Sasha
А какие порты под wan?
Sasha
Просто если деф конфиг и нечайно внесли в wan лист
Александр
Привет еще раз. В чем может быть проблема: /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\ out,none out-interface-list=WAN add action=dst-nat chain=dstnat dst-port=80,8080,443 in-interface-list=WAN \ protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Если указан wan-list, то извне открывается веб-сервер только по одному провайдеру. И внутри локалки по доменам вообще не открывается. Если wan-лист не указывать, то внутри локалки сразу оба домена открывают веб-сервер. А извне вообще ничего не открывается. это все в продолжении этого - https://t.me/mikrotikclub/205001
Александр
А dst-nat извне на серверы не забыл сделать?
так вот оно - add action=dst-nat chain=dstnat dst-port=80,8080,443 in-interface-list=WAN \ protocol=tcp to-addresses=172.115.255.253
Александр
А по айпишникам открывается извне?
add action=dst-nat chain=dstnat dst-port=80,8080,443 in-interface-list=WAN \ protocol=tcp to-addresses=172.115.255.253 если так сделано, то открвывает по одному провайдеру (и по домену и по ip), а вот по второму не хочет. и внутри локалки не открывает по домену.
Александр
А если wan-lis убираю, то в внутри локалки по обоим доменам открывается, а вот извне по обоим нет
Александр
А если не листом а на каждого прова по правилу dst-nat?
внутри локалки работают оба домена. А снаружи только по одному провайдеру, тот который включен как основной.
Anonymous
.
GriF
Приветствую всех! Есть вопрос по теории... Т.к. всё чаще сталкиваюсь с микротиками, то подумал, а не купить ли курс обучения (вот этот, например, https://mikrotik.ru/katalog/katalog/complete_solution/obychenie или этот (в нём есть возможность посмотреть несколько бесплатных видеоуроков, но он подороже) https://xn-----xlcfvffioc4g.xn--p1ai/lp-mikrotik-mtcna ). С сетями не вчера начал работать, но именно с микротиками недавно. Осваивал, ввиду срочной необходимости, на "боевом" железе вперемешку с чтением мануалов и из инета, т.к. навыки работы с командной строкой были, то освоился до более-менее комфортного уровня довольно быстро. Подскажите, подобный курс реально основан на микротиковской программе обучения, и насколько он поверхностный? Так-то не великие деньги, конечно, но хотелось бы что-то полезное для себя почерпнуть. Или он прям для совсем "нулевых"?
Напиши в личку
Антон
Всем привет, не поможете с простой задачкой, правда оборудование Qtech, два коммутатора?
Denis
Добрый всем. Плиз подскажите в офис точку доступа, тянущую 25 клиентов? Сенк
Denis
Любая мк 2007 тянет. Пож
Плиз, не понял что за МК 2007.
Cumberbatch
Плиз, не понял что за МК 2007.
Любой микротик тянет 2007 клиентов
Denis
Любой микротик тянет 2007 клиентов
Понял. Точнее формулирую. Школа, компьютерный класс. 11 сетевых клиентов, тп линк 841 - вывозит. На днях нужно было 21 клиент запустить - тп линк умер. Ищу замену из мк.
Roman
Понял. Точнее формулирую. Школа, компьютерный класс. 11 сетевых клиентов, тп линк 841 - вывозит. На днях нужно было 21 клиент запустить - тп линк умер. Ищу замену из мк.
Вай фай тоже будет или только кабель? Если вифи тоже нужен, то скорее всего RB4011 либо две точки доступа, чтобы распределить клиентов по разным точкам доступа.
Roman
Клиенты - ноуты. Вифи, 2.4.
А в режиме 5ГГц умеют ноуты?
Name
А в режиме 5ГГц умеют ноуты?
Давно уже ноуты поддерживают как 2.4, так и 5ГГц
makar
У меня е6410. Судя по инетику 2010 года. Он и 5 и 2.4 умеет
Cumberbatch
Понял. Точнее формулирую. Школа, компьютерный класс. 11 сетевых клиентов, тп линк 841 - вывозит. На днях нужно было 21 клиент запустить - тп линк умер. Ищу замену из мк.
7-10 клиентов на точку. 3 точки 1,6,11 Каналы. 30 клиентов. Хотите capsman хотите руками. Точки немного разнесите. И соедините проводами их. Должно быть все хорошо.
Cumberbatch
Можете ещё usb 5 ГГц использовать. Вообще хорошо будет.
Ivan
Доброго времени суток! Данные на фото. Вопрос к LTE Мегафон. Регистрация на базовой станции есть, а интернет не поднимается. Заранее спасибо!
Ivan
Ivan
Ivan
Ivan
Здравствуйте! Не работает LTE Мегафон. Регистрация есть, трафика нет
Ivan
Ivan
Ivan
Ivan
Нет, только адреса оператора
Ivan
Morgan
Адреса оператора что?
Morgan
В терминале микрота ping 1.1.1.1
Ivan
Адреса получены на lte inteface
Ivan
Тайм-аут
Ivan
По тайм-аут уходит
Ivan
Сори с ЧАО пишу, мобильная сеть через спутник
Ivan
Yota
Alex
Yota
Можем какой?
Alex
Yota - товский?
Alex
и 2.4 модуль на 4011 тоже не поддерживается
Поставил на 3011 сырая... Откатывался
Ivan
Alex в модеме мега, в телефоне yota
Dmitry
Ivan
Rb11e-lte6
Dmitry
Rb11e-lte6
Проблема с оператором
Ivan
IMEI? Провайдер блочит микроты?
