jabb3rd
Зачем jailbreak для настройки ftp-сервера на микротике?
Ну потому что больше никак в подобном кейсе.
Anton
Ну потому что больше никак в подобном кейсе.
/ip service set ftp disabled=no + в фаерволе правило в input? мы же базовый кейс обсуждаем а не получение root-прав
Bomberman
Ну потому что больше никак в подобном кейсе.
У микрота просто доступ к какой-то папке и всё?
Anton
Какой такой базовый кейс? Прочитай исходный вопрос.
и правда, к вечеру уже счётчик missread растёт
jabb3rd
Понятно, что на штатном фтп никак.
jabb3rd
Какой-то китаец мне втирал, что он root получал и делал chroot, а там дебиан. Вроде под x86 было. Только непонятно, почему бы ему тогда не юзать просто Debian :)
Vladimir
Для доступа к ftp нужен пользователь с правами full, ни read, ни write не работают
Vladimir
Т.е. все пользователи будут с правами full
Vladimir
Неа
Только вчера играл, очень было надо.
🥓 Хамон
Хватит read, write, ftp. Но там есть нюанс, не сможет скачать файлы *.backup
🥓 Хамон
По папкам, увы никак. ФТП у микротов дубовый до безобразия
Bomberman
По папкам, увы никак. ФТП у микротов дубовый до безобразия
Потому что, это — РОУТЕР, а не FTP-сервер.
Vladimir
Хватит read, write, ftp. Но там есть нюанс, не сможет скачать файлы *.backup
Ни с read ни write подключиться к ftp нельзя, только full
Vladimir
Отчего нельзя?
Ftp отдельное право. И у всех будут права на все.
Anton
Ftp отдельное право. И у всех будут права на все.
ну да, отдельное, из вики: ftp - policy that grants full rights to log in remotely via FTP, to read/write/erase files and to transfer files from/to the router. Should be used together with read/write policies. я то про Ваше утверждение "к FTP на микротик можно подключиться только с full". Вы под "full" имеете ввиду дефолтную группу full?
Vladimir
Да. Косноязычно вышло. Нет дележки по пользователям в общем. Но закинуть прошивку и обстарить какие-нибудь устройства подойдет.
Евгений
На Б: /ip firewall nat add chain=dstnat action=dst-nat src-address=<net> to-addresses=<ip_A>
Приветствую! Вновь нужна помощь гуру, всю голову уже сломал... Опишу подробней - Основная сеть - x.x.204.0/24, в которой приборам присвоены адреса, например x.x.204.245. На микроте есть адрес y.y.174.200, через него сделан srcnat в определенную сеть, приборы туда ходят, все хорошо. Нужно из сети, расположенной за y.y.174.200 также ходить на приборы, и вот тут начинается затыка - add action=dst-nat chain=dstnat dst-address=y.y.174.245 in-interface=ether5 log=yes log-prefix="from cpn" x.x.204.245 не срабатывает, как я понимаю потому что адреса y.y.174.245 нет на самом микроте. Как быть в такой ситуации?
Евгений
Не полностью скопировалось. add action=dst-nat chain=dstnat dst-address=y.y.174.245 in-interface=ether5 log=yes log-prefix="from cpn" to-addresses=x.x.204.245
Cumberbatch
А 204.245 знает где хост 174.200?
Евгений
Евгений
А 204.245 знает где хост 174.200?
Да, конечно знает.
Cumberbatch
Да, конечно знает.
Проверяйте traceroute смотрите где затык. И там уже снифером
Евгений
ок, будем ковырять.
Dark
Едет крыша уже. Как правильно пробросить порт почтовый (465) в микроте на внутренний почтарь? Внутри все ок, на прием по 993 снаружи тоже ок, а отправка по 465 снаружи хрен... Клиент пытается подключиться и сразу валит таймаут
Євгеній
маскарад не забыл?
Dark
маскарад не забыл?
Маскарад? Не делал для этого, а как правильно его прописать?
