Nickolay
но не срабатывает... где то затык...
Геннадий
но не срабатывает... где то затык...
шлюз у модема микротик?
Геннадий
или наоборот?
Nickolay
шлюз у модема микротик?
модем 8.1 а микрот 8.100 - модем шлюз у микротика
Nickolay
https://t.me/mikrotikclub/224993
chain=srcnat action=src-nat to-addresses=192.168.8.100 dst-address=192.168.8.0/24 out-interface=lte1 log=no log-prefix=""
Cumberbatch
Открывайте 192.168.8.1
Nickolay
Открывайте 192.168.8.1
откинуло от удаленного микротика... сейчас он появится в сети...
Геннадий
эээ, а вы приоритеты маршрутов написали?
Геннадий
я думаю, что вам надо туда ехать :)
Геннадий
тогда ваши последние 100 действий с момента нажатия будут отменены
Yakov
ну не 100, а с момента включени sm
Nickolay
все нормально, он в сети появился. сейчас еще раз нат пропишу
Геннадий
все нормально, он в сети появился. сейчас еще раз нат пропишу
перед этим приоритеты маршрутов в мир выставьте
Геннадий
на модеме скорее всего вы будете за натом провайдера, и белого не будет
Геннадий
если маршрут в мир будет через модем, вы опять потеряете управление
Геннадий
Почему?
уже 1 раз потерял. почему повторение процесса должно привести к другому результату?
Cumberbatch
уже 1 раз потерял. почему повторение процесса должно привести к другому результату?
Кто его знает почему потерялось. Может он что-то ещё сделал
Геннадий
Кто его знает почему потерялось. Может он что-то ещё сделал
давай пойдем в кофейню, и заварим кофейную гущу. а я просто предупредил.
Nickolay
связь нестабильная поэтому хочу посмотреть в модем
Nickolay
Nickolay
это коннекшен на удаленном микротике, при запущенном пинге до модема.
Nickolay
src-nat правило не срабатывает
Cumberbatch
src-nat правило не срабатывает
На самый верх его поместите
Nickolay
На самый верх его поместите
срабатывает, но не открывается и не пингуется
Cumberbatch
срабатывает, но не открывается и не пингуется
Отключите все лишнее. Вы там похоже нагородили
Nickolay
Отключите все лишнее. Вы там похоже нагородили
нет, лишнего ничего, аккуратно все делал... все так же трасерт затыкается после chr.
Volodymyr
Ничего страшного.
Cumberbatch
У вас маршруты до 182.168.8.0/24 должны быть на win через l2tp На chr через другой L2tp И на mt правило src nat
Nickolay
Коллеги, спасибо, за помощь, разобрался. Нужен был обратный маршрут на удаленном роутере в сторону винды. Прописал. Заработало. Спасибо за помощь.
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Доброе утро коллеги! Извиняюсь за глупый вопрос, как работает галка Passthround в Mangle при создании правила? В описании написано passthrough - игнорировать это правило и перейти к следующему. Что с галкой, что без правило всё равно отрабатывает, трафик идет как необходимо по правилу
Stanislav
Это вам надо ознакомится с цепочками мангл чтоб понять как оно работает. В общем правило отработает, но цепь обработки не прерывается на этом правиле.
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Ааа теперь стало понятнее) Спасибо
Yuriy
Доброе утро коллеги! Извиняюсь за глупый вопрос, как работает галка Passthround в Mangle при создании правила? В описании написано passthrough - игнорировать это правило и перейти к следующему. Что с галкой, что без правило всё равно отрабатывает, трафик идет как необходимо по правилу
Галка говорит обработчику, прерывать обработку если пакет подходит под данное правило, или продолжать обрабатывать следующие правила. Нужна для случаев, когда сначала нужно "раскрасить" общую группу пакетов, а потом "перекрасить" некую подгруппу.
Moneron 🇷🇺
Станислав
Пробовали
как результаты?
Moneron 🇷🇺
как результаты?
Если бы что-то поменялось – я бы сообщил
Станислав
Если бы что-то поменялось – я бы сообщил
ок, не слежу постоянно за чатом
Nikita
Краснодар / Skytelecom # model = RB960PGS-PB # serial number = D53******90E /snmp set contact=+7861*****10 enabled=yes location="RU, Ma******ya, S*****ya, 30" /tool romon set enabled=yes secrets=BN***********s /radius add address=10.30.255.49 secret="v*********r" service=login Админ SkyTelecom, твой роутер открыт через  mac-winbox / admin без пароля #skytelecom p.s сменил пароль: admin, пароль как на romon
ԱՄԻՉ
Может это ханипот был?))
Nikita
Может это ханипот был?))
