Ẏoxi
Вы проводом к нему подключены?
К своему роутеру подключен по воздуху.
Cumberbatch
К своему роутеру подключен по воздуху.
Ваш роутер к соседу как подключен?
Ẏoxi
Ваш роутер к соседу как подключен?
Пока никак, но планирую по воздуху подключить.
Ẏoxi
Шнур тянуть нет возможности
Ẏoxi
Хочу настроить беспроводной клиент
Ẏoxi
К соседу
Ẏoxi
Но чтобы мой роутер был еще и AP
Cumberbatch
Хочу настроить беспроводной клиент
Я так и предположил https://t.me/mikrotikclub/151416
Ẏoxi
Я так и предположил https://t.me/mikrotikclub/151416
Да, все верно. Я проглядел.
Cumberbatch
Да, все верно. Я проглядел.
Тогда сосед может сделать 2 ssid. Один себе второй вам. У соседа две сети. Между собой запрещает им обмен и разрешает только masquerade на внешний интерфейс. Вы у себя на wlan1 настраиваете Station и используете его как внешний интерфейс WAN. Далее поднимаете virtual ap. Со своим SSID и делаете на нем masquerade для свои WiFi клиентов. Можно также проводных своих клиентов так же маскарадить.
Ẏoxi
Тогда сосед может сделать 2 ssid. Один себе второй вам. У соседа две сети. Между собой запрещает им обмен и разрешает только masquerade на внешний интерфейс. Вы у себя на wlan1 настраиваете Station и используете его как внешний интерфейс WAN. Далее поднимаете virtual ap. Со своим SSID и делаете на нем masquerade для свои WiFi клиентов. Можно также проводных своих клиентов так же маскарадить.
Ну, сосед 2 SSID не сделает. У него роутер так не умеет. Да и всё равно это получается беспроводной мост (bridge), а это значит, что он работает как беспроводной свитч, а мне надо, чтобы был маршрутизатор. В режиме свитча по воздуху очень много трафа гонится, это замедляет сеть.
Ẏoxi
Замедлит конечно. Тогда вам нужно два устройства. Одно для подключению к соседу второе для раздачи собственного WiFi.
Да! Все верно. Но у меня был как-то Zyxel Keenetic один из самых простых. И он умел режим WISP (Wireless Internet Service Provider). Я не знаю как он так умел, может у него было 2 влана?
null
Парни, подскажите, как открыть l2tp сервер только на WAN порту? У меня правила фаэрвола чего-то не срабатывают, когла ставлю In. Interface - WAN....(
Cumberbatch
Да! Все верно. Но у меня был как-то Zyxel Keenetic один из самых простых. И он умел режим WISP (Wireless Internet Service Provider). Я не знаю как он так умел, может у него было 2 влана?
Manual:Quickset WISP AP: Similar to the HomeAP mode, but provides more advanced options and uses industry standard terminology, like SSID and WPA. https://wiki.mikrotik.com/wiki/Manual:Quickset
Cumberbatch
Но суть будет такая как я описал
Cumberbatch
L2TP/IPsec
Добавьте а accept esp протокол
null
Подключается как с локалки, так и с wan
null
Из локалки хочу закрыть
Cumberbatch
Ну из локалки тогда reject 1701 udp
null
Ну из локалки тогда reject 1701 udp
А выбрать что бы слушался 1701 только на wan не могу?
Ẏoxi
Manual:Quickset WISP AP: Similar to the HomeAP mode, but provides more advanced options and uses industry standard terminology, like SSID and WPA. https://wiki.mikrotik.com/wiki/Manual:Quickset
Я тоже сначала подумал, что это тот самый WISP. Но судя по описанию (и на практике) это просто расширенный режим HomeAP.
Ẏoxi
Чето такое
Cumberbatch
Чето такое
Новичкам нельзя ссылки. Сутки. Читайте правила
Ẏoxi
Новичкам нельзя ссылки. Сутки. Читайте правила
Ок. Ну, вы видите ссылку, я думаю. Она на офсайт зухеля.
Cumberbatch
Ок. Ну, вы видите ссылку, я думаю. Она на офсайт зухеля.
