Иван
я думал еще на 3г модемах все научились не делать так
Иван
большая симка кстати размером с банковскую карту, а то что вы подразумевате под большой это минисим потом микросим и наносим
Геннадий
на 3г модемах они достаются на раз
Yakov
при должно сноровке они везде достаются не сильно сложно, по крайней мере слот гробить совсем не обязательно
Roman
В курсе. Но мало кто помнит сим (не мини)
А ещё меньше тех кто таким телефоном обладал 😆
Yakov
От контактов зависит. Эти, похоже, были гарпуном сделаны.
они все сделаны походу вставления карты, иначе бы этот переходник вылез без проблем
Cumberbatch
Ну хватит хватит
Иван
Правила в rules action=log должны быть в верху списка или внизу (в общем случае), уточню, отработает ли правило log если перед ним было такое же accept? а drop?
Иван
а как быть если у меня есть l2tp ipsec но нет правила add action=accept chain=input comment="defconf: accept IPSec-ESP" protocol=ipsec-esp это нормально? стоит ли что-то предпринимать?
Иван
это достаточно секурно?
Volodymyr
это достаточно секурно?
Да, это тот же ipsec, только работает по udp/4500
Иван
add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked это больше для снижения нагрузки или для стабильности?
Innokentiy
а в чем удобность?
Volodymyr
а в чем удобность?
Обратные правила не писать. )
Innokentiy
не очень пони
Volodymyr
не очень пони
Ну, если в конце цепочки стоит безусловный дроп, то чтобы пакет вернулся надо его разрешать в обе стороны. Плюс предусмотреть все, что может вернуться в связанных протоколах. и т.д. И, если стоит первым, то несколько разгружает роутер.
Yuriy
sstp впн сервер, настроено все и работает, кроме днс запросов на ad
/ip dns static в винбоксе. Добавить запись без имени, с полем Regexp: .*\.mydomain\.loc$ для домена mydomain.loc Type: FWD TTL не менять Forward to: ip- адрес контроллера домена.
Yuriy
Alexey
Это будет работать если обращаться dc1.domain.local или даже dc1 ?
Alexey
Утром теперь обязательно попробую, спасибо большое
Alexey
И перегружать сразу?
Yuriy
Это будет работать если обращаться dc1.domain.local или даже dc1 ?
Чтобы работало dc1 надо выдать dhcp суффикс mydomain.local Или прописать его ручками, если не dhcp.
Innokentiy
ну или ^(.*\.)?mydomain\.local$
Volodymyr
И перегружать сразу?
Нет необходимости. Достаточно кеш почистить. В том числе и локальный на хостах.
Alexey
пробовал по этим правилам - не пошло ip firewall layer7-protocol add name=domain.local regexp=domain.local ip firewall mangle add chain=prerouting dst-address=192.168.24.1 layer7-protocol=domain.local action=mark-connection new-connection-mark=domain.local-forward protocol=tcp dst-port=53 ip firewall mangle add chain=prerouting dst-address=192.168.24.1 layer7-protocol=domain.local action=mark-connection new-connection-mark=domain.local-forward protocol=udp dst-port=53 ip firewall nat add action=dst-nat chain=dstnat connection-mark=domain.local-forward to-addresses=192.168.23.5 ip firewall nat add action=masquerade chain=srcnat connection-mark=domain.local-forward
Yuriy
Yuriy
Тут .65.3 - это Микротик .174.6 - контроллер домена - за туннелем.
Yuriy
Мой вариант работает без L7.
Alexey
уже подключился, сейчас пробую)
Volodymyr
ну или ^(.*\.)?mydomain\.local$
Так не отрабатывает.
Yuriy
Регэкспы появились в /ip dns static не так давно. До этого приходилось юзать L7. Теперь не нужно.
