Никита
Добрый день, подскажите есть у кого активная связка mikrotik и grandstream АТС? Проблема следующая: на атс не ходят входящие вызовы. В теории какая-то ерунда с портом юдп 5060.
Как ни открываю его - он закрыт...
Хочу сравнить настройки файрвола микротика
Никита
Добрый день, подскажите есть ли у кого активная связка микротик и грандстрим атс?
Max Korablev
с атс нет. но есть пару телефонов таких.
Они подключены к облачной атс и работают без проблем.
Но вы верно предполагаете -проверьте фаерволл
особенно упоминание порта 5060 с action drop
Никита
Прописал ацепт на форвард, инпут и оутпут. Так же нат на атс
Libertino
Libertino
Master
Anton
Anton
я про грейлог и спрашиваю
.
Master
Александр
Приветы всем!
Может кто то глянуть маршруты?
https://t.me/mikrotikclub/205100
Задача: настроить доступ к веб-серверу по домену третьего и четвёртого уровня, по двум разным провайдерам и разным ip. Независимо от включенной линии на микроте, так же что бы по доменам внутри локалки они тоже открывали веб-сервер.
Коротко: веб-сервер есть в локалке за микротом. Сейчас к нему есть доступ только через провайдера мегафон по домену, а через второго провайдера ТТК не работает. Внутри локалки по обоим доменам работает благодаря таким правилам:
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
out,none out-interface-list=WAN
add action=dst-nat chain=dstnat dst-address=80.*92.5.26 dst-port=80,8080,443 \
protocol=tcp to-addresses=172.115.255.253
add action=dst-nat chain=dstnat dst-address=188.170.**7.158 dst-port=\
80,8080,443 protocol=tcp to-addresses=172.115.255.253
add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\
80,8080,443 protocol=tcp src-address=172.115.0.0/16
Я так полагаю вся фигня у меня в маршрутах, так как пытаюсь допустим выставить по умолчанию инет на ТТК, а все равно работает Мегафон.
Голова уже пухнет вторую неделю ни как не могу "родить", то отвлекают, то мысль не идет.
Кто-нить может глянуть со стороны профессиональным взглядом? Что не так, чего добавить?
Cumberbatch
Приветы всем!
Может кто то глянуть маршруты?
https://t.me/mikrotikclub/205100
Задача: настроить доступ к веб-серверу по домену третьего и четвёртого уровня, по двум разным провайдерам и разным ip. Независимо от включенной линии на микроте, так же что бы по доменам внутри локалки они тоже открывали веб-сервер.
Коротко: веб-сервер есть в локалке за микротом. Сейчас к нему есть доступ только через провайдера мегафон по домену, а через второго провайдера ТТК не работает. Внутри локалки по обоим доменам работает благодаря таким правилам:
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
out,none out-interface-list=WAN
add action=dst-nat chain=dstnat dst-address=80.*92.5.26 dst-port=80,8080,443 \
protocol=tcp to-addresses=172.115.255.253
add action=dst-nat chain=dstnat dst-address=188.170.**7.158 dst-port=\
80,8080,443 protocol=tcp to-addresses=172.115.255.253
add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\
80,8080,443 protocol=tcp src-address=172.115.0.0/16
Я так полагаю вся фигня у меня в маршрутах, так как пытаюсь допустим выставить по умолчанию инет на ТТК, а все равно работает Мегафон.
Голова уже пухнет вторую неделю ни как не могу "родить", то отвлекают, то мысль не идет.
Кто-нить может глянуть со стороны профессиональным взглядом? Что не так, чего добавить?
1. Сбросьте в дефолт
2. Настройте dual wan (https://habr.com/ru/post/463813/)
3. настройте dst-nat (ваш похож)
4. Настройте harpin-nat (ваш похож)
5. Настройте dns записи для ваших имён.
Volodymyr
Приветы всем!
Может кто то глянуть маршруты?
https://t.me/mikrotikclub/205100
Задача: настроить доступ к веб-серверу по домену третьего и четвёртого уровня, по двум разным провайдерам и разным ip. Независимо от включенной линии на микроте, так же что бы по доменам внутри локалки они тоже открывали веб-сервер.
Коротко: веб-сервер есть в локалке за микротом. Сейчас к нему есть доступ только через провайдера мегафон по домену, а через второго провайдера ТТК не работает. Внутри локалки по обоим доменам работает благодаря таким правилам:
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
out,none out-interface-list=WAN
add action=dst-nat chain=dstnat dst-address=80.*92.5.26 dst-port=80,8080,443 \
protocol=tcp to-addresses=172.115.255.253
add action=dst-nat chain=dstnat dst-address=188.170.**7.158 dst-port=\
80,8080,443 protocol=tcp to-addresses=172.115.255.253
add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\
80,8080,443 protocol=tcp src-address=172.115.0.0/16
Я так полагаю вся фигня у меня в маршрутах, так как пытаюсь допустим выставить по умолчанию инет на ТТК, а все равно работает Мегафон.
Голова уже пухнет вторую неделю ни как не могу "родить", то отвлекают, то мысль не идет.
