olegon.ru
перепроверил все по многочисленным мануалам, маркировка пакета, маршрут по маркировке, маскарадинг выходящего в vpn... все уходит, как надо, возвращается правильный ответ, кому надо... и пропадает в рутере, собака... как такое может быть - бьюсь уже не один день
olegon.ru
Не надо метить пакеты. Надо соединения.
да, пардон, соединение... оно все нормально уходит, поэтому вряд ли я в чем-то ошибся
Volodymyr
да, пардон, соединение... оно все нормально уходит, поэтому вряд ли я в чем-то ошибся
Ну, если Вы не ошиблись, тогда, конечно, магия. ) Подробности нужны.
olegon.ru
Ответки в нат не будет. В мангл форварде посмотрите
посмотрел, в raw и mangle есть... нет в filter
Moneron 🇷🇺
Магии не бывает :)
Volodymyr
посмотрел, в raw и mangle есть... нет в filter
Манглов много. В какой цепочке смотрите?
olegon.ru
в прерутинге
olegon.ru
готов показать детали, понять бы, с чего начать
olegon.ru
вот возвращающийся пакет, 32 - от кого идет, 126 - внутренний адрес на vpn, 70 - хост, с которого пингую prerouting: in:vpn out:(unknown 0), proto ICMP (type 0, code 0), 195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70), len 84
olegon.ru
вот в filter я его уже не вижу, как и на .70
olegon.ru
где еще его есть смысл ловить?
olegon.ru
ахха... это не ping reply?
olegon.ru
хм, а wireshark говорит, что reply тоже...
Volodymyr
olegon.ru
код 0 - это network unreachable
ну неважно в данном случае, со стороны .70 вообще 100% packets loss
olegon.ru
и в filter уже вообще никаких ICMP нет
Volodymyr
и в filter уже вообще никаких ICMP нет
Маршрутизацию и метки Вы так и не показали. А если я не ошибааюсь, то "аварийный" ответ идет как релейтед. Он у Вас, часом, в фильтре не рубися?
olegon.ru
/ip route add comment="Blocked to VPN" distance=1 gateway=vpn routing-mark=vpn
olegon.ru
и всем ICMP вообще зеленый свет
olegon.ru
/ip firewall mangle add action=mark-routing chain=prerouting dst-address-list=blocked \ new-routing-mark=vpn passthrough=yes
olegon.ru
Вы пингуете откуда?
с 70, это PC, воткнутый в рутер
olegon.ru
топология 192.168.88.70 - 10.121.241.126 - 195.201.201.32 сейчас попробую пасс убрать
olegon.ru
но погодите, оно уходит, речь идет о том, что не возвращается...
olegon.ru
да
Volodymyr
вот, посмотрите обратно идет
Ловите его в форварде.
olegon.ru
поймал :( Sep 9 21:13:56 wall firewall,info forward: in:wan out:bridge, src-mac 00:00:5e:00:01:d5, proto ICMP (type 0, code 0), 195.201.201.32->192.168.88.70, NAT 195.201.201.32->(77.37.184.187->192.168.88.70), len 84 ничего не понимаю... тут он идет уже с wan... как он там оказался бы понять...
olegon.ru
Кривая маршрутизация, скорее всего.
я вот на нее и смотрю... пока вижу фигу https://pastebin.com/CGd3AnkP
olegon.ru
195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70) как его на wan-то занесло?
olegon.ru
должен был на bridge сразу попасть, 0 дистанция же
Volodymyr
я вот на нее и смотрю... пока вижу фигу https://pastebin.com/CGd3AnkP
Это ни о чем но говорит. При такой маршрутизации у ВаС, при поднятии впе рекурсия бы получилась и он бы отпал. Поскольку роут до пира завернулся бы в сам впн туннель.
olegon.ru
Volodymyr
Если так, то значит трафик мимо роутмарки проходит.
olegon.ru
так он уходит... пакеты все ломятся в vpn
olegon.ru
просто возвращающееся куда-то заруливается
olegon.ru
я, видимо, чего-то не вижу... разглядываю эту таблицу с начала недели, раз 200 уже анализировал
Volodymyr
просто возвращающееся куда-то заруливается
Тогда ищите на впн сервере ,возможно на нем есть альтернативный обратный маршрут. Не видя полной картины сказать некак.
olegon.ru
хм... но я вижу и возвращающиеся пакеты, вот такой журнал может подразумевать внутренние какие-то метки дополнительного маршрута? 195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70)
Roman
Привет, подскажите как в капсмене принудительно девайс привязать к одной точке , то скачет с одной на другую ?
Roman
Это не хорошая идея.