Volodymyr
уже подключился, сейчас пробую)
Вот так на L7: Пример условной пересылки клиентских запросов ДНС, проходящих через роутер к зоне local и PTR для 192.168.x.x на сервер 100.67.89.1: /ip firewall layer7-protocol add comment="for *.local" name=local \ regexp="\\\\x05local.\\\\x01" /ip firewall layer7-protocol add comment="PTR for 192.168.x.x" \ name=ptr-192.168 \ regexp="168\\\\x03192\\\\x07in-addr\\\\x04arpa.\\\\x01" /ip firewall mangle add action=mark-connection chain=prerouting \ comment="For DNS *.local" connection-mark=no-mark dst-port=53 \ layer7-protocol=local new-connection-mark=local-fwd \ passthrough=yes protocol=tcp /ip firewall mangle add action=mark-connection chain=prerouting \ comment="For DNS *.local" connection-mark=no-mark dst-port=53 \ layer7-protocol=local new-connection-mark=local-fwd \ passthrough=yes protocol=udp /ip firewall mangle add action=mark-connection chain=prerouting \ comment="For DNS 192.168 PTR" connection-mark=no-mark \ dst-port=53 layer7-protocol=ptr-192.168 \ new-connection-mark=local-fwd passthrough=yes protocol=udp /ip firewall nat add action=dst-nat chain=dstnat \ comment="NAT for DNS" connection-mark=local-fwd \ in-interface-list=!WAN to-addresses=100.67.89.1 Возможно не делать пометку соединений, а сразу в правиле NAT указать необходимые условия, включая L7.
Innokentiy
Так не отрабатывает.
подозрительно.жпг
Yuriy
Регексп не очень корректный. Лучше: \.mydomain\.local$ и вторым ^mydomain\.local$
Я совсем не умею их готовить. Заюзал пример найденный в инете. Работает.
Innokentiy
интересно, что за диалект регекспов в микротике
Alexey
Спасибо большое товарищи! И суффикс поставил и доменные имена доступны
Yuriy
уже подключился, сейчас пробую)
После настройки на микротике в винбоксе IP DNS CACHE FLUSH CACHE на рабочих станциях ipconfig /flushdns
Innokentiy
да я верю
Innokentiy
мне интересно, почему он не жрет мое
Alexey
А зачем статический днс прописывать, если можно выражениями задать ?
Alexey
Не понял вопрос.
Аа, все- посмотрел на кеш днс
Alexey
Может сразу подскажите ещё, в чем может быть проблема из под впн не доступен winbox
Alexey
8291 правило добавлял, без результата
Volodymyr
8291 правило добавлял, без результата
Может в правиле ошиблись, может ответ из-за маршрутизации улетает не туда, куда бы Вам хотелось.
Yuriy
Может сразу подскажите ещё, в чем может быть проблема из под впн не доступен winbox
Если файервол дефолтный - он не разрешает в цепочке input входящие соединения с интерфейсов не в группе LAN.
Yuriy
Или включите туннель в группу LAN. Или, если это избыточно, пропишите правило разрешающее порт винбокса в цепочку инпут.
Yuriy
8291 правило добавлял, без результата
Смотря куда добавляли. Очередность важна.
Innokentiy
ага. basic posix
Innokentiy
ща переделаем
Василий
Всем привет, пишу в состоянии отчаяния) Вкратце: Был у нас в компнии роутер zyxel usg 1000, честно отслуживший лет 7, но начавший упираться в потолок своих возможностей, стал больно стучаться головой в полку ЦПУ. Было приятно решение о замене данного агрегата на mikrotik ccr серии. Мной были сконфигурированы интерфейсы wan (2 штуки), мультиван реализован, 2 интерфейса, под впн провайдера ну и LAN интерфейс. На usg было поднято около 170 ipsec vpn туннелей которые нужно перенести на mikrotik. Создал темплейт, указав все параметры, как и на старом маршрутизаторе. Все круто, ipsec работает, туннели поднимаются, пинги ходят, можно коннектить ipsec на оба wan интерфейса. НО. Около 70 удаленных точек не могут получить доступ к внутренним ресурсам через ipsec туннель. Я могу свободно получить доступ к таким компьютерам через radmin\rdp, убедиться, что не работает почта\портал битрикс\прокси сервер не отвечает, причем каждый из этих сервисов отвечает на запросы ping с удаленных точек, порты сервисиов доступны. За день пытался выявить хоть какую-то логику в таком поведении. Как пример: есть 2 роутера mikrotik на удаленных точках, оба имеют серый ip, оба настроены абсолютно одинаково. на 1 всё отлично, на втором внутренние ресурсы недоступны. Отчетливо закономерность наблюдается только в случае, если на удаленном узле интернет-провайдер Билайн и роутер mikrotik (PPTP соедниение с белым статическим ip). В данном случае в 100% работать не будет. Поднял на ccr L2TP сервер, к нему цепляю точки с серым ip, там где белый перевожу на GRE, но как-то хотелость бы разобраться в ситуации) ps Примерно на 50 точках установлены роутеры zyxel usg20 и там ни одного подобного случая не наблюдается.. Около 30 точек работают через роутеры тп линк wr842, там уже нет простора для выбора протокола, оно умеет только ipsec tunnel, причем проблема тоже плавающая, 50\50 наверное.. Буду благодарен за любую мысль, любой совет куда смотреть, что поправить..
