Михаил
Просто самый простой вариант, взять провайдерскую штуковину, посмотреть что на ней написано и покупать на ту-же длинную волны и мощность 🤷‍♂
Aleksey
Всем привет! Ребят подскажите Есть маршрутизатор на каждый порт которого настроен vlan и соостветсвенно под каждый vlan свой dhcp сервер(на этом же маршрутизаторе), хочу перенести dhcp работал на winserver`е получиться ли это сделать с помощью dhcp relay?
Aleksey
только так и получится
а на winserver нужно создать несколько dhcp и к каждому поднять отдельный интерфейс с ip?
Yakov
нет, просто разные пулы и фильтрация от разных релеев
Yakov
подробности гуглите это уже не вопрос микротика
Nick
коллеги, имеется vpn ipsec между микротик и Д _Линк 860 - периодично канал падает и состояние на микротик пишет expired вместо established, в настройках proposal пусто, как исправить данную ситуацию, что соединение не обрывалось ?
Nick
proposal имею в виду строку lifetime - пусто
Nick
а какой временной интервал поставить ?
Volodymyr
а какой временной интервал поставить ?
Важно, чтобы он был одинаковый с обеих сторон.
Vlad
Ребята, подскажите пожалуйста, настроил два микротика, один микротик с ван, подсеть 88.0/24, второй микротик с подсетью 89.0/24 В первом микротике прописал маршрут до второго микротика (89.0/24), во втором микроте прописал подсеть первого микротика (88.0/24) С подсети 89.0/24 я могу ходить по подсети 88.0/24, а с 88.0/24 не могу ходить по 89.0/24) В первом микротике надо в фаерволле что-то прописать?
Vlad
так ты откл его и посмотри в нем ли дело
у второго микрота нет правил
Aleksey
проверь теорию практикой
Volodymyr
у второго микрота нет правил
Может влиять не только фильтр фаерволла а еще и НАТ, если целевые хосты в сети под Виндоус с дефолтными настройками фаерволла.
Volodymyr
в НАТе только маскарад на порт из 1 микрота
Пока из информации есть только Ваши слова. )
Vlad
В маршрутах (ip route) добавить В филиале маршрут на сеть 192.168.1.0/24 с шлюзом 172.30.1.1 В офисе маршрут на сеть 192.168.2.0/24 с шлюзом 172.30.1.2 Адреса подставить свои
Спасибо! Я вижу есть несколько вариантов, пптп, влан и без всего этого. Чем они отличаются, что лучше ?
fghtr5
Спасибо! Я вижу есть несколько вариантов, пптп, влан и без всего этого. Чем они отличаются, что лучше ?
Судя по тому, что вам не нужна связанность л2, то проще использовать l2tp с ipsec
Vlad
Есть административное здание, назовём - главный офис, и 4 здания, структурные подразделения. Все здания в одной сети, провайдер все каналы влан объединил в хаб, и от хаба к микротику, который в главном офисе. Количество айпишников в одной подсети уже исчерпано, маску /23 использовать не хочу, неудобно. Я думаю разделить сеть на подсети, в каждом здании своя подсеть. Есть возможность купить дополнительно микротики, в каждое здание по микротику. Нашёл один микротик, хочу начать с одного здания. Какой вариант лучше использовать? Влан? Пптп?
fghtr5
У меня VPN настроен по l2tp + IPSec, не будет путаницы ?
Если уже настроен ВПН, то осталось маршруты прописать, как на схеме выше
Vlad
Если уже настроен ВПН, то осталось маршруты прописать, как на схеме выше
Впн у меня для другой цели, кто на удаленке дома работает, я им предоставляю доступ к нашей сети
Vlad
А между зданиями, они ведь и так в одной сети? Есть смысл?
Vlad
Интернет все равно только в главном офисе
Vlad
Разделить на подсети - разумное решение.
Я тоже так думаю, только как лучше реализовать ?)
Volodymyr
Я тоже так думаю, только как лучше реализовать ?)
Если все каналы центр-филиалы у Вас единый L2 сегмент, то вланы хорошее решение.
M.
Всем привет. Такой вопрос: поднял между двумя микротами GRE+Ipsec туннель. Все заработало. Но внезапно на одном из роутеров туннель отвалился и не соединяется. Нигде настройки не меняли. Не могу понять в чем причина
M.
звучит глупо, но "оно само" )))
M.
Смотрите поднята ли политика IPSec. Если "оно само", есть несколько каналов и несколько НАТ - попробуйте почистить соединения.
политика поднята, и вроде как оба роутра друг друга видят. Но у одного туннель в статусе running у другого - inactive
M.
Ilya
dial on demand не ставил случаем?
