Alex
Я бэкапом переносил с одного устройства на другое все настройки и сертификаты. Перед переносом на ту же модель прошил той же прошивкой что была на старом устройстве. Все взлетело без проблем
При этом mac адреса тоже клонируются, с этим можно поиметь проблемы, например у меня провайдер вырубал 2 таких устройства по очереди из-за дублей маков на wan портах.
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Вечер добрый коллеги! Подскажите, есть ли возможность в firewall MikroTik, делать drop одинаковым пакетам? Т.е. первый пакет пришел, роутер его принял, если следом пришел еще один такой же, то он его отбрасывает
vl
по какому параметру отслеживать/сравнивать пакеты будем?
vl
та паажди, может он щас обьявит, что по содержимому надо смотреть)
vl
принцип - ловим первый пакет - кладем в адресс лист попадается второй - дроп
vl
но вот в чем будет "такой же" пакет - это надо обсуждать.
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
В два интерфейса с одной стороны отправляются одновременно два одинаковых пакета, с другой миктотик со своих двух интерфейсов их ловит. Необходимо первый пакет принять, а тот что пришел позже отбросить.
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Можно это как то реализовать через фаервол?
vl
конечно неоптимально. адресс лист забит будет)
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Volodymyr
Именно))
Сочувствую. )
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Бондингом с броадкастом балуетесь? )
Для корректной работы необходимо ставить режим броудкаст с двух сторон, в таком случаи хорошая отказоустойчивость, но маленькая скорость передачи. Из-за кучи дубликатов пакетов
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Технология есть но реализована на микротике криво, либо у меня руки кривые)
Master
При этом mac адреса тоже клонируются, с этим можно поиметь проблемы, например у меня провайдер вырубал 2 таких устройства по очереди из-за дублей маков на wan портах.
Да, маки то же переносятся и это нужно учитывать. И бэкап как бы нужен не для дублирования конфига, а для восстановления при крахе или выхода из строя железки, что само по себе исключает дублирование маков. Хотите копировать конфиг, пользуйтесь экспортом, но тогда сертификаты и пользователи не скопируются, а изначально вопрос был именно в этом.
Anonymous
А подскажите ещё одну вещь. К роутеру Mikrotik подключено устройство Х. IP у роутера белый. Могу ли я в веб-интерфейс устройства X удалённо зайти?
Anonymous
Привет всем. Подскажите, почему при подключении впн pptp/l2tp используется адресация отличная от локальной сети микротика. Везде в основном объяснения в стиле "потому что потому"
Marat
Может потому что пропишется классовый маршрут и будет доступ ко всей сетке? А если указать другую сетку, сам будешь рулить маршрутами
Anonymous
Да, сможете если сделать проброс портов
А не подскажете грамотный ресурс, где почитать про это можно. Хочу майнер иногда удалённо перезагружать.
Marat
Так мне и нужен доступ ко всем ресурсам сети)
Ну тогда используйте ту же сетк для впн хостов. Только исключите пул дхцп
Anonymous
Ну тогда используйте ту же сетк для впн хостов. Только исключите пул дхцп
Обычно использую отличную от сети микротика. Тут задался вопросом, почему именно так. Причем при использовании отличной, все равно доступ ко всей сети будет, если не ставить каких-то ограничений специально
Anonymous
Доступ ко всей сети локальной. Вот пример живой, сеть микротика 90.0/24, в настройках secret: local address 10. 12 .0. 1 remote address 10. 12. 0. 2 . При подключении отлично вижу всю сеть 0.90/24 без каких-либо дополнительных маршрутов
Maxim
Это Вы так думаете. )
Дефолт он как бы есть... но о нём никто не говорит)
Anonymous
Это Вы так думаете. )
То есть то что я вижу все компы, это мне только кажется?)
Maxim
То есть то что я вижу все компы, это мне только кажется?)
Первое правило дефолтного маршрута - все забывают про дефольный маршрут)
Volodymyr
То есть то что я вижу все компы, это мне только кажется?)
Вам "кажется", что если Вы ничего не прописывали, то дополнительных маршрутов нет. И так же кажется, что если цифры в адресации на ppp интерфейсе сильно похожи на те, что в локалке, то это можно считать одной сетью.
Volodymyr
Про маршруты разговора не было) изначально вопрос был в другом. Я же не спрашиваю, как настроить, спросил почему так, а не иначе
Как бы Вы не настроили, это другая сеть. Даже если цифры похожи. На ppp интерфейсе у Вас маска /32 и потому без дополнительных настроек связи с локалкой не будет. Если есть понимание этого, тогда на вопрос "почему" ответ: потому, что если адресация отличается, то ею проще управлять при маршрутизации.