Volodymyr
На нем счетчик по нулям. Пакеты в правило не попадают.
Volodymyr
Всем привет, пишу в состоянии отчаяния) Вкратце: Был у нас в компнии роутер zyxel usg 1000, честно отслуживший лет 7, но начавший упираться в потолок своих возможностей, стал больно стучаться головой в полку ЦПУ. Было приятно решение о замене данного агрегата на mikrotik ccr серии. Мной были сконфигурированы интерфейсы wan (2 штуки), мультиван реализован, 2 интерфейса, под впн провайдера ну и LAN интерфейс. На usg было поднято около 170 ipsec vpn туннелей которые нужно перенести на mikrotik. Создал темплейт, указав все параметры, как и на старом маршрутизаторе. Все круто, ipsec работает, туннели поднимаются, пинги ходят, можно коннектить ipsec на оба wan интерфейса. НО. Около 70 удаленных точек не могут получить доступ к внутренним ресурсам через ipsec туннель. Я могу свободно получить доступ к таким компьютерам через radmin\rdp, убедиться, что не работает почта\портал битрикс\прокси сервер не отвечает, причем каждый из этих сервисов отвечает на запросы ping с удаленных точек, порты сервисиов доступны. За день пытался выявить хоть какую-то логику в таком поведении. Как пример: есть 2 роутера mikrotik на удаленных точках, оба имеют серый ip, оба настроены абсолютно одинаково. на 1 всё отлично, на втором внутренние ресурсы недоступны. Отчетливо закономерность наблюдается только в случае, если на удаленном узле интернет-провайдер Билайн и роутер mikrotik (PPTP соедниение с белым статическим ip). В данном случае в 100% работать не будет. Поднял на ccr L2TP сервер, к нему цепляю точки с серым ip, там где белый перевожу на GRE, но как-то хотелость бы разобраться в ситуации) ps Примерно на 50 точках установлены роутеры zyxel usg20 и там ни одного подобного случая не наблюдается.. Около 30 точек работают через роутеры тп линк wr842, там уже нет простора для выбора протокола, оно умеет только ipsec tunnel, причем проблема тоже плавающая, 50\50 наверное.. Буду благодарен за любую мысль, любой совет куда смотреть, что поправить..
