Roman
С маршрутизацией всё нормально у вас, на текущем этапе.
Roman
Скрин или распечатку?
Достаточно сказать есть или нет, пока. То, что bridge отвечает мы уже выяснили.
Anonymous
Все правила для цепочки forward
Roman
Разрешающие правило для VPN не нужно создавать, политика по умолчанию в MT accept
Anonymous
9 ;;; defconf: accept in ipsec policy chain=forward action=accept log=no log-prefix="" ipsec-policy=in,ipsec 10 ;;; defconf: accept out ipsec policy chain=forward action=accept log=no log-prefix="" ipsec-policy=out,ipsec 11 ;;; defconf: fasttrack chain=forward action=fasttrack-connection connection-state=established,related log=no log-prefix="" 12 ;;; defconf: accept established,related, untracked chain=forward action=accept connection-state=established,related,untracked log=no log-prefix="" 13 ;;; allow vpn to lan chain=forward action=accept src-address=172.16.30.0/24 in-interface=!ether1 out-interface=bridge log=no log-prefix="" 14 ;;; defconf: drop invalid chain=forward action=drop connection-state=invalid log=no log-prefix="" 15 ;;; defconf: drop all from WAN not DSTNATed chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN log=no log-prefix=""
Anonymous
Вот!
Anonymous
Все правила стандартные от последней прошивки.
Anonymous
А в обратную сторону?
Извините, но нет возможности пока что проверить.
Roman
Все правила стандартные от последней прошивки.
Правило для VPN вам не нужно в forward, только в input для IPSec/L2TP
Anonymous
Правило для VPN вам не нужно в forward, только в input для IPSec/L2TP
Убрал. Его взял с сайта, когда искал решение.
Anonymous
Правило для VPN вам не нужно в forward, только в input для IPSec/L2TP
В input имеется: chain=input action=accept protocol=udp dst-port=1701,500,4500 log=no log-prefix="" chain=input action=accept protocol=ipsec-esp log=no log-prefix=""
Roman
На ваших сервисах внутри локальной сети используется фаервол или антивирус с функцией фаервола?
Anonymous
Стоковая прошивка по дефолту после перезагрузки. Только адрес подсети изменен на 192.168.1.0/24 и от провайдера получаю статические настройки для WAN
Anonymous
На ваших сервисах внутри локальной сети используется фаервол или антивирус с функцией фаервола?
Defender+Firewall (Win10) Все по умолчанию с последними обновлениями. Но если сменить адреса для выдачи vpn-клиентам на диапазон из локальной сети, то связь имеется. Поэтому, думаю, что защита тут роли не играет. Дело где-то в настройках МТ.
Anonymous
Да, минуту. Сейчас сделаю на одной конкретной машине.
Anonymous
Я могу просто дать логин/пароль на МТ, там стоит белый ИПИ.
Anonymous
Так работает.
Roman
Я могу просто дать логин/пароль на МТ, там стоит белый ИПИ.
В этом нет необходимости, проблема не в нём.
Anonymous
А так НЕ работает
Roman
Мы это уже выяснили ранее. Что с пингом и отключением фаервола и антивируса?
Anonymous
Все норм
Anonymous
Он был и при включенном. Я нормально захожу на машину по RDP и Radmin
Anonymous
Пришлось proxy-arp включить)
Anonymous
Без него не было соединения. То есть было, но потом пропало. Завис удаленный рабочий стол.
Anonymous
Включил прокси-арп, переподключился и смог зайти на удаленную машину, чтобы отключить fw+def
Roman
В итоге у вас ping появился или нет?
Anonymous
Минуту, сейчас верну как нужно и проверю.
Anonymous
Пинга нет.
Anonymous
Интернет через VPN есть, если в виндовс стоит галочка "использовать шлюз по умолчанию"
Roman
Пинга нет.
Сейчас напишу в приват
Anonymous
Я думаю, что я уже всех утомил. Сделаем перерыв. Спасибо за труд и терпение. Если найду решение, обязательно поделюсь в чате.
Oleg I.
Кто-то владеет информацией как сменить imei на r11e-4g? Команды как на r11e-lte не подходят у нему
Александр
Всем доброго дня, у Cisco есть DMVPN есть ли у Mikrotik аналог?
Никита
У меня у одного так, или DOH реально как говно работает? IDLE timeout постоянно + загружает мой микрот до 100%
Никита
Пытался по гайдикам настроить, 2 минуты работает, на 10 отваливается
Никита
Dns over HTTPS
theurs
все что не умеет или плохо умеет микротик запускаю на виртуалке. если отдельного сервера для них нет можно запускать безголовую виртуалку прямо на десктопе
Ettercap
У меня у одного так, или DOH реально как говно работает? IDLE timeout постоянно + загружает мой микрот до 100%
Наблюдаю подобное на нестабильных каналах связи lte. По проводу все ок.
