Moneron 🇷🇺
Так роутер нужен.
Сказали, что у МТ нет моделей с 10г витухой. В данном случае утверждение не верное.
Moneron 🇷🇺
А что за модель?
Модель чего? Я ж вам посоветовал ccr1009-7g-1c-1s+
В sfp+ подключаете что хотите до 10гбит/сек
Stanislav
Я просто нить разговора вверх потыкал, под железками роутер имелся ввиду
Yakov
ну ок, неверное, есть один свитч )
Yakov
Никита
Добрый вечер, может кто бтестсервер открыть на пол часика? Нужно сетку протестить
Никита
Тестим шейпер, вроде все работает, а клиенты не довольны(
Ilya
Никита
В идеале мбит 200 хотябы, хотя и сотня пойдёт
Никита
Можно не создавать пользователей. Просто убрать галку с аутентификации на бтесте
1Bot
/stat@combot
Александр
Всем доброго! Это опять я с доменом и DNS :)
Рассудите - правильно ли я понимаю, что бы пользователи могли зайти по домену внутренний веб-сервер, который ссылается по ip на микротик внутри сети - должна стоять галка в ip-dns allow-remote-requests, как минимум?
Геннадий
Геннадий
Он может для своих держать записи, но только для своих
Геннадий
Геннадий
Хоть совместим статику и динамику
Александр
Геннадий
Да сколько хотите указывайте
Геннадий
Хоть 10 шт, хоть 10 своих и все, что провайдер выдаст
Геннадий
Александр
далее мы в ip-dns-dns static я уже прописываю домен, допустим:
Name: test.test.ru
Regexp: хз что с этим делать...
Тип указываю: А
ТТЛ допустим по умолчанию.
А в адрес пишу - адрес внутренней железки.?
з.ы. DNS сервер пока прописан только один 8.8.8.8
Геннадий
Любую удобную вам
Геннадий
Приоритет у статики, далее запрос в 1й, 2й и т.д. днс сервер, потом динамика
Александр
вроде как сделал, но старницы в браузере перестали открываться.
пинг идет с микрота и с компа в сети тоже.
да и домен в сети не открывается и извне тоже
Александр
нашел ошибку, инет заработал. домен извне тоже открывает нужный веб-сервер в сети.
но вот за микротом в локалке по домену не открывается.
Кролик
Добрый день! Возможно ли UDP пакет ремапить на два и более ip адресов? Может быть есть какие-то варианты переброса udp трафика по нескольким адресам назначения?
Cumberbatch
Иван
О, а уже можно начинать срач hairpin nat vs split-dns ?
Геннадий
Геннадий
Вам дали название инструмента
Александр
Ок гугл )
да я вечно там.
https://spw.ru/educate/articles/natpart5/
Геннадий
Кролик
Люди добрые, помогите перенаправить UDP 514 (Syslog сообщения сетевых устройств) на разные IP (разные сервера SysLog). Соответственно ответ серверов обратно устройствам - не требуется.
Геннадий
Александр
Вуаля! заработало!
Yevhen
Закинуть файлики прошивки на роутер. System package downgrade
Alexander
а factory firmware какой?
Kotmanul
Добрый день. Что бы работать с dude его нужно установить на сам роутер и потом работать с ним через виндовый клиент или можно через этот клиент подключится к роутеру без установки dude на роутер?
Andrey
Kotmanul
Про то что его включить надо я знаю. Проблема в том что при его работе у меня некоторые клиенты теряют интернет. Dude установлен на роутере который есть тестовый стенд. Не понятно куда логи пишутся. Хотелось бы настроить что бы он логи писал на ssd который есть внутри 1100ah4
NIKOLYA
Dude сервер можно запустить на CHR, если мне не изменяет память, то бесплатной лицензии должно хватить
Sergio
Anton
если повысили роутербоард то даунгрейдить не получится
Anton
а чтобы прошить с 4 на 6-ю, нада промежуточно 5-ю залить
Yevhen
Может файлики не для той платформы залили? И, как выше спросили, какой фирмвеер?
Svyatoslav
прошивка
Yevhen
System routerboard покажите
Yevhen
Ниже не опустить. Разве что через нетинстал(могу ошибаться), коллеги поправьте если так
Cumberbatch
Построчно с пониманием.
Cumberbatch
Как это? А что происходит?
Cumberbatch
А говорите ошибок нет.
