Александр
чтоб ответный трафик отправился на 53 порт, а не оттранслировался в xxxxxx
Александр
в общем уроды они. придется openwrt ставить
Dmitry
@tabunslonopotamov а в openwrt это как делается ?
😷Драничек
Я для себя временно решил вопрос понижением частоты на CPU. Но проблема существует и пока не решена вендором.
Я тоже. Но все равно бывают глюки. Успел заметить, что в основном происходит когда 1 ядро загружено под 100%, а остальные отдыхают.
/dev/null
Подскажите, может ли модуль вайфая на малине одновременно быть и dhcp и точкой доступа?
Александр
@tabunslonopotamov а в openwrt это как делается ?
iptables -t raw -d 8.8.8.8 -p udp --dport 53 -j RAWSNAT --to-src :53
Александр
как-то так
Dmitry
iptables -t raw -d 8.8.8.8 -p udp --dport 53 -j RAWSNAT --to-src :53
код давно заброшен и судя по документации синтакс правила неверный
Александр
код давно заброшен и судя по документации синтакс правила неверный
дмитрий ну тогда в openwrt можно банальный socat повесить и.т.п.
Александр
вопрос в том, как сделать stateless nat на mikrotik
Moneron 🇷🇺
Nat априори не может быть stateless
Dmitry
дмитрий ну тогда в openwrt можно банальный socat повесить и.т.п.
согласно той же документации на netfilter - действия примерно аналогичны netmap и в документации на wiki я вижу примерно нужное вам; statelessnat - никак не сделать.
Александр
У меня есть "испорченное" бракованное по, которое шлет пакеты с рандомного порта а ответы ожидает на фиксированный
Moneron 🇷🇺
Оууууу…
Moneron 🇷🇺
Даже не знаю, что посоветовать, кроме смены по
Александр
это испорченное по - недоделанный RouterOS 7 beta. сменить его можно только на openwrt но сильно не хочется.
Roman
В этой ситуации всё прекрасно. 🔥
Moneron 🇷🇺
это испорченное по - недоделанный RouterOS 7 beta. сменить его можно только на openwrt но сильно не хочется.
Таак, всё страньше и страньше 1) где вы используете бету? 2) что за такие запросы она шлёт?
Александр
Александр
литовские долбодятлы не включили опцию local port в список опций
Александр
которая есть в iproute
Moneron 🇷🇺
Вы бы им лучше написали по этому поводу. Если это действительно баг – пофиксят
Александр
я не против, но мне надо вчера
Александр
поэтому нужен временный workaround
Александр
нет ли способа root shell на routeros 7 получить?
Александр
дмитрий, 3 сообщения выше посмотрите
Александр
косяк в реализации vxlan , препятствующий его нормальной работе через nat
Moneron 🇷🇺
Александр
а что есть сборка для hap ac lite , чтоб все радио работало?
Gad
Всем привет. С тика клиента пытаюсь подключиться к L2tp + Ipsec выдает ошибку на стороне сервера в логе failed to pre-process ph2 packet. На клиенте поднят IKev2 может из за этого?. в Ipsec дефолтные правила остались
Gad
ikev1
Roman
ikev1
Тогда очевидно клиент должен использовать тоже IKEv1, IKE не совместимы между собой.
Gad
ikev2 работает нормально, я на этом тике хочу поднять еще клиент L2tp + ipsec
Psix
Всех приветствую. Имеется vpn сервер с авторизацией ikev2 по сертификатам. Подскажите, что необходимо сделать для перехода на другое доменное имя?
Gad
Что мешает поднять l2tp/ipsec на ike2 ?
на 2 стороне уже текущие сервак настроен с кучей подключений и переконфигурить его мне не кто не даст
Volodymyr
на 2 стороне уже текущие сервак настроен с кучей подключений и переконфигурить его мне не кто не даст
Тогда ищите несоответствие в настройках клиента- сервера. поднятый ике2 не должен мешать ике1 в другом подключении.
Roman
ikev2 работает нормально, я на этом тике хочу поднять еще клиент L2tp + ipsec
Активируйте debug на сервере, у вас в IPSec Phase 2 не соответствие параметров между пирами.
oleg
его не надо отключать - его надо настроить
Опция дхцп снупинга и 82 настроена. И работает на СвисОс и Рос. Трастет порт на свичах прописан. Перебираю уже все варианти.
Volodymyr
oleg
Если все настроено, как Вы говорите, флуд лететь не должен. Видимо где-то ошибка.
С роутера 1036 даунлинк на свич 317 а дальше по портах црс328, рб2011 (как медик, опт порт), цсс326. 2011 и 328 копии по настройка вланов, бриджей и всего остального. Так вот с 328 идет флуд порт 317 и дальше на аплинк 1036. На 317 ни одним правилом лога, торча не отследить. Только в интерфейсах загрузка по 150 Мб. А логи на роутере уже дают аплинк-бридж-флуд на все порти.