Никита
Наблюдаю подобное на нестабильных каналах связи lte. По проводу все ок.
По проводу у меня, но провод не стабильный, я на крайнем севере
Никита
Наверное в этом вся проблема
Roman
Наверное в этом вся проблема
TLS (TCP) проигрывает UDP на каналах с потерями
Blaze
Кто-нибудь на hap ac2 тестировал devel routeros 7 с ядром 5.6.3?
Roman
Кто-нибудь на hap ac2 тестировал devel routeros 7 с ядром 5.6.3?
Да, были тут такие, правда всё заканчивается netinstall, ведь система не загружается А зачем вы хотите обновиться?
Blaze
Не хочу, просто стало интересно - вдруг заведется.
Roman
Даже если заведётся, то никаких особенных плюсов у ROS 7 нет, а часть функций там вообще отсутствует или сломана, толку от нового ядра, как факт его наличия пока 0, в будущем возможно это обещает принести дивиденды, а пока нечего там ловить
Anonymous
не возможно , а уже ,еще вчера надо было , железо есть , а функционал из-за дремучего ядра , не задействован.
Roman
не возможно , а уже ,еще вчера надо было , железо есть , а функционал из-за дремучего ядра , не задействован.
Какой функционал уже принесло новое ядро? Именно ядро, что-то сходу нечего не могу вспомнить из текущих changelog
Anonymous
L3 switching на 317 ,вот прям сходу. Да как то странно вы чендж логи к семёрке читаете, даже не по диагонали.
Anonymous
Работу vrf переделали, bgp многопроцессорный, того глядишь и hw nat на mtk задействуют.
Roman
L3 switching на 317 ,вот прям сходу. Да как то странно вы чендж логи к семёрке читаете, даже не по диагонали.
Как L3 switching связан с ядром? BGP вообще от ядра не зависит, VRF возможно, возьмут ядерный, согласен
Blaze
Ни кто не в курсе есть-ли поддержка WPAD у Mikrotik (можно-ли по DHCP доставлять 252 строку WPAD)?
Roman
Почему на текущем ядре это не включают?
Откуда мне знать, почему они например userspace OpenVPN UDP transport тоже только в новой ОС запускают.
Roman
Мне тоже интересно, но разработчики не спешат делиться подробностями. 🙂 Они вот OSPF обещают починить в ROS 7, он тоже от ядра не зависит.
Anonymous
Наверное трудозатрат много по бекпортированию или написанию с нуля большие , бо ядро дремучее и много чего не хватает.
Roman
То есть VRF, MPLS, не вопрос, OVPN, BGP, OSPF и прочие к ядру отношения не имеют.
Anonymous
Почему тогда в при текущем ядре бгп не много процессорное?
Roman
Почему тогда в при текущем ядре бгп не много процессорное?
Потому, что очевидно их код так написан. BGP это userspace, почему они делают разбор структур протокола одним ядром, кто их знает, все остальные делают в многопоточном режиме давно.
Виктор
Подскажите, пожалуйста, что можно сделать в такой ситуации. Есть две маленькие сетки, рядом расположенные. Роутеры на обеих sxt lte kit. Появилась возможность объединить их физически, но хотелось бы оставить оба роутера, для резервирования. Как грамотно это реализовать? Пока никаких идей
Blaze
Ни кто не в курсе есть-ли поддержка WPAD у Mikrotik (можно-ли по DHCP доставлять 252 строку WPAD)?
Anonymous
Возьмите и добавьте в dhcp server и проверьте, там же можно свои опции создавать.
Roman
Ни кто не в курсе есть-ли поддержка WPAD у Mikrotik (можно-ли по DHCP доставлять 252 строку WPAD)?
Можно, но придётся руками делать это, через определение DHCP-option в требуемом формате.
Roman
Ни кто не в курсе есть-ли поддержка WPAD у Mikrotik (можно-ли по DHCP доставлять 252 строку WPAD)?
/ip dhcp-server option add code=252 name=auto-proxy-config value="'http://autoconfig.something.lv/wpad.dat'"
Innokentiy
стринг, а не хекс или инт)
Roman
стринг, а не хекс или инт)
Вы имеете ввиду, что s задало тип строки?
Innokentiy
д
Innokentiy
строку как тип значения в dhcp-опции