Ƥaveℓ
А какой сложный?
Купить белый айпишник у оператора связи на симке 😁
░▒▓ТрезвыйЕжик▓▒░
Ƥaveℓ
Не сложный. 800р в месяц всего лишь.
А проброс портов бесплатный 😉
Andrey
А проброс портов бесплатный 😉
Как вы это понимаете, поясните?
Ilya
Самая дешёвая вдс стоит рублей 200. Поднимаешь на нем промежуточный сервер и норм
Ƥaveℓ
Ну у меня например на домашнем подключении от ростелеком бесплатный белый айпишник и пробросить через него портов можно как говна за баней сори за жаргон 😁😁😁😁😁
Ƥaveℓ
У меня раньше штук 30 лте ломились на мой белый айпи для доступа!
░▒▓ТрезвыйЕжик▓▒░
Ƥaveℓ
??? 😲
Ilya
Правильный фаер и никто не ломится
Он видимо свои железки с серыми адресами через свой домашний гонял
Innokentiy
??? 😲
обсценная лексика здесь порицается
Dmitry
нет, мне надо указать диапазон c которого можно подключаться по VPN
это пустая трата времени ... посмотрите в RIPE оператора, поймите почему и ужаснитесь сколько их Когда source не известен - используют сертификаты
Anton
это пустая трата времени ... посмотрите в RIPE оператора, поймите почему и ужаснитесь сколько их Когда source не известен - используют сертификаты
А что Вы можете в таком случае порекомендовать в реализации правил firewall для PPTP для Android смартфонов? Если делаю input - tcp - dst-port 1723 - accept то счётчик правила начинает расти (видимо из за сканеров) UPD: заметил про сертификаты. вопрос снят. Спасибо
Anton
Коллеги, вопрос 2 - как можно явно разрешить broadcast клиенту в l2tp+ipsec? Причина: утилита для подключения к ip-камере хочет добавлять камеры при поиске только по broadcast либо по id который зарегистрирован у китайцев на внешнем сервисе. Камеру от интернета я отключил (drop с dst 0.0.0.0/0 с IP камеры), по LAN могу на неё зайти через IE. Proxy-arp на интерфейсе вкключил - утилита всё равно не видит камеру. Broadcast утилиты вижу через torch
Innokentiy
что вы называете broadcast?
Anton
что вы называете broadcast?
dst адрес 255.255.255.255
Innokentiy
окей. по каким правилам пересылается такой трафик?
Anton
окей. по каким правилам пересылается такой трафик?
всмысле что все хосты должны быть в одном broadcast домене?
Innokentiy
формулировка максимально непонятная, но пусть будет так)
Anton
камеры отлично добавляются по IP вручную. не ленитесь
да, если это не LOOSAFE LS-QJ58 со своей "фирменной" утилитой у которой нет функции "add camera by IP" =)
Innokentiy
l2tp - это совершенно отдельный псевдопровод, кторый вы в микротике никак не сделаете "в одном broadcast домене" с камерой
Innokentiy
есть там айписек или нет - ни на что не влияет
Innokentiy
если вам очень нужно достучаться до камеры издалека, а камера категорически отвергает работу по маршрутизируемой сети, вы можете добавить eoip-туннель (его можно запихать в бридж с портами до хостов, расширив тем самым "broadcast домен")
Innokentiy
если хочется много любви под новый год - можете поднять vxlan или mpls l2vpn
Innokentiy
но вообще все это очень порочно, и вам точно придется столкнуться с кучей любопытнейших спецэффектов
Anton
Вас понял, Инокентий, спасибо за подсказку с eoip. vxlan или mpls l2vpn пока не совсем знакомые сущности.
Bomberman
Спецэффектов... Звучит забавно.
Innokentiy
еще есть гипотеза, пальцем в небо - поковырять нат. может быть, получится отнатить пакеты камеры до компа с тулзой
Стас
да, если это не LOOSAFE LS-QJ58 со своей "фирменной" утилитой у которой нет функции "add camera by IP" =)
А куда вы хотите ее вывести? На сколько я понимаю этот клас китайцев работает только через их облако
Nikolai
Роутеры ж не форвардят пакеты адресованные на бродкаст. by design
Innokentiy
Спецэффектов... Звучит забавно.
