Dmitry
Так здорово. У меня не было цели дать вам готовую команду. Я дал вам способ, как это сделать и пруф что так можно сделать. Я думаю с вашим уровнем, у вас получится интерпретировать это в консоль.
Александр
мне с моим уровнем и примера не надо было, достаточно было идеи
Александр
попробую расскажу
Dmitry
Но если отвлечься от ругани - какой вы рандомайзер имели ввиду?
Александр
ос пытается породить исходящий пакет с запретного в пакетном фильтре порта
Александр
получает код ошибки
Александр
пока с уровня пользователя не придет еще одна попытка воспользоваться тем же функционалом
Александр
станет ли она пытатся снова?
Александр
скорее всего нет
Dmitry
Забавный функционал. А надо, что бы она всё таки могла этот пакет пропустить? Обычно для большинства софта указывается диапазон портов, которые можно использовать для подключения. Даже тот же SIP использует диапазон 9000-10999
Yakov
станет ли она пытатся снова?
если там drop то будет долбить до победного, если reject, то поймет что туда нельзя и успокоится
Dmitry
нельзя. согласно документации vmware, хосты, в том числе и vCenter, должны иметь белый ip. с серым я уже попробовал - это костыль. Идея такая возникла после того как увидел у провайдера OVH внешний фаервол для всех арендуемых серверов. но там фаервол походу cisco какой-то и там блокировка входящего трафика
В общем, если без костылей / NAT (я не знаю vmware и зачем ему именно белый IP на интерфейсе, он их проверяет по RFC?) - лучше поменять архитектуру сети. Самое простое - Framed route в данном случае. Тогда Firewall настраивается довольно обычно, не надо городить роут марки и прочее. Вообще Franed Route - это провайдерский термин. Можно сказать понятнее - провайдер должен смаршрутизировать полностью вашу белую подсеть (например /28) через ваш IP адрес. Могу в личку нарисовать схемку
Moneron 🇷🇺
Александр
хренею с местных мамкиных кулхацкеров
Александр
( тех кто ботов разводит )
Moneron 🇷🇺
( тех кто ботов разводит )
/mute 3d хренейте в других чатах.
Виталий
Спасибо
Dmitry
Давайте схему и тз. Попробуем разобраться.
Если как подход - согласен. Вопросов у меня сейчас только по Dude, но тут видимо никто в чате не решал такого(
Dmitry
Не должен
Dmitry
ему рекомендуется. как раз для случаев, когда клиент использует сети 10.0.0.0/8
Moneron 🇷🇺
Я дома адреса из диапазона 172.16/12 использую
Dmitry
Маловероятно, что провайдер из за вас будет менять архитектуру. Я в одном из таких работаю) У каждого клиента по биллингу адрес статикой прописан, базу переделывать никто не хочет)
Dmitry
Ну 10ка ИМХО для корпоративных сетей. Где надо реально много подсетей использовать. Для дома такого разнообразия не надо. Подключите белый IP, сразу решится проблема с серыми сетями
Roman
Да, в случае если он использует CG-NAT, это не значит, что он может выдать другие адреса.
Dmitry
Да, в случае если он использует CG-NAT, это не значит, что он может выдать другие адреса.
нигде это не регламентировано. Это рекомендовано, не больше
Roman
нигде это не регламентировано. Это рекомендовано, не больше
Это BCP, делать или не делать, каждый сам кузнец своего щастья
Anonymous
где можно почитать про Framed route?
Да нечего тут читать, просто в этом случае провайдер выдает подсеть на порт, чтобы, к примеру, можно было подключиться через unmanaged свич. Роутить такую подсеть можно с помощью костыля - proxy arp, с помощью которого роутер "прикидывается" мак адресами клиентов https://wiki.mikrotik.com/wiki/Manual:IP/ARP
Dmitry
Не совсем. Вы описали вариант, как он предоставлен сейчас - выдана подсеть с одним шлюзом. А фраймед роут, это когда Провайдер —— Клиентский роутер с IP WAN —- Клиентский микротик с IP LAN —- IP сеть клиента. И в случае с Framed Route IP WAN - это белый IP IP LAN - белый IP из диапазона, который выдал провайдер IP сеть клиента - белые IP из диапазона, который выдал провайдер, в которой шлюзом указан IP LAN
Anonymous
нигде это не регламентировано. Это рекомендовано, не больше
ну как сказать , под него аппаратные платы проектирую с соответствующими таблицами трансляций
Dmitry
Вполне возможны, как раз Framed Route это формат поля в радиус ответе и нужны что бы клиентскую подсеть указать и маршрут сразу заинсталился))
Cumberbatch
в чем разница между NAT и CG-NAT?
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/NAT
Dmitry
Тут особо нет отличий)) Как я понимаю, CG-NAT - это возможность гарантированно резервировать клиенту количество портов. То, что на микротике это включается указыванием подсети из RFC - ну микроты молодцы. То, что где та это оптимизировано на уровне платы - здорово. Но никто никому ничего не обещает. Для пользователя это вообще - NAT. может там Nat 1:1 используется. Или обычный NAT. Или CG-NAT. Ну и соовстветснно, ГДЕ этот сервис поднят. Большие фабрики типа Nokia, на который отдельные CG-NAT карточки, или простые решение типа скат, микротик?
Anonymous
Huawei ME-60 , D-link des 7206. это так на вскидку, думаю уже сейчас к любому "шкафу" операторского класса идет подобная карточка реализующая это дело на аппаратном уровне.
