Bomberman
Оффтоп: Кто-то настраивал связку IPSec и Керио?
Volodymyr
В свойствах интерфейса lte1 ?
В вашем случае, если проблема таки в МТУ, достаточно корректировать mss в сторону LTE
Libertino
Спасибо за идею! Про МТУ не подумал. К сожалению, сейчас проверить не могу, т.к. сейчас на работе, а тот микрот дома. Вчера остановился на том, что решил перечитать все, до чего дотянусь, по настройке правил файервола. Есть подозрение, что там что-то напутал.
Kit
Вчера пытался, но ничего хорошего не вышло. Наверно, в правилах ошибся.
для доступа к веб морде lte вчера попробовал по разному сделать, можно через костыли, а можно как уже не раз говорили, натом что будет, наверное, лучшим вариантом
Alexey
ну кто подскажет может, в общем сейчас поднят впн керио- микротик в сторону керио все ок, в сторону микротика не работает ни пинг, ни рдп . Правила все есть
Libertino
Вам уже сказали почему.
Спасибо! Вечером буду дальше разбираться с этой темой.
Danil
Коллеги! Нужна железка для Йоты в загородный дом Сейчас используется йотовский модем с дуршлагом в качестве отражателя (это не шутка, автор решения тоже не я) - ловит, но скорость и стабильность канала хреновая. Расстояние до базы 5-7 км. Хватит ли SXT LTE kit или стоит сразу на LHG лучше смотреть?
Kit
Так себе совет
eoip поверх l2tp ipsec норм тема
Геннадий
Kit
Для чего?
для всего
Геннадий
Иван
eoip поверх l2tp ipsec норм тема
А с чем этот eoip бриджевать потом? С влан-интерфейсами?
Cumberbatch
:)
Геннадий
дайте человеку отстрелить себе обе ноги, яйца и хвост. не мешайте ему растягивать еоип. если выживет - заработает голова...
Danil
Лучше конечно
а какой у него крепёж в комплекте? на сайте нарисовано 2 хомута а в доп аксессуарах уже идёт крепление на трубу не хотелось бы изобретать крепёж самому из говна и палок
Геннадий
крепеж у микротиков такое себе, в 99% крепления подбираются по месту
Danil
да мне больше не качество важно а само наличие этого крепежа в комплекте
Dmitriy
Здраствуйте, уважаемые гуру микротик, и всем остальным! Подскажите пожалуйста, стоит такая задача: на предприятии есть интернет, и локальная сеть, все достаточно просто настроил, правилом NAT и маскарадинга. И с недавнего момента на порт прислали ведомственный VLAN, с настройками WAN IP/маски/шлюза/DNS (10.246.х.х) и локальная подсеть должна быть вида 10.217.1.0/24, и микрот должен раздавать адреса, но NAT должен быть отключен. Я настроил в Mangle, prerouting и mark routing, указал заворачивать это на локальный шлюз ведомственный. Клиенты теперь видять сеть, ведомственную. Но как сделать так, что бы сам микротик видел ресурсы этой сети?
Геннадий
в нужном интерфейсе, я так подозреваю на влан интерфейс...
Dmitriy
Там какой то хитрый роутинг, с которым я ранее не встречался. Я прописал в ip route что через ведомственный шлюз ходить на локальный ресурсы этой сети, но он их не видит, и только клиенты получающие по дхцп подсеть (присланную ведовством) вилять все эти ресурсы
Dmitriy
То есть надо как то микротик заставить быть маршрутизатором и клиентом одновременно
Dmitriy
Я типа он и есть ) нам ведомство прислали настройки такого вида:
Dmitriy
Dmitriy
и повторюсь, роутинг я запустил (не уверен что лучшим образом) все клиенты в сети 10.2.255.128 видят ресурсы, который моим микротом роутится, но сам микрот не видит
Геннадий
как вы это проверили?
Dmitriy
пингом днс серверов и локальных ресурсов в ведомсвенную сеть с самого микрота, в тулс -> пинг, указав ван интрфейс ведосменной сети, при этом клиенты за этим микротам все видят
Dmitriy
и маршрут я прописал 10.0.0.0/8 на шлюз этой сети
Геннадий
у вас сеть 10.2.255.128/27 должна быть доступна через коннекдет сеть 10.246.135.164/30 где у вас адрес 10.246.135.165
Геннадий
т.е. прям классическая маршрутизация из учебника
Геннадий
гоню
Dmitriy
так и есть, только почему то не работает. И по всей видимости что то ведомство блокирует.
Dmitriy
микрот 165, шлюз 166
Геннадий
да да, перепутал
Геннадий
так вы не ответили, КАК вы проверили, что микротик не видит?
Геннадий
100% вы просто пинговали, так?
Dmitriy
да, и трейс делал
Геннадий
все правильно :)
Геннадий
а теперь подумайте, куда ответит адресат, и что он знает про вашу линковочную сеть
Геннадий
точнее, откуда микрот отправит свои пинги...
Геннадий
вы про то, что пинг умеет соур знаете? :)
Dmitriy
он отправит с внешнего интрфейса 165 айпи, я это понимаю, а мне надо что бы микрот был и оставался шлюзом и только с локального айпи как клиент 10.2.255.128/27 он увидит эти ресурсы
Геннадий
вооот, гуглите как использовать соурс при пинге :)
Dmitriy
сейчас посомтрю
Геннадий
т.е. микрот должен пинговать из той сети, которая известна с той стороны :)
Геннадий
так что все ок, просто вы нуб, который не умеет в траблшут :)
Dmitriy
я это понимаю, просто до уровня source ping? еще не до рос
Dmitriy
а можно на примере какой нибудь, как сделать то? что бы заработало? )
Геннадий
но это хороший урок :)
Геннадий
я уже все дал для саморазвития :)
Dmitriy
если я правильно понял, в пинговалке микрота source adreess указать локальный IP микрота 10.2.255.128/27 и пробовать пропинговать внутренние ресурсы? если так то не пингуются )
Геннадий
вы угараете? это УДАЛЕННАЯ СЕТЬ
Геннадий
из нее у вас ничего нет, и не должно быть
Dmitriy
наоборот, это лок сеть, и только из нее будут рабоать локалный ресурсы ведоственной сети
Dmitriy
а ресурсов и подсететей там много это mosreg
Геннадий
ааа, это ваша сеть... ну допустим, да.
Геннадий
если она стой стороны прописана, то должна пинговаться от адреса шлюза вашего роутера из этой сети
Dmitriy
а вот и не хочет, они как то так сделали, хотя в клачиссеком виде конечно должна
Геннадий
так у них и спросите
Dmitriy
они не скажут, скажут вам это не надо знать, и не ваше дело
Геннадий
ну значит так и есть
Emo
Здравствуйте! Прошу прощения за глупый вопрос, но боязненно наживую экспериментировать. Если в Interface List фигурируют интерфейсы "discover" и я создам interface list, в который помещу два wan-интерфейса, это же ни на что не повлияет? В том смысле, что я просто объявлю новый лист, который я смогу использовать в дальнейшем, но никаких существенных изменений не привнесу? Просто очень не хотелось бы удаленный роутер потерять :(
Emo
спасибо!
Геннадий
они не скажут, скажут вам это не надо знать, и не ваше дело
если вам не рассказали, значит так и должно быть
Dmitriy
я понимаю как это обойти, поставить перед основным микротом, еще микрот, и на нем развернуть выше указанные настройки, а на овноном микроте получить уже айпи клиентский
Dmitriy
но не хотелось бы ставить вторую железку