Nikita
in или out
Cumberbatch
Ну для dst-nat in
Cumberbatch
Src-nat out
Nikita
Траф прилетел через туннель от абонента и дальше полетел в локалку
Nikita
Dst-nat ipsec-in: none action dst-nat, to-address = 172.16.0.254
Cumberbatch
Dst-nat ipsec-in: none action dst-nat, to-address = 172.16.0.254
Src или dst у тебя. Цепочка dstnat а экшн src?
Nikita
Цепочка dst
Cumberbatch
Dst-nat ipsec-in: none action dst-nat, to-address = 172.16.0.254
Тебе не надо что бы срабатывало? Для IPSec трафика
Nikita
Мне надо чтобы: Клиент пингует 8.8.8.8., трафик через туннель полиси прилетает на 8.8.8.8 и рикошетит на 172.16.0.254
Nikita
Отвечает в конечном итоге 172.16.0.254 хост
Nikita
До которого у сервера есть маршрут
Ẏoxi
Неее. Не прокатит.
Для меня было шоком когда я это узнал 😄
Danil
Короче получилось решить мою задачу сейчас так: добавил 3 правила в мангл 1. мангл прероутинг дст-аддр-лист=Х экшн роут=10.255.255.1 пассру=йес 2. мангл прероутинг дст-аддр-лист=Х экшн кон-маркрк=но-марк экшн марк-коннекшн=Х пассру=йес 3. мангл прероутинг конн-марк=Х экшн пакет-марк=Х пассру=ноу В правиле фасттрэка добавил условие пакет-марк=ноу-марк Конструктивная критика приветствуется
Volodymyr
Мне надо чтобы: Клиент пингует 8.8.8.8., трафик через туннель полиси прилетает на 8.8.8.8 и рикошетит на 172.16.0.254
Я проверил в лабе - все нормально работает без указания in/out policy и прочего. Маршруты тоже не нужны. Только один ДСТ НАТ на сервере.
Cumberbatch
Cumberbatch
Судя по этой диаграмме
Cumberbatch
В прероутинге покрасит его
Cumberbatch
Пока оно ещё ipsec,in
Cumberbatch
И крашенный dst nat не трогать
Volodymyr
Вот именно это и работает.
Cumberbatch
Ну и ладно
Volodymyr
Судя по этой диаграмме
А к этой диаграмме у меня есть вопросы. Пока мне тренеры на них не ответили. Ждем-с. )
Cumberbatch
Ок
Ẏoxi
Сколько соединений IPsec на постоянной скорости в 5мбит/с способен вывезти микротик класса Cloud Router? Не нашёл нигде тестов.
Ẏoxi
https://mikrotik.com/product/CCR1009-7G-1C-PC#fndtn-testresults - поделить сами сможете?
А всё вижу, блин. Не заметил. Спасибо большое.
Kvihsi
Добрый день, что нужно прописать в routerOS, чтобы он заработал, линуксовый конфиг выглядит так: # The loopback network interface auto lo iface lo inet loopback # The primary network interface auto eth0 allow-hotplug eth0 iface eth0 inet static address XXX.XXX.XXX.XXX netmask 255.255.255.255 gateway 10.0.0.1 pointopoint 10.0.0.1 auto eth0:1 allow-hotplug eth0:1 iface eth0:1 inet static address 172.31.16.23 netmask 255.255.255.255
Vlad
Добрый день, подскажите пожалуйста, как настроить в микротике, у меня два провайдера, 1 eth - провайдер 1, 2 eth - провайдер 2, все компы выходят в инет через eth1, хочу один комп из всех выделить, чтоб он вышел в инет только через eth 2 - провайдер 2
theurs
в мангле прероутинг src=ip компа action mark routing
Alexander
зачем мангл? второй нат не лучше нарисовать с источником-компом?
theurs
как натом?
Alexander
сорри, тупанул. действительно мангл
Vlad
)))
taksa
Есть список логов МТ кроме как на заводике ?
taksa
Хочется парсить в сислог , а не по факту разбирать после появления
Aleksey
Хочется парсить в сислог , а не по факту разбирать после появления
Так а что мешает? Настраивайте железку и отправляйте логи в rsyslog
taksa
Отправляю , а делать правила по алертам я буду только инцидента ?
taksa
Поэтому и спрашиваю
admos
Коллеги. У меня вопрос (несколько оскорбительный для аудитории). Почему коммутаторы crs и css такое днище? С ними можно сделать что-то, кроме как отнести на помойку? Досталась по наследству сеть сделанная частично на этом говне. Вот я и думаю, можно ли их как-то использовать, кроме enterprise-сети?
😷Драничек
Crs преимущественно
admos
Охх. Плохому танцору ноги мешают.
Дык, они ж не умеют ничего, кроме как вланы гонять ну и немножко acl. Конфигурирование только через морду. Снмп только 2 версии. Ллдп нет. Такого дна я давно не встречал.
admos
Crs преимущественно
Не могу. Они ж казённые
admos
Или я не прав?
😷Драничек
Не могу. Они ж казённые
Махну не глядя на кучу прокурвов и каталист даже дам неднищенский))
admos
Можт, это суперкрутые девайсы, просто это я не вкуриваю?
admos
Прокурвы не эксплуатировал, поэтому ничего за них сказать не могу.
admos
Не используйте. Ваше право
Тогда бизнесу придётся объяснять, что они выкинули деньги на ветер. Вот и ищу им применение.
Cumberbatch
Ну давайте офтопить не будем. Вопросы по существу
admos
Ну не ищу, так не ищу...
Ẏoxi
Ну не ищу, так не ищу...
Вы же и правда не ищите. Исходить нужно от задачи и брать оборудование под задачу. Будет задача - пишите сюда.
admos
Ну не ищу, так не ищу...
Придумал я им хорошее применение. На них можно собрать изолированную management-сеть собрать. Там как раз от коммутатора ничего не требуется.
admos
Поставьте на CRS ROS и будет у Вас то, чего Вам не хватает.
А так можно? Аппаратных ограничений нет?
admos
А на css так же можно сделать?
Volodymyr
А так можно? Аппаратных ограничений нет?
Ознакомьтесь со спецификациями на сайте.
Ẏoxi
А так можно? Аппаратных ограничений нет?
Нет, но железо может ROS вывозить не бодро.
Dmitry
Спасибо.
вы список требований к "нормальному" коммутатору не назвали
😷Драничек
Нет, но железо может ROS вывозить не бодро.
Свои задачи как свитча на РоС crs будет выполнять очень бодро
admos
вы список требований к "нормальному" коммутатору не назвали
Минимум - это управление через cli. Чтобы часть задач переложить на скрипты и прочую автоматизацию. 802.1X, lldp, loopback detection, snmpv3, qinq, mst - это минимальный нищебродский набор управляемого коммутатора.
admos
Если удастся рос поставить, и всё это взлетит, то хорошо.
😷Драничек
Кстати, какие у вас CRS?