Иван
не моя сетка, (меня аж типает когда директор говорит, что я же администратор сети фирмаN и что-то еще должен знать) хотелось бы работу получше, но какая есть (ищу не могу найти, везде ищут рабов на 6/1 + командировки и типо плотют на 25% больше чем у меня сейчас) а может я мессия заставляю крохоборов сменить провайдерские роутеры с залоченными прошивками на святые микротики) сорри за оффтоп не могу без этого
Sergey
подскажите что еще надо сделать после проброса порта чтоб был доступ из локальной сети ? add action=netmap chain=dstnat comment=http dst-port=80 in-interface=ether2 log=yes protocol=tcp to-addresses=10.0.1.20 to-ports=80
theurs
action dst nat
theurs
А сделать надо маскарад из локалки в локалку
Иван
https://wiki.mikrotik.com/wiki/Hairpin_NAT
а если подсети разные (10.0.0.0/24 и 10.0.0.1/24) и у меня в IP/Routes/Rules стоит правило запрета трафика между ними?
Иван
ну хорошо 192.168.0.0
Cumberbatch
ну хорошо 192.168.0.0
Rules? Запрет? Это как?
Иван
https://i.imgur.com/OfKMdz2.png Action Drop
Иван
как сделать так чтобы пакет шел не по локалке а на внешний IP там обрабатывался как внешний пакет (т.е. игнорируя правила запрета между внутренними подсетями за NAT) и точно так же улетал во вне и приходил как внешний
Иван
т.е. грубо говоря мне надо чтобы кто-то приходил с ноутом, подключался к вайфаю работал с сервисами по внешнему IP микротика точно так же как он работает из дома
Иван
без всяких НО
Cumberbatch
Хотя
Иван
ну вот я периодически задумываюсь над этой задачей в течении года и никак не могу её решить красиво без переделки фаерволла
Cumberbatch
Нет. Не получится
Andrej
Добрый, подскажите, а на базе микротика можно создать несколько прокси с логином паролем?
Иван
а если у меня есть l2tp клиент по site to site с другой подсетью
Иван
может можно завернуть пакет на него через маршрутизацию?
Cumberbatch
Добрый, подскажите, а на базе микротика можно создать несколько прокси с логином паролем?
Если хоть один можно через опции дхцп сделать то можно разным клиентам дхцп разные прокси подсовывать
Иван
https://t.me/mikrotikclub/152049
Т.е. у меня на искомом микротике поднят l2tp/ipsec сервер, к нему 24/7 подключен клиент микротик с сеткой за ним, маршрутизация между сетками микротиков есть за искомым микротиком всего 2 устройства с постоянным IP, которым надо стучаться по пробросу портов через внешку в другую внутреннюю подсеть с которой маршрутизация запрещена в обе стороны через ip/routes/rules могу ли я на микротике сервере прописать маршрут на внешний адрес (а лучше порт, а то еще сломается что-то) от двух устройств за NAT, чтобы пакет уходил на другой микротик через l2tp или просто на внешний (у него тоже статика есть), а тот микротик его возвращал и тогда он получится как бы внешний и всё будет работать, не смотря на запрет внутренней маршрузитации заранее прошу прощения за наркоманский вопрос) и большое спасибо всегда, товарищ бенедин камбервотч отвечаете и не игнорируете)
Cumberbatch
Т.е. у меня на искомом микротике поднят l2tp/ipsec сервер, к нему 24/7 подключен клиент микротик с сеткой за ним, маршрутизация между сетками микротиков есть за искомым микротиком всего 2 устройства с постоянным IP, которым надо стучаться по пробросу портов через внешку в другую внутреннюю подсеть с которой маршрутизация запрещена в обе стороны через ip/routes/rules могу ли я на микротике сервере прописать маршрут на внешний адрес (а лучше порт, а то еще сломается что-то) от двух устройств за NAT, чтобы пакет уходил на другой микротик через l2tp или просто на внешний (у него тоже статика есть), а тот микротик его возвращал и тогда он получится как бы внешний и всё будет работать, не смотря на запрет внутренней маршрузитации заранее прошу прощения за наркоманский вопрос) и большое спасибо всегда, товарищ бенедин камбервотч отвечаете и не игнорируете)
Давайте в личку
if
Посоветуйте устройство которое можно использовать как свитч которое выдает пасив пое, на растояние +-50 метров по факту нужно только 3 порта 2 10/100 мб и 1 пое
Hab
на алишке таких валом
Иван
Посоветуйте устройство которое можно использовать как свитч которое выдает пасив пое, на растояние +-50 метров по факту нужно только 3 порта 2 10/100 мб и 1 пое
для таких мелких целей можно не париться если не нужно делать правильно и красиво, а на конечном устройстве с POE есть не только изернет коннектор но и вход для питания, то просто раздербанить кабель с 2х концов, взять https://www.chipdip.ru/product/tp-004a и https://www.chipdip.ru/product0/8375402602 (тут очень дорого, они и по 15 рублей бывают), и пустить синий+синебелый на +, а коричневый+коричневобелый на минут, только не перепутай, берешь любой бп 12V с запасом и втыкаешь как в удлинитель
Anonymous
не было у кого-то проблем с BGP, относительно резервного статического маршрута? Дистанция выше чем у BGP. При этом маршрутизатор выбирает почему-то статический, а не BGP-маршрут. После перезапуска - BGP.
