Bomberman
типа проще замаскарадить, нежели искать причину кривого роутинга?)))
Cumberbatch
типа проще замаскарадить, нежели искать причину кривого роутинга?)))
Не всегда возможно с той стороны что-то править
Bomberman
Не всегда возможно с той стороны что-то править
не спорю, но микрот, скорее всего его))
ԱՄԻՉ
не спорю, но микрот, скорее всего его))
ну тогда человеку стоит разжевать чем роутинг лучше маскардинга в его случае ))
Cumberbatch
И защита и маскарад автоматом если дефолт был
CCyanide
удаленный микротик есть возможность править? Если есть, пропиши на нем маршрут до своей домашней сети.
Возможность есть. Желания нет. Очень мала вероятность того, что проблема в нем. Потому как при подключении этого же логина+пароля на компе локально - все в норме
Alexander Yu
всем привет
Alexander Yu
вопрос есть
ԱՄԻՉ
Done. Thanks a lot. А второй способ какой?
роутинг правильно настроить )
Cumberbatch
вопрос есть
Правила почитайте для начала.
Alexander Yu
uplink, каналообразующее оборудование сделано на openwrt - 192.168.103.1/24 -(устройство1) в этой сети есть устройство mikrotik rb941 - 192.168.103.2/24, он подымает тоннель на устройство, имеющее белый IP(mikrotik RB951G), с этого устройства я пингую 192.168.103.2, а другие ip из этой сети нет, что мне нужно сделать на устройстве/устройствах, чтобы я пинговал всю сеть 192.168.103.0/24 ? мне посоветовали команду /ip firewall nat add chain=srcnat action=src-nat dst-address=192.168.103.0/24 to-addresses=192.168.103.2 после этой команды вроде 103.1 пингуется, но зайти на него не могу, причем не могу зайти не по ssh, ни по ftp, ни через web
CCyanide
роутинг правильно настроить )
С роутингом все в порядке))
Bomberman
С роутингом все в порядке))
было бы в порядке - всё бы работало)
Cumberbatch
С роутингом все в порядке))
Очевидно нет. Серверная сторона не знает о ваших сетях. Можно в секрете для вашего подключения добавить сети за вашим микротом.
Bomberman
можно просто в Secrets указать удаленную подсеть
ԱՄԻՉ
С роутингом все в порядке))
если кратко, сеть за вашим микротиком домашним должна быть известна для вашего головного микротика (Впн шлюза), для этого надо маршруты настроить корректно и, при необходимости, firewall
Alexander Yu
ещё один такой же))
а может и не такой же, потому что на этом микроте я собираю с других сетей туннели, но есть отличие с удаленных микротов я подымаю толле с каналообразующего устройства
CCyanide
если кратко, сеть за вашим микротиком домашним должна быть известна для вашего головного микротика (Впн шлюза), для этого надо маршруты настроить корректно и, при необходимости, firewall
Это я понимаю в теории. Т.к. к головному микротику подключено около 10 других. И все сети прописаны в головном. Но... Мне не понятно почему с компа работает?
Alexander Yu
толле?
туннели
Cumberbatch
а может и не такой же, потому что на этом микроте я собираю с других сетей туннели, но есть отличие с удаленных микротов я подымаю толле с каналообразующего устройства
На серверной части для микротов в профиле для впн интерфейс лист LAN указать На клиентских микротах добавить vpn в интерфейс лист WAN
Cumberbatch
комп получает айпишник НЕ из домашней сети
А вы без ната ходите не этим адресом
Alexander Yu
сейчас попробую
Alexander Yu
на опенврт собран контроллер умного дума
Bomberman
на опенврт собран контроллер умного дума
я бы схему изобразил, хотя бы, с внутренней адресацией
Bomberman
чуть позже схему нарисую
то есть, в голове у тебя 2 устройства: опенвр + микрот, так?