NIKOLYA
покажите конфиг посмотрим
Moneron 🇷🇺
https://t.me/mikrotikclub/204864
Либо netinstall. Имейте в виду, что ниже factory software понизить не выйдет (можете посмотреть его в system resourses)
Moneron 🇷🇺
/import <filename.rsc> verbose=yes
Innokentiy
Коллеги, у меня вопросы про мультиван с врф-манглами.
Роутер, может устанавливать через врф туннели, в том числе и l2tp+ipsec. При этом для самого первого пакета должен быть флоу:
- routing decision
- output chain
- postrouting chain
- ipsec policy
При этом на принятие маршрутного решения мы повлиять не можем, оно обязательно выполняется по таблице main, и там почти всегда стоит маршрут-заглушка на loopback. Как следствие, в цепочке output мы уже можем опираться на то, что пакеты самого роутера, над которыми нужно как-то надругаться, имеют характерный признак out_interface=loopback0. Также на этом этапе роутер выбирает src-address, который у всех пакетов, отправляющихся в loopback0, будет одинаковый, причем выбранный по таблице main.
Следующая после routing decision - цепочка output, в которой мы будем решать проблему невозможности штатно выбрать vrf для туннеля. Нам нужно манглами (в таблице mangle) сделать следующее:
1. промаркировать соединение, если оно не было промаркировано
action=mark-connection connection-mark=no-mark new-connection-mark=conn_WAN1 out-interface=loopback0 passthrough=yes
2. промаркировать правильный routing mark пакетам в нужном соединении
action=mark-routing connection-mark=conn_WAN1 new-routing-mark=vrf_WAN1 passthrough=no
После output идет цепочка postrouting. В ней мы решаем проблему невозможности указания src-address для туннеля (в последних версиях его к L2TP можно прибить гвоздями, но если адрес динамический, то указывать там нечего, да и в случае двух провайдеров с фейловером мы не можем быть на 100% уверены, какой точно адрес нужно прибивать).
action=masquerade chain=srcnat out-interface=int_WAN1
(я знаю, как @Prislonsky не любит маскарад, но тут у меня адрес динамический, так что тут не попляшешь)
Вопрос №1: если у меня много vrf, то не катит накрыть их одним правилом с
action=masquerade out-interface-list=WAN
- почему-то в этому случае у меня сессии через вообще все врф начинают натиться в адрес одного и того же интерфейса. По моим представлениям, маскарад должен вычислять адрес независимо для каждой сессии, но такое ощущение, что он этого не делает. Приходится накрывать маскарадом каждый интерфейс отдельно. ЧЯДНТ?
Вопрос №2: уже несколько раз заметил, что (особенно после ребута или игр с конфигом) трафик, отправляемый через wan-интерфейс при наличии правила
action=masquerade
не маскарадится и отправляется с оригинальными адресами (видно в вайршарке при отслеживании всего трафика wan-интерфейса). Помогает выключить и включить все правила маскарада. Более того, если добавить бессмысленное правило
action=masquerade chain=srcnat out-interface=loopback0
, видно что в нем растут счетчики. ЧЯДНТ?
Возвращаемся к нашим кабанам. Мы исправили ошибки роутера, совершенные на этапе routing decision: указали правильный выходной интерфейс и правильный src-address. Дальше в игру вступает ipsec. Мы не лезем в его настройки, нагло пользуясь галочкой "Use IPsec" в настройках L2TP-клиента. Поскольку обработка ipsec выполняется после postrouting, логично было бы предположить, что isakmp будет брать для sa адреса, которые дошли до него, уже после NAT. Однако я наблюдаю, что он и в полиси, и в пира запихивает адрес источника из main, что естественным путем порождает неработоспособность SA.
Вопрос №3: ЧЯДНТ, почему L2TP+IPsec после надругательства манглами и натом строит SA с кривого адреса, и как ему объяснить, что он не прав?
Василий
Не в качестве ответа, а просто рассуждения...
1. Это наверное надо просто принять. Видимо, программисты так решили - для одного правила маскарада один раз вычисляется адрес исходящего интерфейса и применяется вплоть до падения интерфейса, после чего вычисляется заново. Триггер для перевычисления адреса - падение интерфейса, а не появление пакета от нового соединения.
Программисты могли принять и Вашу логику, но она сложнее для реализации.