Anonymous
Anonymous
Иван
https://wiki.mikrotik.com/wiki/Manual:IP/Route дистанция далеко не на первом месте по приоритету маршрутов
Иван
хотя у тебя тут по дистанции должен быть выбор попробуй не использовать 100 и 20, а например 4 и 9
Anonymous
хотя у тебя тут по дистанции должен быть выбор попробуй не использовать 100 и 20, а например 4 и 9
Candidate route with the lowest distance becomes an active route. If there is more than one candidate route with the same distance, selection of active route is arbitrary (except for BGP routes). - сначала административная дистанция.
Иван
сначала more specific
Anonymous
в данном случае три маршрута, которые являются дефолтными. и в данном случае, обрабатывается сначала ад, потом AS path. А потом уже должен обработаться плавающий маршрут.
Anonymous
Но, этого не происходит, до момента перезапуска устройства. Вот и спросил, почему так выходит. Если отключить плавающий - всё работает нормально.
Anonymous
похоже это интересный баг, если кто-то решил проблему - отпишите пожалуйста. https://forum.mikrotik.com/viewtopic.php?t=113399
A
Ciao a tutti...ho un sito con un dns che punta ad un ip pubblico sulla porta 80
A
Come posso ‘proteggere’ un po’?
Anton
товарищи, а packet sniffer ловит только пакеты, прошедшие фаерволл?
Ẏoxi
Да! Все верно. Но у меня был как-то Zyxel Keenetic один из самых простых. И он умел режим WISP (Wireless Internet Service Provider). Я не знаю как он так умел, может у него было 2 влана?
Настроил Mikrotik hAP Lite RB941 в режиме Wireless ISP (WISP)! Теперь у меня интернет соседский, но LANы у нас разные. Не пришлось нагромождать кучу железа. Как оказалось на одном радио можно настроить кучу виртуальных WLANов. В качестве клиента юзаю физический, а раздаю с виртуальных. Наоборот не пробовал. Этот режим называется WLAN Split-Mode.
Ẏoxi
Ветка на форуме микротик:
Ẏoxi
https://forum.mikrotik.com/viewtopic.php?t=81750
A
😅
Yakov
Камбербетч умеет итальнскую, а он тут уже был, его Никита привел
A
Aspetto risposta da qualcuno che mi capisce 😊
Vadim
День добрый, вчера после аварии у провайдера, мой hap Ac^2 не хочет поднимать pppoe сессию с провайдером если порт находится в бридже(wan bridge). Как только убираю порт из бриджа и кидаю клиента pppoe с бриджа на порт, сессия устанавливается нормально. Конфигурацию не трогал давно, все работало, до аварии у провайдера
Владимир
Может они (провайдер) заморочили никую суперФичу, благодаря которой, пппое не устанавливается, если провайдеру приходит с Вашего интерфейса больше чем один мак? Попробуйте ограничить сие процесс. К примеру через horizon на бридже. Ибо как ещё пров может понять, что "что-то поменялось"?
Vadim
мак у бриджа тот же что и у порта
theurs
разве не в этом задумка pppoe в бридже, донести до провайдера больше чем один мак
theurs
мак своего роутера+мак тв приставки, или в чем задумка?
Владимир
мак у бриджа тот же что и у порта
А пппое клиент на бридже или на интерфейсе?
Vadim
На интерфейсе будет светить что он slave
Vadim
А, вот ещё в чем прикол имеется
Vadim
Сделал такой бридж я потому что ранее был voip шлюз. Дней 4-5 назад отключили телефонию, шлюз убрал, все продолжало работать, порт оставил один в бридже
Vadim
Может в этом ещё дело
Владимир
Проблема решена 😂
Vadim
Sergey
Не получается настроить Hairpin_NAT все инструкции наверное попробовал ) покажите лог как должен выглядеть запрс из локальной сети на проброшеный порт
Vadim
склоняюсь к тому, что провайдеру не нравится несколько маков на интерфейсе
theurs
но ведь там должно быть несколько маков
theurs
иначе зачем бридж
Vadim
видимо после отключания voip телефонии они смотрят чтобы был строго один мак на интерфейсе
Sergey
/ip firewall nat add action=masquerade chain=srcnat comment="masq lan to lan" dst-address=192.168.88.0/24 src-address=192.168.88.0/24
Не получается из Wan работает, а из lan нет я прошу показать лог как должен выглядеть запрос при такой схеме
Sergey
вот что у меня выдает
theurs
13:44:59 firewall,info srcnat: in:(unknown 0) out:bridge, src-mac d8:ce:3a:e7:0f:f2, proto TCP (SYN), 10.20.30.11:37086->10.20.30.10:21, NAT 10.20.30.11:37086->(31.200.229.139:21156->10.20.30.10:21), len 60
Andrej
Добрый, подскажите, а на базе микротика можно создать несколько прокси с логином паролем?
Sergey
может у тебя проброс портов как то не так сделан
https://wiki.mikrotik.com/wiki/Hairpin_NAT как тут написано так и делал