Если есть связность, т.е. пинги ходят, то можно посмотреть в сторону mtu/mss
Yuriy
Всем привет, пишу в состоянии отчаяния) Вкратце: Был у нас в компнии роутер zyxel usg 1000, честно отслуживший лет 7, но начавший упираться в потолок своих возможностей, стал больно стучаться головой в полку ЦПУ. Было приятно решение о замене данного агрегата на mikrotik ccr серии. Мной были сконфигурированы интерфейсы wan (2 штуки), мультиван реализован, 2 интерфейса, под впн провайдера ну и LAN интерфейс. На usg было поднято около 170 ipsec vpn туннелей которые нужно перенести на mikrotik. Создал темплейт, указав все параметры, как и на старом маршрутизаторе. Все круто, ipsec работает, туннели поднимаются, пинги ходят, можно коннектить ipsec на оба wan интерфейса. НО. Около 70 удаленных точек не могут получить доступ к внутренним ресурсам через ipsec туннель. Я могу свободно получить доступ к таким компьютерам через radmin\rdp, убедиться, что не работает почта\портал битрикс\прокси сервер не отвечает, причем каждый из этих сервисов отвечает на запросы ping с удаленных точек, порты сервисиов доступны. За день пытался выявить хоть какую-то логику в таком поведении. Как пример: есть 2 роутера mikrotik на удаленных точках, оба имеют серый ip, оба настроены абсолютно одинаково. на 1 всё отлично, на втором внутренние ресурсы недоступны. Отчетливо закономерность наблюдается только в случае, если на удаленном узле интернет-провайдер Билайн и роутер mikrotik (PPTP соедниение с белым статическим ip). В данном случае в 100% работать не будет. Поднял на ccr L2TP сервер, к нему цепляю точки с серым ip, там где белый перевожу на GRE, но как-то хотелость бы разобраться в ситуации) ps Примерно на 50 точках установлены роутеры zyxel usg20 и там ни одного подобного случая не наблюдается.. Около 30 точек работают через роутеры тп линк wr842, там уже нет простора для выбора протокола, оно умеет только ipsec tunnel, причем проблема тоже плавающая, 50\50 наверное.. Буду благодарен за любую мысль, любой совет куда смотреть, что поправить..
Версии роутерос на CCR и на удаленных микротиках?
Alexey
Спасибо!
Yuriy
Пжлст. )
Василий
Версии роутерос на CCR и на удаленных микротиках?
Вне зависимости от версий, есть 6.45.9 и 6.43.16 на центраньном 6.46.8. Где то работает, где-то не очень)
Yuriy
Всем привет, пишу в состоянии отчаяния) Вкратце: Был у нас в компнии роутер zyxel usg 1000, честно отслуживший лет 7, но начавший упираться в потолок своих возможностей, стал больно стучаться головой в полку ЦПУ. Было приятно решение о замене данного агрегата на mikrotik ccr серии. Мной были сконфигурированы интерфейсы wan (2 штуки), мультиван реализован, 2 интерфейса, под впн провайдера ну и LAN интерфейс. На usg было поднято около 170 ipsec vpn туннелей которые нужно перенести на mikrotik. Создал темплейт, указав все параметры, как и на старом маршрутизаторе. Все круто, ipsec работает, туннели поднимаются, пинги ходят, можно коннектить ipsec на оба wan интерфейса. НО. Около 70 удаленных точек не могут получить доступ к внутренним ресурсам через ipsec туннель. Я могу свободно получить доступ к таким компьютерам через radmin\rdp, убедиться, что не работает почта\портал битрикс\прокси сервер не отвечает, причем каждый из этих сервисов отвечает на запросы ping с удаленных точек, порты сервисиов доступны. За день пытался выявить хоть какую-то логику в таком поведении. Как пример: есть 2 роутера mikrotik на удаленных точках, оба имеют серый ip, оба настроены абсолютно одинаково. на 1 всё отлично, на втором внутренние ресурсы недоступны. Отчетливо закономерность наблюдается только в случае, если на удаленном узле интернет-провайдер Билайн и роутер mikrotik (PPTP соедниение с белым статическим ip). В данном случае в 100% работать не будет. Поднял на ccr L2TP сервер, к нему цепляю точки с серым ip, там где белый перевожу на GRE, но как-то хотелость бы разобраться в ситуации) ps Примерно на 50 точках установлены роутеры zyxel usg20 и там ни одного подобного случая не наблюдается.. Около 30 точек работают через роутеры тп линк wr842, там уже нет простора для выбора протокола, оно умеет только ipsec tunnel, причем проблема тоже плавающая, 50\50 наверное.. Буду благодарен за любую мысль, любой совет куда смотреть, что поправить..
И еще /system routerboard print покажите.
Innokentiy
чот мистика какая-то: у меня работает
Василий
И еще /system routerboard print покажите.
routerboard: yes model: CCR1072-1G-8S+ serial-number: D8410C0C0C36 firmware-type: tilegx factory-firmware: 6.45.9 current-firmware: 6.46.8 upgrade-firmware: 6.46.8
Alexey
Подскажите как заблокировать mac адрес или этого пользователя ? dhcp1 offering lease 10.0.0.2 for 0C:C4:7A:AD:A7:4B without success