Ton
Схема сети такова. Задача: из порта провайдера сеть отправлять в локальный бридж в тэгированном виде.
Ton
/rules@MissRose_bot
Ton
собрать все в один bridge - настроить VLAN-ы
а как тогда правила файрвола применять для провайдерского интерфейса?
Александр
Добрый день, коллеги. У кого есть или кто знает где скачать knocker? Заранее спасибо.
Ton
тогда полностью задачу опишите
провайдер даёт несколько адресов, один у микротика на 1 порту, остальные вланом надо отправить в локальный бридж. Ну и микротик фаервол должен работать на провайдерском интерфейсе
Dmitry
провайдер даёт несколько адресов, один у микротика на 1 порту, остальные вланом надо отправить в локальный бридж. Ну и микротик фаервол должен работать на провайдерском интерфейсе
ну тогда внешним интерфейсом будет vlan на MT, если требуется фильтрация до проброшенных внутрь ip - то это bridge filters, но лучше схему переделать в таком случае, на нормальную маршрутизацию или в крайнем случае NAT
Sasha
Доброго дня. Кто либо сталкивался с steam play по wifi ? ПРи конекте через микротик по 5ггц каналу на тв появляются потери до 15% кадров и возрастают задержки до 70 мс. До этого на этом тике использовали айрплей от эпл. И для того чобы оно работало корректно я подымал приоритет udp потоку через файрвол
Aleksey
Олды всем привет! Подскажите пожалуйста, какие есть способы ограничить доступ к ресурсам на Микротик кроме web-proxy и Layer7 уж больно они ЦПУ грузят
Bomberman
Олды всем привет! Подскажите пожалуйста, какие есть способы ограничить доступ к ресурсам на Микротик кроме web-proxy и Layer7 уж больно они ЦПУ грузят
К ресурсам через микротик, что ли? Лучше вообще его не юзать, а поставить нормальный прокси-сервер. Тот же кальмар подойдёт.
Aleksey
К ресурсам через микротик, что ли? Лучше вообще его не юзать, а поставить нормальный прокси-сервер. Тот же кальмар подойдёт.
Даа да через микротик смотрю вот сейчас ДНС сервисы, что бы на их стороне траф обрубать, но что - то не внушают они доверия....
Bomberman
Даа да через микротик смотрю вот сейчас ДНС сервисы, что бы на их стороне траф обрубать, но что - то не внушают они доверия....
Типа днс Яндекса? Такое себе развлечение... Потом можно не удивляться куче рекламы в браузере...
Aleksey
про рекламу
Aleksey
Как вариант похоже, ставить отдельный микротик типа свитча и на его стороне рубить неугодный траф...
Кирилл
Всем привет. Я что-то пропустил ? С CLI из винбокса пытаюсь пингануть внешний адрес филиала, как только набираю две цифры - подставляется мак адрес. Что за ?
Кирилл
Возможно включили автозавершение.
Возможно, но ребут помог и все работает корректно
Volodymyr
Возможно, но ребут помог и все работает корректно
Можно было без ребута еще раз нажать Ctrl+V
I
Добрый день
I
Коллеги, не в курсе почему нет возможности связаться с официальным дистрибьютором MIKROTIK.ru
Zillah
Доброго времени суток, вопрос такой, а как ICMP пакет может попадать в правило NAT(tcp)?
Zillah
Забыл - 😳
Zillah
Что Вас смущает?
Смущает что NAT с фильтром ТОЛЬКО tcp пакетов, зачем-то пробрасывает icmp пакеты
Zillah
Показывайте правила
https://pastebin.com/Y9wEh8eH
Zillah
Поставил фильтр ICMP на forward c дефолтным лимит рейтом, в логи срет такое: 17:08:17 firewall,info ICMP> forward: in:vrrp-250 out:ether1, src-mac чпоньк, proto ICMP (type 3, code 4), 192.168.2.1->192.168.2.79, NAT (192.168.22.90->192.168.2.50)->(192. 168.2.50->192.168.2.79), len 56
Volodymyr
Zillah
PS кстати hide-sensitive не скрывает пасс от VRRP, гы
Volodymyr
Упс, не ту строчку кинул, там летят еще 3:3 и 3:1
Да не важно, это все коды ответов, которые "порождены" запросами по Вашим tcp правилам.
Zillah
PPS что значит "ответ на заначенный пакет"?
Zillah
Да не важно, это все коды ответов, которые "порождены" запросами по Вашим tcp правилам.
тут тоже не понял, вот например: ICMP> forward: in:vrrp-250 out:ether1, src-mac 70:81:05:a2:01:00, proto ICMP (type 3, code 1), 5.137.20.218->10.250.0.14, NAT (5.137.20.218->192.168.2.50)->(192.168.2.50->10.250.0.14), len 72 Пакет 3:1 c внешки прилетел на мой рутер, затем дважды оттранслировался и улетел куда нипопадя, при этом будучи ICMP
Volodymyr
PPS что значит "ответ на заначенный пакет"?
То и значит. Был запрос, скажем по порту tcp3162 на 2.50 - он прошел через правило НАТ, но по какой-то причине причине до адрессата не дошел. (Например адрессат анричебл) И вот узел перед адрессатом формирует диагностический ицмп ответ "анричебл" и отправляет его обратно. Вы его ловите в форварде.
