Mr. Oleg
то есть, мне вот сюда :
Mr. Oleg
Mr. Oleg
надо добавить еще одну ipsec Policy ?
Mr. Oleg
Да!!! спасибо, через полиси заработало, с DLINKом разобрался!
Albert
Всем привет. /interface list add name=ISP1 add name=ISP2 add include=ISP1,ISP2 name=wans add exclude=wans include=all name=winbox /interface list member add interface=ether4 list=wans add interface=ether5 list=wans add interface=pppoe-ISP1 list=wans add comment=ISP1 interface=pppoe-ISP1 list=ISP1 add comment=ISP2 interface=ether5 list=ISP2 /ip firewall nat add action=dst-nat chain=dstnat dst-address-type=local dst-port=1880 in-interface-list=winbox protocol=tcp to-addresses=192.168.16.100 Кто-нибудь подскажет, почему срабатывает NAT правило (соединение приходит с pppoe-ISP1)?
Albert
Не отрабатывает? И что за interface-list=winbox?
В том то и дело, что NAT срабатывает, а не должен. winbox - по задумке интерфейслист на котором он разрешен
Albert
Потому что, include all
т.е. exclude=wans вооще не работает?
Dmitry
т.е. exclude=wans вооще не работает?
работает, но не в комбинации с более широким множеством
Albert
работает, но не в комбинации с более широким множеством
Это как? Там только интерфейс листы указывать можно
Dmitry
Это как? Там только интерфейс листы указывать можно
короче, разницу множеств он не умеет, ИМХО
Albert
короче, разницу множеств он не умеет, ИМХО
Это баг или фича? По мне так баг. Зачем вообще нужен эксклуд, который не работает.
Albert
Moneron 🇷🇺
он работает, только без include=all
Работает и с all, но как я понял, не катит именно двойное вложение (то что wans имеет вложенные листы)
Moneron 🇷🇺
Про это уже писали давно
Moneron 🇷🇺
Я не вижу смысла заводить отдельный лист под каждого провайдера. Вот вообще никакого.
Albert
Я не вижу смысла заводить отдельный лист под каждого провайдера. Вот вообще никакого.
У меня по листам определяются интерфейсы для мультивана в скриптах, а в комментариях можно написать полезную информацию.
Moneron 🇷🇺
У меня по листам определяются интерфейсы для мультивана в скриптах, а в комментариях можно написать полезную информацию.
Комментарии есть и в самих интерфейсах. Какой смысл в листе для одного интерфейса? Вы можете скриптом сослаться на имя интерфейса и на имя интерфейс-листа, что, в общем-то, ничем не отличается. Объединять все wan-ы в один лист – да, безусловно смысл есть. А вот по одному в лист – никакого.
Геннадий
Коллеги, столкнулся с проблемой: решил к hex-s подключить FSP медяшку. Нашел цисковскую и не вышло активнуть на ней pppoe
Геннадий
Геннадий
Если кто сталкивался - подскажите, как решить сию задачу
Геннадий
При чем, если воткнуть сфп в порт к роутеру - все ок, все заводится и работает без проблем. А к провайдеру не заводится.
Aleksandr
Попробуй скоростьтруками выбрать, возможно не может согласовать, если модуль только гигабитный а провайдер на сотке
Геннадий
Провайдер на 100, модуль гиговый, и похоже 100 не умеет. Я пробовал.
Inetov
уважаемые спецы, помогите советом пытаюсь добавить правило NAT: /ip firewall nat add chain=dstnat action=dst-nat to-addresses=px2.blockme.site to-ports=3128 protocol=tcp src-address=192.168.88.2 dst-address-list=RuTracker dst-port=80 log=no log-prefix="" получаю ответ: value of min expects range of ip addresses лист "RuTracker" создан, не пойму в чём проблема
Inetov
to-addresses=px2.blockme.site - IP Укажите.
а, вот оно что, спасибо
Anton
Коллеги, привет. Если у кого есть опыт эксплуатации mANT 5o LTE - можете поделиться впечатлениями?
Max
Добрый день, подскажите как железка mikrotik rb260gs, норм работает или есть какие нюансы?
Max
Вполне работает.
Это отлично, а q-in-q может?
Ilya
Не пробовал)
😷Драничек
Коллеги, а техподдержка МТ вся в отпуске? Никто не в курсе? Уже почти месяц висит тикет у них в джире на статусе Waiting for support
Null
Тут камрады из Челябинска решили попробовать в оффлайне собраться. Так что кому завтра вечером скучно и хочется пообщаться про мониторинг, заходите к ним на огонёк. https://sysadminka.timepad.ru/event/1683946/
Maxim
Увеличение канала я думаю не поможет в этом вопросе, поглядеть других провайдеров как вариант, либо попробовать пустить через какой-нить vps трафик до этого сервера (лично пробовал - rtcom -> ovh - 63ms, vps ruvds -> ovh - 20ms, rtcom->ruvds->ovh - 22ms )) правда в какой-то день ruvds устроил потери до ovh под 40%))) Но надо экспериментить. Но в целом 44мс приемлемо для работы обычно (если видео конечно не смотреть), хотя скролл уже подзалипать начинает.