Dmitry
Ставить D-link, да еще и DES как операторскую железку, я бы лично побоялся)) А вообще, я надеюсь, вы услышали мою мысль - не каждый оператор ставит у себя большой дорого маршрутизатор за несколько лямов + функционал CG NAT не обязательно реализуется на подсети 100.64, чет подтверждает SOFT DPI Скат
Dmitry
по этому чаще всего это "рекомендуется"
Anonymous
Ставить D-link, да еще и DES как операторскую железку, я бы лично побоялся)) А вообще, я надеюсь, вы услышали мою мысль - не каждый оператор ставит у себя большой дорого маршрутизатор за несколько лямов + функционал CG NAT не обязательно реализуется на подсети 100.64, чет подтверждает SOFT DPI Скат
сначала гляньте что это потом делайте глубомысленные выводы(это про des-7200 (соточных портов там нет если что). Аппаратное решение это все же аппаратное , а молотить на процессоре дочерталион нат трансляций такое себе решение. Ну то ладно.
Dmitry
Предлагаю сойтись на том, что в любом случае, вы не можете говорить, что провайдер "должен" использовать конкретные адреса и какое оборудование ему использовать) Все остальное - полемика и вкусовщина. По кейсу - либо менять адресацию, либо выбивать белый IP
Dmitry
где можно почитать про Framed route?
Вы поняли, про что я говорил?
Dmitry
как схема реализуется, что бы у вас все было просто в сети?
Максим
Если как подход - согласен. Вопросов у меня сейчас только по Dude, но тут видимо никто в чате не решал такого(
Chr какой лицензии? Случайно не триал?там ограничение 1м. Вот и долго грузит...
Dmitry
Ну я уже сказал, что загрузка если все ок - 20 Мбит ) Лицензия триал на гиг )
Dmitry
Он в том и дело как будто ничего не грузит
shagen
Коллеги подскажите, вчера обновлял RouterOS, и в этот момент в здании рубанули питание, есть ли шанс восстановить роутер ? сейчас сетевое подключение на ПК включается и выключается .... netinstall'ом пробовал, ноль эмоций, утили та не видит его, может есть какой дополнительный секретный лайвхак
Moneron 🇷🇺
пробуйте с другого компа
shagen
мм, да пробовали, еще разок, т.е. типа сетевая сдохла
Moneron 🇷🇺
Или ещё разок
Moneron 🇷🇺
Нетинсталл капризен весьма.
shagen
понял
Moneron 🇷🇺
Роутер с ком-портом?
Bykadorov Serj
Всем здрасьте! Кто-нибудь может поделиться опытом подключения к тику с серым ip. Настраивать пробовал через cloud- вообще не работает, какая-то бессмысленная функция, хотя на видосах все гуд. Пробовал со скриптом noip и шедуллером, но там вроде бы просто все, но при запуске проверки в терминале не отображается ip устройства... Может что-то произошло в мире) и ddns сломался))?
Bykadorov Serj
ddns поможет с динамическим белым ip, а не с серым
А к серому вообще каким-то образом можно настроить доступ?
Bykadorov Serj
Я про мобильную точку...
Andrey
А к серому вообще каким-то образом можно настроить доступ?
1. Если договоритесь с оператором связи о пробросе портов (вряд ли) 2. Сами пробросите туннель и порт в тот микрот откуда-нибудь, где у вас есть белый ip
Andrey
3. Если МТС, то ipv6 можно попробовать
Bykadorov Serj
3. Если МТС, то ipv6 можно попробовать
У нас пока что такого операторы не слышали))
Andrey
Я про RE
Bykadorov Serj
Я про RE
Это я про курс номер 2
Andrey
Это я про курс номер 2
Ну... они вроде как все с MTC начинаются, на NA, RE и прочее заканчиваются
Nickolay
А к серому вообще каким-то образом можно настроить доступ?
Поднимите сервер на бесплатном хостинге и подключите туда вашу мобильную точку и уже через него будет доступ туда.
Egor
Коллеги приветствую. Ситуация такая. The Dude может подключаться к ROS только по стандартному порту(8291). У меня в сети стандартный порт подключения к микротикам изменен в целях безопасности(предположим 666). Каким образом можно сделать подмену портов на подсеть адресов? /ip firewall nat add chain=dstnat action=dst-nat src-address=dude-ip dst-address=172.1.0.0/16 protocol=tcp port=8291 to-ports=666 - не работает
Vladislav
Коллеги, Добрый день. Подскажите, как сделать маршруты чтобы торговые точки видели друг друга, а не только главный офис при данной схеме? Не хочется на каждый роутер вешать еще и сервер для обмена данными
Vladislav
L2TP+IpSec
Vladislav
маршрутизация
Но что указывать в маршрутизации? Все точки видят главный офис, но не друг друга
Виктор
Лучше всего, конечно, ospf прикрутить
Dmitry
Коллеги, Добрый день. Подскажите, как сделать маршруты чтобы торговые точки видели друг друга, а не только главный офис при данной схеме? Не хочется на каждый роутер вешать еще и сервер для обмена данными
Пример: /ip route add comment="=vpn0-REMOTE=" distance=1 dst-address=10.34.34.0/24 gateway=172.16.1.1 /ip route add comment="=vpn0-REMOTE=" distance=1 dst-address=172.16.0.0/12 gateway=172.16.1.1 /ip route add comment="=vpn0-REMOTE=" distance=1 dst-address=192.168.0.0/16 gateway=172.16.1.1 В центре разрешить forwarding из/на торговые точки
Vladislav
Спасибо, буду пробовать. Все хорошего дня/вечера
Dmitry
Спасибо, буду пробовать. Все хорошего дня/вечера
примерно то, что я написал нужно будет сделать на каждой точке
Ton
Всем привет! Помогите разобраться с Bridge Vlan Filtering пожалста. Перечитал всю вики, так и не смог понять как решить мою задачу.
Ton