This type of Internet connection is set up on the 'Wireless ISP' page. In Keenetic models that are supporting dual-band wireless, this page provides two tabs, i.e. 2.4 GHz WISP and 5 GHz WISP — to allow configure the connection in the appropriate range.
null
Неа
Странно... даже если указываю конкретный eth1? Все равно же слушается и на lan сегменте...(
Ẏoxi
Ага. Но прикол в том, что даже Keenetic Start поддерживает этот режим. Не знаю 1 там или 2. Но, вероятно, вы правы :(
Ẏoxi
Ну и тут тоже самое. Физику не обманешь
Ладно, спасибо. Пойду похоже за железом.
Cumberbatch
Это что? Правило которое разрешает? У микрота все что не запрещено разрешено
Ẏoxi
Вот и супер
Если интересно могу в ЛС скинуть ветку с форума Микротик. Как оказалось, физически в 2 радио необходимости нет, ведь этот режим даже карманный TP-Link MR2030 поддерживает. В общем, разбираюсь.
null
Тогда не пойму, какое правило разрешает подключаться к l2tp/ipsec из lan?
Cumberbatch
зачем тут vlan? зачем соседу второй сид если будем использовать режим station
Ну по всякому можно. Но я бы отдельным сидом выдал.
Cumberbatch
Тогда не пойму, какое правило разрешает подключаться к l2tp/ipsec из lan?
Давайте по другому. Какое по вашему запрещает?
null
Давайте по другому. Какое по вашему запрещает?
Да в общем то никакое... другой вопрос что получается я не могу разрешить порты только на wan например, мне тут же их нужно закрывать отдельным правилом из lan? Пипец какой то...(
theurs
разрешать что то одно, и дальше запрещать все остальное
Cumberbatch
Да в общем то никакое... другой вопрос что получается я не могу разрешить порты только на wan например, мне тут же их нужно закрывать отдельным правилом из lan? Пипец какой то...(
В чем проблема Input из LAN запретить весь. Оставить только с определенного адреса допустим для управления. Или только порты доступа. ??? Форвард можете не трогать
null
Ещё раз. Что не запрещено то разрешено
Тоесть указания wan в фаерволе не делает порт доступным только из группы wan?
Cumberbatch
Тоесть указания wan в фаерволе не делает порт доступным только из группы wan?
Указание WAN говорит лишь что вы работаете с пакетами поступившими с WAN
null
Тоесть указания wan в фаерволе не делает порт доступным только из группы wan?
Непойму, зачем тогда есть возможность выбрать интерфейс (алиас)...?
Cumberbatch
Так фактически пакеты идут же с lan...?!?
Почитайте. https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter
null
Алиас?
Имею ввиду некий “wan”, как обобщенную группу портов
Cumberbatch
Имею ввиду некий “wan”, как обобщенную группу портов
Ну посмотрите что в эту группу у вас входит. Все что входит все будет обрабатываться
theurs
список lan и wan можно посмотреть в interfaces - interface list
null
В wan только ether1.... я и ожидаю, что входящий трафик правило разрешает только с ether1...
theurs
тебе надо добавить запрет на 1701 для in intarface list = lan
null
Все правильно
Так а почему я втыкаюсь ноутом в порт входящим в лан бридж и успешно подключаюсь к портам, у которых in. Interface list: WAN я указал? (Имею ввиду l2tp сервер)
null
https://t.me/mikrotikclub/151474
Так если указан конкретный интерфейс, почему правило распространяется на другие? Хоть убей не понимаю((
Cumberbatch
Если его удалить то и для WAN ничего разрешать не нужно будет. Все будет работать сразу
null
Вы это делаете потому что все остально что пришло не через LAN запрещено
Я поднял l2tp/ipsec и pptp севаки. Протестил снаружи - ок. Ставлю на правилах только wan. Врубаюсь внурти бриджа - а они опять доступны...( какая то «еврейская» логика получается...(((
theurs
Так если указан конкретный интерфейс, почему правило распространяется на другие? Хоть убей не понимаю((
это правило никак не влияет на то что сервер работает на всех интерфейсах сразу
theurs
сервер просто так работает. можно фаирволом закрыть его частично или полностью, открывать ничего не надо
theurs
по умолчанию сервер закрыт от всех кроме тех кто в списке lan. что бы из интернета могли заходить приходится добавлять разрешение для приходящих из списка wan
theurs
и поднимать это разрешение выше чем стоит запрет для всех кроме lan