Почему? Вай фай камера после перехода роутера и точки в капсмен начала прыгать между первым и вторым этажом.
Volodymyr
Почему? Вай фай камера после перехода роутера и точки в капсмен начала прыгать между первым и вторым этажом.
Потому, что прыгает она по своей воле. И если вы через аксесслист капсмена будете ее пускать только с определенного интерфейса (это можно), то она так же будет пытаться прыгнуть и будет только хуже.
Roman
Потому, что прыгает она по своей воле. И если вы через аксесслист капсмена будете ее пускать только с определенного интерфейса (это можно), то она так же будет пытаться прыгнуть и будет только хуже.
Если сбросить в завод вай фай настройки прописать одинаковые сиды и пароли на точках только разбив например 6 11 канал то камера садиться на первом этаже hap ac2 и живет не отваливаясь, настроив капсмен даже убрав точку второго этажа почему то идет отвал от вайфай камеры
Roman
Roman
Скажите на LTE kit 2 сим карты, кто то делал чтоб где лучше сигнал переключало инет на ту карту?
Support
А как ты узнаешь где лучше сигнал пока не переключишься?
Support
или кидать связь переключиться попробовать если че назад?
Zillah
Доброго дня... Есть куча простых устройств, которые подключаются удаленно к голове через L2TP+IPSEC(с обеих сторон кротики). Локальная сеть у устройств 88.0/24, при подключении L2TP головной рутер выделяет рутерам на устройствах IP из сети 135.0/24. На рутерах все что роутится к голове маскарадится в l2tp-out(т.е. в ифейс с адресом 135.X). Смотрю торчем в голове и вижу TCP пакеты из 88.0/24 сети 😳 прилетающие через L2TP интерфейсы. 😳 Как они могут проходить нат? NAT простой: все что SRC-IP=192.168.0.0/16 и OUT-IF=l2tp-out - маскарадим.
Zillah
Ну спасайте уже чтоли, весь мозг поломал 😔
Zillah
Это инвалиды, они не натятся
Хм... снимаю шляпу... прописал дроп инвалилов и все пропало... конфига не стандартная и делалась при царе горохе, атрогать ее пока нельзя. Спасибо. 😜
Zillah
Это инвалиды, они не натятся
Хм, а можно предположение откуда они берутся в данном случае? Про stateless я в курсе, а тут TCP пакет от устройства с сервису в голове пролетают: TCP src 192.168.88.111:23894 -> dst 192.168.1.1:303 len 40 причем даж DNS запросы так же: UDP src 192.168.88.111:43534 -> dst 192.168.2.2:53 len 61 😳
dеfаult
Добрый день. Поделитесь кодом на питоне, который запускает скрипт на микротик через api. Спасибо.
Sergey
Добрый день. Поделитесь кодом на питоне, который запускает скрипт на микротик через api. Спасибо.
там вроде несложно, могу дать пример, только не конкретно того что ты хочешь, а как забрать dhcp-лизы с микрота. для выполнения скрипта я думаю там не сильно нужно будет много изменений делать.
Sergey
а так, вот документация по либе: https://librouteros.readthedocs.io/en/latest/
Владимир
Привет всем. Подскажите пожалуйста, любой микротик поддерживает настройку двух провайдеров?
😷Драничек
Нет, Gper не умеет
Bomberman
Привет всем. Подскажите пожалуйста, любой микротик поддерживает настройку двух провайдеров?
в микротике нет понятия WAN/LAN портов, как настроите - такой и будет
.
подскажите пожалуйста. поднимаю eoip туннель между двумя микротиками, на микротике 1 создаю бридж в который добавляю eoip и eth5, как только в бридж добавляю eth5 порт тухнет, из за чего это происходит?
Игорь
В РоутерОС. Есть ещё СвитчОС и в ней нельзя сделать.
Станислав
Если в нём есть как минимум два ethernet порта, то да
два прова могут спуститься транком и транком же может уйти логалка. три провайдера в маплайте - только в путь
Bomberman
В РоутерОС. Есть ещё СвитчОС и в ней нельзя сделать.
А свитчОС, как бы, не роутерная ось от слова "совсем" ))
Станислав
подскажите пожалуйста. поднимаю eoip туннель между двумя микротиками, на микротике 1 создаю бридж в который добавляю eoip и eth5, как только в бридж добавляю eth5 порт тухнет, из за чего это происходит?
eoip реально не нужен в абсолютном большинстве случаев и рекомендовал бы переделать на схему без еоипа с нормальной маршрутизацией, а не на костыле
Andrey
два прова могут спуститься транком и транком же может уйти логалка. три провайдера в маплайте - только в путь
Я думаю, что человек, осилящий такую схему не будет задавать такой вопрос