Volodymyr
по смыслу fasttrack = allow, а по факту выходит, что не так...
Вы не правильно понимаете/читаете правила. Посмотрите на условие попадания соединения в фасттрек и подумайте где берется это условие. Тогда станет понятно, почему в таком порядке правила расположены и почему срабатывает то, что ниже этих правил.
olegon.ru
Вы не правильно понимаете/читаете правила. Посмотрите на условие попадания соединения в фасттрек и подумайте где берется это условие. Тогда станет понятно, почему в таком порядке правила расположены и почему срабатывает то, что ниже этих правил.
направление, вроде бы, понятно, спасибо... но, смотрите, написано, что фасттрак игнорирует Firewall, т.е. пусть сначала пакет на инпут напоролся, потом в фасттрак ушел, после этого соединение должно быть только в фасттраке? что-то вечер сказывается что ли.. не понимаю
Yakov
fasttrack не равно allow, он просто метит соединение (не пакет) для его попадания в fastrack (смотреть packet flow diagram)
olegon.ru
Чтобы соединение фастрека смогло "игнорировать фаерволл" (с) оно должно в него сначала попасть. И фаерволл как раз это попадание обеспечивает. )
так тогда allow-правило должно быть с гораздо меньшим счетчиком? у меня не по пакету соединения... попало в accept, попало на фасттрак, пометилось и крутится в фасттраке, нет?
olegon.ru
Нет. Вы путаете правило фаерволла обеспечивающее попадание соединения в фасттрек и сам фасттрек. )
может... тогда прошу указать на нарушение логики, если есть... соединение из 10 пакетов. прошли первый пакет разрешился другими правилами, дальше пакет уже established, пометился в allow, пометился в fasttrack, каждому по +1 в счетчик, дальше уже все пакеты идут в fasttrack мимо firewall вообще и их видно только в счетчике интерфейса?
olegon.ru
спасибо! теперь паззл сложился
Danil
Нетинсталл поможет, если нет, то микрот бракованный видимо
Jurii
Товарищи! А никто не решал задачу блокировки YouTube но именно в приложениях SmartTV, iOS, Android?
Jurii
На андроид есть vanced
Больше СмартТВ интересует. Андроид и ios решаемо.
Cumberbatch
Товарищи! А никто не решал задачу блокировки YouTube но именно в приложениях SmartTV, iOS, Android?
А кто-то недавно хотел попробовать через днс. Получилось ли? Интересно 😄
Jurii
А кто-то недавно хотел попробовать через днс. Получилось ли? Интересно 😄
Я вроде победил заблокировав 6 адресных диапазонов. Будем наблюдать
­Valerii
А кто-то недавно хотел попробовать через днс. Получилось ли? Интересно 😄
DNS от adguard частично решают проблему. Но лучше pi-hole поднять и там уже добавлять списки блокировки.
Jurii
А остальное то работает? 😄
Пока только на телевизоре рубанул. Остальное вроде фурычит. Потом на девайсах проверю остальных, на них не критично, есть другие инструменты
Cumberbatch
Пока только на телевизоре рубанул. Остальное вроде фурычит. Потом на девайсах проверю остальных, на них не критично, есть другие инструменты
Я имел ввиду все ли сайты и приложения работают. Но как я понял для дома и вряд ли в обозримом будущем вы это заметите. Ну ок
Jurii
В принципе на телевизоре мне одно приложение надо, и оно работает. Но в дальнейшем и самому интересно, поэтому поэкспериментирую на своих девайсах.
Anonymous
Здравствуйте! Скажите, пожалуйста, кто разбирается или может сам сталкивался с подобной ситуацией. Имеется RBM33G, и для теста я возьму Quectel EM12-G, но что бы это всё работало корректно нужно обновиться до версии 7.1beta2 (Development) вот собственно к чему я веду. Смогу ли я откатиться обратно в данный момент это версия 6.47.4 (Stable) без танцев c бубном под луной? Ёще вопрос. А что такое обновляется ? и надо ли это обновлять ? как часто ? System - Routerboard - Upgrade
Zillah
Гена, как всегда, в своём репертуаре...
Это потому что у него гармошки нету 😜
Stanislav
Nickolay
А кто-то недавно хотел попробовать через днс. Получилось ли? Интересно 😄
У меня на одном объекте админ по L7 отлавливал запросы к днс, не знаю, насколько эффективно, но интернет работал жутко тормозно.
Sasha
Sasha
Вот ниже ее не откатишся.
Sasha
Поэтому что ответили выше не верно. Обновлять желательно после тестов) и когда вы уверенны что все работает нормально.
Виктор
Вы немного путаете с factory software.)
Я б даже сказал, сильно путают. К той версии, которая у человека сейчас, он сможет откатиться в любом случае. Ну, исключая всякие нештатные ситуации 😊
Sasha
Я не путаю) я только сделал акцент на том что фактори должна быть не выше той которая необходима при выявленом баге
Sasha
Просто изначально человек спросил про апгрейд именно factory как часто обновлять) ему ответили всегда)
Volodymyr
Просто изначально человек спросил про апгрейд именно factory как часто обновлять) ему ответили всегда)
Вот это и есть не правда.) Factory firmware обновлять не нужно и далеко не Всегда и не везде можно.