ну из того, что сразу лезет в голову: туннель, который строится через интернет, имеет мту <<1500; мту бриджа назначается по наименьшему мту входящих в него интерфейсов
Anton
А куда вы хотите ее вывести? На сколько я понимаю этот клас китайцев работает только через их облако
хочу через их приложение по VPN подключаться к ней "как будто из LAN"
Nikolai
Если только с маской извращаться вдобваок к нату
Anton
Они все равно будут стучаться к себе)
Да, только это лечится дропом форварда в firewall с src-address=адрес-камеры и dst-address-list=!LAN ну или !192.168.0.0/24
Nikolai
ппц. еще одна распределенная сеть на адресах 192.168.. Через месяц-два полезут вопросы "как сделать, чтобы клиент видел все филиалы"
Стас
Да, только это лечится дропом форварда в firewall с src-address=адрес-камеры и dst-address-list=!LAN ну или !192.168.0.0/24
Я чуть про другое, даже находясь в одном Лане, у вас поток будет бегать через внешку
Anton
Я чуть про другое, даже находясь в одном Лане, у вас поток будет бегать через внешку
ну да, приложение то не ограничить на телефоне через firewall, если оно сливает поток в мин.обороны Великобритании, то хотя бы сама камера такого не делает
Sergio
mchr - пушка. Рекомендую всем. Щас живёт в режиме ha, cisco курит в сторонке.
Можно больше подробностей, начиная, Что такое mchr, chr -знаю, второго его собрата нет:-(
Innokentiy
это chr, очевидно
Innokentiy
а что за mchr?
Innokentiy
и что за режим ha?
Yuriy
Полагаю, речь идет об этом: https://www.vmware.com/ru/products/vsphere/high-availability.html
Innokentiy
если так, то это rfc 1925, п.6
Innokentiy
(что не отменяет остальные одиннадцать)
Roman
Привет, в этой схеме, когда на роутере включен dhcp-shooping на свиче не получают адреса клиенты. Если выключить dhcp-snooping на роутере - все работает как надо.
Roman
хочется agent circuit id на всех выданных ip (и на портах роутера тоже)
Roman
ну и в логах тишина, на обоих девайсах.
Roman
trust включен на ether1 у свича
Roman
если выключить, в лог у свича идет что пакеты отброшены от dhcp-сервера
Volodymyr
если выключить, в лог у свича идет что пакеты отброшены от dhcp-сервера
Это должно быть и на роутере включено и на свитче.
Roman
где на роутере включить trust? у vlan?)
Volodymyr
где на роутере включить trust? у vlan?)
Нет, на порт, который в бридже смотрит в сторону свитча. Вы что, влан в бридж запихнули?
Roman
Нет, на порт, который в бридже смотрит в сторону свитча. Вы что, влан в бридж запихнули?
нет, но уже думал) спасибо все полетело. необратил внимание что "вниз" тоже надо trust ставить
Innokentiy
А как же l2tp bcp?
кстатида, я про него не подумал
Александр
Всем доброго здравия и с наступающим, помогите пожалуйста пробросить порт RDP на совершенно новеньком Microtik, там вроде настроек то кот наплакал, все делаю как в инструкциях https://habr.com/ru/post/182166/, но не работает, на других обычных роутерах все спокойно пробрасывается и работает, а с микротиком чет замучился уже
Александр
на хосте все норм, настраиваю другие роутеры - вес прекрасно пускает и работает - ставлю микротик - не подключается
Cumberbatch
Почему netmap?
Александр
в двух инструкциях написано netmap
Alexandr
А в to port разве не 3389?
Александр
нет я сменил на хосте
Vladyslav
Вангую hairpin
Александр
ну так я сюда и пришел за ответом, я ж не утверждаю, спрашиваю, праильно или нет? и как должно быть?
Александр
Нетмап не правильно
а как правильно?
Геннадий
а как правильно?
Смотря для чего.