Anonymous
🙏
Moneron 🇷🇺
Конечно можно. Гуглите netmap
Ну вот и вредные советы подвезли, долго ждать не пришлось.
Konstantin
Да
А чем конкретно?
Moneron 🇷🇺
Не лучше, а правильное под задачу действие. А нетмап – неправильное. Это микроскопом гвозди забивать.
Moneron 🇷🇺
Нетмап – нат 1:1
Moneron 🇷🇺
Dnat – это nat/pat адреса и/или порта получателя
Anonymous
Dst-nat понятно, а какой протокол выбирать?
Anonymous
Konstantin
Dnat – это nat/pat адреса и/или порта получателя
А под капотом netmap с dst-addr/dst-port не то же самое будет?
Anonymous
Tcp
Пошёл пробовать.
Moneron 🇷🇺
Dst-nat понятно, а какой протокол выбирать?
А вот тут действительно соглашусь с одним из предыдущих участников: протоколы и порты известных приложений гугл знает очень неплохо. Ssh – tcp:22
Anonymous
Anonymous
Получилось
Anonymous
Всем огромное спасибо
Konstantin
Больше нагрузка на cpu
Мне кажется, этому нет доказательств
Konstantin
Это вам кажется
Не поделитесь ссылкой на измерения?
Moneron 🇷🇺
Извиняюсь за пересланную простынь, но вот:
Moneron 🇷🇺
Кратко опишу тут. Дарю тему. Короче, NETMAP операция более затратная и вот почему: dst-nat тупо подменяет IP. Netmap позволяет проецировать сеть-в-сеть, причем несимметрично
Moneron 🇷🇺
Например, можно проецировать /24 в /29
Moneron 🇷🇺
Дело втом, что netmap выполняет дополнительные ПОБИТОВЫЕ преобразования с адресом в пакете.
Moneron 🇷🇺
Для преобразований испоьзуется: 1) адрес подсети 2) маска + обратная маска
Moneron 🇷🇺
При казании target из него вычленяется маска и создаётся обратная маска.
Moneron 🇷🇺
Таким образом выделяется адрес подсети и адреса хостов в этой подсети
Moneron 🇷🇺
Далее, при DNS-NAT преобразуется dst-ip. Применяя обратную двоичное AND на обратную маску сохраняются биты хоста
Moneron 🇷🇺
Затем двоичное OR с сетью получателя даёт итоговый адрес
Moneron 🇷🇺
Налицо как минимум две лишних битовых операции и дополнительные переменные в памяти и регистрах
Moneron 🇷🇺
Замечу, что побитовые логические операции жрут больше тиков, чем простая запись значения. Это факт.
Anonymous
Хороший ликбез
Konstantin
Кратко опишу тут. Дарю тему. Короче, NETMAP операция более затратная и вот почему: dst-nat тупо подменяет IP. Netmap позволяет проецировать сеть-в-сеть, причем несимметрично
Это не совсем так, если есть ещё и PAT. Остальное мне не все понятно, но да, преобразование "сеть в сеть" предусматривает битовые операции (однотактовые что на MIPS, что на ARM) операции. Если же сравнивать netmap vs. dst-nat с целью port forwarding для одного адреса-протокола-порта, то последовательность операций ровно одна и та же. Безусловно, разработчик мог пройти "через Альпы", но проверить это можно измерением, а их я не смог найти как ни искал.
Konstantin
Затем двоичное OR с сетью получателя даёт итоговый адрес
На 32-разрядном ARM для IPv4 это ровно один такт, хотя, конечно, можно и в 100 не уложиться
Yakov
а еще можно почитать про ssh local и remote forwarding, а также про цепочку ssh, это делать на мой взгляд сильно правильней чем dst-nat
Yakov
Ssh tunnel через роутер?
да, микротик это умеет
Konstantin
да, микротик это умеет
Это понятно, что умеет, конечно можно так. Не знаю, я довольно давно пришел у выводу, что маршрутизатор должен заниматься маршрутизацией, а не торрентами, NASом и L7-балансировкой
Yakov
Это понятно, что умеет, конечно можно так. Не знаю, я довольно давно пришел у выводу, что маршрутизатор должен заниматься маршрутизацией, а не торрентами, NASом и L7-балансировкой
этот способо не затрагивает конфигурацию маршрутизатора, работает только когда нужен и не требует держать дополнительные открытые порты
Anonymous
А можно подробнее?
Konstantin
этот способо не затрагивает конфигурацию маршрутизатора, работает только когда нужен и не требует держать дополнительные открытые порты
Он очень затрагивает нагрузку на ЦПУ роутера, и это решение не очень хорошо (мягко говоря) масштабируется.
Konstantin
А можно подробнее?
Поищите ssh tcp tunnel, но по моему глубокому убеждению так делать не надо, потому что вы дадите доступ на роутер только для того, чтобы пробросить обычное TCP-соединение. То что можно сделать на L4 будет сделано на L7
Yakov
есть роутер с доступным извне ssh, делаете локал форвард на сервер ssh внутри сети до которой нужно добраться разово или редко, не хотите ковырять конфигурацию роутера, делает на клиентской машине ssh -L 2222:remoteip:22 router_ip и потом ssh -p 2222 localhost
Vladimir
Всех причастных поздравляю с ДСА.