Glib
Доброе утро,подскажите пожалуйста,вопрос по поводу вычленения строки из ipsec пиров,где поиск производится либо по id ,либо по IP,т.к. они не меняются,хочу найти всего лишь одну строку из всех,но у меня это не получается,как это сделать без понятия,в конце выводится просто набор цифр,в этом не силен,хорошего дня вам,заранее спасибо
Glib
Какое именно значение надо получать?
established ли туннель или нет,цель в этом
Glib
Желаю больше нервов с учениками и позитива,учился у вас)
Moneron 🇷🇺
Отлично,спасибо большое!)
Это если выполнять в том разделе, откуда скриншот. Если из корня, то перед гет и файнд нужно прописывать полный путь.
Moneron 🇷🇺
ага,принял,спасибо!
А ещё, судя по разделам в ipsec, версия прошивки старая. В новой всё как-то логичнее сделано
Евгений
Всем привет. Нужна консультация в таком вопросе. Сервер VPN на микротик страдает такой историей, если подключаться с разными УЧ записями из одного места на него (имея один публичный адрес), то он выбивает ранее подключенные VPN сеансы (как я понимаю из за одинакового caller ID) Интернет не сильно помог в этом вопросе, эта проблема решается?
Евгений
https://forummikrotik.ru/viewtopic.php?t=7117
Благодарю за ссылку, не находил такую. Подходит решение SSTP с сертификатом. Уже даже все это запилино, надо просто проверить.
Евгений
Много устройств подключается?
Сейчас задача 4 подключить. Пока решил методом что у меня есть 2 внешних IP и развел из по разным протоколам 2х на один адрес по ppptp и l2tp и двух на другой по той же схеме. Будем на SSTP переходит и проблем меньше будет с блокировкой портов у мобильных провайдеров и тд. Еще раз спасибо.
Nikita
Sstp = tcp = sloooow
Stanislav
ipsec ike2 не?
Не. Легко отлавливается, шейпится, блокируется.
Nikita
Не. Легко отлавливается, шейпится, блокируется.
Наказывать рублём! Менять провайдера
Stanislav
Знать бы какого. И с какой стороны, концов не найдёшь.
Glue
wireguard
Руслан
Всем привет. Скажите поддерживают ли щас роутеры mikrotik модемы huawei 3372h 320 ревизии? На сайте не нашел информацию по данной ревизии. Планируется вот такой роутер использовать Mikrotik RB951Ui-2HnD в паре с данным модемом от huawei
etc
Их щас к сожалению не найдёшь.
извиняюсь, у меня 8372,
Victor
Victor
Всем привет! Посмотрите плиз, проблемы с подключением резервного канала интернет, мб есть у кого мысли в чем может быть проблема?
Roman
Похоже, что у Вас неправильно настроена таблица маршрутизации. Нужно Адрес назначения указать 0.0.0.0/0 в микротике, а менять только адрес шлюза. То есть у Вас получатся маршруты: Адрес назначения: 0.0.0.0/0, Шлюз: 10.0.0.1, Метрика: 1 Адрес назначения: 0.0.0.0/0, Шлюз: 192.168.10.1, Метрика: 2 При пропадании/отключении интернета на основном шлюзе, скрипт либо отключает первый маршрут либо просто меняет ему метрику, например, на 255. В таком случае активируется второй маршрут с метрикой 2 и трафик пойдет через него. Так же должны быть указаны корректные настройки между Киентиком и Микротиком: Шлюз: 192.168.10.1 Маска: 255.255.255.0 ДНС: 192.168.10.1 либо 8.8.8.8
Victor
Вот таблица маршрутизации из микротика. Нетвотч если видет что ДНС яндекса недоступен отключает первый маршрут и становится активным второй. Это не корректно?
Victor
Victor
Ну да, норм я ip спрятал...
Moneron 🇷🇺
А вообще в вашем случае зачем роуты по таблицам растолкали? Всё в main, уберите роут марки
Victor
Это последствия столкновения с микротиком месяц назад, пытаюсь сделать автоматическое переключение резервного канала при падении основного. Маршруты для работоспособности netwatch нужны, чтобы когда канал поднимается его автоматом назад включило. Описание нужно чтобы нетвотч переключал, вот что он делает: UP /ip route enable [find comment="ISP1"] DOWN /ip route disable [find comment="ISP1"]
Roman
У меня вот так настроены маршруты двух провайдеров. Через Нетвотч меняется Дистанция только для первого провайдера. Второй остается, как есть
Victor
У меня ведь как я понимаю то же самое, только у меня нетвотч маршрут вырубает, а у вас дистанс меняется. В любом случае у меня при отключении интерфейса обит второй канал нетвотч включает. и Трафик начинает идти судя по таблице интерфейсов. Но при этом выдает на клиентских пк DNS_PROBE FINISHED_NO_INTERNET.