M.
Volodymyr
не помогло
С обеих сторон чистили? Предварительно туннель выключали?
Volodymyr
Ilya
Откуда оно на ГРЕ?
Тупанул, сорян
M.
С обеих сторон чистили? Предварительно туннель выключали?
да. У "центрального" роутера другие туннели не отпали. Только один. Думаю проблема в роутере филиала
Volodymyr
да. У "центрального" роутера другие туннели не отпали. Только один. Думаю проблема в роутере филиала
Тогда попробуйте отключить с обеих сторон айписек, и, если связность появится, включайте обратно, включайте подробные логи на айписек и дебажьте.
Volodymyr
хм.. Не поднимается все равно
Чистый гре не поднимается?
M.
Чистый гре не поднимается?
нет. Хотя в маршрутах роут в нужную сеть (офиса) пишется как reacheable, но туннельные айпи не пингуются и сеть офиса тоже
Volodymyr
M.
Чистый гре не поднимается?
удалил ГРЕ интерфейс, пересоздал заново без ипсека - поднялось
M.
и снова упал. В логе только od_office_tun link down
Cumberbatch
и снова упал. В логе только od_office_tun link down
Гре явно разрешён в firewall? Выше инвалидов
M.
кажется я выяснил в чем проблема )))
M.
ща поржем всем чатом )
M.
я днем настраивал удаленный роутер из дома. И нажал кнопку safe mode, потому что роутер далеко. Настроил и забыл про нее. В ТЦ где роутер делают ремонт и вырубали свет. Открытый винбокс на моем компе потерял соединение с микротом и тот откатил все мои настройки нах. И я не сразу заметил что в фаерволле отсутствует правило для ГРЕ потому что был уверен что оно там есть )))
Yuriy
Ну, это не самое весёлое. Веселее когда нажал safe mode, и думаешь, что буфер откатываемых изменений - бесконечность. Ну т.е. типа "сделал снапшот". А буфер - 100 команд. И 101 падает в конфигурацию. Потом думаешь, "а откачусь ка я на момент нажатия safe mode". Закрываешь винбокс, открываешь - а там уже немного другая конфа... )) Микротиковод, помни - safe mode - не снапшот! Выполнил несколько команд - отожми и нажми снова!
Innokentiy
особенно если меняешь настройки с двух сторон
Maxim
То ли поспать надо, то ли фантазия вообще не работает. Задачка - сервак изнутри сети стучит на микрот, тот делает на него dst-nat на 5 минут (по факту upnp получается). Как сделал: порткнокинг как обычно, в адреслист Safe попадает ip сервака add action=dst-nat chain=dstnat dst-port=80 in-interface=ether1 protocol=tcp to-addresses=192.168.0.2 to-ports=80 add action=accept chain=forward dst-address-list=Safe dst-port=80 protocol=tcp add action=drop chain=forward dst-address=192.168.0.2 dst-port=80 protocol=tcp
Maxim
Мне кажется как то можно сократить это, но не пойму как
Maxim
Мне кажется как то можно сократить это, но не пойму как
Ага, рулить этим вопросом со стороны фаерволла сервера, а не микротика, оставив включенным dst-nat на постоянку 🙈
Grader
Всем привет! Подскажите как решить ситуацию, есть vpn - l2tp ipsec, на сервере подсеть 1.0/24 на клиенте тоже 1.0/24 клиент это виндовая тачка, конектится на адрес 1.2:3389 ну и не конектится.
Grader
когда у клиента другая подсеть например 0.1 то все отлично, маршруты идут в впн
Grader
понятно) таких клиентов будет много, лучше на сервере 10 сеть поставлю
Grader
ну впн-клиенты принимают 172.20.20.0/24
Grader
но маршрут с винды не идет туда) а встает на роутере клиента
Roman
ну впн-клиенты принимают 172.20.20.0/24
Через, что они у вас маршрут принимают?
Grader
Через, что они у вас маршрут принимают?
не понял вопроса, клиент это обычный l2tp подключение.
Roman
не понял вопроса, клиент это обычный l2tp подключение.
Я понял, но IPCP не передаёт маршрутов. RIP listener на клиенте единственное, что мне приходит в голову для передачи маршрутов клиентам через L2TP.
Grader
на форуме наткнулся на решение преобразования сетей
E
На бридже где 1.0/24
Grader
Proxy arp попробуй включи
включил, тоже самое
E
Каспера нет на клиенте?
E
Пинг идёт до 1.2?
E
У клиента самого локалка в какой подсети?
Yakov
на самом деле все просто, не давайте клиентам сетку 192.168.0.1 и не делайте такую сетку в офисе