Cumberbatch
По "косому" порту та же фигня
Ну давайте разберём. Покажите правило пробросать что ли
Ilya
Если провайдер не блокирует и стандартный fw то достаточно одной Команды в ip fw nat с action dst-nat
И убедиться, что форвард пакетов от источника к назначению разрешен
Ilya
Cumberbatch
Ilya
ну там достаточно много вопросов. 1. Дропы настроены только с интерфейс-листа wan в который любое подключение кроме ether1 надо добавлять руками, что уже не дефолт) 2. фасттрек, от которого чаще проблемы, чем польза 3. форвард established,related правило на 2 месте снизу, что тоже не тру там еще были проблемки, навскидку не вспомню
Ilya
Вроде вчера это все переваривали
Ilya
вдумчиво накидать штук 6-7 правил, которые заточены именно под твой кейс - несложно, если понимаешь, зачем купил микрот
Volodymyr
Вроде вчера это все переваривали
Видимо вчера кто-то дефолт так и не раскусил. )
Ilya
1. Интерфейс лист WAN. В него можно добавить все шлюзовые интерфейсы. Fw при этом менять не нужно. 2. Для большинства проблем ft не доставляет. 3. А вы точно видели дефолтный фв в последних прошивках?
1. А еще там есть правила дропа с !LAN который тоже надо наполнять. Имхо проще поправить файр 3. Специально вчера ресетил 6.48 в дефолт
Ilya
Вообще, привык начинать настройку микрота с /system reset-configuration no-defaults=yes skip-backup=yes
Dark
Вот правило ната dd action=netmap chain=dstnat disabled=yes dst-address=внешний IP \ dst-port=25,587,110,995,143,993,465,443,80 in-interface=inet log=yes \ protocol=tcp to-addresses=Внутренний IP
Volodymyr
Почему netmap? Откуда это у всех?
Классика. Есть пара статей в интернет. )
Dark
Почему netmap? Откуда это у всех?
DST-NAT тоже пробовал, все равно так же.
Иван
Почему netmap? Откуда это у всех?
В первой тройке по запросу "проброс портов микротик" есть слова в духе netmap это более лучший dstnat
Volodymyr
DST-NAT тоже пробовал, все равно так же.
У Вас, скорее всего, ответ улетает не потому пути, по которому прилетает запрос.
Cumberbatch
disabled=yes не смущает?
Это уже от отчаяния
Dark
Не смущает, потому что строк две, разница только в одной DST-NAT в другой нетмап, в остальном они одинаковые, просто одна отключена. Видимо скопировал не ту
Ilya
/ip firewall export в студию, чего гадать
Dark
Остальные порты норм работают. Только 465 не желает. У меня ощущение что это сам сервак не пропускает. Не может найти хост с которого запрос идет в днс и отлуп дает, больше умных мыслей нету
Dark
Так, отцы, это походу косяк клиента телефонного. Попробовал на компе обычном сделать, на нем все ок, но при условии что шифрование не "авто", а четко "SSL", а в телефоне выбрать нельзя тип шифрования.
Ilya
Локально сделайте telnet server 465
Локально то прокатит скорее всего. Нередко 465 порт блочат провайдеры.
Ilya
А вообще можно было начать с включения логов на нужных правилах файра
Dark
В общем я не понимаю, но походу это проблема не микротиковская. Почтарь если что MDaemon поэтому если кто с ним дело имел, то можно в ЛС списаться.
Евгений
Проверяйте traceroute смотрите где затык. И там уже снифером
Решилось всё включением local-proxy-arp на интерфейсе, куда включена сеть с адресацией y.y.174.0/24)
Евгений
Какие могут быть подводные камни?
Cumberbatch
Какие могут быть подводные камни?
Это костыль. Можно решить нормальным роутингом. А камни .... всякое может быть
Евгений
Это костыль. Можно решить нормальным роутингом. А камни .... всякое может быть
Ничего другого, к сожалению, пока не придумалось, а импортёр начал уже давить на нас с доступом на эти устройства.
Vlad
Привет всем! Подскажите пожалуйста, как правильно настроить микротики: Есть микротик с ван и локалка 192.168.88.1/24 Есть второй микротик, его нужно настроить как подсеть 192.168.89.1/24 (без ван, ван у 88.1) Как правильно настроить?
Vlad
А зачем именно 2 микротика?
Второй микротик в другом здании