Sergey
вот так add chain=dstnat dst-address=95.165.***.*3 protocol=tcp dst-port=8060 action=dst-nat to-address=10.0.1.17 add chain=srcnat out-interface=95.165.***.*3 action=masquerade add chain=srcnat src-address=10.0.1.0/24 dst-address=10.0.1.17 protocol=tcp dst-port=8060 out-interface=bridge action=masquerade
theurs
если 2 последние строки убрать и добавить маскарад из локалки в локалку то работать должно будет
Sergey
не совсем понял про две локалки у меня eth1 wan остальное бридж
theurs
Локальная сеть в бридже. Можно сделать маскарад из нее в нее саму
theurs
Hairpin nat именно это и делает только для одного адреса и одного порта
theurs
А можно всю сразу без разбора
theurs
Hairpin на максималках :)
Артем
Всем доброго утра! Народ, подскажи, как настроить rb2011, с транк портами? Я уже и так и так не получается и всё... Задача, настроить sfp порт как транк, который будет подключен к другому коммутатору, а с 1 по 4 порты будут точки доступа с 4мя vlan. Вроде настроил, точка получает ip по dhcp, но не пингуется и зайти на неё нельзя, на дистрибьюции ip arp по иску выдает правильный ip адрес, но не получается на неё зайти, проблема не в авторизации.
Артем
Пингуеш, что тачки в разных вланах?
Точка не пингуется, разные ssid на каждом влане.
7АК7
Если пингуешь и устройства находятся в разных вланах, то можешь создать правило в ИП - роутер - рулес, либо в файрволе правило сделай
7АК7
Если конечно верить тому, что до этого все сделал
Tymur
По сути он будет работать как свич, и маршруты для менеджмента нужны, он уже есть.
Без планируемой схемы и текущего конфига, даже гадалкам будет трудно понять что не так
Артем
поищите, тут полно примеров или приведите свой конфиг
/interface bridge add mtu=1500 name=bridge1 vlan-filtering=yes /interface ethernet set [ find default-name=sfp1 ] auto-negotiation=no /interface vlan add interface=bridge1 name=vlan2 vlan-id=2 add interface=bridge1 name=vlan12 vlan-id=12 add interface=bridge1 name=vlan32 vlan-id=32 add interface=bridge1 name=vlan100 vlan-id=100 add interface=bridge1 name=vlan109 vlan-id=109 add interface=bridge1 name=vlan110 vlan-id=110 add interface=bridge1 name=vlan111 vlan-id=111 add interface=bridge1 name=vlan112 vlan-id=112 add interface=bridge1 name=vlan114 vlan-id=114 /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /interface bridge port add bridge=bridge1 interface=sfp1 add bridge=bridge1 interface=ether1 add bridge=bridge1 interface=ether2 add bridge=bridge1 interface=ether3 add bridge=bridge1 interface=ether4 add bridge=bridge1 interface=ether5 add bridge=bridge1 interface=ether6 add bridge=bridge1 interface=ether7 add bridge=bridge1 interface=ether8 add bridge=bridge1 interface=ether9 add bridge=bridge1 interface=ether10 /interface bridge vlan add bridge=bridge1 tagged=bridge1,sfp1,ether1 vlan-ids=2,12,32,40,60,100,109-112 /ip address add address=192.168.1.2/24 comment=netmanagement interface=vlan100 network=192.168.1.0 /ip firewall service-port set ftp disabled=yes set tftp disabled=yes set irc disabled=yes set h323 disabled=yes set sip disabled=yes set pptp disabled=yes set udplite disabled=yes set dccp disabled=yes set sctp disabled=yes /ip route add distance=1 gateway=192.168.1.1 /ip service set ftp disabled=yes set www disabled=yes set api disabled=yes set api-ssl disabled=yes /system identity set name=Switch /system logging add action=remote topics=critical add action=remote topics=critical
Артем
На 1-4 порту нужно 109-112 вланы
Dmitry
скинул
https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge#Bridge_VLAN_Filtering
Dmitry
там есть примеры
Артем
Dmitry
не было у кого-то проблем с BGP, относительно резервного статического маршрута? Дистанция выше чем у BGP. При этом маршрутизатор выбирает почему-то статический, а не BGP-маршрут. После перезапуска - BGP.
прежде всего избавьтесь от маршрута через интерфейс, поскольку в случае использования рекурсивной маршрутизации в bgp, это может докинуть неприятностей
Tymur
скинул
А на 1-4й порты на каждый по 4vlan, или 1-109, 2-110 и так далее? И если так, то они нетегированые должны быть?
Артем
https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge#Bridge_VLAN_Filtering
Блин, там для старых ОС, у меня выше 6.41
Артем
наверное тегированные...
Dmitry
Нет возможности, это модем на USB
у вас ppp - значит это возможно в mt, если оператор позволит такую вольность
Tymur
Блин, там для старых ОС, у меня выше 6.41
Там какраз от 6.41 и выше описано
Артем
Там какраз от 6.41 и выше описано
да, если порты не тегированные, то больше чем 1 vlanid не рекомендуется ставить на порт...
Dmitry
Блин, там для старых ОС, у меня выше 6.41
там нормальные примеры, которые работают ОТ 6.41 и выше
Артем
там нормальные примеры, которые работают ОТ 6.41 и выше
Окей, буду разбираться, просто с верху написано 3, 4+
Tymur
Окей, буду разбираться, просто с верху написано 3, 4+
На 1м порту у вас, судя по конфигурации, уже должны эти vlan работать. Но на нём же и лишние vlan тоже. Под 109-112 лучше отдельную запись сделать и туда кинуть все порты
Dmitry
На 1м порту у вас, судя по конфигурации, уже должны эти vlan работать. Но на нём же и лишние vlan тоже. Под 109-112 лучше отдельную запись сделать и туда кинуть все порты
приведена официальная документация, что еще обсуждать. можете лучше - нарисуйте конфиг целиком и выложите сюда
Артем
Ссылки я и сам искать умею...
