Victor
только встроенка
olegon.ru
ытьь... я и не знал, что там встроенный есть, пардон
olegon.ru
спасибо за подсказку
Anonymous
Ребят, всю голову сломал. Подскажите. Как заставить l2tp тунель на клиенте ходить только через lte?
У меня вопрос более сложный. Как запретить через l2tp ходить с определенной подсети в случае если l2tp идёт через LTE?
Anonymous
Думал думал и не придумал
dstnat
Доброго времени суток всем! Нужно ли экспортить конфигурацию перед нажатием download & install? (решил уйти со stable на long-term).
Cumberbatch
У меня вопрос более сложный. Как запретить через l2tp ходить с определенной подсети в случае если l2tp идёт через LTE?
Скрипт проверки как идёт л2тп. Если лте то адрес лист заполняете сетью которую нужно запретить. Если не через лте то очищаете адрес лист. Фв реджектит адрес лист через л2тп
Виктор
Всем привет! Жду через пару недель хап ац куб. Сейчас, дома стоит квадрат. Хочу сравнить их. Что можно сейчас замерить, чтобы потом заменить на куб, и сравнить? Особенно по wi-fi
Николай
привет парни кто делал миграцию настроек виндоус сервер 2008 на 2012, напишите в личку платная работа.
Виктор
ощущения на вайфае клиентов и их скорость в разных точках :)
Очень субъективная штука :-) Мне бы более конкретные цифры :-)
Anton
Всем привет! Жду через пару недель хап ац куб. Сейчас, дома стоит квадрат. Хочу сравнить их. Что можно сейчас замерить, чтобы потом заменить на куб, и сравнить? Особенно по wi-fi
Добрый день. ИМХО особой разницы в качестве и \ или скорости беспроводной связи не заметите. hAP-AC^3 разве что покрывает бОльшую территорию.
Myname_vladimir
1
Dmitry
Не помогло
схема у вас какая ? есть два линка основной и резервный LTE? надо чтобы l2tp ходил через lte ?
Myname_vladimir
Основной трафик через eth1 там gre и def. route distance 1. Lte резервный канал связи там через l2tp
Myname_vladimir
Маркировку сделал, но все равно lte ходит через eth1
Myname_vladimir
Pref source? Нет
Dmitry
не нужна никакая маркировка / у вас на динамическом интерфейсе lte висит такой же динамический dhcp-client / последний надо сделать статическим и добавить в него script добавляющий / проверяющий / изменяющий существующий маршрут до сервера, к которому подключается l2tp-client через маршрут по умолчанию получаемый через lte
Dmitry
либо раскидать uplink-и по разным vrf / добавить в них маршруты до локальных сетей через интерфейс / создать l2tp-client и поместить его в тот же vrf где и lte / нарулить маркировки через нужные routing-tables от клиентов есть презентация Чудина на MUM, где все это описывается
Cumberbatch
Не помогло
Dst address то указали или так и написали как в примере?
Myname_vladimir
Ip сервера l2tp 😀
Cumberbatch
Ip сервера l2tp 😀
Трасеровку с микрота до сервера покажите.
Myname_vladimir
Уходит в eth1
Dmitry
Он просил только. Только подразумевает что если лте не доступен то никак больше.
хорошо, к первому случаю (без vrf) добавить black-hole маршрут до сервера, к которому подключается l2tp-сlient
Cumberbatch
Уходит в eth1
Route print покажите
Myname_vladimir
А если указать в трассировке с интерфейса lte то нет пинга
Cumberbatch
Там походу лте не дышит и вообще не активен
Myname_vladimir
Anonymous
А сервак l2tp то имеет белый ip?
Cumberbatch
А трасеровку? Ищите опечатку. Или в маршруте или в трасеровку
Dmitry
Myname_vladimir /ip route add dst-addr=<L2TP-SERVER-IP/32> gateway=192.168.8.1 /interface enable <L2TP-CLIENT>
Anonymous
Как через тырнет зацепиться к серваку, который не имеет внешнего адреса?
Cumberbatch
Как через тырнет зацепиться к серваку, который не имеет внешнего адреса?
Искать ближний к серверу узел с белым адресом и с него dstnat делать
Anton
Как через тырнет зацепиться к серваку, который не имеет внешнего адреса?
