Dmitry
Приветы всем. Опять я на счет DNS, доменов и прочего. Задача: на домен третьего и четвертого уровня назначены 2 разных айпишника от разных провайдеров (основной провайдер и запасной), по ним должен открываться веб-сайт внутри локалки за этими айпишниками при любой включенной линии ну и извне соответственно по этим доменам тоже открываться должно Я вроде как настроил, как здесь - https://spw.ru/educate/articles/natpart5/ Конкретно так: add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Вроде как даже работало и внутри локалки и извне, но не оба сразу поддомена. Только один сразу. Да еще и веб самого микрота тоже открывался сам. Я уж запустался сам, возможно где то еще в маршрутах косяки, хз. (Скажем так - я только учусь) Полный експорт тут - https://pastebin.com/4ZvsJccj Нужна помощь, а то уже голова пухнет...
у тебя же логика поддоменов на NJINX крутится, а дальше главное на нужный хост закинуть трафик?
Dmitry
Выше десятки не смотрел, но формула расчёта загрузки там простая
дело не в формуле расчета, а в том, что в графике и на линке он показывает значение из 32х битного счетчика
Глеб
дело не в формуле расчета, а в том, что в графике и на линке он показывает значение из 32х битного счетчика
Можешь пример в личку отправить? Утром у себя посмотрю, смогу ли воспроизвести.
Александр
у тебя же логика поддоменов на NJINX крутится, а дальше главное на нужный хост закинуть трафик?
ну скажем так - на ос QTS (qnap), да и вот вроде как сделал, но работает как то через пень колоду, полюбому где то в настройках накосячил.
Александр
А, у тебя сложность в том, что надо трафик верно зарулить?
да, в маршрутах, да в правиле NAT, В итоге мне надо, что бы с локалки пользователи могли зайти по обоим поддоменам на сервер (который в локалке), при любом активном интернете (незнаю правильно объяснил). Ну и что бы у клиентов тоже все открывалось стабильно.
Dmitry
Приветы всем. Опять я на счет DNS, доменов и прочего. Задача: на домен третьего и четвертого уровня назначены 2 разных айпишника от разных провайдеров (основной провайдер и запасной), по ним должен открываться веб-сайт внутри локалки за этими айпишниками при любой включенной линии ну и извне соответственно по этим доменам тоже открываться должно Я вроде как настроил, как здесь - https://spw.ru/educate/articles/natpart5/ Конкретно так: add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Вроде как даже работало и внутри локалки и извне, но не оба сразу поддомена. Только один сразу. Да еще и веб самого микрота тоже открывался сам. Я уж запустался сам, возможно где то еще в маршрутах косяки, хз. (Скажем так - я только учусь) Полный експорт тут - https://pastebin.com/4ZvsJccj Нужна помощь, а то уже голова пухнет...
я вот чет не понял для чего тут SRCnat, а если просто тупо прописать что то типа add action=dst-nat chain=dstnat in-interface=pppoe-out1 port=37777 protocol=tcp \ to-addresses=192.168.22.220 to-ports=37777
Александр
оба домена на один и тот же сервер?
один домен, но с третьим и четвертым уровнем, каждый ссылается на разный ip. Сервер да один.
Yakov
так было в примере - https://spw.ru/educate/articles/natpart5/
в примере все правильно, так и настраивается hairpin nat который вам нужен, расскажите подробнее про адерсацию свою, не совсем понятно
Александр
подробнее по адресам
получается. Есть один домен, две линии провайдера со статикой. На домене, на третьем уровне и четвёртом прописал эти адреса (типо основной домен и резервный), если какая либо линия отвалится.
Dmitry
нафига тебе писать на третьем и на 4м уровне, если ты можешь 2 IP на один домен прописать.
Dmitry
я бы предложил для начала сделать так: /ip firewall nat add action=dst-nat chain=dstnat dst-address=1.1.1.1 dst-port=80 protocol=tcp \ to-addresses=192.168.0.10 И посмотреть, как это работает из внешки.
Yakov
ну тогда для начала вам надо реализовать правильно схему про multi wan, ищите тут
Yakov
а потом уже будет другой вопрос
Александр
нафига тебе писать на третьем и на 4м уровне, если ты можешь 2 IP на один домен прописать.
если Вы мне подскажите как это правильно сделать - я буду очень благодарен, так как я с этим неделю бьюсь уже.
Александр
а потом уже будет другой вопрос
так у меня это тоже вроде как реализовано
Александр
так я же вроде нечто подобное как раз таки настроил.
Yakov
так я же вроде нечто подобное как раз таки настроил.
add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 уберите dst-address и вместо него сделайте in-interface-list=WAN
Александр
add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 уберите dst-address и вместо него сделайте in-interface-list=WAN
я кстати так пробывал и оно работало, но почему то по второму поддомену не открывалось извне, если в локалке инет работал по первому провайдеру. А еще переодически выскикивал веб-интерфейс микротика....
Yakov
вебморду микротика просто выключите, она не нужна
Yakov
есть winbox и ssh, этого достаточно
Александр
вебморду микротика просто выключите, она не нужна
хорошо, а то что извне по второму провайдеру/домену не открывается, при активном в локалке первом провайдере?
Александр
https://habr.com/ru/post/463813/
благодарю. Буду изучать!
