Volodymyr
Уточните как, попробую этот вариант
соурснат экшен=маскарад аутинтерфейс=впн и можно, чтобы весь трафик "не портить" добавить дст-адрес=10.33.173.102
Cumberbatch
Не помогло, счетчик даже не тикает
Правила маркировки покажите? Firewall на R2 разрешает внешние запросы форвардить ?
Akim
Правила маркировки покажите? Firewall на R2 разрешает внешние запросы форвардить ?
1 ;;; VPN_Vlad chain=prerouting action=mark-connection new-connection-mark=vpn_vlad passthrough=no connection-mark=no-mark in-interface=VPN1 log=no log-prefix="" 2 ;;; VPN_Vlad chain=prerouting action=mark-routing new-routing-mark=vpn_vlad passthrough=no dst-address-type=!local connection-mark=vpn_vlad in-interface=!VPN1 log=no log-prefix=""
Akim
как посмотреть что прилетает на R2? Через утилиту torch пусто
Volodymyr
Либо лыжи не едут либо я что то не понимаю
На R1: /ip firewall nat add action=masquerade chain=srcnat out-interface=VPN1 dst-addresses=10.33.173.102 Если я Ваш конфиг правильно понял
DaySandBox
Message from Akim deleted. Reason: external link (?)
Innokentiy
Akim
только так, пока не могу адреса кидать
Akim
О, спасибо
DaySandBox
Message from Akim deleted. Reason: external link (?)
Cumberbatch
1 ;;; VPN_Vlad chain=prerouting action=mark-connection new-connection-mark=vpn_vlad passthrough=no connection-mark=no-mark in-interface=VPN1 log=no log-prefix="" 2 ;;; VPN_Vlad chain=prerouting action=mark-routing new-routing-mark=vpn_vlad passthrough=no dst-address-type=!local connection-mark=vpn_vlad in-interface=!VPN1 log=no log-prefix=""
Тут маркировка одинаковая для роута и для коннекшена. Название меток не меняйте из моего примера. Дефолт роут тоже метку для роут из моего примера возьмите
Akim
/ip firewall mangle add action=mark-connection chain=prerouting \ comment="VPN_Vlad" connection-mark=no-mark in-interface=!VPN1 \ new-connection-mark=conn_isp2 passthrough=no /ip firewall mangle add action=mark-routing chain=prerouting \ comment="VPN_Vlad" connection-mark=conn_isp2 \ dst-address-type=!local in-interface=!VPN1 new-routing-mark=to_isp2 passthrough=no
Akim
В обоих? В примере во втором !
Akim
там без ! это копипаст подвел
Akim
я сейчас попробовал несколько раз подключиться, и rx tx на интерфейсе подключения, даже на единицу не скаканул, как будто он с r1 просто не улетает
Akim
на R1 большой ACL на файрволе, но я форвард по порту для ната уже самым первым сделал
Akim
Впн в бридж не добавлен
Cumberbatch
на R1 большой ACL на файрволе, но я форвард по порту для ната уже самым первым сделал
Сделайте дефолт firewall filter и впн в интерфейс лист Lan добавьте. Тогда проброс будет работать норм
Akim
Посмотрел дефолт лист на сайте тика, мой отличается только порткнокингом и пару правил для ip tv, а интерфейс листs на R1 не юзаю
bunny
Где прописать в микротике DNS?
Максим
Ip dns?
Roman
Добрый день, подскажите в логе ната: 08:23:54 firewall,info dstnat: in:ether1 out:(unknown 0), src-mac f4:cc:55:4b:52:46, proto TCP (SYN), 116.22.73.221:756->16.9.12.15:111, len 60 out:(unknown 0) - что не так, по чему не может найти интерфейс out ?
Volodymyr
исправить как то можно?
Что значит исправить? Это совершенно нормальное поведение. ) Дестанейшен НАТ у Вас происходит в цепочке прероутинг. И эта цепочка неспроста так называется )
Roman
исправить как то можно?
Да не так задал вопрос, извините, я делаю dst nat на nfs сервер, нат с соурс листом , весь страфик с определнного ип наружного идет на внутренний, конекта нет, а вот если я нфс выставляю наружу на риал ип то все гуд, за натом не хочет
Roman
Packet flow переписать 🤦🏻‍♂
Извиняюсь не так задал вопрос.
Roman
Потому, что это позже происходит. См. схему пакетфлоу.
