Nikita
честно? Не помню 😊 Вроде да, проще проверить, чем гадать. Но порядок важен: https://t.me/mikrotikclub/198762
Сорс нат и дст-нат работают отдельно друг от друга и их порядки не пересекаются
Aslan
Спасибо, значит я не так понял :)
Volodymyr
Спасибо, значит я не так понял :)
Порядок важен в цепочке. А в данном случае они разные.
Владимир
Cumberbatch
Ну и что бы при обращении к 12.12.12.12 из твоих сетей не было лишнего src-nat укажи dst-address!=lannet хотя если у тебя локальная Сети все серые то можно и не указывать.
Владимир
add action=dst-nat chain=dstnat dst-address=11.11.11.11 dst-port=1234 protocol=tcp to-addresses=12.12.12.12 to-ports=1234
пакет дстанится, правило щёлкает... но на получателя не прилетает. Вообще нискакого адреса ничего на этот порт
Андрей
Коллеги, добрый день! Можете мне напомнить, я могу объединить два RB951, один чтобы был Capsman, второй как точка доступа выступал? Или обязательно к Capsman, нужно покупать точку доступа CAP?
Sergey
не обязательно, все будет работать как вы и думаете
МУП
Подскажите, модем AnyData W140 есть шанс запустить на RB2011uias?
Владимир
а почему нет? не обнаруживается?
МУП
в интерфейсах не появляется, в систем- ресурсес - юсб он есть
Владимир
попробуйте отключить вай-фай на тике. Вдруг модему питалова нехватат для старта. Пару раз сталкивался с такими случаями
Владимир
Или юсб хаб с активным питанием использовать
Aslan
в интерфейсах не появляется, в систем- ресурсес - юсб он есть
В списке протестированных его нет, но шанс есть всегда. Возможно, поможет эта статья: https://help.mikrotik.com/docs/display/ROS/LTE
Tim
Телеофис какой-нибудь
Валентин
Добрый день, подскажите пожалуйста немогу найти мануал на netinstall и swos на wiki.возможно ли вообще им прошить железку с swos
Vitaliy
Привет. Напомните, plz, как в CLI добавить строчку на нужную позицию? /ip firewall filter add chain=input action=accept ... вот это надо в самое начало добавить.
Vitaliy
place-before
спасибо!
Владимир
place-before
в общем как с бубном не плясал - не вышел каменный цветок с дстнатом и сурсНатом. не летять пакеты)) хост 111.111.111.111 обращается на 112.112.112.112 и этот хост должен перенаправить всё на 113.113.113.113... как итог - хост 113.113.113.113 - даже никаких обращений на себя не видит ни с 111 хоста ни с 112 хоста... обращения ловил пастру правилом
Владимир
эта схема вообще осуществима? и именно это имелось виду, когда мне объясняли как сделать? или имелось виду что обращение на 112.112.112.112 будет вестись "изнутри сети"? т.е. комп внутри сети стучится на внешний адрес своего шлюза и в итоге попадает "куда-то"
Владимир
ок))) буду прыгать с бубном дальше)))
Volodymyr
ок))) буду прыгать с бубном дальше)))
Не надо прыгать. Надо думать и водить пальчиком по правилам. )
Sergey
Владимир
add action=dst-nat chain=dstnat dst-address=11.11.11.11 dst-port=1234 protocol=tcp to-addresses=12.12.12.12
Sergey
а срц нат?
Владимир
да я пока что правило с дстнатом не победил. Ибо срц нат должен подставить в адрес отправителя другой адрес. Т.е. без срц ната правило должно выпулить на 12.12.12.12 хоть что-то. А этого не происходит
Владимир
или всё-таки нет?
Sergey
нет
Sergey
верней оно то выплюнет, но до 12,12 не дойдет
Владимир
потому что следом нужен сурсНат, который скажет что же с этим пакетом дальше делать..... чейн сурснат и экшн сурснат нужен?
Зубрев Алексей Александрович МИАЦ г.Саратов
да я пока что правило с дстнатом не победил. Ибо срц нат должен подставить в адрес отправителя другой адрес. Т.е. без срц ната правило должно выпулить на 12.12.12.12 хоть что-то. А этого не происходит
Обычно где то допущена мелкая ошибка. 1. Для правильности работы маршрутера, он должен входить в одну и другую подсеть. Проверяем ИП адреса маршрутера. 2 сети, что одна что вторая должны быть доступны. Проверяем наличие динамических или статических маршрутов от маршрутера. 3 правило проброса. 2 типа:1 если от источника, не зависимо от получателя. 2 в зависимости от назначения не зависимо от источника. 4 маршрутер должен быть доступен из обоих подсетей Это если объяснять по простому.
Владимир
доступен в одном хопе?
Владимир
вот в этом и заковыка...... естественно они не в одном хопе друг от друга
Владимир
первый "белый" адрес обращается ко второму "белому" и его должно "кинуть" на третий.... Адреса разные, подсети разные.....
