Evgeniy
И в кавычках тоже ошибка
░▒▓ТрезвыйЕжик▓▒░
Вставляю так /interface unknown/unknown print Но ошибка
У неизвестного есть порядковый номер
Олег
Вставляю так /interface unknown/unknown print Но ошибка
Нет, вам нужно /interface <тип интерфейса>, потому что я не помню, можно ли их удалять из главного
░▒▓ТрезвыйЕжик▓▒░
Принт сделайте как выше вам подсказали
░▒▓ТрезвыйЕжик▓▒░
Interface print
Evgeniy
/interface interface list <unknown>/<unknown> print Может так?
Evgeniy
Interface print
Показывает интерфейсы а у меня запись в листе
Evgeniy
/int lis pri
Получилось , как удалить ??? Номер 6 в листе
Yakov
/int lis mem rem num=6
Oleg
коллеги, добрый день. есть вопрос. у меня поднят ipsec туннель со сторонней организацией. одна из моих подсетей должна видеть одну из подсетей этой организации. каким образом настраивать маршрутизацию? по какому признаку. нет ни айпишников ни интерфейсов. я в замешательстве)
Oleg
а можно конкретнее, пожалуйста?
Evgeniy
Evgeniy
Господа вот такая ерунда
Evgeniy
Как удалить лишнии записи???
Oleg
знаю, какие подсети
Moneron 🇷🇺
Как удалить лишнии записи???
На шестерёнку нажмите
Oleg
не знаю что указывать в качестве шлюза
Oleg
При помощи политик ipsec
опять таки. как это делается?
░▒▓ТрезвыйЕжик▓▒░
Неудаляется
Подключитесь уже с компьютера по винбоксу
Volodymyr
опять таки. как это делается?
Конкретизируйте вопрос. Если Вы совсем не в теме, то лучше пригласите специалиста.
Volodymyr
Нет компа
Interface list remove numbers=6 В терминале
Evgeniy
Interface list remove numbers=6 В терминале
Как попасть в интерфес лист но где добавляются интерфейсы в лист ???
Oleg
Конкретизируйте вопрос. Если Вы совсем не в теме, то лучше пригласите специалиста.
у меня туннель с провайдером. с моей стороны МТ, с их стороны циска. настроили ipsec туннель, на данный момент статус established у полиси. собственно в полиси прописаны сети, которые должны видеть друг друга. (с их стороны 10.10.0.0/16, с моей 172.17.201.0/24)
░▒▓ТрезвыйЕжик▓▒░
░▒▓ТрезвыйЕжик▓▒░
Штудировать до полного просветления
Evgeniy
Наконец-то разобрался списки были тут /interface list member print
Геннадий
коллеги, есть бекап от железки. можно ли оттуда выковырять конфиг не имея такой же железки или железки вообще?
Moneron 🇷🇺
Наконец-то разобрался списки были тут /interface list member print
<TAB> животворящий позволяет делать всё быстрее :)
Oleg
Этого достаточно для «маршрутов». Дальше смотрите, чтобы трафик политик не попадал в НАТ и было разрешение в фильтре фаерволла.
в правило нат добавил пункт ipsec policy out none, правила фаервола на время теста совсем вырубил. не взлетает(
Volodymyr
Oleg
Нат отключите
попробовал - не помогло
Oleg
Что именно не взлетает? С Ваших слов я понял, что политика established.
я из сети 172.17.201.0 не пингую никого в сети 10.10.0.0. более того, во вкладке Active peers в строчке с этим подключением нули в столбцах переданных пакетов
Oleg
state - established
Александр
привет. кто нито может подсказать? раньше все нормально настраивалось, а тут беда прям
Александр
Александр
с оспф беда
Cumberbatch
с оспф беда
Проверяйте опечатки
Oleg
В политике счетчики тикают?
в политике счетчиков не нашел, в active peers - нет
Cumberbatch
в политике счетчиков не нашел, в active peers - нет
Да верно. А как тестируете? Откуда пинг даёте? Этот хост знает куда слать пакет? И с обратной стороны хост знает что на циску пакет нужно вернуть?
Oleg
пингую с хоста из сети 201.0 . да, он знает куда слать, так как долетает до микротика и потом пакеты начинают пропадать. тут одно из двух - или микрот дальше не знает куда их слать, или же он знает, шифрует их и далее они уже теряются на каком то хопе
Oleg
согласен. с этим к вам и пришел, господа
Cumberbatch
Добавьте эти сети в address list. И добавьте первыми правилами в Filter chain forward src address list и dst address list равно имени адрес листа Action accept NAT SRC-NAT src address list и dst address list равно имени адрес листа Action accept
Cumberbatch
Ну значит до микротика не доходит то что вы посылаете.
Oleg
а сам микрот с удаленной циской ничем не должен обмениваться? да и хост с которого я пытаюсь пинговать через этот же микрот в интернет ходит. так что точно доходит
Volodymyr
сделал. на счетчиках 0
На микротике есть адрес из сети 172.17.201 ?
Oleg
На микротике есть адрес из сети 172.17.201 ?
сделал один лупбэк для проверки
Volodymyr
сделал один лупбэк для проверки
Вот и пинганите с соурсом этого лупбэка. Посмотрите куда пойдет. Роут чек опять же для теста сделайте.
Volodymyr
тааак. пингует и счетчики сдвинулись.. что не так тогда от хоста?
Тогда или роут от хоста или фильтр форварда на роутере
Oleg
похоже, пока мы с вами обсуждали, коллеги из компании-провайдера что то тоже сделали. линк заработал. спасибо большое за помощь!
Виталий
Доброго в времени суток, есть ли решение для l2tp+Ipsec, если два и более клиентов находятся за одним nat?
Roman
Доброго в времени суток, есть ли решение для l2tp+Ipsec, если два и более клиентов находятся за одним nat?
Нет. Есть способ создать себе неудобства в прочем, описан на официальном форуме.
Alex
@tarikin должен знать)
Alex
у меня за одним натом два клиента IKEv2 нормально подключаются к strongswan серверу
Nikita
Презентацию показать?