbatch
Счётчик изменится на dst-nat?
Cumberbatch
Anonymous
Всем добрый вечер. Есть два wan, в режиме failiver, соответственно есть два 0.0.0.0/0 с check gateway и разными метриками (у запасного wan она выше). Есть l2tp client интерфейс, у него включена галка add default gateway, соответственно, добавляется динамический маршрут на l2tp сервер через того провайдера, через которого удалось поднять линк. Соответственно, при пропадании основного wan переключение на резерв отрабатывает, и, внимание, при появлении основного wan на него обратно переключение уже не происходит. Как быть?:) P.S. висеть на резерве не вариант, это модем.
Psix
завернуть все в овпн
цель в том, чтобы быстро и без "хвостов" получить доступ к файлпомойке с рандомного компа вне локалки. Потому и white-list, с динам. добавлением через portknocking
Sandr
используйте для этого впн
Anonymous
Очевидно же, там очерёдность
Так это не влияет никак если задан мак устройства при том же auth=no.
Sandr
заблокировано может быть не только вашим провайдером, а и другие могут блокировать
Sandr
или тунель это инет второго wan
Cumberbatch
Коллеги?
Да че то уже голова не варит
Anonymous
немного подробнее. если у вас два провайдера. тунель это третий? зачем там метрика?
Да, тоннель третий, весь трафик должен ходить через него, если тоннель поднят
Hab
Коллеги?
ну через нетвотч например
Sandr
для этого метрика не нужна
Psix
Sandr
для этого нужна маркировка трафика
Moneron 🇷🇺
Так это не влияет никак если задан мак устройства при том же auth=no.
Любое правило – это условие+действие. Если условие не совпало –> проверяем следующее правило
Sandr
и направление его туда, куда нужно. а не метрика тунеля.
Cumberbatch
неа, не меняется.
Из вне хоть пробуете?
Psix
Из вне хоть пробуете?
конечно, а как же ещё?
Sandr
ну раз счетчик не считает, то два варика. или пакет не приходит, или вверхнее правило первее
Cumberbatch
конечно, а как же ещё?
А резолвиться ip правильно?
Anonymous
Любое правило – это условие+действие. Если условие не совпало –> проверяем следующее правило
Т.е. пустой мак говорит о том, что надо отсеивать все остальные правила снизу?
Sandr
подними правило в самый вверх
Anonymous
и направление его туда, куда нужно. а не метрика тунеля.
Я про такую конфигурацию по маршрутам. Снизу, соответственно, отдельные маршруты на IP L2TP сервер через wan-ы. В данный момент они генерируются через dhcp скрипты. И меня это не устраивает, у сервера IP меняется чаще, чем dhcp lease устаревает и в итоге остаётся старый IP в таблице (вне скрина) Есть вариант с add default gateway в свойствах l2tp клиента, но как писал выше, с резерва на основной wan переключение не произойдет до момента отвала резерва, что не устраивает ещё больше
Moneron 🇷🇺
Пустой мак равен любому маку
Незаданное явно условие не учитывается
Psix
Счётчик изменится на dst-nat?
Сделал копию правила для другого порта - счётчик щёлкает. Получается виноват пров?
Hab
легко
Hab
он пингует адреса
Anonymous
Ну прикольно, я знаю) а у сервера IP может и через час поменяться (редко, но было). Потому в l2tp клиенте прописан dns, и все корректно вроде бы должно отрабатываться..
Hab
как это с нетватчем то связано?
Anonymous
Кто-то в курсе что происходит когда ставится галочка Юзе АСL? Какие параметры изменяются?
Anonymous
как это с нетватчем то связано?
Ну я не знаю, это Вы предложили его использовать для моей проблемы
Hab
ну, пингуете допустим 8,8,8,8 через основного прова, на второстепенном заблочить
Hab
вот и есть up down для нетвотча
Hab
в нем уже роуты переключать
Hab
это же нужно было?)
Anonymous
Не самое изящное решение проблемы, имхо, проще скрипты из dhcp в планировщик перетащить. Я написал по причине, вдруг у кого есть решение попроще, насколько же простое, как чекбокс default gateway в l2tp клиенте..
Anonymous
дефаулт аунтификейт вроде
Нее auth так и остается. Речь же про int->wire->acl ?
Hab
аксесс листы? или я уже туплю?)
Anonymous
Da
Hab
а галочка из квиксетов?
Anonymous
а галочка из квиксетов?
Да и не понятно какой именно пункт она меняет
Hab
в настройках беспроводного интерфейса
Hab
default authenficate
Anonymous
Аа понял спасибо!Я тупой просто думаю кто мне подсказывал, уже понял это
Hab
ее снимешь и только через листы подключаться смогут
Anonymous
Да сейчас проверил, все верно
Anonymous
а почему оно обратно не переключается то? должно поидее
А вот в этом и дело, что нет! Видимо, маршрут прописывается исключительно при поднятии тоннеля, и пока тоннель не упадет, динамический маршрут не поменяется
theurs
https://wiki.mikrotik.com/wiki/Manual:The_Dude_v6/Server_settings#Polling что означают интервал таймаут и каунт? применительно к пингу интервал=2 таймаут=2 и каунт=2 это значит пинговать раз в 2 секунды 2 раза и ждать ответа по 2 секунды или как
Gad
Кто подскажет при включеном Fasttrack какое правило надо прописать чтобы VPN видел сетку удаленного офиса. VPN установлен с клиента пинги идут на центр, а вот с центра на клиента нету. Роутиг все прописано.
theurs
Центр должен пинговать компы в локалке клиента?