Volodymyr
Похоже гуглить придется. Не понял один моммент: был запрос соединения на 2.50/tcp(3162), после трансляции оказалось что удаленный узел недоступен. И 2.50 формирует 3:1 кому-то?
Тому, кто дал запрос. И, скорее всего, не 2,50 формируетответ, а тот узел в броадкасте с которым находится целевой адрес. т.е. 10.250.0.что-то там
Anonymous
Что то я включил в микроте System>Loginc>Backup и не чего не пишет в логах ? Делал бакап вручный и скрипт делает а не чего от бакап логв не пишет ?
Zillah
Само собой. Это же ответ
А почему? Т.е. баг? Не похоже на нормальное поведение
Volodymyr
А почему? Т.е. баг? Не похоже на нормальное поведение
Как почему? Это же логично. Нет, не баг.
Zillah
Как почему? Это же логично. Нет, не баг.
Летят же не туда.. или я не понял?
Volodymyr
Летят же не туда.. или я не понял?
Они летят оттуда, где "проблема".
Ilya
Всем доброго дня. На микротике как-то можно реализовать HA, если есть сертификаты?
Zillah
Они летят оттуда, где "проблема".
Так, собираю мысли в кучу. Вот путь пакетов(обратные соединения запрещены): 1) Internet clients -> 2) A.A.A.A:3162 [ASA1] DST-NAT(to 2.50) -> 3) 192.168.2.50 [RTR1] SRC+DST-NAT (SRC to 2.50, DST to 0.14) -> 4) B.B.B.B [ASA1] SRC-NAT(2.50 to 104.130) -> 5) IPSEC-TUN -> 6) ROGA_&_KOPYTA_INC [FIREWALL] -> 7) 10.250.0.14:3162 [Service] Клиент, создает соединение с A.A.A.A, через NAT идет на сервис Рогов_и_Копыт, тут варианты: 1) FIREWALL шлет анричибл назад "клиенту" 2) Service шлет анричибл назад "клиенту" Попадая на 2.50, он нафига-то рикошетит назад в Service? PS я запутался?
Zillah
Запутался.
Подскажите в чем? 🙈 А то нужно определить кто олень. Нам тыкают в нос что на стороне FW Рогов_и_Копыт дропаются ICMP(тип не указан), с посылом что мы их атакуем 🙈 Или я запись в лог файле понимаю "не так"?
Zillah
PS как понимать эту запись в логе: 19:13:16 firewall,info ICMP> forward: in:vrrp-250 out:ether1, src-mac пуньк, proto ICMP (type 3, code 3), 5.166.125.101->10.250.0.14, NAT (5.166.125.101->192.168.2.50)->(192.168.2.50->10.250.0.14), len 56 Я с трансляцией наврное минут 5 вникал
Александр
Всем привет, подскажите диагноз. На капсмане 2 wap. Когда только все собираешь все хорошо. Проходит какое-то время и у клиентов начинаются пинки по1к или вообще пропадают. Петля?
Egor
Еще раз доброго всем дню. https://t.me/mikrotikclub/187378 никто не сможет подсказать?
Александр
Один раз я что-то подобное выхватил. Но больше не встречал. При чем я ее в посл момент заметил спустя несколько изменений конфига
Александр
Ну wlan на контроллере точно не в бридже
Александр
Локальной форвард отключён, все через контроллер
Dmitry
А не, все верно...
Dmitry
Только должно быть ещё одно правило в обратную сторону
Dmitry
От клиентов к дюдю
Александр
В момент отвала логи проверьте, или пересоберите капсман и не трогайте он капризный
Так я вот его в посл раз пересобрал и ушёл, клиент говорит что все ок. Но я то знаю что он может выкинуть))
Александр
Спасибо!
Aleksei
Коллеги, добрый день! Как настроить gw на swos?
Andre
сделал нат все пингуется но сайты не заходит
Dmitry
сделал нат все пингуется но сайты не заходит
а DNS работают нормально? Что пишет при открытии сайта?
Vladimir
Vladimir
change-mss?
Volodymyr
PS как понимать эту запись в логе: 19:13:16 firewall,info ICMP> forward: in:vrrp-250 out:ether1, src-mac пуньк, proto ICMP (type 3, code 3), 5.166.125.101->10.250.0.14, NAT (5.166.125.101->192.168.2.50)->(192.168.2.50->10.250.0.14), len 56 Я с трансляцией наврное минут 5 вникал
Это следует понимать как то, что со стороны вррп инетрфейса в интернет(ether1) летит ICMP ответ с кодом 3:3 на пакет, который перед этим прошел бла-бла-бла правила НАТа.
Zillah
Это следует понимать как то, что со стороны вррп инетрфейса в интернет(ether1) летит ICMP ответ с кодом 3:3 на пакет, который перед этим прошел бла-бла-бла правила НАТа.
т.е. нужно воспринимать наеборот, чем то что написано в логе, типа как у торча при просмотре бриджа дге src и dst перепутаны?
Volodymyr
Dmitry
Создайте отдельный тулз
это что бы открыть винбокс. А если мы говорим про проверки через DUDE? например те же интерфейсы в линах
Zillah
Почему наоборот? Все, как написано. Просто для НАТ это "обратный" процесс.
А, т.е. в логе он просто пишет существующее правило трансляции НАТ, но в данном случае это пакет отправленный взад в рамках существующей сессии
D
Я тупой,