Andrew
если внутри не ходит может влан фильтеринг не дает? попробовать отключить на время
ivshevchenkocom
Den
Трасерт смотрели ?
Andrew
в ccr разве есть свитч-чип?
Sergey
Только с 10 влана не работает ?
ivshevchenkocom
Alexey
Alexey
и add action=drop chain=forward comment=\
"defconf: drop all from WAN1 not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=ALL_WAN
Alexey
а потом ты пытаешься add action=masquerade chain=srcnat out-interface-list=WAN1 src-address=\
10.1.10.0/24
ivshevchenkocom
ivshevchenkocom
другие влан ходят 10ый нет
Alexey
куда они ходят и через какой шлюз ?
ivshevchenkocom
например 3влан ходит через 192.168.10.1
ivshevchenkocom
основная сеть через 192.168.0.102
ivshevchenkocom
в интернет выходят те и те
Alexey
теперь клиенты в 10 влане:
1) видят днс?
2) видят какой нить 77.88.8.8?
Alexey
например 3влан ходит через 192.168.10.1
ну и в принципе меня вот эти правила с !dstnat смущают
add action=drop chain=forward comment=\
"defconf: drop all from WAN1 not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=ALL_WAN
Bykadorov Serj
В общем вот такая ошибка ipv4 neighbor table overflow, please consider increasing max-neighbor-entries возникает от того, что в сеть подключаю видеорегистратор NAVICAM. Доступ к нему открыт по порту который я сам придумал, логин и пароль для уд. пользователя также не простые… Но при подключении его в сеть сразу lte начинает падать с ошибкойlte1: reply timeout for: AT+CESQ. Как быть?)
Alexey
Bykadorov Serj
Alexey
если лягла земля, а осталась только мобильная сеть - нафиг.
Bykadorov Serj
Alexey
у, как всё запущенно.
Alexey
впн сервер, никаких пробросов, доступ только через поднятый впн к видео.
Alexey
если смотришь через порт при прямом коннекте. если пускаешь в китайоблако - то пробросы не нужны.
Bykadorov Serj
у, как всё запущенно.
vpn в случае стационарного подключения, тут нужно к ресиверу подключаться через мобильное приложение с тела
Alexey
ip-firewall-connections сравни с подключенным dvr и без
Alexey
вот потому lte и не вытягивает. привет китайцам
Alexey
по своему порту составь вайт лист - мобильные подсети, городские подсети. или по геоip
Alexey
выкинуть китайский регистратор.
Bykadorov Serj
Alexey
Bykadorov Serj
Как добавить на этот ip локалки вайт лист на подключение только по опр портам?
Alexey
я не настраивал, но задамся вопросом)
ещё допустимый вариант - не просто проброс порта, а port knoking - и регик наружу не выпустишь, и подключится выйдет без ВПН, но всё равно что-то придется на телефон поставить
Alexey
будет "на этот порт с этих адресов"
Alexey
Надо ставить ВПН для доступа внутрь к чему то.
проброс портов - там может просто куча ботов зацепиться и всё.
Alexey
хреновая идея в общем.
тем более на китайцев пробрасываться....
Bykadorov Serj
Alexey
Bykadorov Serj
Bykadorov Serj
Alexey
а какой тип vpn будет достаточным?
ну чтобы безгеморойно ходить только во внутренние сети без дефолта - можно икев2 с радиусом (радиус чтобы сертификаты не пихать всем клиентам)
Bykadorov Serj
Alexey
блеклистом решить обратную задачу - в коннекшенах подглядел айпишник, на сайте посмотрел подсеть, заблочил китай. или сразу на geoip зайти, и набор китайских подсетей скачать.
Alexey
и заблочить )
Alexey
Bykadorov Serj
Alexey
Bykadorov Serj
Alexey
и айфоны в ike_v2 умеют, и роботы
Alexey
Bykadorov Serj
конечно умеют
Читаю мануал, и предчувствую боль) не очень понятно как экспортировать тот же клиентский сертификат на клиентское рабочее место, если это мобила, тот же андроид или ios?
Bykadorov Serj
😷Драничек
Alexey
Alexey
Nickolay
Коллеги, кто-то сталкивался с проблемой низкой скорости на chr? на гипервизоре ovirt?
Andrey
Nickolay
Andrey
есть
было что то похожее.. на одном из хостингов.. писал в тех поддержку.. вроде как меняли тип виртуальных сетевых карт
Andrey
но точно не знаю врать не буду
Aleksey
Yakov
вы продаете микротиков?
Dmitriy
не, борюсь с данте, общался в другом чате
Dmitriy
Коллеги, а кто нибудь сталкивался с необходимостью выловить трафик и выкинуть его в отдельный vlan?
vl
Dmitriy
это я видел. Мне нужно данте протокол, откуда бы он не пришел запихать во влан. А остальной трафик оставить, потому что в данте устройствах часто 1 лан порт и на данте и на управление
Dmitriy
вот и думаю, реализуемо ли это
Dmitriy
пока придумал только порт пихать во влан при заданном адресе или мак адресе
Dmitriy
есть особенность, что dante сопуствуют DSCP 56 и 46.... и 8 по идее