Виктор
Вы ошибаетесь
Человек спрашивал: "Ёще вопрос. А что такое обновляется ? и надо ли это обновлять ? как часто ? System - Routerboard - Upgrade" И вот это нужно обновлять всегда
Sasha
Factory можнг в случае стабильности текущих это потом упростит развертку при нештате) не придётся искать релиз нужный)
Sasha
Вы путаете.)
Да вроде не путаю. Как раз таки там и находится обновление деф версии.
Sasha
Sasha
Пардон да
Nickolay
нормально работает? ))
Volodymyr
В данном случае и на данной железяке можно (но не всегда нужно) обновить factory firmware. Но задача это не очень тривиальная.
Sasha
нормально работает? ))
шекарно. Уже 6 лет.
Nickolay
шекарно. Уже 6 лет.
я бы обновил current fw
Aleksey
Коллеги всем привет! возможно ли из через командную строку получить информацию о сервисах в dude ?
Игорь
dude service print
Aleksey
dude service print
не удалось
Игорь
dude service print detail
Игорь
Ребята привет , подскажите плизз куда копать , чтото мозгоф не хватает есть проблема народ подключается из дома по l2tp а дома такаяже адресация как и у нас в офисе 192.168.1.xxx как у клиента при коннекте автоматом добавлять маршруты на некоторые сервера ? адрес для клиента выдает poll 192.168.100.3-192.168.100.254
Bomberman
Возможно proxy-arp на бридже - это то, вы ищете.
Могут быть пересекающиеся адреса хостов.
Aslan
Возможно proxy-arp на бридже - это то, вы ищете.
разве он поможет при пересечении сетей?
Aslan
Ребята привет , подскажите плизз куда копать , чтото мозгоф не хватает есть проблема народ подключается из дома по l2tp а дома такаяже адресация как и у нас в офисе 192.168.1.xxx как у клиента при коннекте автоматом добавлять маршруты на некоторые сервера ? адрес для клиента выдает poll 192.168.100.3-192.168.100.254
Лучший вариант - менять адресацию. Самый лучший - в офисе. Идеальный: сменить в офисе адресацию на 10.0.0.0/8 или 172.16.0.0/12. Последний вариант избавит от необходимости указывать маршруты на клиентской стороне, при этом не будет надобности использовать богомерзкий proxy-arp. Достаточно будет на клиентской стороне (если это винда) НЕ ставить галочку "отключить добавление маршрутов, основанное на классе", при этом можно (и весьма рекомендуется) снять галочку "Использовать основной шлюз в удалённой сети".
Игорь
понятно что бордак , исторически сложилось .
Игорь
я умом понимаю чтонадо за натом спрятаться но не пойму как
Aslan
я умом понимаю чтонадо за натом спрятаться но не пойму как
да никак. Единственный способ - добавлять на компьютере домашнем вручную маршруты к нужным IP адресам хостов (т.е. с маской 32, или хотя бы с маской <24). И да, включить прокси-арп. Но это костыли.
Aslan
Не... можно, конечно и натом, но тогда нужно выдавать впн-клиентам адреса из другого пула. Тут важно понимать суть проблемы:
Aslan
При попытке домашнего компьютера обратиться к 192.168.1.х, компьютер смотрит в локальную таблицу маршрутизации и видит что? что к этой сети подключена физическая сетевая карта. И все arp-запросы он шлёт через неё. Очевидно, что цели они не достигнут.
Игорь
это лечится простым прописыванием конкретного адреса в route на локальной машинке
нехочу руками хочу чтобы при коннекте один маршрут прописывался на локальном хосте . так былобы идеально
Aslan
так я для этого и создал пул 192.168.100.0/24
прошу прощения, это я упустил. Но дальше надо решать не маршрутами, т.к. маршрутами решить не получится. Создание такого пула (не самого удачного, некоторые роутеры выдают по дефолту 192.168.100.0/24) позволяет клиентам обращаться к микротику. А на нём уже настраивать нужно проброс портов.
Aslan
нехочу руками хочу чтобы при коннекте один маршрут прописывался на локальном хосте . так былобы идеально
как будет идеально я выше описал ) Придётся настраивать на клиентах 0 маршрутов.
Игорь
о млин я понял идею
Игорь
так будет быстро , нор правильней сделать нормальную адресацию внутри сети
Игорь
Ребята спасибо за идеи . как сделаю но все реально просто )
Игорь
Ребята ктото только бросал ссылку на подобнуб проблему , бросьте в личку , тут похоже незя
Nikita
Ого! Отличная новость! MTCSWE 26 октября и 16 декабря в Москве!!! Налетай! Где? Ищите сами 🙂 #mtcswe
Vlad
О реклама ))
Андрей
А почему прокси арп отстой ?)
у микротика дибильная реализация. Даже на gratuitous arp отвечает
Станислав
А почему прокси арп отстой ?)
Костыль, мухлюющий другим костылем