Windows based: TeamViewer / AmmyyAdmin / AnyDesk Linux based: с GUI - TeamViewer, без GUI - "по простому" никак
Dmitry
Пошло
потому что не надо следовать советам и указывать маршрутом в ethernet-интерфейс ;)
Myname_vladimir
Теперь там ещё интересней, теперь весь трафик идёт через модем
Dmitry
Теперь там ещё интересней, теперь весь трафик идёт через модем
он 100% идет через l2tp-client потому что там вы сказали add-default-route, ну либо ошиблись в команде которую я дал выше
Myname_vladimir
Спасибо
Myname_vladimir
Тут раунд Робин?
Myname_vladimir
Один вопрос ещё.
Dmitry
я не понимаю этот ваш winbox ip route print
Andy
Добрый день. Вопросик есть. Хочу в бридже vlan'ов нарезать. Vlan все выставил как задумал и меня смущает галка на интерфейсе Bridge, во вкладке Vlan, VLAN Filtering она включает vlanы которые я подготовил?
Геннадий
И главное как подготовили )
Кирилл
Привет всем. Подскажите: блокировка YOUTUBE Есть запись /ip firewall layer7-protocol add name=youtube regexp="^.+(youtube).*$" Далее в мангле 2 правила на пометку подключения и пакетов. В фильтрах соответственно дроп маркированных пакетов без указания сети или адрессов. На винде все блокируется на ура, но вот с мобильника нет (подключен по фавле, получает ip по dhcp). Почему мобила получает доступ? Признак new-connection забыл ?
Кирилл
какие именно подключения и пакеты блочите?
Дроп пакетов с маркой пакета - youtube. Вот mangle: chain=prerouting action=mark-connection new-connection-mark=youtube_conn passthrough=yes layer7-protocol=youtube protocol=udp connection-mark=no-mark dst-port=53 log=no log-prefix="" chain=prerouting action=mark-packet new-packet-mark=youtube passthrough=no connection-mark=youtube_conn log=no log-prefix=""
olegon.ru
полагаю, что моблинник использует свой DNS, который вы не указали в DHCP
olegon.ru
olegon.ru
Спасибо, буду копать в эту сторону
у меня работало и через DNS, только его надо раздать в DHCP и запретить выход наружу 53 и 5353 UDP. и, да, не забудьте, что доменов трубы больше, в т.ч. youtu.be или как его там
olegon.ru
ну это можно через адрес лист набить
нельзя, расширить regexp надо
olegon.ru
через адрес-лист будут баниться другие CDN гугла, в том числе почтовые... юзера попытаются оторвать вам интимности.
olegon.ru
а вот про блокировку HLS я бы тоже хотел узнать... труба мерзкая, она еще кучу других соединений, кроме HTTPS устраивает...
Виталий
а можно уточнить, как его блокировать на микротике?
Такой задачи никогда не выполнял, можно глянуть тут https://forum.mikrotik.com/viewtopic.php?t=94846
olegon.ru
Такой задачи никогда не выполнял, можно глянуть тут https://forum.mikrotik.com/viewtopic.php?t=94846
все, что касается layer7 можно сразу закрывать, поскольку теперь в моде HTTPS
olegon.ru
т.е. еще и в dhcp network - продублировать ДНС в DNS Servers ? и drop chain=forward 53,5353 udp ?
ничего не понял в первой фразе, но клиент должен не абы какие DNS использовать, а нужные тебе и да, new udp 53,5353, уходящие в WAN надо резать
Cumberbatch
Наивные. Ну расскажете потом удалось ли трафик с мобильного приложения ограничить
Aslan
т.е. еще и в dhcp network - продублировать ДНС в DNS Servers ? и drop chain=forward 53,5353 udp ?
можно не дроп, а перехват делать. Тогда на все днс-запросы будет отвечать микротик.
Cumberbatch
Ну поделись опытным решением :)
Можно попробовать ограничит следующие хосты. Но вроде уже новые протоколы в приложениях которые не позволяют транзитным узлам видеть куда идёт обращение. • youtube.com • www.youtube.com • m.youtube.com • ytimg.com • s.ytimg.com • ytimg.l.google.com • youtube.l.google.com • i.google.com • googlevideo.com • youtu.be
O
Всем привет. Пытаюсь настроить роутеры МикроТик для домашнего использования, сделать базовую настройку, но столкнулся с проблемой. Есть 2 роутера на разных этажах. Первый роутер подключил к провайдеру, через winbox установил дефолтный конфиг, работает и подключение по локалке и wan. Второй роутер подключаю от первого, те ether3>ether1. Абсолютно так же подключаюсь к нему через winbox, устанавливаю дефолтную конфигурацию, вроде все настроено так же, но самого соединения нет, ни lan ни wan. В чем может быть проблема? Извиняюсь, если вопрос очень нубский)