olegon.ru
перепроверил все по многочисленным мануалам, маркировка пакета, маршрут по маркировке, маскарадинг выходящего в vpn... все уходит, как надо, возвращается правильный ответ, кому надо... и пропадает в рутере, собака... как такое может быть - бьюсь уже не один день
Volodymyr
Moneron 🇷🇺
добрый день, какая-то магия... поднял vpn, пинг, пометил пакет, улетел через рутинг в этот vpn, вижу, что пришел reply, из рутера не выходит... смотрю, в таблице raw - есть, в mangle - есть, в nat и filter уже нет... вообще... куда он мог деться?!
Ответки в нат не будет. В мангл форварде посмотрите
Volodymyr
olegon.ru
Moneron 🇷🇺
Магии не бывает :)
Volodymyr
olegon.ru
в прерутинге
olegon.ru
готов показать детали, понять бы, с чего начать
Volodymyr
olegon.ru
вот возвращающийся пакет, 32 - от кого идет, 126 - внутренний адрес на vpn, 70 - хост, с которого пингую
prerouting: in:vpn out:(unknown 0), proto ICMP (type 0, code 0), 195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70), len 84
olegon.ru
вот в filter я его уже не вижу, как и на .70
olegon.ru
где еще его есть смысл ловить?
Volodymyr
olegon.ru
ахха... это не ping reply?
olegon.ru
хм, а wireshark говорит, что reply тоже...
Volodymyr
olegon.ru
и в filter уже вообще никаких ICMP нет
Volodymyr
и в filter уже вообще никаких ICMP нет
Маршрутизацию и метки Вы так и не показали. А если я не ошибааюсь, то "аварийный" ответ идет как релейтед. Он у Вас, часом, в фильтре не рубися?
olegon.ru
/ip route
add comment="Blocked to VPN" distance=1 gateway=vpn routing-mark=vpn
olegon.ru
olegon.ru
и всем ICMP вообще зеленый свет
olegon.ru
/ip firewall mangle
add action=mark-routing chain=prerouting dst-address-list=blocked \
new-routing-mark=vpn passthrough=yes
Volodymyr
Volodymyr
Volodymyr
olegon.ru
топология 192.168.88.70 - 10.121.241.126 - 195.201.201.32
сейчас попробую пасс убрать
olegon.ru
но погодите, оно уходит, речь идет о том, что не возвращается...
Volodymyr
olegon.ru
да
olegon.ru
вот возвращающийся пакет, 32 - от кого идет, 126 - внутренний адрес на vpn, 70 - хост, с которого пингую
prerouting: in:vpn out:(unknown 0), proto ICMP (type 0, code 0), 195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70), len 84
вот, посмотрите обратно идет
Volodymyr
olegon.ru
поймал :(
Sep 9 21:13:56 wall firewall,info forward: in:wan out:bridge, src-mac 00:00:5e:00:01:d5, proto ICMP (type 0, code 0), 195.201.201.32->192.168.88.70, NAT 195.201.201.32->(77.37.184.187->192.168.88.70), len 84
ничего не понимаю... тут он идет уже с wan... как он там оказался бы понять...
Volodymyr
olegon.ru
195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70) как его на wan-то занесло?
olegon.ru
должен был на bridge сразу попасть, 0 дистанция же
olegon.ru
Volodymyr
olegon.ru
Volodymyr
Если так, то значит трафик мимо роутмарки проходит.
olegon.ru
так он уходит... пакеты все ломятся в vpn
olegon.ru
просто возвращающееся куда-то заруливается
olegon.ru
я, видимо, чего-то не вижу... разглядываю эту таблицу с начала недели, раз 200 уже анализировал
olegon.ru
хм... но я вижу и возвращающиеся пакеты, вот такой журнал может подразумевать внутренние какие-то метки дополнительного маршрута?
195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70)
Roman
Привет, подскажите как в капсмене принудительно девайс привязать к одной точке , то скачет с одной на другую ?
Volodymyr
Roman
Это не хорошая идея.
Почему? Вай фай камера после перехода роутера и точки в капсмен начала прыгать между первым и вторым этажом.
Volodymyr
Roman
Roman
Скажите на LTE kit 2 сим карты, кто то делал чтоб где лучше сигнал переключало инет на ту карту?
Support
А как ты узнаешь где лучше сигнал пока не переключишься?
Support
или кидать связь переключиться попробовать если че назад?
Zillah
Доброго дня...
Есть куча простых устройств, которые подключаются удаленно к голове через L2TP+IPSEC(с обеих сторон кротики).
Локальная сеть у устройств 88.0/24, при подключении L2TP головной рутер выделяет рутерам на устройствах IP из сети 135.0/24.
На рутерах все что роутится к голове маскарадится в l2tp-out(т.е. в ифейс с адресом 135.X).
Смотрю торчем в голове и вижу TCP пакеты из 88.0/24 сети 😳 прилетающие через L2TP интерфейсы. 😳
Как они могут проходить нат?
NAT простой: все что SRC-IP=192.168.0.0/16 и OUT-IF=l2tp-out - маскарадим.
Zillah
Ну спасайте уже чтоли, весь мозг поломал 😔
Moneron 🇷🇺
Zillah
Это инвалиды, они не натятся
Хм... снимаю шляпу... прописал дроп инвалилов и все пропало... конфига не стандартная и делалась при царе горохе, атрогать ее пока нельзя. Спасибо. 😜
Zillah
Это инвалиды, они не натятся
Хм, а можно предположение откуда они берутся в данном случае? Про stateless я в курсе, а тут TCP пакет от устройства с сервису в голове пролетают:
TCP src 192.168.88.111:23894 -> dst 192.168.1.1:303 len 40
причем даж DNS запросы так же:
UDP src 192.168.88.111:43534 -> dst 192.168.2.2:53 len 61
😳
dеfаult
Добрый день. Поделитесь кодом на питоне, который запускает скрипт на микротик через api. Спасибо.
Sergey
а так, вот документация по либе: https://librouteros.readthedocs.io/en/latest/
Владимир
Привет всем. Подскажите пожалуйста, любой микротик поддерживает настройку двух провайдеров?
Andrey
😷Драничек
Нет, Gper не умеет
Bomberman
.
подскажите пожалуйста. поднимаю eoip туннель между двумя микротиками, на микротике 1 создаю бридж в который добавляю eoip и eth5, как только в бридж добавляю eth5 порт тухнет, из за чего это происходит?
Игорь
В РоутерОС. Есть ещё СвитчОС и в ней нельзя сделать.
Bomberman
Станислав
Bomberman
Andrey