Иван
Правила в rules action=log должны быть в верху списка или внизу (в общем случае), уточню, отработает ли правило log если перед ним было такое же accept? а drop?
Иван
add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
это больше для снижения нагрузки или для стабильности?
Alexey
пробовал по этим правилам - не пошло
ip firewall layer7-protocol add name=domain.local regexp=domain.local
ip firewall mangle add chain=prerouting dst-address=192.168.24.1 layer7-protocol=domain.local action=mark-connection new-connection-mark=domain.local-forward protocol=tcp dst-port=53
ip firewall mangle add chain=prerouting dst-address=192.168.24.1 layer7-protocol=domain.local action=mark-connection new-connection-mark=domain.local-forward protocol=udp dst-port=53
ip firewall nat add action=dst-nat chain=dstnat connection-mark=domain.local-forward to-addresses=192.168.23.5
ip firewall nat add action=masquerade chain=srcnat connection-mark=domain.local-forward
Yuriy
Или включите туннель в группу LAN. Или, если это избыточно, пропишите правило разрешающее порт винбокса в цепочку инпут.
Василий
Всем привет, пишу в состоянии отчаяния)
Вкратце:
Был у нас в компнии роутер zyxel usg 1000, честно отслуживший лет 7, но начавший упираться в потолок своих возможностей, стал больно стучаться головой в полку ЦПУ. Было приятно решение о замене данного агрегата на mikrotik ccr серии. Мной были сконфигурированы интерфейсы wan (2 штуки), мультиван реализован, 2 интерфейса, под впн провайдера ну и LAN интерфейс. На usg было поднято около 170 ipsec vpn туннелей которые нужно перенести на mikrotik. Создал темплейт, указав все параметры, как и на старом маршрутизаторе. Все круто, ipsec работает, туннели поднимаются, пинги ходят, можно коннектить ipsec на оба wan интерфейса. НО. Около 70 удаленных точек не могут получить доступ к внутренним ресурсам через ipsec туннель. Я могу свободно получить доступ к таким компьютерам через radmin\rdp, убедиться, что не работает почта\портал битрикс\прокси сервер не отвечает, причем каждый из этих сервисов отвечает на запросы ping с удаленных точек, порты сервисиов доступны. За день пытался выявить хоть какую-то логику в таком поведении. Как пример: есть 2 роутера mikrotik на удаленных точках, оба имеют серый ip, оба настроены абсолютно одинаково. на 1 всё отлично, на втором внутренние ресурсы недоступны. Отчетливо закономерность наблюдается только в случае, если на удаленном узле интернет-провайдер Билайн и роутер mikrotik (PPTP соедниение с белым статическим ip). В данном случае в 100% работать не будет. Поднял на ccr L2TP сервер, к нему цепляю точки с серым ip, там где белый перевожу на GRE, но как-то хотелость бы разобраться в ситуации)
ps
Примерно на 50 точках установлены роутеры zyxel usg20 и там ни одного подобного случая не наблюдается.. Около 30 точек работают через роутеры тп линк wr842, там уже нет простора для выбора протокола, оно умеет только ipsec tunnel, причем проблема тоже плавающая, 50\50 наверное..
Буду благодарен за любую мысль, любой совет куда смотреть, что поправить..