Andrew
если внутри не ходит может влан фильтеринг не дает? попробовать отключить на время
Den
Трасерт смотрели ?
Andrew
в ccr разве есть свитч-чип?
Sergey
Только с 10 влана не работает ?
ivshevchenkocom
Alexey
Привет, выручайте, есть VLAN10 для него настроен DHCP, NAT с маскорадом, но интернет нет у устройств в данном вилане((( https://pastebin.com/aNbSLzXv
а ты зачем тут нат на свитче нарисовал то? остальные то сети у тебя не через свитч ходят
Alexey
и add action=drop chain=forward comment=\ "defconf: drop all from WAN1 not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=ALL_WAN
Alexey
а потом ты пытаешься add action=masquerade chain=srcnat out-interface-list=WAN1 src-address=\ 10.1.10.0/24
ivshevchenkocom
другие влан ходят 10ый нет
Alexey
куда они ходят и через какой шлюз ?
ivshevchenkocom
например 3влан ходит через 192.168.10.1
ivshevchenkocom
основная сеть через 192.168.0.102
ivshevchenkocom
в интернет выходят те и те
Alexey
теперь клиенты в 10 влане: 1) видят днс? 2) видят какой нить 77.88.8.8?
Alexey
например 3влан ходит через 192.168.10.1
ну и в принципе меня вот эти правила с !dstnat смущают add action=drop chain=forward comment=\ "defconf: drop all from WAN1 not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=ALL_WAN
ivshevchenkocom
теперь клиенты в 10 влане: 1) видят днс? 2) видят какой нить 77.88.8.8?
Странная ситуация, ничего не менял не делал, все завелось само! Видать проблема не в настройках а в глюке андроида на телефоне
Bykadorov Serj
В общем вот такая ошибка ipv4 neighbor table overflow, please consider increasing max-neighbor-entries возникает от того, что в сеть подключаю видеорегистратор NAVICAM. Доступ к нему открыт по порту который я сам придумал, логин и пароль для уд. пользователя также не простые… Но при подключении его в сеть сразу lte начинает падать с ошибкойlte1: reply timeout for: AT+CESQ. Как быть?)
Bykadorov Serj
запретить ему лезть в сеть через lte?
А как же просмотр камер из вне?
Alexey
если лягла земля, а осталась только мобильная сеть - нафиг.
Alexey
))) не понял ничего)
лте - резервный канал?
Bykadorov Serj
лте - резервный канал?
lte - основной и едиснственный)
Alexey
у, как всё запущенно.
Alexey
впн сервер, никаких пробросов, доступ только через поднятый впн к видео.
Alexey
если смотришь через порт при прямом коннекте. если пускаешь в китайоблако - то пробросы не нужны.
Bykadorov Serj
у, как всё запущенно.
vpn в случае стационарного подключения, тут нужно к ресиверу подключаться через мобильное приложение с тела
Alexey
ip-firewall-connections сравни с подключенным dvr и без
Bykadorov Serj
ip-firewall-connections сравни с подключенным dvr и без
Вот это да, там подключений вываливает за 1000 ))) По ходу что-то там открыто…. Надо закрыть!
Alexey
вот потому lte и не вытягивает. привет китайцам
Alexey
по своему порту составь вайт лист - мобильные подсети, городские подсети. или по геоip
Alexey
выкинуть китайский регистратор.
Bykadorov Serj
а ВПН решил бы эту проблему )
я не настраивал, но задамся вопросом)
Bykadorov Serj
Как добавить на этот ip локалки вайт лист на подключение только по опр портам?
Alexey
я не настраивал, но задамся вопросом)
ещё допустимый вариант - не просто проброс порта, а port knoking - и регик наружу не выпустишь, и подключится выйдет без ВПН, но всё равно что-то придется на телефон поставить
Alexey
Как добавить на этот ip локалки вайт лист на подключение только по опр портам?
ну вот ты нарисовал проброс порта. на правило разрешающее input на этот порт - добавь addresslist со списком подсетей
Alexey
будет "на этот порт с этих адресов"
Alexey
Надо ставить ВПН для доступа внутрь к чему то. проброс портов - там может просто куча ботов зацепиться и всё.