Cumberbatch
Come posso ‘proteggere’ un po’?
Ehi, amico. Da chi vuoi proteggere il server
Cumberbatch
А можно всю сразу без разбора
Время вредных советов :)
theurs
время рабочих решений
Tymur
Отдельные бриджи?
В bridge vlan отдельную запись по vlanы 109-112 и в ней все порты тегироваными добавить. А из предыдущей записи их убрать
Dmitry
А зачем нужен чат, если здесь толь ссылки дают?
потому что по ссылке есть все, что вам нужно. прям взять и скопировать
Cumberbatch
На 1-4 порту нужно 109-112 вланы
Если в без тэга то в Bridge Port pvid добавьте для нужных портов
Артем
Cumberbatch
На 1-4 порту нужно 109-112 вланы
. Прочитал. Ну нужно tagged с нужными вланами указать и Interfaces указать
Cumberbatch
Шта?
Если все настроено верно а не заходит по винбокс то бывает что винбокс старый а прошивка новая
Cumberbatch
Не, винбокс новый, не пингуется даже.
Примеры читайте и делайте у себя по аналогии.
Cumberbatch
У клиента статический адрес?
Cumberbatch
Тогда два варианта. Либо на впн сервере в секрете для пользователя ищете route и добавляете сеть за клиентом и отключаете нат на клиенте. Либо на клиенте делаете dst nat а из северной сети стучитесь на 1.99
Cumberbatch
Ну сделайте dst nat
Pasha
можно netwatch заставить пинговать хост через определенный route-table? или есть какой-то скрипт для этого?
Dmitry
можно netwatch заставить пинговать хост через определенный route-table? или есть какой-то скрипт для этого?
сам netwatch - нет, нельзя - но при помощи ip route rules можно заставить ROS искать пингуемые хосты в нужной rt
Sergey
Проверьте что 10.0.1.17 8060 открывается из локалки
локальные работают, не работают если обращатся с локалки real_ip->на проброшеный порт
Cumberbatch
Dmitry
вот так add chain=dstnat dst-address=95.165.***.*3 protocol=tcp dst-port=8060 action=dst-nat to-address=10.0.1.17 add chain=srcnat out-interface=95.165.***.*3 action=masquerade add chain=srcnat src-address=10.0.1.0/24 dst-address=10.0.1.17 protocol=tcp dst-port=8060 out-interface=bridge action=masquerade
; PFWD: WAN-IP - Service X add chain=dstnat dst-address=95.165.***.*3 protocol=tcp dst-port=8060 action=dst-nat to-address=10.0.1.17 ; Hairpin: LOCAL-NETS on WAN-IP add chain=srcnat src-address=10.0.1.0/24 dst-address=10.0.1.17 protocol=tcp dst-port=8060 out-interface=bridge action=masquerade ; LOCAL-NETS to INET (here you got error/typo in this rule???) add chain=srcnat out-interface-list=WAN src-address=10.0.1.0/24 action=masquerade
Romio
локальные работают, не работают если обращатся с локалки real_ip->на проброшеный порт
Добавте правило srcnat masquerade на IP на которую проброшен етот порт. тогда будет работать и из локалки
Sergey
Filter Rules Disable All NAT add action=dst-nat chain=dstnat comment=TOR dst-port=9050 in-interface=ether1 log=yes protocol=tcp to-addresses=10.0.1.17 to-ports=9050 add action=dst-nat chain=dstnat dst-address=95.165.***.**3 dst-port=9050 log=yes protocol=tcp src-address=10.0.1.0/24 to-addresses=10.0.1.17 add action=masquerade chain=srcnat dst-address=10.0.1.17 dst-port=9050 log=yes protocol=tcp src-address=10.0.1.0/24 Попробовал другой серис прокинуть с интернета работает, с локалки не работает 95.165.***.**3:9050 тольлько по 10.0.1.17:9050
Oleg
Добрый день! Коллеги, кто работал с S+RJ10 - https://mikrotik.com/product/s_rj10, есть вопрос, какие требования к меди, категория 5 или 6, и будет ли работать с моделью CRS328-24P-4S+RM - https://mikrotik.com/product/crs328_24p_4s_rm Нужно поднять 10Gbit в офисе, медь уже прокинута, правда 5й категории. За ранее, спасибо всем откликнувшимся!
Oleg
Точно нужен CAT6 и правильно обжатый кабель На счёт CRS328-24P-4S+RM - должен завестись
Вот тоже думаю, просто в описании модуля, не заявлена модель, только 326 без ПОЕ, а в описании CRS328-24P-4S+RM, в Related products нашел этот модуль, как совместимый.
res_nom
указано, что 30 метров 10Г, но 6/7 категория
Oleg
Еще один вопрос, а пачкорды оптические с указанным выше свичем нормально работают? S+DA0001 - https://mikrotik.com/product/SplusDA0001, в рекомендациях совсем скудная информация, одна модель CRS.
Oleg
Это DAC, а не оптика
Не заведётся?
Aleksey
Не заведётся?
Заведётся, но внутри там не оптика
res_nom
свичи 326, 328. роутеры hexs, 1036, 1009. в любом сочетании между собой прекрасно заводятся. Единственное при подключении к 1Г нужно скорость выставлять руками с 2 сторон