Roman
Нет не будет. Мы же вместе смотрим на диаграмму. Да произошла трансляция сетевых адресов и портов (PAT), но пакет всё равно будет проходить через FILTER TABLE. Ниже netfilter flow diagram, обратите внимание на Network Layer, что следует после NAT prerouting
Roman
https://upload.wikimedia.org/wikipedia/commons/3/37/Netfilter-packet-flow.svg
Roman
Понял вас, спасибо за разъяснение
Да, конечно, бывают особенности относительно фильтрации, в Cisco ASA например меняли правила фильтрации. Имею ввиду, когда можно применить фильтрацию, до трансляции или после, но это скорее исключение, чем правило. RouterOS многое берёт из ядра Linux и поэтому, даже если чего-то нет в wiki можно посмотреть, как это реализовано в ядре Linux, при условии, что это не in-house разработка конечно.
Anonymous
Подскажите пожалуйста, как пробросить порт, для рдп, если провайдер мне не дает белый адрес, а дает только порт?
Anonymous
Здесь те же люди
Тот совет не помог)
Anonymous
Гугл не правильно подсказывает
Anonymous
У всех белые адреса
Максим
Ну так какая разница?
😷Драничек
Самый правильный способ пробросить РДП - не пробрасывать РДП :)
Максим
В правиле dst-nat указываете порт, который дал провайдер и адрес на wan-интерфейсе роутера
Максим
В остальном всё как будто у вас белый адрес. Адаптируйте одну из гугловских инструкций
Максим
Не работает
/ip fi nat export
Anonymous
/ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy= out,none out-interface-list=WAN add action=dst-nat chain=dstnat comment=RDP dst-port=3389 in-interface=ether1 protocol=tcp src-port="" to-addresses=192.168.88.46 to-ports=3389
Anonymous
Нет
Anonymous
Это мой
Максим
In-interface точно ether1? Интернет по dhcp получаете?
Anonymous
Да
Anonymous
У меня sxt тарелка и дома hap lite
Anonymous
Провайдер дает dhcp
Anonymous
На tp link роутере легко пробросил и норм
Anonymous
А на хапе не шарю толком
Максим
Если провайдер вам отдаёт на выходе 3389, то должно работать. Правило корректное. Только меня вот это src-port=“” смущает
Максим
Уберите его:/ip firewall nat unset [find ] src-port и проверьте
Anonymous
Похоже ещё какого то правила не хватает, но уже хоть есть движ, прошёл трафик и немного пакетов
Anonymous
Все тщетно, моих знаний не достаточно 😬
Roman
Это мой
В dst-port должен быть порт который пробросил провайдер.
Владимир
Привет всем. Народ, подскажите пожалуйста начинающему. Мне необходимо добавить комментарий на дефолтный маршрут провайдера. Но сделать это можно только на статический маршрут. Где находится эта несчастная галка, добавить маршрут по умолчанию?
theurs
в dhcp клиенте
theurs
но если ее убрать и потом вручную маршрут добавить то многие провайдеры так работать не будут
theurs
хотя может и будут, у них в комутаторе просто блокировка снимается после того как dhcp клиент отрабатывает
Владимир
но если ее убрать и потом вручную маршрут добавить то многие провайдеры так работать не будут
А как быть? Вообще, хочу сделать резервный канал(двух провайдеров). В гайдиках используют нетвотч, и ищут маршрут по комментарию. Собственно в это и уперся
theurs
ну попробуй убрать галочку
theurs
вместо танцев с нетвотчем можнл рекурсивные маршруты использовать
Владимир
Хмммм. Мне это ниочем не говорит, но спасибо. Знаю, в гугле много гайдов. Не подскажите хорошую статью, по резервированию канала? Желательно без использования терминала(да, там ничего сложного нет, но потом тяжелее найти настройку)
Moneron 🇷🇺
Mikrotik. Failover. Load Balancing / Хабр https://m.habr.com/ru/post/244385/
theurs
у меня засаленая бумажка с решением завалялась. https://theurs.dns.army/index.php/s/Fs8GjjbsERdfKdT
theurs
3 строчки всего
Zillah
Купите микротк, и за пару месяцев освоите больше, чем на курсах официальных
Вы не правы, как минимум не узнаете про: "F6", сесурити, особенности консольного Safe mode... не, не буду все раскрывать! 😎 Я пошел на MTCNA после ~4 лет использования кротика и узнал много интересного. 😎
Владимир
3 строчки всего
Хммм. Действительно. Тоесть могу подставить шлюзы своих провайдеров и все заробит?(пока не совсем въехал в суть) Или нужны предварительные настройки.?
