Игорь
Действительно странно. Могу посоветовать всё удалить и ещё раз прописать.
Игорь
Если пальцем в небо то ещё удалить fast pach
olegon.ru
понял, попробую, спасибо
Moneron 🇷🇺
Если в нём есть как минимум два ethernet порта, то да
Не обязательно. Провов можно в один порт вланами завести :)
Moneron 🇷🇺
Смотрю сейчас прикупить Rb 3011 или 4011. Цена +- одинаковая. Может есть люди, кто работал с обоими моделями. Что лучше взять?
У меня на 4011 с wifi исчез из эфира 5ГГц. Пока все попытки его оживить не увенчались успехом.
Andrey
Не обязательно. Провов можно в один порт вланами завести :)
Это понятно, ответил уже на подобную реплику
Moneron 🇷🇺
Да, дочитал уже. Крч, главное роутерось и минимум один физический интерфейс :)
Игорь
понял, попробую, спасибо
Для впн разрешены established соединения?
olegon.ru
Для впн разрешены established соединения?
для ICMP вообще проход в любые стороны разрешен, я тут передислоцируюсь, не могу цитировать... но input, forward - allow
olegon.ru
без учёта интерфейса
eBash
Добрый день. Есть hex s на нем поднят capsman. К нему подключена точка cap as. Есть ip камера. Если компьютер подключён по Lan доступ к камере есть. А по WiFi нет. Интерфейсы в одном bridge. Весь трафик для локалки разрешён. В чем может быть проблема?
.
подскажите пожалуйста. есть еоип туннель между двумя микротиками, есть свитч в который линкуется микротик и сервер. нужно с микротика сетку которая в еоип туннеле передать на сервер. получается обернуть еоип в влан и этот влан кинуть на сервак. делаю что: создаю бридж на микротике в который добавляю еоип туннель и созданный в интерфейсах влан. далее на свитче отдаю этот влан транком на сервак. на серваке таким образом не доступна сеть которая внутри еоип сидит. как правильно зарулить еоип в влан?
.
Через бридж влан фильтеринг.
гуд, pvid указываю деф влана или нужного мне влана?
Volodymyr
гуд, pvid указываю деф влана или нужного мне влана?
Пвид можете не трогать, если используете только с тегом.
.
802,1ad это же куинку?
.
qinq
Volodymyr
802,1ad это же куинку?
Я перепутал эзертайп. Забудьте. )
.
так)
Volodymyr
так)
А все остальное в силе. )
.
CoreSwitch(config-if-vlan1000)#show mac-address-table vlan 1000 Read mac address table.... Vlan Mac Address Type Creator Ports ---- --------------------------- ------- ------------------------------------- 1000 02-7a-cc-50-83-a0 DYNAMIC Hardware Ethernet1/0/7 1000 16-72-56-2e-df-12 DYNAMIC Hardware Port-Channel3 1000 b8-69-f4-ad-e7-38 DYNAMIC Hardware Ethernet1/0/7 1000 f8-f0-82-77-7e-67 STATIC System CPU
.
eth7 - это микротик port-group это сервер)
.
но на серваке по прежнему не вижу сеть внутри eoip
.
микротик rb1100. что я делаю не так?
Volodymyr
микротик rb1100. что я делаю не так?
Так Вам пвид надо не 1000. 1000 у Вас с тегом.
.
Так Вам пвид надо не 1000. 1000 у Вас с тегом.
поставил деф, 1. тоже самое)))
.
83-a0 это мак моего бриджа
Volodymyr
поставил деф, 1. тоже самое)))
А 1000 на бридже прописали во вланах и на порт прицепили?
.
east-telecom это уже eoip
Volodymyr
В влан что там делает? В бридже влана быть не должно.
.
понял
Volodymyr
В бридже только интерфейсы, включая еоайпи.
.
В бридже только интерфейсы, включая еоайпи.
физ интерфейс тоже бриджевать?
Volodymyr
физ интерфейс тоже бриджевать?
угу. Как же без них. Если их не, то Вам вланы не нужны.
.
блин. у меня на него все вланы зарулины(
Volodymyr
блин. у меня на него все вланы зарулины(
Так потому и надо переделать. Если вланы на физическом порту, то все, дальше они не коммутируются. Потому нужен бридж.
if
Добрый вечер есть такой вопрос у 2011 написано: Antenna gain dBi for 2.4 GHz = 4 а у 4011: Antenna gain dBi for 5 GHz = 3 Antenna gain dBi for 2.4 GHz = 3 но 4011 в разы лучше ловит чет 2011 хотя усиление написано меньше как так?
Roman
Привет, у кого то есть опыт с mesh сетями покрытия большой территории ?
olegon.ru
Для впн разрешены established соединения?
грохнул все, что относилось к VPN, включая интерфейс... без толку... восстановил с таким же результатом...
Anton
Товарищи, приветствую. Подскажите пожалуйста кто знает: в Казахстане так же как и в России введено ограничение на максимальную мощность радиопередатчика в 100 мВт?
