😷Драничек
Тогда я совсем ничего не понимаю. И без айписекп пусто в логах?
Alexey
вы его включить забыли.
😷Драничек
вы его включить забыли.
Даже если так, в логах же были бы айписековые записи. Нет?
😷Драничек
Падазрительна 👀 сначала айписек, потом все остальное, так?
Роман
nmap 1701 opened, 4500/udp open|filtered nat-t-ike
Роман
В этом проблема?
Roman
Похоже случайно нажал 🙂
Roman
В этом проблема?
Это просто факт. IKE отправляет запросы сначала на UDP порт 500. Но RT точно не фильтрует UDP порт 1701. Что касается UDP порта 4500, можно добавить -sV, для улучшения качества определения, состояния порта.
Alexey
Падазрительна 👀 сначала айписек, потом все остальное, так?
так - но динамический ипсек создается только после активации интерфеса. если оно дизейбл - то нету нифига )
Alexey
А как проверить порт? чтобы явно указать в ТП на блокировку
Повесь временно ssh на этот порт и попытайся зайти.
Alexey
А, хотя там же udp, сделать просто прослушивание и лог
Alexey
SSH это TCP, L2TP это UDP.
Да обратил уже внимание.
Роман
Повесь временно ssh на этот порт и попытайся зайти.
А вход с пк по l2tp\ipsec и с телефона на что-то влияет? Вот сейчас с android легко произошло соединение
Alexey
Не влияет. Но проверь mtu на подключающемся роутере
Роман
Какой то заколдованный этот роутер r1. В обратную сторону к r2 цепляется, а с r2 на r1 ну никак. Проще наверное на vps поднять chr и сделать его l2tp сервером
Anton
tool sniffer quik ip-address=<r2>
Роман
Экспериментально выяснил, что все роутеры, которые сидят на Ростелекоме в нашем городе, к ним нельзя подключиться site to site. Только с пк или мобилки, а на другом провайдере все отлично работает в любую сторону. Также с РТ в сторону второго провайдера все ок. Вот ведь
Роман
там адреса то белые хоть?....
Белые динамические. Подключение через ip cloud. Если в РТ выдаёт адрес из 100. то скрипт переподключает pppoe пока не выдаст из 79. или 109.
Yakov
там адреса то белые хоть?....
ну если он телефоном к нему может подключиться то скорее да чем нет )
Alexey
ну если он телефоном к нему может подключиться то скорее да чем нет )
до тех пор, пока ответ не получен - это не более чем домыслы )
😷Драничек
так - но динамический ипсек создается только после активации интерфеса. если оно дизейбл - то нету нифига )
Дык не важно. Все равно же принятый пакет айписека будет виден на сервере. Нет?
Alexey
Дык не важно. Все равно же принятый пакет айписека будет виден на сервере. Нет?
ну если вы их ловите - то будет. т.е. счетчик сработает или он по tzsp продублируется куда надо.
Роман
SSTP делай )
Задача то стоит простая - поднять на r1 впн сервер и подцепить к нему около 10 роутеров для мониторинга up/down. Уж не думал, что на этом споткнусь) Всем спасибо за рекомендации, буду дальше думать...
Роман
Пробовал поднять pptp тоже пока не получилось сходу. Такое ощущение что РТ блочит все впн. А уж их ТП это отдельная история.
‏
Пробовал поднять pptp тоже пока не получилось сходу. Такое ощущение что РТ блочит все впн. А уж их ТП это отдельная история.
Да скорее всего так и есть ) А всё тупая логика подменять провайдера с помощью VPN шлюза.
‏
По этому давайте просто отрежем VPN везде и плевать на корпоративные сети и каналы между ними.
margeleT
Всем привет, подскажите, можно ли пропустить трафик из lan через socks из интернета, то есть использовать socks в качестве wan
‏
Можно сам маршрутизатор подключить к проксе или NATировать трафик.
margeleT
То есть можно трафик из lan сразу натить на порт прокси?
‏
То есть можно трафик из lan сразу натить на порт прокси?
Прозрачный прокси — схема связи, при которой трафик или его часть перенаправляется на прокси-сервер неявно (средствами маршрутизатора). При этом клиент может использовать все преимущества прокси-сервера без дополнительных настроек браузера (или другого приложения для работы с интернетом). Пример создания маршрута для такой схемы: route -p add 10.32.5.5 mask 255.255.255.255 10.32.1.14.
margeleT
Спасибо
Alexey
сразу в бан засранца
Innokentiy
сразу в бан засранца
/warn обсценная лексика здесь порицается
Alexey
)
Alexey
Неженки не интересуют, удачи )
Петр
Добрый вечер господа. В DNS Cache имеется запись N name.local unknown 0_0_0_0 Что это и что можно с этим сделать ?