Marat
Первое правило дефолтного маршрута - все забывают про дефольный маршрут)
это да) а потом как начнут впн клиент качать торенты или что то подобное....
Maxim
это да) а потом как начнут впн клиент качать торенты или что то подобное....
Вот поэтому и отдельные сети, и правила в фаерволе и нет дефолта через впн-сервер... но это приходит с опытом.... когда кто-то качает торренты)))
Anonymous
значит весь трафик идет через впн
Да, так и надо. Настройки фаервола это отдельная тема разговора, к этой уже не имеет отношения
Volodymyr
Anonymous
Это клиентам никак не поможет.
Не поможет в чем? Увидеть сеть за микротиком? Если про это, то поможет естественно. Это не сайт2сайт соединение, а точка точка
Marat
Естественно будет, микротик сам маршруты добавит
можно оставить ту же сетку, но не использоватье впн как дефолтный маршрут
Volodymyr
Не поможет в чем? Увидеть сеть за микротиком? Если про это, то поможет естественно. Это не сайт2сайт соединение, а точка точка
Именно, что не поможет. Такое будет работать только в той "исключительной" ситуации, когда обе сети имеют этот роутер в виде дефолта.
Anonymous
Именно, что не поможет. Такое будет работать только в той "исключительной" ситуации, когда обе сети имеют этот роутер в виде дефолта.
Это будет работать в любой ситуации. Можете проверить сами. Настройка обычного пптп 1 минута
Anonymous
)
Сильный аргумент. Как и остальные собственно
Anonymous
На этом дискуссию предлагаю закончить. Склоняюсь к ответу @Hasper52 для управления доступом к ресурсам
Dmitry
Аминь
Батя
Всем привет, такой вопрос,настроил тарелки(мост),сеть есть,но один из тарелок в winbox не виден,но пингуется. В чем может быть проблема? Может быть глушат друг друга?
Батя
Или я настолько затупел,что где-то не то сделал?
Батя
Да, приходит,в фаерволле все нормально, просто есть и другие у нас тарелки,там все нормально,а на этих нет.
Батя
Я думаю если на маршрутизаторе были бы проблемы,то и другие тарелки неправильно работали бы
Батя
Там ничего не настроено, да и зачем там настраивать, за это главный маршрутизатор отвечает
Julie
Это будет работать в любой ситуации. Можете проверить сами. Настройка обычного пптп 1 минута
Сказал человек с банальным вопросом сертифицированному специалисту микротик ))))
shagen
всем привет, что то не соображу как сделать есть два роутера, между ними vpn l2tp маршруты прописаны с обоих концов для локальных сетей, пинги в обе стороны ходят, все ок появилась задача сделать так что бы один комп за роутером 1 выходил в интернет через роутер 2 что попробовал на роутере 1 в мангл добавил по адресу компа в поле src маркировку соединений, затем маркированные соединения в прероутинг пометил роутинг марком добавил маршрут для этого роутинг марк на роутере 2 разрешил в firewall прохождение пакетов с vpn интерфейса в wan но ничего не работает, хотя на роутере 2 видно как через правила разрешающие ходить из vpn в wan и обратно идут пакеты
shagen
NAT забыл?
вот не пойму где его писать, и какой) стандартный src в wan есть
Daniil Yurevich
вот не пойму где его писать, и какой) стандартный src в wan есть
Добавь ещё правило и в src укажи адрес того самого компьютера.
Daniil Yurevich
При условии, что у тебя маршрутизация настроена корректно.
Daniil Yurevich
По сути у тебя классический мультиван.
shagen
Добавь ещё правило и в src укажи адрес того самого компьютера.
на обоих роутерах такое правило ip firewall nat add action=masquerade chain=srcnat out-interface-list=WAN
Daniil Yurevich
Ну матчеров src addr у тебя нет. Если трафик не блокируется средствами firewall то смотри маршрутизацию.
Daniil Yurevich
Скорее всего у тебя там проблема.
shagen
ок
Volodymyr
на обоих роутерах такое правило ip firewall nat add action=masquerade chain=srcnat out-interface-list=WAN
Добавьте маскарад(соурснат) для этого хоста на выход в туннель
shagen
Добавьте маскарад(соурснат) для этого хоста на выход в туннель
добавил, пошел пинг по ip до 8.8.8.8, по dns не идет
Volodymyr
добавил, пошел пинг по ip до 8.8.8.8, по dns не идет
Возможно разрешений фаерволла не хватает
shagen
Возможно разрешений фаерволла не хватает
получается да, отфильтровал в мангл адреса dns по dns пингуется теперь все, ща разберусь только какие правила надо сделать, может не по интерфейсу а по сети
shagen
Возможно разрешений фаерволла не хватает
сделал, ping по dns есть, телнетом 80 и 443 порт доступен, в браузере не открывает страницы