Это теперь так называется? :)) Я отзвонился в техническую службу, девушка приятным голосом признала ошибку, обещали пофиксить. Админам теперь менять все пароли ромон, радиус и много чего еще по цепочке. Кто и насколько далеко пролез до меня мне не известно.
Moneron 🇷🇺
Nikita
Радиус настроил, админа не запаролил? Ай, маладца!
сказали, что они обычно отключают админа. А тут еще и открытый NDP, mac-server
Nikita
меня флешбэком на мой МУМ 2017, где я рассказывал аналогичный кейс. В конце выступления я сказал, что админа уволили. На самом деле нет. Они сняли все микроты и поставили другое оборудование.
Nikita
Но в комментариях на ютубе было очень много гневных комментариев на тему "не увольняйте админа, он шаманит как умеет"
Artem
На будущее - https://nometa.xyz/
Олег
у вас как-то странно работает. оптимально цепочка фильтров выглядит примерно так: chain=forward action=accept connection-state=established,related chain=forward action=accept src-address=<ip клиента> dst-address-list=<разрешённые адреса> chain=forward action=accept <... другие разрешённые вещи> chain=forward action=drop
Олег
порядок разрешённых вещей может меняться, но нужно следить чтобы более конкретные правила стояли ниже более общих (хотя в этом случае сложнее добиться тонкой настройки)
Олег
я рекомендую забить на добавление правил файрвола через gui. это слишком медленно, ненаглядно, и невозможно объяснить другим что там у тебя в правилах
Yakov
сделайте выгрузку правил, залейте на pastebin, дайте сюда ссылку и возможно вам укажут где ошибка или посоветуют как можно оптимизировать
Cumberbatch
Думаю проблема в том что established выше стоит. И это правильно. Правило сработает для новых connection
Cumberbatch
Это плохо
Геннадий
это 5
Cumberbatch
Используйте fw по умолчанию. Дополнив его своими правилами. В вашем случае только drop.
Cumberbatch
Вряд ли. Но мы не видели ваших правил
😷Драничек
Зачем вам естэблишед соединения прогонять по фаеру дальше, они уже состоялись, с ними все хорошо. Правильно вам советуют - возьмите дефолт фаер и добавьте дропов/аксессов по вкусу
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Доброе утро ребят! У меня вопрос, если IP пакет приходит на один интерфейс входящий в бридж, то бридж его транслирует на все остальные интерфейсы, которые в него входят? Или только на тот интерфейс, за которым находится получатель?
Roman
Доброе утро ребят! У меня вопрос, если IP пакет приходит на один интерфейс входящий в бридж, то бридж его транслирует на все остальные интерфейсы, которые в него входят? Или только на тот интерфейс, за которым находится получатель?
MAC bridge выполняет передачу полученного кадра путём анализа Destination MAC адреса и наличия или отсутствия в таблице коммутации записей указывающих на то, через какой порт этот MAC адрес достижим. Для широковещательных, не известных одноадресных и многоадресных (не всегда) кадров выполняется процедура лавинной рассылки через всех порты, кроме порта через который был получен такой кадр. Если это будет Vlan aware bridge, то Vlan будет выступать в роли дополнительного ограничителя, кадр полученный в одном Vlan в другой Vlan не передаётся.
Volodymyr
Также дополню что split horizon ограничивает передачу в другие порты с тем же значение что и входящий порт
Станислав @zanswer Чтобы окончательно "помочь" автору добавлю - если речь идет об IP пакете, то кадр ему соответствующий может быть прибит фаерволлом и вообще не покинет бридж. )
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Спасибо за ответы! )) Не много проясню мою ситуацию, два офиса соединены EoIP туннелем входящим в бридж с местной локалкой с обоих сторон. IP трафик forward из одного офиса попадает в другой, где DST адресатов соответственно нет. Поэтому у меня появился вопрос выше)
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Cumberbatch
Что бы перетащить VLAN
Не понятно зачем. Ну ок. А проблема то в чем?
Volodymyr
Спасибо за ответы! )) Не много проясню мою ситуацию, два офиса соединены EoIP туннелем входящим в бридж с местной локалкой с обоих сторон. IP трафик forward из одного офиса попадает в другой, где DST адресатов соответственно нет. Поэтому у меня появился вопрос выше)
Если у Вас все в одном бридже, то там нет форварда IP. Форвард IP возникает на L3 интерфейсах. Т.е. или между разными влан входящими в этот бридж или между другими сегментами сети. У вас между офисами по туннелю бегает ARP.
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Не понятно зачем. Ну ок. А проблема то в чем?
IP трафик forward, который проходит из первого офиса из локалки через микротик в L2TP туннель третьего офиса, попадает через EoIP туннель во второй офис. Во втором офисе нет получателей с такими src и dst адресами