посмотрел схему http://mikrotik.vetriks.ru/wiki/%D0%9C%D0%B5%D0%B6%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D0%BE%D0%B9_%D1%8D%D0%BA%D1%80%D0%B0%D0%BD:%D0%A1%D1%85%D0%B5%D0%BC%D0%B0_%D0%BF%D1%80%D0%BE%D1%85%D0%BE%D0%B6%D0%B4%D0%B5%D0%BD%D0%B8%D1%8F_%D1%82%D1%80%D0%B0%D1%84%D0%B8%D0%BA%D0%B0
Roman
я отключил фаервол для теста, результат такойже
или все равно акцепт сделать для входящих ип даже если нет фаервола?
Volodymyr
или все равно акцепт сделать для входящих ип даже если нет фаервола?
Если фаерволл отключен, то акцепт делать не нужно. Акцепт - политика по умолчанию
Cumberbatch
simple color packet flow diagram (routing l3) with IPsec for MikroTik ROS v6 v2.0.1 by MikroTik-Trainings.com
Volodymyr
я отключил фаервол для теста, результат такойже
Тогда, если и на конечной точке с фаерволлом проблем нет, смотрите в сторону маршрутизации. В том числе и обратной.
Roman
Тогда, если и на конечной точке с фаерволлом проблем нет, смотрите в сторону маршрутизации. В том числе и обратной.
Фаерволы выключены,маршрут один 10.10.70.0/24 в шлюз провайдера, иду по ссх все гуд пробасывает, подключаю nfs клиент - не пропускает, может где то микрот не пропускает каие то пакеты?
Volodymyr
ssh
У Вас nfs сконфигурирован на использование статических портов?
Roman
У Вас nfs сконфигурирован на использование статических портов?
поднял openmediavault - скорее всего дианмически, но я делаю проброс всего трафика (все порты и протоколы) с отперделного ип на внутренний
Roman
У Вас nfs сконфигурирован на использование статических портов?
1 chain=dstnat action=dst-nat to-addresses=10.10.70.195 dst-address=16.9.12.157 src-address-list=acc_nfs in-interface=ether1 log=no log-prefix=""
Roman
У Вас nfs сконфигурирован на использование статических портов?
Конектится proxmox v 5-4-1 - норм а новый proxmox 6-1-7 - нет конекта, когда сервер NFS выставляешь наружу то новый proxmox 6 1 7 монтируеться и работает
Михаил
Смени пароль через командную строку
Roman
Зайдите в пользователи и задайте себе новый пароль, но лучщше перед этим созхдайте себе другого админа и потом через него поменяетет этого
Иван
/interface list member add list=LAN interface=bridge comment="defconf: eth2-eth5" add list=WAN interface=ether1 comment="defconf" /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment="defconf: accept L2TP/IPSec" dst-port=500,4500,1701 protocol=udp add action=accept chain=input comment="defconf: accept IPSec-ESP" protocol=ipsec-esp add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN #default #firewall #ipv4
отлично порты закрыты все из wan)
Bomberman
Есть live-USB образы флешек, скачай и меняй сколько захочется.
Cumberbatch
отлично порты закрыты все из wan)
Неверное утверждение
Иван
Неверное утверждение
я только что открыл порт в этом фаерволле и проверил открыт только тот порт, который я открыл отдельным правилом
Иван
что я и написал
Cumberbatch
что я и написал
Нет. https://t.me/mikrotikclub/164107
Иван
ну я сканером портов проверил из под другого интернета и встроенный дднс отлично работает ^^
Иван
только мне не нравится что роутер заявляет в сеть что Статус: Включено Операционная система: RouterOS и порт MikroTik router config httpd
Иван
можно как-то эти поля про OS и сведения открытого порта сделать пустыми?
Cumberbatch
можно как-то эти поля про OS и сведения открытого порта сделать пустыми?
Не знаю. Отключите правило ваше. И работайте через внп или port knocking
Иван
закрыть порты и отключить discovery
Neighbors? он отключен это что то из вебморды стандартной микротика похоже не редактируется
Akim
/ip
Геннадий
На инпут по дефолту закрыты все что не из LAN
А как же днс? udp 53 порт постоянно в атаке, если не закрыть самому
Геннадий
И telnet с ssh по умолчанию тоже не закрыт
Иван
из LAN открыт из WAN закрыт
Геннадий
У меня то закрыт, но по умолчанию делал годик назад - не был закрыт
Иван
у меня тоже по дефолту при квик сет был другой фаерволл)
Cumberbatch
У меня то закрыт, но по умолчанию делал годик назад - не был закрыт
Не помню как давно он поменялся. Где то около 5-6 месяцев назад. Но сейчас он неплох.
Константин
а что за дистанция в 1 км? как роутер может дистанцию вычислять? такое возможно разве?
Константин
А как такое возможно?