Zillah
Доброго времени суток коллеги. И с Праздником всех причастных. А теперь собственно вопрос. Есть такое правило трансляции: chain=srcnat action=src-nat to-addresses=192.168.2.50 protocol=tcp dst-address=10.250.0.14 out-interface=ether1 dst-port=3010-3011 Как выбирается DST PORT и может ли он меняться в рамках одной TCP сессии?
Roman
Доброго времени суток коллеги. И с Праздником всех причастных. А теперь собственно вопрос. Есть такое правило трансляции: chain=srcnat action=src-nat to-addresses=192.168.2.50 protocol=tcp dst-address=10.250.0.14 out-interface=ether1 dst-port=3010-3011 Как выбирается DST PORT и может ли он меняться в рамках одной TCP сессии?
Это нужно смотреть на конкретное приложение использующие эти два порта, как оно их выбирает. В рамках одной TCP сессии порты не могут измениться, иначе это будет уже другая TCP сессия. NAT их может изменить конечно же, но приложение использует сокет до его закрытия постоянно и порт не меняет.
Nick
Добрый день, настроил vpn, удаленные ресурсы открываются только по ip адресу, как сделать что и по dns имени работало?
Zillah
Это нужно смотреть на конкретное приложение использующие эти два порта, как оно их выбирает. В рамках одной TCP сессии порты не могут измениться, иначе это будет уже другая TCP сессия. NAT их может изменить конечно же, но приложение использует сокет до его закрытия постоянно и порт не меняет.
Приложение использует 1 порт, который потом натится в 2 порта которые указаны в приведенном правиле. Вопрос как выбирает кротик и может ли кротиковский нат внезапно поменять порт в течении сессии... в линухе нет, потому думаю в кротике тоже... но...
Zillah
По сути в схеме просто двойной НАТ (src dst), я показал "выходное правило"
Kirill
Требуется совет/консультация. Есть несколько точек Zyxel NWA5123-AC и к ним куплен роутер-контроллер NXC2500 для построения полноценной WiFi сетки с приватной/гостевой и каптив порталом. НО! В сети стоит Mikrotik 3011UiAS, а это всего-лишь домашняя сетка хоть и в немаленьком доме, но для одной семьи и безо всяких там VPN'ов и публикации сервисов в и-нет - вопрос в том стоит-ли городить огород на NXC2500 или всё сделать средствами 3011, а Zyxel на полку бросить? Как вообще все эти железяки друг с другом - есть у кого опыт?
Petr
Коллеги, всем привет. Скажите - возможно циклом получать все подпункты того, или иного меню в микроте. Например : for $i(где вместо $i будет поставляться filter,nat и т.д) in /ip firewall do= { print $i} ?
Толя
Всем привет. Во первых с праздником вас! и сразу глупый вопрос) как наклепать ошибок типа « Rx error» ? Физически или с помощью сторонних средств. Уже пытался обрывать зеленую жилу(как и белозеленую) в стандартной обжимке витухи. Может средствами роутера (пока не представляю как даже)? Как тестировщику нужно симитировать такую ситуацию.
Anonymous
dst-address~":4500"
А как сделать инверсию? То есть все, кроме тех, у кого 4500 порт ! перед ~ не помогает..
Anonymous
То есть мне нужно очистить все udp соединения в conntrack, кроме 500/4500/1701, и как это сделать, без понятия..
Anonymous
После сброса вот что происходит, на 6.45 такого не наблюдалось
Владислав
После сброса вот что происходит, на 6.45 такого не наблюдалось
есть один проблемный клиент у меня, сброс коннекшнов на впн-сервере не помогает, зато помогает ребут роутера клиента)
Glib
Добрый день,подскажите пожалуйста ,можно ли как нибудь сбросить пароль от микротика с сохранением конфигурации ?)
Anonymous
Перебирайте циклом и сравнивайте по трем параметрам сразу.
Можете набросать пример? Не дружу я с скриптовым языком микротика..
Volodymyr
Можете набросать пример? Не дружу я с скриптовым языком микротика..
Хотите решить задачу - подружитесь. ) Вам уже подсказали все инструменты.
Deda
Здравствуйте. В своё время состоял в этой группе. Хочется вернуться к одному вопросу. Cap Ac какую максимальную скорость выдаёт по 5Ghz ? 300 не отвечает заявленным характеристикам производителя. Пинать не надо. Заявленые требования есть. Почему их нет ? Кто может грамотно объяснить данную ситуацию? И если возможно получить заявленную скорость. Обращусь за платной настройкой.
Anonymous
Сегодня 31 июня, последнюю пятницу месяца, празднуется день системного администратор!
Deda
То есть это просто цифры ?
Deda
Netgear 7000 продавливал 800-900 локально по WiFi
Deda
Я просто не могу понять. Может я чего то не понимаю )