Dmitry
N-olny / Band 20 / freq - по сканеру, менее загруженную НЕ в верхнем краю диапазона / country = russia-3 / antenna gain 3 / tx=12-14 НЕ больше
A
Без схемы не понятно. Но для гре, по идее, Вам не нужна таблица маршрутизации отличная от мэйн.
когда добавляю внутренний ip в ip rule dst ip -> main то все нормально, хз насколько это правильно
A
зачем??? внутренний IP вообще куда-то добавлять отдельно ?
ну это как решение проблемы. Просто не хочется терять доступ.Я хз из за чего доступ теряется когда я делаю ip rule
Dmitry
ну это как решение проблемы. Просто не хочется терять доступ.Я хз из за чего доступ теряется когда я делаю ip rule
из-за того, что в таблице rt-isp2 не содержится маршрута до вашей локальной сети и, что хуже всего есть default-route = что автоматический делает route lookup валидным и не дает просматривать все остальные route lookup table включая main
Dmitry
ну это как решение проблемы. Просто не хочется терять доступ.Я хз из за чего доступ теряется когда я делаю ip rule
из того, что нарисовано на картинке вам больше всего подходит mangle с action=route
A
из того, что нарисовано на картинке вам больше всего подходит mangle с action=route
/ip firewall mangle add action=mark-connection chain=input in-interface=ether10 new-connection-mark=in_isp_2 add action=mark-routing chain=output connection-mark=in_isp_2 new-routing-mark=isp_2 passthrough=no
A
делаютак
A
+ isp2 с маркой
Cumberbatch
ISP1
А когда марки 2 ставите? В мейн оставляете шлюз то?
Volodymyr
/ip firewall mangle add action=mark-connection chain=input in-interface=ether10 new-connection-mark=in_isp_2 add action=mark-routing chain=output connection-mark=in_isp_2 new-routing-mark=isp_2 passthrough=no
Ловите коннекшены на прероутинге, а не на инпуте. Проброс в инпут не попадает.
Volodymyr
ну проброс вроде работает
Он работает, но не метится тем, что Вы привели.
Cumberbatch
ну проброс вроде работает
Толко выход может через другого оператора идти
A
Толко выход может через другого оператора идти
ip rule я заворачиваю в нужную мне таблицу
Cumberbatch
ip rule я заворачиваю в нужную мне таблицу
Тогда метить зачем? Только форвард метьте
A
Тогда метить зачем? Только форвард метьте
forward проброс тоже работает, но проблема таже. Доступ на сервер по серому IP теряется
A
внутри локалки. лечится только добавление в ip rule dst ip cервера в main
A
надо учитывать ещё что я добавляю в ip rule по /32
Cumberbatch
внутри локалки. лечится только добавление в ip rule dst ip cервера в main
Так конечно. У вас срабатывает роут рул. Маркируйте. А рулы уберите.
Cumberbatch
я только ISP2 марирую
Я про route rule говорю. Их уберите. Оставьте только маркировку preroute. А выход с 1го по дефолту пойдёт со второго с меткой второго. Тоже и на счёт проброса
A
единственное сейчас чет сыкотно default c маркой возвращять,вдруг ещё потеряю доступ не микрот
Геннадий
Сейф мод придумали для людей с титановыми яйцами?
Cumberbatch
Сейф мод придумали для людей с титановыми яйцами?
Я раз накололся. Все сделал и отключился принудительно 😄
Cumberbatch
Потом повторил без него
Геннадий
Он работает так: в случае потери соединения с тиком, Тик отменяет последние 100 изменений с момента активации сейф мода.
Геннадий
Геннадий
Ну в общем, я к тому, что механизм описал. В случае, если ты потеряешь контроль, Тик вернет конфиг до потери доступа.
Геннадий
Если грамотно воспользуешься механизмом.
A
вроде safe-mode иногда тоже барахлит, а потеря связи даже на 5 минут не очень хорошо
Геннадий
Так проводят работы Ночером )
Геннадий
С оповещением о возможных осложнениях тех, кого может затронуть
A
я сам не особо хочу что-то менять ибо микротики выкидываем, а все что было сделано на микротиках не всегда можно повторить у других вендоров
Anonymous
Народ, а репитер работает в микротике? В дальнем углу дома плохой прием вифи, купили микрот вап, сбросили в дефолт, во вкладке вайфай/сетап репитер ввели ссид и пароль...вроде как к сетке подключился, поставили между основным роутером и дальнем углом, но ретрансляця не работает. Скорость выше не стала
😷Драничек
Я раз накололся. Все сделал и отключился принудительно 😄
У меня тоже было. В конце рабочего дня закрыл ноутбук и собрался домой. Теперь после массовых изменений отжимаю и нажимаю заново кнопку
dеfаult
/ip firewall filter add action=reject chain=forward comment="Filter Social" layer7-protocol=SocialNet protocol=tcp reject-with=tcp-reset /ip firewall layer7-protocol add name=SocialNet regexp="^.+(vk.com|ok.ru|facebook.com|instagram.com|twitter.com).*\$"
Доброе утро, попробовал по вашей рекомендации сделать, вроде работает, но если до блокировки зайти на сайт после блокировка не работает, медленно (не очень) но открывается. Fasttrack отключен.
dеfаult
Вы поняли суть правила?
Вероятно не совсем, читал что l7 не умеет в Https. Посоветуйте пожалуйста где можно почитать для чайников про l7
Геннадий
Ну в данном случае л7 не так критичен
Геннадий
Это лишь способ (1 из) вычленить для кого применять правило, а для кого нет
Геннадий
Дальше что происходит?
dеfаult
Дальше что происходит?
Разрывает соединение тсп с флагом tcp-reset
Геннадий
Да, но кто его шлет и зачем?
Геннадий
И почему он якобы рвет это соединение?
Геннадий
И рвет ли?
dеfаult
В логах записи были, у меня вся проблема в том, что не могу корректно на конкретный ip адрес настроить это правило
Геннадий
Смотри, данное правило это режект
Геннадий
Т.е. оно отклоняет, не рвет
Геннадий
Второй момент, флаг тсп-ресет флаг полезный, он обрывает сессию
Геннадий
Но им пользуется сорм, для того что бы отправить тебе ответ порвать соединение к запрещенным ресурсам
Геннадий
Поскольку сорм ближе, ответ от него придет раньше ответа от целевого серевера
dеfаult
Извиняюсь, это моя вина, задавал очевидные вопросы, @gip888 просто хотел объяснить, тут меня нужно наказывать
Grader
Всем привет! Подскажите плз, такой вопрос, есть впн клиент- сервер микротики, какой маршрут сделать что бы инет на клиенте шёл не через впн? А по впн маршрут только на нужный ip был ?
Cumberbatch
Всем привет! Подскажите плз, такой вопрос, есть впн клиент- сервер микротики, какой маршрут сделать что бы инет на клиенте шёл не через впн? А по впн маршрут только на нужный ip был ?
На клиенте: Добавить впн интерфейс в интерфейс лист WAN Добавить маршрут вида Dst-add = нужныйайпи gw = vpninterface Галку add default route с vpn снять
Ярослав
Никто не знает что ли? :)))
смотря какие скорости. у меня по 2.4 максимум 40 мбит и репитер делит эту скорость пополам. может и не должна она быть выше в итоге?
Cumberbatch
и если на нат настраивал через впн, тоже убрать его надо?
Больше движений никаких не нужно. Если что-то делали уберите
Cumberbatch
в профиле l2tp нужно указывать interfase list?
Для клиента просто руками добавьте впн интерфейс
Grader
Grader
почему то теперь так
Grader
да это сделал