Dmitry
Надо ставить sim в обычное устройство и проверять работу sim
░▒▓ТрезвыйЕжик▓▒░
IMEI? Провайдер блочит микроты?
На сколько мне сейчас известно, практически все операторы сейчас блокируют раздачу интернета. Мы по старинке действуем, прошиваем 4g модемы и в микрот
Ivan
Работает, счёт в +
░▒▓ТрезвыйЕжик▓▒░
Работает, счёт в +
А ограничение по трафику есть?
░▒▓ТрезвыйЕжик▓▒░
Или сколько стоимость в месяц?
Ivan
Безлим новая сим-карта
Ivan
2500 Чукотка
Ivan
Тариф для роутеров
Ivan
"заккчайся"...
Ivan
Может ли быть косяк оператора, в части параметров тарифа и срезания dpi, или это RB11E-LTE6 брешет. Также замечено за модемом, при попытке обновления модем уходит. В перезагрузку или остаётся без питания
Dmitry
Безлим новая сим-карта
Если все официально - звоните оператору
Dmitry
Регистрируется, получает адрес - инета нет
Anton
Коллеги, у меня вопросы про мультиван с врф-манглами. Роутер, может устанавливать через врф туннели, в том числе и l2tp+ipsec. При этом для самого первого пакета должен быть флоу: - routing decision - output chain - postrouting chain - ipsec policy При этом на принятие маршрутного решения мы повлиять не можем, оно обязательно выполняется по таблице main, и там почти всегда стоит маршрут-заглушка на loopback. Как следствие, в цепочке output мы уже можем опираться на то, что пакеты самого роутера, над которыми нужно как-то надругаться, имеют характерный признак out_interface=loopback0. Также на этом этапе роутер выбирает src-address, который у всех пакетов, отправляющихся в loopback0, будет одинаковый, причем выбранный по таблице main. Следующая после routing decision - цепочка output, в которой мы будем решать проблему невозможности штатно выбрать vrf для туннеля. Нам нужно манглами (в таблице mangle) сделать следующее: 1. промаркировать соединение, если оно не было промаркировано action=mark-connection connection-mark=no-mark new-connection-mark=conn_WAN1 out-interface=loopback0 passthrough=yes 2. промаркировать правильный routing mark пакетам в нужном соединении action=mark-routing connection-mark=conn_WAN1 new-routing-mark=vrf_WAN1 passthrough=no После output идет цепочка postrouting. В ней мы решаем проблему невозможности указания src-address для туннеля (в последних версиях его к L2TP можно прибить гвоздями, но если адрес динамический, то указывать там нечего, да и в случае двух провайдеров с фейловером мы не можем быть на 100% уверены, какой точно адрес нужно прибивать). action=masquerade chain=srcnat out-interface=int_WAN1 (я знаю, как @Prislonsky не любит маскарад, но тут у меня адрес динамический, так что тут не попляшешь) Вопрос №1: если у меня много vrf, то не катит накрыть их одним правилом с action=masquerade out-interface-list=WAN - почему-то в этому случае у меня сессии через вообще все врф начинают натиться в адрес одного и того же интерфейса. По моим представлениям, маскарад должен вычислять адрес независимо для каждой сессии, но такое ощущение, что он этого не делает. Приходится накрывать маскарадом каждый интерфейс отдельно. ЧЯДНТ? Вопрос №2: уже несколько раз заметил, что (особенно после ребута или игр с конфигом) трафик, отправляемый через wan-интерфейс при наличии правила action=masquerade не маскарадится и отправляется с оригинальными адресами (видно в вайршарке при отслеживании всего трафика wan-интерфейса). Помогает выключить и включить все правила маскарада. Более того, если добавить бессмысленное правило action=masquerade chain=srcnat out-interface=loopback0 , видно что в нем растут счетчики. ЧЯДНТ? Возвращаемся к нашим кабанам. Мы исправили ошибки роутера, совершенные на этапе routing decision: указали правильный выходной интерфейс и правильный src-address. Дальше в игру вступает ipsec. Мы не лезем в его настройки, нагло пользуясь галочкой "Use IPsec" в настройках L2TP-клиента. Поскольку обработка ipsec выполняется после postrouting, логично было бы предположить, что isakmp будет брать для sa адреса, которые дошли до него, уже после NAT. Однако я наблюдаю, что он и в полиси, и в пира запихивает адрес источника из main, что естественным путем порождает неработоспособность SA. Вопрос №3: ЧЯДНТ, почему L2TP+IPsec после надругательства манглами и натом строит SA с кривого адреса, и как ему объяснить, что он не прав?
Не понятно, есть у тебя мэйн и несколько врф, l2tp откуда и куда нужен, через конкретного прова или действующего на текущий момент
Innokentiy
предпочтительно через одного конкретного, но если он упал - через любого
Innokentiy
все провы в своих врф
Anton
можно сделать маршрут на сервер через конкретный гейт и нетвочем переключать гейт и дергать l2tp/ipsec connection
Innokentiy
у меня нет проблемы с тем, как настроить работоспособность самих ppp-интерфейсов
Innokentiy
сначала манглами раскрашиваем коннекты, потом роутрулами разруливаем отказ провайдера
Innokentiy
с pptp, например, все отлично работает
Innokentiy
по п.3 проблема именно в айписеке, который для sa почему-то берет не тот адрес, с которого фактически уходят (и на который приходят) пакеты
Innokentiy
он берет заведомо неправильный адрес по preferred source из таблицы main
Innokentiy
как?