Владимир
это нисколько не продакшен. Просто "задача" которая всплыла в моей безумной голове и упёрлась в то, что это с точки зрения "маршрутизации" невозможно. Но на микротики возможно всё)) поэтому и задал этот вопрос тут
Sergey
при выходе из роутера, у вас пакет имеет срц адрес не адрес вашего ВАН, провайдер такой пакет дропнет, поставьте галочки log на правилах нат и сделайте лог правило форвард, в логах будет видно куда пошел пакет, нет ничего сложного, всего 2 правила, дст нат и срц нат
Владимир
Такие задачи очень часто приходится решать, но через впн.... А тут впна нет естественно
Владимир
в правиле срц ната... чейн = срц нат дст адрес = адрес куда перенаправляем экшн = срц нат ту адрес = адрес который подставляем
Владимир
или опять ошибся?
Yakov
в правиле срц ната... чейн = срц нат дст адрес = адрес куда перенаправляем экшн = срц нат ту адрес = адрес который подставляем
dst-address это условие, срабатывание правила на пакет которые направляется на это адрес, to-address это адрес на который надо сменить src-address в заголовке пакета
Владимир
Все так и делаю.
Владимир
Но видимо не так. Сорри всем за вынос мозга. Буду курить маны.
Sergey
еще нужно разрешить forward в filter на этот ip, у меня все работает
Grig
есть rb3011, на нем нужно смаршрутизировать 3 vlan, в двух из которых он будет dhcp-server. vlanы рисовать в bridge или в interfaces ?
Grig
и там и там )
а если только interfaces, чем это мне грозит ?
Yakov
нарисуйте схему что вы хотите получить
Денис
Ребят подскажите как увидеть сеть за ovpn client mikrotik, подключение без сертификата
Volodymyr
или опять ошибся?
Если у Вас фаерволл по идеологии стандартный, то Вам, кроме dstnat Ничего больше не нужно.
Grig
нарисуйте схему что вы хотите получить
как то так vlanы зеленый и черный получают ip по dhcp из своих пулов, красный статика, синий транки
Yakov
как то так vlanы зеленый и черный получают ip по dhcp из своих пулов, красный статика, синий транки
на вики есть статья именно про ваш случай https://wiki.mikrotik.com/wiki/Manual:Interface/VLAN#InterVLAN_routing
Yakov
ну и на нужные интерфейсы вешайтие dhcp серверы
Yakov
в случае если нужен бридж в схеме)
Grig
в случае если нужен бридж в схеме)
чтоб не гадать в какой порт втыкать?
Anonymous
как то так vlanы зеленый и черный получают ip по dhcp из своих пулов, красный статика, синий транки
Понятно что ничего не понятно!... 1. Нарисуйте для начала сами себе схему топологии, а не разводки по этажам. По факту у вас есть один основной свитч от которого уходят ветки на 2-й и 4-й этажи, и этот же основной свитч подключен к роутеру 2. Вопрос два: написано что будет два DHCP-сервера - один для локальной сети, другой - для мобильных устройств? ... не переключайтесь (с)
Grig
два DHCP-сервера - один для локальной сети, другой - для мобильных устройств
Grig
По этой схеме Вам бридж не нужен.
мне хочется понять в какой схеме он нужен, может я не верно себе схему представляю
Grig
По факту у вас есть один основной свитч от которого уходят ветки на 2-й и 4-й этажи, и этот же основной свитч подключен к роутеру ТАК и есть
Volodymyr
мне хочется понять в какой схеме он нужен, может я не верно себе схему представляю
Бридж нужен, если есть необходимость коммутации. Есть еще варианты применения, но они более специфические. )
Anonymous
3. Все свитчи/оборудование - от Mikrotik? Вопрос не праздный, т.к. скажем взгляд на реализацию VLAN у Mikrotik, D-Link, HP и Cisco слегка различаются... :)
Grig
Бридж нужен, если есть необходимость коммутации. Есть еще варианты применения, но они более специфические. )
т.е. если я, зачем то захочу сервер подключить к ротуеру в один из вланов мне понадобится бридж ?
Anonymous
4. Вопрос по разделению ресурсов (принтера, серверы и т.п.) - у каждого этажа свой пул ресурсов? Или, скажем, как пример - принтер 2 этажа должен быть доступным на третьем?
Volodymyr
свичи dlink
Это не важно. )
Anonymous
Это не важно. )
Это важно.... т.к. на D-Linkовских свичах (бюджетных) реализация VLAN несколько отлична, скажем от той же Cisco....
Volodymyr
Это важно.... т.к. на D-Linkовских свичах (бюджетных) реализация VLAN несколько отлична, скажем от той же Cisco....
Если мы говорим об 802.11q, то реализация одинакова. Настройки могут быть разными. Но это не важно.