Alexander Yu
опенврт на удалении, в локалке с опенврт есть микрот с него иницируется туннель на другой микротик с белым ip
Alexander Yu
почему замудренная схема? я на этом микроте с белым IP собираю больше 100 тоннелей, но только с этим тоннелем проблема, есть одно отличие от других тоннелей инициатором тоннеля является каналообразующий микрот ХХХ.1, а на этом туннеле иницирующим устройством является 103.2
Cumberbatch
это не помогло
Переподключитесь. И опять же. Это сработает если был дефолт конфиг с обеих сторон
Alexander Yu
Переподключитесь. И опять же. Это сработает если был дефолт конфиг с обеих сторон
микрот, который является клиентом 103.2 у него все порты включая wlan1 объеденены в бридж
Bomberman
Плохая схема. Рисуйте. Без этого сложно
Вот прямо неистово плюсую !
Volodymyr
микрот, который является клиентом 103.2 у него все порты включая wlan1 объеденены в бридж
Я вам говорил - проведите диагностику. От беганины по разным чатикам проблема не решится. )
Bomberman
напомните, где включается изоляция портов?
Dmitry
напомните, где включается изоляция портов?
/interface bridge port или /interface ethernet switch port-isolation
🥓 Хамон
у микротов так и не появилась возможность назначения пула адресов по маку? по прежнему через Lease script в dhcp и :if ($macaddr~"0A:00:27:*") do={?
🥓 Хамон
это vendor-class-id имеется в виду ?
нет. на dnsmasq делал отдельный пул для виртуалок через dhcp-mac=vm,0A:00:27:*:*:* хочется так же загнать их в отдельный пул на микроте
Dmitry
нет. на dnsmasq делал отдельный пул для виртуалок через dhcp-mac=vm,0A:00:27:*:*:* хочется так же загнать их в отдельный пул на микроте
v6.45.1 : dhcpv4-server - added "vendor-class-id" matcher (CLI only); Вы сравниваете по первым трем октетам - это vendor-class-id
Dmitry
оно?
вроде да
Alexander Yu
Я вам говорил - проведите диагностику. От беганины по разным чатикам проблема не решится. )
владимир, вот трасерт C:\Users\alex>tracert 192.168.103.1 Трассировка маршрута к 192.168.103.1 с максимальным числом прыжков 30 1 <1 мс <1 мс <1 мс 192.168.15.1 2 1 ms 3 ms 1 ms 178.34.128.25 3 1 ms 1 ms 1 ms 178.34.130.110 4 41 ms 23 ms 25 ms 192.168.103.1 Трассировка завершена. по нему все хорошо, а пофакту я никуда зайти не могу
Dmitry
т.е. по любому назначать пул скриптом?
https://wiki.mikrotik.com/wiki/Manual:IP/DHCP_Server#Vendor_Classes
Alexander Yu
Хорошо. Дальше то что я Вам советовал делали?
Дропающие правила файрвола отключены
Volodymyr
Дропающие правила файрвола отключены
Что еще я советовал? ) Вы как-то все кругами обходите.
🥓 Хамон
Alexander Yu
Это все
Alexander Yu
Про телнет и ssh писал выше
Volodymyr
Про телнет и ssh писал выше
Где ответ телнета?
Aleksandr
Приветы. А кто подскажет, есть соединение ipsec туннель между двумя внешними адресами, через адрес 172.19.202.5 идет ipsec policies на 4 адреса, все подняты, но работает (пингуется и отвечает) только тот, который поднялся последним. Даже если полностью 24 сетку указать то работать будет один из нее. Можно ли сделать чтобы работали одновременно сразу 3 адреса. Как я понимаю сертификаты он получает разные, на каждое подключение. Сам разобрался, нужно просто в настрйоках Полити поставить level = уникальный, и тогда сертификат будет для каждого подключения свой использоваться и конфликта не будет
Alexander Yu
Где ответ телнета?
Не могу сейчас прислать. Но ответ был такой что не может к 23 порту подключится
Alexander Yu
Я сейчас уже не за компом
Alexander Yu
Буду за компом ответ пришлю