Zillah
Итак, пошел второй день пакетов которые не транслируются в NAT. Вчера мне подкинули мысль про invalid state пакеты, которые я начал доропать. Ситуёвина несколько прояснилась, но как обычно бывает - "это не точно". На сегодня наблюдаю: 1) UDP пакеты которые не транслируются, а точнее это DNS реквесты. 2) TCP пакеты SSH,TLS соединений, в основном это ратрансмиты и RST(ACK) Вопрос оставшийся со вчера: КАК они проскальзывают мимо NAT? 🙈 Ну и как это побороть? 😳 ЗЫ спасайте, а то придется в дворники уходить... 😔
Dmitry
а так соединение закрыто, в conntrack не существует, nat не происходит - а клиент все шлет rst, которые закономерно уходят по маршрутизации
Zillah
без правил nat-а, forward-а, настррйки dns/dhcp, таблицы маршрутизации может пойти и третий день. но в целом в правиле форварда можно сказать drop all !srcnat
Там все просто: Маршрут (135.1 адрес L2TP тунеля в голове): /ip route add distance=1 dst-address=192.168.0.0/16 gateway=192.168.135.1 NAT (первое в списке правило): /ip firewall nat add action=masquerade chain=srcnat dst-address=192.168.0.0/16 out-interface=l2tp-out1 к DNS комп сам обращается на рутере он не настроен, IP у компа статикой
Zillah
При этом конфиге, в голову прилетют пакеты с адреса компа 88.254 - DNS реквесты и куски SSH, TLS сессий(хотя invalid я дропаю)...
Zillah
Отдается сервером, после авторизации
УДАВ
IP назначается статически, у каждого клиента свой
Молодой человек, я спросил за "интерфейс" а вы мне отвечаете за айпи
Zillah
PS мне 46 😎
УДАВ
Уххх и правда поплыл... да динамический
попробуйте забиндить их в статику. их - интерфейсы
Максим
Добрый день. Кто силен в where и creation-time? Почему не могу задать условие если фаил меньше 1 часа то выдавать сообщение.
Максим
тоже самое с размером фаила работает.
Zillah
попробуйте забиндить их в статику. их - интерфейсы
300+ статических ифейсов насоздавать? 😳 Плохая идея.
УДАВ
300+ статических ифейсов насоздавать? 😳 Плохая идея.
ну для теста хватит нескольких. биндится скриптом не руками же. я забиндил (иначе у оспф отрывало башню)
Zillah
ну для теста хватит нескольких. биндится скриптом не руками же. я забиндил (иначе у оспф отрывало башню)
Все равно не понимаю как это позволит определить почему иногда DNS реквесты не транслируются.
УДАВ
Все равно не понимаю как это позволит определить почему иногда DNS реквесты не транслируются.
ну смотрите. туннели "хлопают" иногда, это данность от которой не избавиться особенно когда их сотни. динамические интерфейсы исчезают.... достаточно прозрачный намек?
Zillah
ну смотрите. туннели "хлопают" иногда, это данность от которой не избавиться особенно когда их сотни. динамические интерфейсы исчезают.... достаточно прозрачный намек?
Со стороны головного рутера, да. Но проблема в том что пакеты летят от клиентского рутера, где тунель один. Полагаете что контрак может затупить если 1 тунель флапнет?
Zillah
Bomberman
Ну у меня проблема с другой стороны, с клиентской 😔
сорян, лень читать кучу сообщений, OSPF?
Zillah
сорян, лень читать кучу сообщений, OSPF?
Не, пакеты которые пролетают через НАТ не транслируясь и это не invalid, а например DNS реквест
Zillah
OSPF там отсутствует
УДАВ
Ну у меня проблема с другой стороны, с клиентской 😔
напомни самую суть проблемы? часть пакетов не натится? а нат гдее? в каком направлении пакеты через него пролетают не натясь?
Михаил
/rules@MissRose_bot
Rustem
после добавления в filter определенных портов, все равно можно их видеть nmap`ом. есть ли способ видеть только открытые порты (22, 80)?
Rustem
А как вы их зафильтровали, покажите?
add chain=input protocol=tcp action=drop dst-port=21
Rustem
Хотелось бы чтобы выходили лишь порты 22 и 80, а остальные скрыты
Moneron 🇷🇺
add chain=input protocol=tcp action=drop dst-port=21
Хм… а снифером гляньте, что такого нмап посылает, что порты детектятся даже закрытые…
Zillah
напомни самую суть проблемы? часть пакетов не натится? а нат гдее? в каком направлении пакеты через него пролетают не натясь?
АТМ(88.254/24) внутри него лежит рутер кротик, на кротике 88.1/24 в локалку, линк до головы через все что угодно(инет, гпрс и т. п. ) L2TP+IPSEC тунель 135.nnn->135.1, все что улетает в L2TP тунель натится 88.x->135.x. Таким образом я не должен видеть пакеты с источником 88.x в голове, казалось бы. С invalid state пакетами разобрались, я их дропаю, но теперь вижу DNS реквесты с иточником 88.x, "обрывки" SSH, TLS сессий. Причем в голову они прилетают из "динамического" L2TP интерфейса, ну по крайней мере логи так кажут.
Zillah
В голове тоже кротик CCR1016
Dani
Хм… а снифером гляньте, что такого нмап посылает, что порты детектятся даже закрытые…
Filtered означает, что нмап не может определить закрыт порт или нет
Rustem
Filtered означает, что нмап не может определить закрыт порт или нет
Попробывал использовать tarpit. Результат такой же