Кто-нить может глянуть со стороны профессиональным взглядом? Что не так, чего добавить?
Да, скорее всего "фигня в маршруитах"
Miha
Всем доброго времени суток. Господа посредством vpls кто нибудь дружили мт с циской? Буду признателен если поделитесь материалом с mum если имело место быть. Собираю тестовый стенд. Кейс пока сделать point to point. Потом уже point to multipoint.
Volodymyr
Miha
Nikita
Коллеги, подкиньте плиз настройки файрволла для IPTV мультикаст (Ростелеком, Мск) /. ether1, dhcp-client
Владимир
Но это в случае с приставкой. Если это телек по вафле, то уже хз((((
Владимир
Я танцевал с бубном вокруг ростелекома в этом ключе... Так ничего и не получилось в итоге. Ибо тебе надо знать влан по которому телевидение идёт, как-то его хитро кидать на приставку и тд
Nikita
IGMP proxy включил, апстрим+даунстрим настроил. Осталось только форвард трафик прописать на файре
Dani
VanYOUshka
Nikita
VanYOUshka
да
Евгений
Всем привет! Господа, выручайте. С одной стороны туннеля ipip+ipsec написано
в одном месте: aes256-aes128-sha256-modp2048-modp4096-modp1024
в другом: aes128gcm12-aes128gcm16-aes256gcm12-aes256gcm16-modp2048-modp4096-modp1024,aes128-aes256-sha1-sha256-modp2048-modp4096-modp1024,aes128-sha1-modp2048,aes128-sha1-modp1024,aes128-sha1
Правильно понимаю, что нужно в ip-ipsec-proposals добавить нужные шифрования? Как именно, что написать?
Евгений
В логах пишет ipsec, error phase 1 negotiation failed due to send error.
Антон Кулешов
Евгений
У меня обновлена, с другой стороны линуксовая машина.
Евгений
Фаерволл - идентичный с другими микротами у нас, на них также есть туннели, работают, но подключаются к другим микротам и там проблем нет. Такое подключение практикуем впервые.
Антон Кулешов
Евгений
Евгений
Антон Кулешов
Не, я знаю как выглядит лог ошибки, сталкивался не раз. Но не с линуксом.
Скрины ipsec
Евгений
ipsec сейчас пока дефолт, попробовал добавить нужные - не взлетело - убрал.
Антон Кулешов
Антон Кулешов
Вот такой пропосал у меня заработал для большинства клиентов
Евгений
a pfsgroup?
Ilya
Евгений
На линуксовой вот такое написано:
esp_proposals=aes128gcm12-aes128gcm16-aes256gcm12-aes256gcm16-modp2048-modp4096-modp1024,aes128-aes256-sha1-sha256-modp2048-modp4096-modp1024,aes128-sha1-modp2048,aes128-sha1-modp1024,aes128-sha1
Евгений
Эту проблему решил:
У меня настроена маркировка пакетов, т.к. на микроте подключено 2 инета и разные группы внутренних ip ходят через разных провайдеров… и в итоге я забыл написать маршрут по умолчанию для самого микрота.
Евгений
Спасибо всем, кто откликнулся и извиняюсь за беспокойство, т.к. у меня частный случай и помочь мне было бы практически не реально не имея полного конфига...
Михаил
Добрый вечер.Проблемка имеется: 2 стат. адреса провайдера на ether1 нужно пробросить один стат VLanом через 2 микротика в локалке.
Михаил
VanYOUshka
легче нарисовать, чтобы понять это вот всё %)
VanYOUshka
на eth2 повесить влан, в бридж загнать eth1 и vlan, дальше пробрасывать vlan до порта, куда подключен dlink
Volodymyr
Cooler3D
А вы попробуйте и нам потом расскажете. Всем интересно
Когда я пробовал в последний раз, после обновления отвалился... Firewall. Целиком. Я подумал, что его вообще еще нет в сборке, как вероятно и многих иных компонентов. Потому я и спрашиваю, все ли в сборке есть как таковое. То, что что-то может не работать в Альфе - ежу понятно.
Cooler3D
Михаил
Volodymyr
Михаил
Volodymyr
79.111.x.x/29
Тогда проще всего, как советовали выше, через бридж и vlan filtering
VanYOUshka
а можно еще проще, eoip туннелем
VanYOUshka
на первом микротике бридж с белым ИП, в него eth1 и eoip, на последнем микротике бридж с eoip и портом, к которому подключен dlink, всё в принципе
Геннадий
бридж как WAN интерфейс?
VanYOUshka
в eoip в качестве remote address указать ИП соответствующего микротика, у первого - последний, у последнего - первый, id 1
VanYOUshka
да, бридж будет wan интерфейсом
VanYOUshka
Геннадий
хуже чем бриджевать вланы
VanYOUshka
в чем это проявляется?
Геннадий
еще посоветуйте мак 00:00:00:00:00:00
VanYOUshka
с чего вдруг?
Геннадий
и спт еще с приоритетом 0 поставить
VanYOUshka
если он уже два мака отдал, будет видно на порту два
VanYOUshka
stp вообще отключаю на бридже
🥓 Хамон
Геннадий