Александр
/interface list member
add list=LAN interface=bridge comment="defconf: eth2-eth5"
add list=WAN interface=ether1 comment="defconf"
/ip firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment="defconf: accept L2TP/IPSec" dst-port=500,4500,1701 protocol=udp
add action=accept chain=input comment="defconf: accept IPSec-ESP" protocol=ipsec-esp
add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related
add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
#default #firewall #ipv4
Добрый. Сорри за глупый возможно вопрос. Но файрвол на разных железках по разному добавляется?)
░▒▓ТрезвыйЕжик▓▒░
Andrey
Александр
на сколько ?
на ccr в фильтрах 12 правил против 13 на hap, в нат на сср пусто а в хап маскарад дефолтный, на сср в мангл 3 правила добавилось а в хап было пусто (пока свое одно не добавил), в сср в raw 1 правило добавилось а в хап 0
Геннадий
Геннадий
Может где то нет тех интерфейсов или листов, и т.д.
Геннадий
Если нет сущности, то правило не добавляется.
Александр
Проверяйте ошибки
изначально оба устройства были пустые.
на hap, когда файрвол добавил спамеры стучаться вообще перестали.
сейчас на ccr тот же самый файрвол добавлю (тупо копипастом) встает по другому и спамеры все равно стучатся...
разница ток в версиях сейчас на hap стаб 6,47.7 а на ccr 6.47.8
Alex
Всем привет!
Задался тут вопросом. Как правильно реализовать связку из двух микротов - lte-устройства в качестве внешнего канала и какого-нибудь 3011. Всей сетью должен рулить 3011. Двойной нат?
Alex
Пока это сферический конь в вакууме. Просто мысль как правильно, дальше уже разберусь
Alex
Идеальным сценарием был бы «сбриджованная» lte железка, а соединение поднмалось бы на 3011. Но вот lte не щупал, и имеется ли в ROS такую функционал?
Геннадий
Геннадий
Но там будет свой Ипический адрес
Alex
Геннадий
Да
Геннадий
По сути, модем будет еще 1м роутером
Alex
При этом не будет двойного ната?
Геннадий
Будет двойной
Геннадий
Вам не избежать двойного ната на сотовой сети
Геннадий
Переходите на ипв6
Александр
странно сча взял другую железку с нуля hap ac lite там все тоже самое проделал. правила добались как на ccr. но спамеры не стучат...
Петр
Всем привет. Есть два микротика ver 6.46.5. На одном есть pptp сервер, на втором есть коннект до этого pptp сервера. Далее через какое то время роутер который выступает клиентом pptp разрывает соединение и к нему из внешней сети невозможно подключиться. Иногда появляется ошибка Encryption got out of sync - disable.
Далее ошибка disable encoding mppe128 stateles
Далее terminated
Далее disconnected
После вновь инициализация и коннект
В текущей конфигурации два роутера работали полтора года.
Александр
Петр
Кто сталкивался с такой проблемой ?
Петр
может чего провайдер мутит? на двух сторонах внешние "белые" адреса?
Адреса статика в инете видны
На той стороне где это происходит сидит мегафон из моего микроча идет кабелек до их циски из циски в хуавей и по воздуху идет канал. Я позвонил им они мне высылают смс мол если есть интернет вышлете смс ответ и никто не перезванивает ;) классика идиотизма от провайдера. Я все же думаю что провайдер, но вдруг есть чтото сейчас такого на микрочах, при которых такое может произойти. И могут ли в сети ктото вызывать каким нибудь снифером подобное ?
Александр
https://t.me/mikrotikclub/203762
а нет. все равно спамеры ломятся...
Daromik
Здравствуйте. Прошу знающих специалистов помочь разобраться с проблемой. Настроил точки доступа (MikroTik SXTsq Lite2) по типу «точка-точка». Расстояние 2,5 км, прямая видимость. Рядом с базовой точкой доступа работают еще 2 такие же чужие (помехи?). В базовую точку приходит интернет 95 Мбит/с, однако на клиенте уже скорость около 25 Мбит/с и происходят периодические потери пакетов. Tx power mode = Default. Так же не доступен список стран при настройке, только Россия3, живу в Казахстане. Что может быть не так? Заранее благодарен за все ответы.
Moneron 🇷🇺
Nikita
Коллеги, у кого есть опыт агрегации трафика с LTE модемов?
Nikita
Приходит в голову что-то вроде ipsec/eoip + lacp
Nikita
Со сборкой пакетов в датацентре
Innokentiy
в этом чате такую схему обсдали раз двадцать)
Innokentiy
она работает, но далеко не со любыми приложениями будет вести себя хорошо
Dmitriy
Привет 🖐. Кто работал с SWos нужна консультация по vlan настройки
Dmitriy
Poe switch
Dmitriy
RB260gsp
Евгений
Всем здрасте. Подскажите, пожалуйста, такую вещь... есть некий адрес, назову его X, есть маршрутизатор Y, за которым мой комп. Адрес X находится за несколькими маршрутизаторами от меня, на всех, начиная с маршрутизатора Y, я прописал куда слать запросы к этому адресу X. После всех манипуляций у меня появился доступ к адресу X с моего компа. НО! с маршрутизатора Y нет доступа к адресу X (банально пинг не идет).
Volodymyr
Ilya
Nikita
Nikita
Nikita
Ilya
Ilya
А двойка в условиях города сильно страдает, особенно от вышек ОПСОСов
Innokentiy
чтобы взять сборку из 5 симок разных провайдеров, и вещать через них одновременно
Innokentiy
но для нормальной работы нужен дополнительный контролплейн, который будет делать реордеринг и следить за загрузкой отдельных симок
Nikita
Глазами сетевого инженера микротик
Innokentiy
агрегировать - не проблема
Innokentiy
проблема в том, как взять один поток, расчленить его в четвре симки, а потом провернуть фарш обратно в исходном порядке
Nikita
Доставка кадров будет с разной скоростью, потому собираться пакет будет со скоростью наименьшьшего
Innokentiy
либо должно быть нечувствительное к потере порядка пакетов приложение
Innokentiy
Innokentiy
это не ppp multilink
Nikita
Nikita
Между ними 4 eoip туннеля (в любой нат-т панировке)
Nikita
С обеих сторон bonding интерфейс
Nikita
Взлетит? Какие подводные камни?
Innokentiy
взлетит
Innokentiy
приложения будут плакать из-за реордеринга
Innokentiy
если балансировщик будет balance-rr, ессно
Innokentiy
а если балансировщик будет другой, то стример в чистом поле не получит сложения скоростей
Геннадий
Геннадий
Выйду в поле, сяду срать, далеко меня видать. Старая поговорка, но как актуальна ...
Libertino
Возникла другая странность. LTE-модем отваливается после нескольких минут отсутствия трафика. Приходится дергать его питание. Тот же модем, вставленный в USB-порт компа, работает нормально, не отваливается.
Кто-нибудь может подсказать, в какую сторону копать?
Геннадий
Геннадий
Геннадий
И на модеме не должно быть отключения по неактивности
Геннадий
Станислав