Anonymous
🙏
Black
Konstantin
Konstantin
Anonymous
Konstantin
Moneron 🇷🇺
Не лучше, а правильное под задачу действие. А нетмап – неправильное. Это микроскопом гвозди забивать.
Moneron 🇷🇺
Нетмап – нат 1:1
Moneron 🇷🇺
Dnat – это nat/pat адреса и/или порта получателя
Anonymous
Dst-nat понятно, а какой протокол выбирать?
Konstantin
Anonymous
Anonymous
Moneron 🇷🇺
Anonymous
Anonymous
Получилось
Anonymous
Всем огромное спасибо
Moneron 🇷🇺
Moneron 🇷🇺
Извиняюсь за пересланную простынь, но вот:
Moneron 🇷🇺
Кратко опишу тут. Дарю тему.
Короче, NETMAP операция более затратная и вот почему:
dst-nat тупо подменяет IP.
Netmap позволяет проецировать сеть-в-сеть, причем несимметрично
Moneron 🇷🇺
Например, можно проецировать /24 в /29
Moneron 🇷🇺
Дело втом, что netmap выполняет дополнительные ПОБИТОВЫЕ преобразования с адресом в пакете.
Moneron 🇷🇺
Для преобразований испоьзуется: 1) адрес подсети 2) маска + обратная маска
Moneron 🇷🇺
При казании target из него вычленяется маска и создаётся обратная маска.
Moneron 🇷🇺
Таким образом выделяется адрес подсети и адреса хостов в этой подсети
Moneron 🇷🇺
Далее, при DNS-NAT преобразуется dst-ip.
Применяя обратную двоичное AND на обратную маску сохраняются биты хоста
Moneron 🇷🇺
Затем двоичное OR с сетью получателя даёт итоговый адрес
Moneron 🇷🇺
Налицо как минимум две лишних битовых операции и дополнительные переменные в памяти и регистрах
Moneron 🇷🇺
Замечу, что побитовые логические операции жрут больше тиков, чем простая запись значения. Это факт.
Anonymous
Хороший ликбез
Konstantin
Кратко опишу тут. Дарю тему.
Короче, NETMAP операция более затратная и вот почему:
dst-nat тупо подменяет IP.
Netmap позволяет проецировать сеть-в-сеть, причем несимметрично
Это не совсем так, если есть ещё и PAT. Остальное мне не все понятно, но да, преобразование "сеть в сеть" предусматривает битовые операции (однотактовые что на MIPS, что на ARM) операции. Если же сравнивать netmap vs. dst-nat с целью port forwarding для одного адреса-протокола-порта, то последовательность операций ровно одна и та же. Безусловно, разработчик мог пройти "через Альпы", но проверить это можно измерением, а их я не смог найти как ни искал.
Konstantin
Yakov
а еще можно почитать про ssh local и remote forwarding, а также про цепочку ssh, это делать на мой взгляд сильно правильней чем dst-nat
Konstantin
Yakov
Konstantin
да, микротик это умеет
Это понятно, что умеет, конечно можно так. Не знаю, я довольно давно пришел у выводу, что маршрутизатор должен заниматься маршрутизацией, а не торрентами, NASом и L7-балансировкой
Yakov
Anonymous
А можно подробнее?
Konstantin
Konstantin
А можно подробнее?
Поищите ssh tcp tunnel, но по моему глубокому убеждению так делать не надо, потому что вы дадите доступ на роутер только для того, чтобы пробросить обычное TCP-соединение. То что можно сделать на L4 будет сделано на L7
Yakov
есть роутер с доступным извне ssh, делаете локал форвард на сервер ssh внутри сети до которой нужно добраться разово или редко, не хотите ковырять конфигурацию роутера, делает на клиентской машине ssh -L 2222:remoteip:22 router_ip и потом ssh -p 2222 localhost
Vladimir
Всех причастных поздравляю с ДСА.
Zillah
Доброго времени суток коллеги. И с Праздником всех причастных. А теперь собственно вопрос. Есть такое правило трансляции:
chain=srcnat action=src-nat to-addresses=192.168.2.50 protocol=tcp dst-address=10.250.0.14 out-interface=ether1 dst-port=3010-3011
Как выбирается DST PORT и может ли он меняться в рамках одной TCP сессии?
Roman
Nick
Добрый день, настроил vpn, удаленные ресурсы открываются только по ip адресу, как сделать что и по dns имени работало?
Roman
Zillah
Zillah
По сути в схеме просто двойной НАТ (src dst), я показал "выходное правило"
Kirill
Требуется совет/консультация. Есть несколько точек Zyxel NWA5123-AC и к ним куплен роутер-контроллер NXC2500 для построения полноценной WiFi сетки с приватной/гостевой и каптив порталом. НО! В сети стоит Mikrotik 3011UiAS, а это всего-лишь домашняя сетка хоть и в немаленьком доме, но для одной семьи и безо всяких там VPN'ов и публикации сервисов в и-нет - вопрос в том стоит-ли городить огород на NXC2500 или всё сделать средствами 3011, а Zyxel на полку бросить? Как вообще все эти железяки друг с другом - есть у кого опыт?
Petr
Коллеги, всем привет. Скажите - возможно циклом получать все подпункты того, или иного меню в микроте. Например : for $i(где вместо $i будет поставляться filter,nat и т.д) in /ip firewall do= { print $i} ?
Геннадий
Dmitry
Толя
Всем привет. Во первых с праздником вас! и сразу глупый вопрос) как наклепать ошибок типа « Rx error» ? Физически или с помощью сторонних средств.
Уже пытался обрывать зеленую жилу(как и белозеленую) в стандартной обжимке витухи. Может средствами роутера (пока не представляю как даже)? Как тестировщику нужно симитировать такую ситуацию.
Volodymyr
Толя
Anonymous
То есть мне нужно очистить все udp соединения в conntrack, кроме 500/4500/1701, и как это сделать, без понятия..
Volodymyr
Anonymous
После сброса вот что происходит, на 6.45 такого не наблюдалось
Anonymous
Glib
Добрый день,подскажите пожалуйста ,можно ли как нибудь сбросить пароль от микротика с сохранением конфигурации ?)
Boris
Volodymyr
Deda
Здравствуйте. В своё время состоял в этой группе. Хочется вернуться к одному вопросу. Cap Ac какую максимальную скорость выдаёт по 5Ghz ? 300 не отвечает заявленным характеристикам производителя. Пинать не надо. Заявленые требования есть. Почему их нет ? Кто может грамотно объяснить данную ситуацию? И если возможно получить заявленную скорость. Обращусь за платной настройкой.
Anonymous
Сегодня 31 июня, последнюю пятницу месяца, празднуется день системного администратор!
⁝⁝ James
Deda
Deda
То есть это просто цифры ?
Deda
Netgear 7000 продавливал 800-900 локально по WiFi
Deda
Я просто не могу понять. Может я чего то не понимаю )