Alexey
хреновая идея в общем. тем более на китайцев пробрасываться....
Bykadorov Serj
ну вот ты нарисовал проброс порта. на правило разрешающее input на этот порт - добавь addresslist со списком подсетей
Так-то норм) но люди сегодня тут завтра в другой подсети) угадать сложно. С кноком можно попробовать. Не пойму одного, если на navicam я поставил проброс определенного порта, как к нему присоединяются с других портов. Они же закрыты железом самого регистратора? Как?
Bykadorov Serj
Надо ставить ВПН для доступа внутрь к чему то. проброс портов - там может просто куча ботов зацепиться и всё.
ну а с мобилы как подключиться к данному ресиверу? если он будет в обертке VPN?
Alexey
ну а с мобилы как подключиться к данному ресиверу? если он будет в обертке VPN?
ну вы где пробрасываете порты там и впн надо сделать.
Bykadorov Serj
ну вы где пробрасываете порты там и впн надо сделать.
так, попробую по вашему совету! думаю все выйдет!
Bykadorov Serj
Alexey
а какой тип vpn будет достаточным?
ну чтобы безгеморойно ходить только во внутренние сети без дефолта - можно икев2 с радиусом (радиус чтобы сертификаты не пихать всем клиентам)
Alexey
Так-то норм) но люди сегодня тут завтра в другой подсети) угадать сложно. С кноком можно попробовать. Не пойму одного, если на navicam я поставил проброс определенного порта, как к нему присоединяются с других портов. Они же закрыты железом самого регистратора? Как?
ну вполне реально обойти клиентов, и посдёргивать их подсети. найдешь что мегафона такая-то подсеть, глянул её на bgp.he.net, а она там с маской /16 - вообще хорошо, включил одним правилом в accesslist. рабочего провайдера - так же. домашних провайдеров - тоже, спросил, какой провайдер, пробил подсети - включил
Alexey
блеклистом решить обратную задачу - в коннекшенах подглядел айпишник, на сайте посмотрел подсеть, заблочил китай. или сразу на geoip зайти, и набор китайских подсетей скачать.
Alexey
и заблочить )
Alexey
и айфоны в ike_v2 умеют, и роботы
Bykadorov Serj
конечно умеют
Читаю мануал, и предчувствую боль) не очень понятно как экспортировать тот же клиентский сертификат на клиентское рабочее место, если это мобила, тот же андроид или ios?
Alexey
Читаю мануал, и предчувствую боль) не очень понятно как экспортировать тот же клиентский сертификат на клиентское рабочее место, если это мобила, тот же андроид или ios?
Ну если вы всё-таки решите на сертификатах делать, то просто любым способом можно передать. чтобы открылся файл - они понимают прекрасно что это сертификат. Но я не зря упоминал про радиус авторизацию, там на клиентов не нужен сертификат )
😷Драничек
там нет для радиуса, кстати )
Я про сертификаты для андройд и айос
Alexey
Nickolay
Коллеги, кто-то сталкивался с проблемой низкой скорости на chr? на гипервизоре ovirt?
Andrey
есть
было что то похожее.. на одном из хостингов.. писал в тех поддержку.. вроде как меняли тип виртуальных сетевых карт
Andrey
но точно не знаю врать не буду
Aleksey
Коллеги, кто-то сталкивался с проблемой низкой скорости на chr? на гипервизоре ovirt?
Переключи тип виртуальной сетевой с virtio на e1000. Мне помогло
Yakov
вы продаете микротиков?
Dmitriy
не, борюсь с данте, общался в другом чате
Dmitriy
Коллеги, а кто нибудь сталкивался с необходимостью выловить трафик и выкинуть его в отдельный vlan?
Dmitriy
это я видел. Мне нужно данте протокол, откуда бы он не пришел запихать во влан. А остальной трафик оставить, потому что в данте устройствах часто 1 лан порт и на данте и на управление
Dmitriy
вот и думаю, реализуемо ли это
Dmitriy
пока придумал только порт пихать во влан при заданном адресе или мак адресе
Dmitriy
есть особенность, что dante сопуствуют DSCP 56 и 46.... и 8 по идее