По 2 и 3 мне сказать нечего 😕
Но я бы всеми силами старался бы упростить исходную ситуацию, чтоб не приходилось ругаться натом на исходящий айписек 🙂
Cumberbatch
Коллеги, у меня вопросы про мультиван с врф-манглами.
Роутер, может устанавливать через врф туннели, в том числе и l2tp+ipsec. При этом для самого первого пакета должен быть флоу:
- routing decision
- output chain
- postrouting chain
- ipsec policy
При этом на принятие маршрутного решения мы повлиять не можем, оно обязательно выполняется по таблице main, и там почти всегда стоит маршрут-заглушка на loopback. Как следствие, в цепочке output мы уже можем опираться на то, что пакеты самого роутера, над которыми нужно как-то надругаться, имеют характерный признак out_interface=loopback0. Также на этом этапе роутер выбирает src-address, который у всех пакетов, отправляющихся в loopback0, будет одинаковый, причем выбранный по таблице main.
Следующая после routing decision - цепочка output, в которой мы будем решать проблему невозможности штатно выбрать vrf для туннеля. Нам нужно манглами (в таблице mangle) сделать следующее:
1. промаркировать соединение, если оно не было промаркировано
action=mark-connection connection-mark=no-mark new-connection-mark=conn_WAN1 out-interface=loopback0 passthrough=yes
2. промаркировать правильный routing mark пакетам в нужном соединении
action=mark-routing connection-mark=conn_WAN1 new-routing-mark=vrf_WAN1 passthrough=no
После output идет цепочка postrouting. В ней мы решаем проблему невозможности указания src-address для туннеля (в последних версиях его к L2TP можно прибить гвоздями, но если адрес динамический, то указывать там нечего, да и в случае двух провайдеров с фейловером мы не можем быть на 100% уверены, какой точно адрес нужно прибивать).
action=masquerade chain=srcnat out-interface=int_WAN1
(я знаю, как @Prislonsky не любит маскарад, но тут у меня адрес динамический, так что тут не попляшешь)
Вопрос №1: если у меня много vrf, то не катит накрыть их одним правилом с
action=masquerade out-interface-list=WAN
- почему-то в этому случае у меня сессии через вообще все врф начинают натиться в адрес одного и того же интерфейса. По моим представлениям, маскарад должен вычислять адрес независимо для каждой сессии, но такое ощущение, что он этого не делает. Приходится накрывать маскарадом каждый интерфейс отдельно. ЧЯДНТ?
Вопрос №2: уже несколько раз заметил, что (особенно после ребута или игр с конфигом) трафик, отправляемый через wan-интерфейс при наличии правила
action=masquerade
не маскарадится и отправляется с оригинальными адресами (видно в вайршарке при отслеживании всего трафика wan-интерфейса). Помогает выключить и включить все правила маскарада. Более того, если добавить бессмысленное правило
action=masquerade chain=srcnat out-interface=loopback0
, видно что в нем растут счетчики. ЧЯДНТ?
Возвращаемся к нашим кабанам. Мы исправили ошибки роутера, совершенные на этапе routing decision: указали правильный выходной интерфейс и правильный src-address. Дальше в игру вступает ipsec. Мы не лезем в его настройки, нагло пользуясь галочкой "Use IPsec" в настройках L2TP-клиента. Поскольку обработка ipsec выполняется после postrouting, логично было бы предположить, что isakmp будет брать для sa адреса, которые дошли до него, уже после NAT. Однако я наблюдаю, что он и в полиси, и в пира запихивает адрес источника из main, что естественным путем порождает неработоспособность SA.
Вопрос №3: ЧЯДНТ, почему L2TP+IPsec после надругательства манглами и натом строит SA с кривого адреса, и как ему объяснить, что он не прав?
В Еве поиграюсь сегодня.
Innokentiy
по п.1 - в известной статье @Prislonsky про мультиван на хабре указано, что адрес считается независимо на каждую новую сессию. видимо, это все же не совсем так
Cumberbatch
Василий
Cumberbatch
Innokentiy
Cumberbatch
не понял
По какому условию выбирается врф для туннеля?
Innokentiy
не уверен, что правильно понял вопрос
Innokentiy
вариант, обозначенный в тексте - по out-interface=loopback0
Cumberbatch
Innokentiy
а про второй туннель я ничего не писал
Innokentiy
проблема воспроизводится даже с одним туннелем и одним врф
Cumberbatch