Aleksey
в любом случае, проще решить этот вопрос маршрутизацией, так как для разных устройств не подключенных друг к другу напрямую не желательно веселиться с VLan. В этом случае рассматривайте VLan как отдельные подсети.
Aleksey
Aleksey
бгыг. как 2 на 3 похожа в 192.168.2.0/20
Mi
бгыг. как 2 на 3 похожа в 192.168.2.0/20
Спасибо, можете подсказать документацию по этому вопросу с routersOs? Заранее спасибо
Aleksey
именно по RoS: https://wiki.mikrotik.com/wiki/Manual:IP/Route
Cumberbatch
Судя по схеме вам нужно на каждом микроте настроить бридж и vlan filtering. Порты без тега при добавлении в бридж добавлять с pvid. Для тегированных прописать vlan в bridge vlans. Примеры тут https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge#Bridge_VLAN_Filtering
Alexey
добрый день, подскажите пожалуйста, как правильно добавить правило чтобы с впн адреса ( 172.16.35.1-172.16.35.100) была доступна внутренняя сеть 10.0.0.0/8
Alexey
theurs
forward а не input
Albert
Доброго дня. Задача была создать канал между облачным сервером через ipsec vpn, вроде все работает, делал по инструкции. Сам с ipsec не знаком. Вопрос почему до удаленной сетки все работает без указания маршрута?
Anton
ipsec policy
Albert
ipsec policy
ну да. Просто сейчас задача еще стоит в том что бы удаленные филиалы могли маршрутизироваться, а как сделать хз
Anton
интерфейсы создавать ipip/gre/l2tp
Cumberbatch
ну да. Просто сейчас задача еще стоит в том что бы удаленные филиалы могли маршрутизироваться, а как сделать хз
Создайте на базе адресов которые попадаю в полиси любой удобный интерфейс. И внутри гоняйте трафик по маршрутам
Cumberbatch
Либо создавайте доп полиси а маршрутами рулите до точек впн
Cumberbatch
к примеру если ipip tunnel, в поле local и remote адреса шлюзов что ли прописывать?
У вас на железках где IPSec настроен есть адрес из сети которая попадает в полиси?
Alexey
forward а не input
дополнительно или вместо? ни так ни так не работает
Cumberbatch
добрый день, подскажите пожалуйста, как правильно добавить правило чтобы с впн адреса ( 172.16.35.1-172.16.35.100) была доступна внутренняя сеть 10.0.0.0/8
На сервере прописать в секрете пользователя у которого внутренняя сеть в поле route внутреннюю сеть
Albert
Да.
ну это адреса локальной сети мт и облака. Получается адреса шлюзов вписывать что ли в ipip туннель?
Albert
Да
А то что интерфейс не поднимается нужно keepalive убрать?
Albert
просто на другой стороне не мт а ESXI
theurs
дополнительно или вместо? ни так ни так не работает
значит фаирвол не причем или выше есть правило блокирующее
Cumberbatch
А то что интерфейс не поднимается нужно keepalive убрать?
Нет. Вы с обеих сторон прописали? М Local address = ip адрес микротик из сети которая попадает в полиси С Local address = ip адрес облака из сети которая попадает в полиси
Albert
Нет. Вы с обеих сторон прописали? М Local address = ip адрес микротик из сети которая попадает в полиси С Local address = ip адрес облака из сети которая попадает в полиси
Не совсем понимаю. "адрес из сети которая попадает в полиси" Это адрес за который за мт? Или речь про белый ip?
Albert
А задача то какая?
Получить доступ с удаленных филиалов к облачной машинке.
Cumberbatch
у вас на микроте есть адрес из сети 192.168.1.0/24 ?
Cumberbatch
да. это тестовый.
Ну вот его и в local address ipip прописать.
Cumberbatch
Получить доступ с удаленных филиалов к облачной машинке.
Может проще доп полиси прописать. Или сети расширить в существующей
Albert
Ну вот его и в local address ipip прописать.
ну запись будет вида 192.168.1.1
Cumberbatch
ну запись будет вида 192.168.1.1
С обратной стороны по аналогии. Для сети 192.168.10.0/24
Albert
Может проще доп полиси прописать. Или сети расширить в существующей
еще одну полиси создать и указать src адрес удаленного филиала?
Cumberbatch
еще одну полиси создать и указать src адрес удаленного филиала?