Daniil Yurevich
А запись осела в cache т.к. кто-то её спросил у микротика.
Anonymous
Если кто сталкивался с подобной задачей и может дать дельный совет, прошу помочь. Задача есть дать wifi в подвальное помещение дома. Провайдер приходит на крышу, там роутер (mikrotik) и нет никакой возможности провести новые провода и даже фазы питания разные. У меня идея поставить на 1 этаже hap ac lite который по 2.4 цепляется к роутеру на крыше и к нему по 5 гигагерц роутер который стоит в подвале, а он уже раздает опять по 2.4 сеть для доступа в Интернет. Собрал такую схему из 2х hap ac lite просто в бридже все порты и wlan. Wlan2 ap bridge + station bridge. Скорости получается из второго роутера примерно 50 мегабит. Если ли какие-то идеи по улучшению схемы?
Приобрести plc адаптеры. Один поставить около роутера с интернетом, второй в подвале и в него воткнуть точку доступа. Скорость может быть и нормальная и низкая, зависит от проводки и кучи других параметров
DAV
Спасибо. Щит с электричеством через 3 бетонных стены от того места где нужен интернет
Зачем щит? Оно для розетки сделано. А если в том месте где нужен интернет нет розеток то наверное и интернет там не особо нужен 🤣
Ivan
Фазы разные
Anonymous
Фазы разные
Фазу можно перекинуть в щитке, позовите нормального электрика.
Ivan
Отказали в переключении. Вопрос решен, спасибо
Anonymous
Если там электричества в комнате нет, то и освещения нет, видимо и вайфай не нужен
Firefly
Мне нужно запретить вланам маршрутизацию между собой. Но у меня 5 вланов на роутер и общее число запрещающих правил составит 56 для двух роутеров. Можно ли сделать разрешающие правила и поставить их до общего запрещающего? Типа такого "chain=forward action=accept in-interface=vlan2 out-interface=vlan2"? И в конце запрещающее: "chain=forward action=drop in-interface-list=LAN out-interface-list=LAN". В список LAN добавлю все vlan роутера.
Firefly
Сложно с вланами разобраться в Микротике. Еще вопрос: в этом примере (картинка) создают только acсess-порты. Но зачем-то bridge определили как tagged. Зачем?
Firefly
Firefly
для вланов должна же быть общая среда передачи. в данном случае это только бридж
А вот тут они не указали бридж тегирующим интерфейсом: https://soft-setup.ru/vlan-bridge-na-mikrotik-trunk-i-access-porty/ Только еther1 (транковый порт в этом примере).
Firefly
Это разные примеры, из разных статей.
Alexey
ну так делать стоит по какому-то одному примеру
Firefly
ну так делать стоит по какому-то одному примеру
Так они одинаковые во всем кроме этого
Firefly
Запретить маршрутизацию можно одним правилом.
Как такое правило выглядит? Мне нужно оставить возможность для vlan2 (192.168.2.0) роутера А маршрутизироваться в vlan2 (192.168.20.0) роутера Б. В vlan3, vlan4 и т.д. не надо.
Alexey
Так они одинаковые во всем кроме этого
Ну в одном примере оконечено в транковом порту, во втором в бридже. Ты ж выбери, какая у тебя ситуация
Firefly
У меня не будет ни одного транка, так что первая. Вот отсюда самый первый пример https://xn----7sba7aachdbqfnhtigrl.xn--j1amh/nastrojka-vlan-v-mikrotik-trunk-i-access-porty/
Firefly
Вообще я думал что под "терминированием VLAN" понимается создание IP-интерфейса для VLAN
Vorobev
Ребят, как думаете lhg сможет 3g поймать в 20 км от бс?
Vorobev
Судя по карте покрытия, до границы 3g 14-15 км.
Firefly
Возможно я статьи неудачные нашел. Способ с бриджом заставляет меня блочить вланы между собой. Может есть способ без бриджа назначать вланы на порты.
Yakov
Возможно я статьи неудачные нашел. Способ с бриджом заставляет меня блочить вланы между собой. Может есть способ без бриджа назначать вланы на порты.
бридж или нет не столь важно, виланы изолировать придется если ты хочешь ограничить проход траффика между ними, у тебя в один роутер приходит несколько сетей, роутер строит автоматически connected маршруты, тут только фаерволом разруливать
Firefly
Так в том и дело, что для 5 вланов нужно 20 запрещающих правил на роутере. Это только для локальных сетей. Ещё несколько для удаленных сетей. Итого я насчитал 56 правил на обоих роутерах. Что-то тут не то.