Александр
изучайте внимательно ссылку выше, там есть все ответы (почти) )))
хорошо, завтра тогда опять будем залипать )
System
Для vlan я выставил родительский провайдер , а VPN не могу понять я правильно настроил или нет
System
Мне кажется , что для VPN в target я должен был выставить подсесть для VPN а в dst порт выбрать по которому подключаться или я не прав ?
Алексей
доброе утро кто-то пользуется XShell? 6 версия перестала работать, говорит обновляйся, 7-я просто не работает, процесс висит и ничего не происходит
Mihail
У Вас задача 30/50M получить, а в настройках 25/25M указываете.
System
У Вас задача 30/50M получить, а в настройках 25/25M указываете.
Ну это чтобы гарантированно получал 25/25
Алексей
Доброе, да. Версия Free / Home работает без нареканий
возможно, если закрыть и открыть, она проверит обновления и тоже сломается)
System
У Вас задача 30/50M получить, а в настройках 25/25M указываете.
Я для теста поставил , чтобы проверить
Anton
возможно, если закрыть и открыть, она проверит обновления и тоже сломается)
Нет, всё нормально. Было такое с версией 5, 6 вроде пока вроде не EoL
System
Что касается настройки для VPN ,я правильно сделал или нет ?просто мне кажется,что нет ,поэтому спросил
Mihail
Правила в симплах идут последовательно, переместите вверх строчку с vpn
Mihail
Вы уверены что через PPTP ходит 30/50M?
System
Вы уверены что через PPTP ходит 30/50M?
Я у себя выставил 25 на 25 , а на объекте 30/50 по тому же правилу ,что у себя , наверное просто поднять надо и сделать 50/50 да ?
Mihail
У меня по PPTP больше 20M скорость не поднимается. Попробуйте увеличить лимиты, возможно стоит попробовать другой тоннель.
System
Вот это на объекте настроенно
System
System
System
System
А какой настроить ? До этого был настроен sstp но по причине того , что скорость передачи данных маленькая с шифрованием я перешёл на pptp
Mihail
Верхнее PRV это что , родительская очередь ?
System
Верхнее PRV это что , родительская очередь ?
Да это провайдер ,он настроен 100/100 и от него я выдаю родителя только для vlan внутри сети , для VPN насколько я знаю он не работает
Maxim
При eap, сервер nps должен предоставить клиенту собственный серт, желательно валидный, подтверждающий что он - это он, а не третий сервер собирающий ваши пароли
Нашёл инструкцию по которой добавляется сертификат и всё сразу же заработало https://www.cisco.com/c/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000.html
Maxim
Но тут появился чуть другой вопрос, как ограничить подключение с одной учётки? Это стоит делать на уровне RADIUS или на cAPs MAN?
Maxim
делается на NPS
Параметр - многоканальное подключение? или что-то сильно запрятанное?
Dmitry
по статье выше, поднимается полноценный CA, если домен развернут, то он уже должен быть и на NPS достаточно выпустить cert request, который просто подписывается на CA и затем устанавливается на NPS - но это за рамками канала
Dmitry
Параметр - многоканальное подключение? или что-то сильно запрятанное?
это в свойствах учетной записи, под которой происходит авторизация - если я правильно помню
System
у Романа Козлова был эфир на тему тоннелей, рекомендую посмотреть.
Ну у него там сложная настройка , мне достаточно просто ,чтобы VPN туннель работал стабильно и всё
Алекс 🇷🇺
Всем привет! Имею следущую структуру: LAN1->Mikrotik1->GW1, LAN2->Mikrotik2-GW2, между Mikrotik1 и Mikrotik2 проброшен туннель Раньше было настроено на Микротик1: layer7 со списком сайтов, правило прероутинг на этот Л7 которое помечает роутинг как М2, а также правило в роутинге которое по маркировке М2 роутило трафик на Микротик2. При этом доступ на сайты из Л7 происходил через GW2. Давно этим не занимался, а сейчас понадобилось - а оно не работает. И не пойму как траблешутить эту проблему. Подскажите правильное направление.
Maxim
это в свойствах учетной записи, под которой происходит авторизация - если я правильно помню
Там вроде есть настройка использования NPS при входящих подключениях, но я пока даже не представляю как и что гуглить чтобы ограничивать разрешения на подключения
Евгений
Всем здрасте! Туплю, помогите разобраться, пожалуйста. цисковский ip nat inside source static tcp xxx.xxx.xxx.xxx 25 yyy.yyy.yyy.yyy 25 extendable - это будет action=src-nat chain=srcnat src-address=xxx.xxx.xxx.xxx \ to-addresses=yyy.yyy.yyy.yyy
Евгений
Или можно все же action=netmap?
Dmitry
ifHCIn[Out]Octets... пробуйте
А куда впихнуть в дюде?
Zillah
А куда впихнуть в дюде?
в ней не знаю, не пользуюсь, но их можно опрашивать по SNMP
Dmitry
в ней не знаю, не пользуюсь, но их можно опрашивать по SNMP
Вопрос был именно по dude) загрузку я и так в заббиксе монитор
Сергей
HELP требуется помощь после настройки ip провайдера перезапустился и не могу на него попасть подскажите как ребутнуть 30 30 30 пробовал не помогло винбокс не видит его
.
Если ребутнуть - то по питанию, а если сбросить - то немного сложнее