Nickolay
но не срабатывает... где то затык...
Геннадий
Геннадий
или наоборот?
Cumberbatch
Nickolay
https://t.me/mikrotikclub/224993
chain=srcnat action=src-nat to-addresses=192.168.8.100
dst-address=192.168.8.0/24 out-interface=lte1 log=no log-prefix=""
Volodymyr
Cumberbatch
Cumberbatch
Открывайте 192.168.8.1
Геннадий
эээ, а вы приоритеты маршрутов написали?
Геннадий
я думаю, что вам надо туда ехать :)
Nickolay
Геннадий
тогда ваши последние 100 действий с момента нажатия будут отменены
Yakov
ну не 100, а с момента включени sm
Cumberbatch
Nickolay
все нормально, он в сети появился. сейчас еще раз нат пропишу
Геннадий
Cumberbatch
Геннадий
на модеме скорее всего вы будете за натом провайдера, и белого не будет
Геннадий
если маршрут в мир будет через модем, вы опять потеряете управление
Cumberbatch
Геннадий
Почему?
уже 1 раз потерял. почему повторение процесса должно привести к другому результату?
Cumberbatch
Nickolay
связь нестабильная поэтому хочу посмотреть в модем
Nickolay
Nickolay
это коннекшен на удаленном микротике, при запущенном пинге до модема.
Nickolay
src-nat правило не срабатывает
Cumberbatch
Volodymyr
Volodymyr
Cumberbatch
Nickolay
Volodymyr
Cumberbatch
У вас маршруты до 182.168.8.0/24 должны быть
на win через l2tp
На chr через другой L2tp
И на mt правило src nat
Nickolay
Коллеги, спасибо, за помощь, разобрался. Нужен был обратный маршрут на удаленном роутере в сторону винды. Прописал. Заработало. Спасибо за помощь.
Станислав
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Доброе утро коллеги! Извиняюсь за глупый вопрос, как работает галка Passthround в Mangle при создании правила? В описании написано passthrough - игнорировать это правило и перейти к следующему. Что с галкой, что без правило всё равно отрабатывает, трафик идет как необходимо по правилу
Stanislav
Это вам надо ознакомится с цепочками мангл чтоб понять как оно работает. В общем правило отработает, но цепь обработки не прерывается на этом правиле.
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Ааа теперь стало понятнее) Спасибо
Yuriy
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Moneron 🇷🇺
Станислав
Nikita
Краснодар / Skytelecom
# model = RB960PGS-PB
# serial number = D53******90E
/snmp
set contact=+7861*****10 enabled=yes location="RU, Ma******ya, S*****ya, 30"
/tool romon
set enabled=yes secrets=BN***********s
/radius
add address=10.30.255.49 secret="v*********r" service=login
Админ SkyTelecom, твой роутер открыт через  mac-winbox / admin без пароля
#skytelecom
p.s сменил пароль: admin, пароль как на romon
ԱՄԻՉ
Может это ханипот был?))
Nikita
Может это ханипот был?))
Это теперь так называется? :))
Я отзвонился в техническую службу, девушка приятным голосом признала ошибку, обещали пофиксить. Админам теперь менять все пароли ромон, радиус и много чего еще по цепочке. Кто и насколько далеко пролез до меня мне не известно.
Moneron 🇷🇺
Nickolay
Moneron 🇷🇺
Nikita
меня флешбэком на мой МУМ 2017, где я рассказывал аналогичный кейс. В конце выступления я сказал, что админа уволили. На самом деле нет. Они сняли все микроты и поставили другое оборудование.
Nikita
Но в комментариях на ютубе было очень много гневных комментариев на тему "не увольняйте админа, он шаманит как умеет"
Artem
На будущее - https://nometa.xyz/
Олег
у вас как-то странно работает. оптимально цепочка фильтров выглядит примерно так:
chain=forward action=accept connection-state=established,related
chain=forward action=accept src-address=<ip клиента> dst-address-list=<разрешённые адреса>
chain=forward action=accept <... другие разрешённые вещи>
chain=forward action=drop
Олег
порядок разрешённых вещей может меняться, но нужно следить чтобы более конкретные правила стояли ниже более общих (хотя в этом случае сложнее добиться тонкой настройки)
Олег
я рекомендую забить на добавление правил файрвола через gui. это слишком медленно, ненаглядно, и невозможно объяснить другим что там у тебя в правилах
Yakov
сделайте выгрузку правил, залейте на pastebin, дайте сюда ссылку и возможно вам укажут где ошибка или посоветуют как можно оптимизировать
Cumberbatch
Думаю проблема в том что established выше стоит. И это правильно. Правило сработает для новых connection
Cumberbatch
Это плохо
Геннадий
это 5
Cumberbatch
Используйте fw по умолчанию. Дополнив его своими правилами. В вашем случае только drop.
Cumberbatch
Вряд ли. Но мы не видели ваших правил
😷Драничек
Зачем вам естэблишед соединения прогонять по фаеру дальше, они уже состоялись, с ними все хорошо. Правильно вам советуют - возьмите дефолт фаер и добавьте дропов/аксессов по вкусу
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Доброе утро ребят! У меня вопрос, если IP пакет приходит на один интерфейс входящий в бридж, то бридж его транслирует на все остальные интерфейсы, которые в него входят? Или только на тот интерфейс, за которым находится получатель?
Cumberbatch
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Спасибо за ответы! )) Не много проясню мою ситуацию, два офиса соединены EoIP туннелем входящим в бридж с местной локалкой с обоих сторон. IP трафик forward из одного офиса попадает в другой, где DST адресатов соответственно нет. Поэтому у меня появился вопрос выше)
Cumberbatch
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Volodymyr
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Не понятно зачем. Ну ок. А проблема то в чем?
IP трафик forward, который проходит из первого офиса из локалки через микротик в L2TP туннель третьего офиса, попадает через EoIP туннель во второй офис. Во втором офисе нет получателей с такими src и dst адресами