Sergey
Всем доброго времени суток. Подскажите пожалуйста следующее. А именно как использовать микротик ТОЛЬКО в качестве фаервола? Ситуация: -имеется несколько публичных ip на 1 интерфейсе(в целом есть возможность поставить фаервол до роутера, но может ли микротик работать только как фаервол?). -Один ip используется для роутера,(2 интерфеса добавлены в бридж и 1 настроен как основной для WAN, а второй как транзитный и к нему подключен простой свитч, от которого дальше и идут линки к серверам), - все остальные (назову их Y) для прямых подключений к серверам. Я делаю правило в фаерволе(filter) в цепочке forward где сорс адрес это Y, и делаю исколючения для определенного внешyего адреса в интернете, то только эти 2 адреса между собой и общаются, а мне надо чтоб только входящие адреса блокировались, а исходящие нет. Такое вообще в принципе возможно на микротике сделать? если да, то подскажите как.
shagen
Всем привет! к чему готовиться если во время обновления RouterOS питание (в помещении) вырубили ?
Max Korablev
Вопрос такой. Есть скрипт для конфигурирования микротиков. Настраивается и ВиФи в том числе. Но в квик сэте пароль не отображается... как будто он отсутствует. но он есть. Кто то с таким сталкивался?
D
Помогите с маршрутизацией. Есть два роутерборда 172.22.1.1 и 172.22.0.1, за 172.22.0.1 есть хост 172.21.205.63, котого я исключительно хочу допустить до другого ip - 172.22.103.3, который находится за 172.22.1.1. Как понимаю мне нужно на 172.22.1.1 написать маршрут Dst add 172.21.205.63 gateway 172.22.103.3?
D
Сетка с микротами попали в наследство
Egor
Между ними свитч стоит
линковочная сеть между ними есть?
Александр
господа, если мне надо сразу двадцать интерфейсов в бридж добавить, я могу это сделать?
Александр
или поштучно обязательно?
Александр
у цисок можно диапазон указать, а у микротов?
Александр
ух :D
Volodymyr
ух :D
for i from=1 to=20 do={ /interface bridge port add bridge=br1 interface="ether$i" }
Александр
for i from=1 to=20 do={ /interface bridge port add bridge=br1 interface="ether$i" }
прикольно :D синтаксис забавный, как будто баш и си смешали
Александр
спасибо!
Dmitry
Ребят, тут же есть любители DUDE. Проблема. После перезагрузки DUDE некоторое время все работает нормально, а потом возникает проблема. При подключении пользователя висит статус getting stuff и нифига ничего не происходит дальше, трафика от сервера (видно в углу Client : rx) нету. Бывает, подождешь, потыкаешь connect - зацепится ( в момент подключения виден трафик до 20 мбит). При этом другие пользователи нормально работают, мониторинг нормально работает. загрузка CPU в среднем до 20% на ядро, Оперативка тоже пустая (1.7 из 2 GB) CHR, 6.47.1 Proxmox 6.2-6
Dmitry
А если кильнуть дудеклиента в это время из всех процессов пк и вновь стартануть?
не помогает. перезапуск клиента вообще никак не помогает. пробовали даже комп перезагрузить
Dmitry
В момент того когда висит статутс getting stuff пинги то ходят до дюда?
Конечно. Пинги ходят, винбоксом в микрот доступ есть
Dmitry
Т.е. все работает хорошо, но нового пользователя не пускает
Dmitry
если выйти - заново тоже не пустит. Если подождать какое та время, "протупит" и по очередному клику коннект пустит. Если просто спамить коннект - ничего не помогает.
Dmitry
если ребутнуть - то все спокойно перезаходят
makar
Т.е. все работает хорошо, но нового пользователя не пускает
Подобное было когда разрешение стояло не более 1 соединения под одной учеткой. Но об этом дуда сразу матерится
Dmitry
нет, никаких ошибок нету. Смотрел по подключенным пользователям - тоже никак никаких зависимостей не увидел
Sergey
Всем доброго времени суток. Подскажите пожалуйста следующее. А именно как использовать микротик ТОЛЬКО в качестве фаервола? Ситуация: -имеется несколько публичных ip на 1 интерфейсе(в целом есть возможность поставить фаервол до роутера, но может ли микротик работать только как фаервол?). -Один ip используется для роутера,(2 интерфеса добавлены в бридж и 1 настроен как основной для WAN, а второй как транзитный и к нему подключен простой свитч, от которого дальше и идут линки к серверам), - все остальные (назову их Y) для прямых подключений к серверам. Я делаю правило в фаерволе(filter) в цепочке forward где сорс адрес это Y, и делаю исколючения для определенного внешyего адреса в интернете, то только эти 2 адреса между собой и общаются, а мне надо чтоб только входящие адреса блокировались, а исходящие нет. Такое вообще в принципе возможно на микротике сделать? если да, то подскажите как.
так кто то знает "как использовать микротик ТОЛЬКО в качестве фаервола?"
Dmitry
так кто то знает "как использовать микротик ТОЛЬКО в качестве фаервола?"
Не вчитывался в сообщение до этого, но указываешь микротик в качестве шлюза, настраиваешь на нем аплинк, настраиваешь firewall, профит. Какой функционал вы хотите исключить, что бы он не мешался?
Egor
так кто то знает "как использовать микротик ТОЛЬКО в качестве фаервола?"
На самом деле не совсем понятна задача. Микротик вполне может быть фаерволом
Dmitry
Если вам надо заблочить входящий трафик ИЗ ИНТЕРНЕТА, то в качестве SRC вы должны их указывать, либо в качестве dts - ваши сервера Y. В целом - все реально. Только у вас где та была инфа, что имеется несколько адресов аплинка. В этом случае уже добавляется функционал маршрутизатора, вас это надеюсь не смутит?))
Dmitry
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall - вообще вот тут весь функционал описан возможный)