theurs
если конфиг дефолтный и второй провайдер добавлен в список WAN то 3 строчек должно быть достаточно
theurs
хотя надо еще чтоб не было других дефолтных маршрутов
theurs
а они могут появится от dhcp клиента
Владимир
theurs
да
Владимир
да
Буду пробовать, изучать. Извините что наглею, могу ли я Вас в личку добавить? Можно к Вам обратится при возникновении вопросов?
theurs
да пиши
Владимир
Спасибо
Валерий
здравствуйте. нужна помощь по настройке связки mikrotik rb951g и телефона на андроид. нужно не меняя текущие настройки локальной сети получить интернет с телефона и отдать его в локалку. желательно по usb. готов финансово отблагодарить
Dmitry
здравствуйте. нужна помощь по настройке связки mikrotik rb951g и телефона на андроид. нужно не меняя текущие настройки локальной сети получить интернет с телефона и отдать его в локалку. желательно по usb. готов финансово отблагодарить
Телефон: redmi 4 pro / подключаем по USB к микротику / в настройках телефона : Wireless & Networks -> More -> USB tethering включить -> в уведомлениях включить Tethering or hotspot active (если не включен) На MT: Автоматически появляется: > /interface lte print Flags: X - disabled, R - running 0 R ;;; userconf: lte-connection name="wan2" mtu=1500 mac-address=A2:5E:EB:95:B6:42 > /ip dhcp-client print Flags: X - disabled, I - invalid, D - dynamic # INTERFACE USE-PEER-DNS ADD-DEFAULT-ROUTE STATUS ADDRESS 0 D wan2 yes yes bound 192.168.42.161/24 При использовании стандартного FW добавляем интерфейс lte (wan2 в моем случае) в список WAN , в NAT добавляем примерно такое правило (или изменяем стандартное, указав вместо out-interface / out-interface list): /ip firewall nat add action=masquerade chain=srcnat comment="userconf: internet access for local networks" ipsec-policy=out,none out-interface-list=WAN src-address-list=alst-LOCAL
Dmitry
все работает - даже vpn поднялся, как на mikrotik все легко ;)
theurs
если телефон представляется как usb ethernet устройство, как большинство модемов, то почему бы и нет
Dmitry
я делал это первый раз - и у меня все получилось, вообще без каких либо проблем - стало интересно, просто :)
theurs
особенно интересно что будет если телефон подключен в вайфай сеть этого же роутера Ж)
Innokentiy
тезеринг обычно с натом
Innokentiy
максимум получится маршрутная петля
Dmitry
невзлетает
печально, будут конкретные вопросы пишите
Валерий
Dmitry
голосом - нет, в личку да
theurs
lte1 интерфейс появляется. маршрут по умолчанию через него. в интерфейсах видно что через него идет много трафика
theurs
но при этом с роутера даже ничего не пингуется
theurs
ахах. всё работает. просто вайфай на этом же роутере был подключен
Геннадий
Жгите дальше
Sasha
Тот неловкий момент когда знал о safe mode )) до курсов) из инструкции)))
Nickolay
если модем один, то можно скриптом или нетвотчем переключать на другую сим при отвале первой.
Oleg
Здравствуйте. Нужна лицензия level 4, кто сможет помочь?
Сергей
@Nick_The_First
Blaze
Подскажите изящный способ заблокировать рекламу от Яндекса и Гугла, и, возможно прочую гадость в MikroTik. Спасибо.
theurs
просто замени провайдерские днсы на адгвардовские https://adguard.com/ru/adguard-dns/overview.html
Blaze
Пробовал данный вариант. Блокирует не все.