Anonymous
А если фильтровать по списку мак как в вифи адрес лист ?
Nikita
тут лучше знает @moneron
Petr
Всем привет. Мб кто-то сталкивался с проблемой - есть 2 роутера 951(настройки фаервола, и т.д - идентичны). На обоих настроена маркировка траффика по условию из layer7(к примеру ^.+(facebook).*$). Суть проблемы - на одном из устройств данное условие игнорируется, т.е траффик с данным условием не маркируется.
Petr
Фасттрек?
неа, отсутствует.
Ẏoxi
Мужики, есть проблема. У меня есть удалённый роутер с одним портом. В порт воткнут свитч. К нему подключили устройство с прописанной статикой в другом адресном пространстве. Как мне не сломав ничего получить доступ к этому устройству и сменить на нём адресацию. Для начала хочу его хотя бы с роутера пропинговать.
Ẏoxi
неа, отсутствует.
Тогда просто экспортните конфиг с рабочего и залейте в нерабочий. Я сомневаюсь в идентичности конфигов.
Ẏoxi
Ну или сравните конфиги.
Ẏoxi
На роутер - соседний адрес, srcnat на подсеть устройства, dstnat на IP устройства и порт для настройки
1. В IP-Addresses добавляем нужную подсеть. Так? 2. Делаем srcnat из нашей подсети в нужную? 3. Ну с dstnat проброс порта. Тут понятно.
Максим
Да. Если устройство имеет адрес 10.0.0.1: /ip fi nat add act=masq chain=src-nat out-int=bridge dst-addr=10.0.0.1 /ip fi nat add act=dstnat chain=dst-nat proto=tcp dst-port=10022 to-addresses=10.0.0.1 to-ports=22
Максим
В первом правиле лучше соурснат. Маскарад может "ошибиться"
Не сталкивался. Вроде же должен подставляться pref-src из коннектед маршрута?
Максим
Так их два будет. )
Для указанного dst-address=10.0.0.1 - один. Или он реально может подставить 192.168.88.1 (например)? Не встречал такого поведения пока
Volodymyr
Для указанного dst-address=10.0.0.1 - один. Или он реально может подставить 192.168.88.1 (например)? Не встречал такого поведения пока
dst-address это условие срабатывания он на сам маскарад не влияет. ЕМНИП будет браться более младший адрес из нескольких
Максим
dst-address это условие срабатывания он на сам маскарад не влияет. ЕМНИП будет браться более младший адрес из нескольких
Это люди пишут про netfilter. Почему в ROS должно быть по-другому? https://serverfault.com/questions/869751/how-does-masquerade-choose-an-ip-address-if-there-are-multiple
Volodymyr
Это люди пишут про netfilter. Почему в ROS должно быть по-другому? https://serverfault.com/questions/869751/how-does-masquerade-choose-an-ip-address-if-there-are-multiple
Не вижу здесь противоречия. Сейчас соберу лабу и проверю. Возможно я запамятовал и это касается только соседних адресов.
Volodymyr
IP берётся из /ip ro check <dst-address> если перевести на язык ROS
Проверил. Вы совершенно правы. Подставляет корректно. И дст адрес в правиле не влияет
Максим
В правиле не влияет. dst-ip берётся из IP-заголовка
Иван
вопросик от нубасика я могу в правиле фаерволла простым способом прописать доменное имя от другого микротика (дднсmynetname.net) а то нет постоянного адреса
Иван
или надо мутить что то с адрес листами и днс?
Иван
Через адресслист
просто в адрес лист домен добавить? а потом в правило адрес лист прописать? или сложнее?
Dmitry [Shep]
Кто нибудь подскажет что это значит ? Возникает когда рвется l2tp и заного не подключается The paccket is retransmiitter by . IP
Иван
еще вопрос rdp порт торчащий наружу это очень плохо а vnc порт? :)
Dmitry [Shep]
если вайфайку дернуть со стороны клиента то можно опять подключиться, но при попытке обратится к файлу внутри сети, опять рвет
Dmitriy
Добрый вечер всем
Dmitriy
При указании маршрута в сеть, правильно указывать адрес или интерфейс?