На микроте. Да. И обязательно добиться что бы микрот знал куда отправлять пакеты для уд ф и обратный маршрут до микрота от уд ф до облака что бы был
Cumberbatch
там нет такой возможности(
Тогда https://t.me/mikrotikclub/208899
Albert
ну связь между филиалами есть. остается только один маршрут прописать на удаленном филиале до облака
Albert
Тогда https://t.me/mikrotikclub/208899
По итогу добавил новые полиси с сетями удаленных филиалов+ магистральная сеть, НА удаленном филиале прописал маршрут. Связи пока нету. Куда можно еще заглянуть?
Cumberbatch
По итогу добавил новые полиси с сетями удаленных филиалов+ магистральная сеть, НА удаленном филиале прописал маршрут. Связи пока нету. Куда можно еще заглянуть?
Для начала пустить traceroute с микрота где впн до удаленной сети Traceroute из облака до удаленной сети С хоста удаленной сети до облака
Albert
Для начала пустить traceroute с микрота где впн до удаленной сети Traceroute из облака до удаленной сети С хоста удаленной сети до облака
Тут один момент, на мт где настроен полиси, сеть облака не видно. Видно только устройствам находящиеся за МТ
Cumberbatch
Тут один момент, на мт где настроен полиси, сеть облака не видно. Видно только устройствам находящиеся за МТ
Я не просил сеть облака с микрота. Но будет видно если к трейсу добавить src-address равный 192.168.1.1 если я правильно понял схему вашу
Геннадий
Геннадий
логично, что микрот идет в сеть с линковочной сети, она коннектед и ближайшая
Геннадий
а целевой комп о ней что нить знает? а должен?
Boris
Коллеги, мне нужно перезапустить dhcp-client на интерфейсе (off-on), чтобы активировать скрипт, который я добавил. Как мне это сделать одним действием с учётом того, что я как раз подключен через ip на этом интерфейсе?
Boris
енейбл
Так он уже енейбл. Сработает как off-on?
Геннадий
Геннадий
а вообще можно ренью же сделать
Геннадий
вообще в тике енейбл на сущности делает его запуск, для чего тушит сущность и поднимает заново
Владимир
В Acceess листе контроллера капсман, можно в поле комент добавить имя устройства.. если первым идет это правило, то в таблице регистрации эти коментарии пропадают.
Владимир
Спасибо
забыл вопрос) Как коментарии вернуть?)
Владимир
Убрать это правило
почему то это правило, оно первое в списке, игнорирует iPhone 7+ он есть в акес листе, но висел более трех секунд с сигналом -90 и все равно потом пытался подключится к этой точке, хотя рядом была другая с более сильным сигналом.
Владимир
это я понимаю, поэтому и хотел еще попробовать правило которое было выше, с ним комменатрии не вернуть?
Boris
а вообще можно ренью же сделать
Ренью почему-то не запускает скрипт, хотя метрику изменяет.
Cumberbatch
это я понимаю, поэтому и хотел еще попробовать правило которое было выше, с ним комменатрии не вернуть?
А вы комментарии добавляете как? Для каждого мак адреса правило пишите ?
Cumberbatch
Ну первым правилом добавьте reject -120..-74 например.
Владимир
Ну первым правилом добавьте reject -120..-74 например.
я наверное не так понял, правило общее, коментарии добавляю как на скриншоте, есть еще только два правила для айпада, запрещающие подключаться к сетям 2,4ггц
Boris
Релиз сделайте.
Да, релиз помогает. Я одним ходом хочу изменить метрику default-gateway на 255 и запустить скрипт смены маршрута для рекурсивной маршрутизации с dhcp от провайдера. Временной лаг около минуты, поэтому казалось, что не срабатывает.
Boris
Вы можете вообще выключить получение дефолта от DHCP сервера. И рекурсивный маршрут менять не нужно. Достаточно только "первый хоп" менять
Могу, но тогда скрипт не сможет назначить реальный маршрут, который берётся как раз из дефолта от провайдера. Именно для этого используется метрика 255. https://habr.com/ru/post/428097/
Boris
Сможете. Посмотрите п.3.2 в https://habr.com/ru/post/463813/
Проверил, да работает без дефолта, но с метрикой 255 тот же эффект
Volodymyr
Проверил, да работает без дефолта, но с метрикой 255 тот же эффект
имхо это лишнее "движение" и лишняя запись в таблице маршрутизации.
Boris
имхо это лишнее "движение" и лишняя запись в таблице маршрутизации.
Да, я согласен. Благодарю за наводку на классическую и одну из лучших статей по теме!