Максим
gateway=<interface> - это для ppp
Dmitriy
Максим
Для широковещательных сетей gateway=<ip>
Максим
Как на скриншоте нельзя
Innokentiy
технически можно, если есть прокси арп, но так делать фуфуфу
Dmitriy
Спасибо. Другой вопрос. Mikrotik lan 192.168.11.0/24 Eth2 = 192.168.1.222 С другой стороны у меня древний тплинк 192.168.1.0/24 соединён с портом eth2 . Для того, чтобы он увидел 11 подсеть микротика мне же нужно написать 192.168.11.0 255.255.255.0 192.168.1.222 ?
Dmitriy
Dmitriy
/rules@MissRose_bot
Dmitriy
Да, заработало
𝗢𝗹𝗲𝗸𝘀𝗮𝗻𝗱𝗿
Здравствуйте, пришел с просьбой о помощи. Был у меня пару лет старенький Mikrotik hAP lite, для квартиры то что надо (т.к. нужен только роутер без внешних антенн), но начал очень часто разрывать связь, все гаджеты дома в ждущем режиме были без стабильной подключки к вай-фаю, сеть включалась только если разблокировать тот же айфон, поговорить по вайберу/вацапе/телеге было нереально, каждые пару сек исчезал инет. Та же проблема с просмотром торрентов через тв бокс, одни разрывы и буфферизации. Заказал я пару дней назад hAP ac2. Пока ждал доставку, включил старый dir300, который работал на отлично, хоть и резал скорость почти в 3 раза. И вот приехал новый роутер, уже работает в диапазоне 2ж и 5ж, но самое главное - старые проблемы опять вылезли и опять разрывы всегда и во всём, как у абонента Уральского)))) Подскажите, пожалуйста, че делать? Поделитесь может гайдом по настройке, а то у меня гугол выдает только результаты запросов 2013-2015 годов и то не по теме особо
Maxim
Здравствуйте, пришел с просьбой о помощи. Был у меня пару лет старенький Mikrotik hAP lite, для квартиры то что надо (т.к. нужен только роутер без внешних антенн), но начал очень часто разрывать связь, все гаджеты дома в ждущем режиме были без стабильной подключки к вай-фаю, сеть включалась только если разблокировать тот же айфон, поговорить по вайберу/вацапе/телеге было нереально, каждые пару сек исчезал инет. Та же проблема с просмотром торрентов через тв бокс, одни разрывы и буфферизации. Заказал я пару дней назад hAP ac2. Пока ждал доставку, включил старый dir300, который работал на отлично, хоть и резал скорость почти в 3 раза. И вот приехал новый роутер, уже работает в диапазоне 2ж и 5ж, но самое главное - старые проблемы опять вылезли и опять разрывы всегда и во всём, как у абонента Уральского)))) Подскажите, пожалуйста, че делать? Поделитесь может гайдом по настройке, а то у меня гугол выдает только результаты запросов 2013-2015 годов и то не по теме особо
проблема только с яблоками?
𝗢𝗹𝗲𝗸𝘀𝗮𝗻𝗱𝗿
проблема только с яблоками?
Нет, все устройства и не только по вафле, тв бокс через кабель включен
𝗢𝗹𝗲𝗸𝘀𝗮𝗻𝗱𝗿
т.е. проблема только по Wi-Fi ?
Нет, кабель так же разрывает, фильм по торренте посмотреть никак, разве что очень небольшой размер
Maxim
Нет, кабель так же разрывает, фильм по торренте посмотреть никак, разве что очень небольшой размер
1) Попробовать раздать со смартфона на микрот (дабы быть уверенным, что дело не в провайдере) 2) Сбросить в дефолт, настроить через квик-сет, если проблемы останутся - копать дальше
𝗢𝗹𝗲𝗸𝘀𝗮𝗻𝗱𝗿
Ок, спасибо, проверю
Илья
Всем доброго времени суток, нужна помощь по настройки SSTP сервера VPN, я что то с сертификатами не правильно делаю, при попытке подключения ошибка "Цепочка сертификатов обработана, но обработка прервана на корневом сертификате, у которого отсутствует доверие с поставщиком доверия"
Иван
конфиг то для них делал один и тот же человек
Руслан
Подскажите пожалуйста что раньше работает фильтр рулез или нат?
Руслан
В рулезе сделал ацепт порта на адрес из локальной сети. А в нате этот порт перекидывется на этот локальный адрес. Вроде бы масло масляное 😊 но всё же интересно стало.
Максим
Прероутинг - форвард - построутинг
Максим
Блин, всё забываю
Максим
Dst-nat - forward - src-nat
Максим
Цепочки iptables очень глубоко в голове сидят
Moneron 🇷🇺
Manual:Packet Flow - MikroTik Wiki https://wiki.mikrotik.com/wiki/Manual:Packet_Flow
Руслан
В закрепе понял всё что искал, спасибо!
Руслан
Ещё вопрос на другую тему. У меня л2тп сервер, по ssh я к клиенту могу подключиться из винбокс сервера, но если я делаю проброс портов на винбокс клиента то результат 0. То есть я хочу по внешнемуIP:1234 перейти на винбокс клиента. Клиент пингуетя. Делал по мануалам, вроде перепроверил себя. Не могу найти косяк.
Руслан
Ну да, не та инфа для анализа, понимаю)
Руслан
Вот фаервол клиента https://pastebin.com/FkGED2cN
Oleg
Коллеги, доброго времени суток! Подскажите, в связи с изоляцией, возникла необходимость в интернете в деревне, ближайшая вышка 14 км, смотрю MikroTik RouterBOARD LHG LTE Kit, на таком расстоянии норм будет?
Руслан
Коллеги, доброго времени суток! Подскажите, в связи с изоляцией, возникла необходимость в интернете в деревне, ближайшая вышка 14 км, смотрю MikroTik RouterBOARD LHG LTE Kit, на таком расстоянии норм будет?
У меня такая стоит на расстоянии 11 км где-то. Полёт нормальный. Но я забрался на Конёк дома и поймал там лте нужного провайдера сначала с телефона. Внизу ешка
Руслан
А щас не могу настроить l2tp с городом 😅
Oleg
У меня такая стоит на расстоянии 11 км где-то. Полёт нормальный. Но я забрался на Конёк дома и поймал там лте нужного провайдера сначала с телефона. Внизу ешка
Спасибо. Просто еще варик есть MikroTik SXT LTE kit, но усиление в половину меньше. Трудно сопоставить с расстояниями мне это.
Руслан
lhg однозначно лучше. тестили в деревне и то и другое.
Руслан
@AAkmalov у него даже данные должны быть
Oleg
lhg однозначно лучше. тестили в деревне и то и другое.
👍🙏 благодарю, значит надо брать )
Oleg
А щас не могу настроить l2tp с городом 😅
До этого еще предстоит дойти ), т.к. все на уд. работе.
Толя
эта удаленка все поломала к чертям.. работаю на проекте интерактивного телевидения на должности тестировщика (STB- приставки) что значит мне нужно.. Переадресовать сервер обновления(проблему решил подменой статика DNS) Пробросить мультикаст(на роутере что в офисе, все пашет, сейчас вожусь установкой extrenal пакетов под свой MikroTik hAP AC. Роутер в офисе уже их имеет. Они были установлены за пол года до моего вступления в должность) В идеале (но при моем скилле эт нереально), настроить vpn проброс через Cisco AnyConnect Secure Mobility Client. Мне вроде бы давали мануалы, но не особо меня спасло. И подстава основная.. перенеслись курсы mikrotik mtcna на май. может быть там меня бы и обучили этим вещам -_-
leo1961
Приветствую, а кто-нибудь на линейке железок LHG AC смог на мосте 1.5-2 км выжать мегабит 300-400 чистыми? Или 150 максимум до сих пор? Нужно мост поднять, и не понятно, пофиксили ли их болячки или до сих пор нет. В мосте будет много VLANов и много мелких пакетов.