Sasha
просто вот ппое клиенты все что на своих перс портах висят и не видят не чего.
Cumberbatch
откатился на 6.49 стэйбл
Ошибка начала появляться после чего? Раньше такая конфигурация работала?
Dmitry
просто вот ппое клиенты все что на своих перс портах висят и не видят не чего.
Вы бы написали, что нужно - а не как это видите вы. Ну и да, уже сказали - вы кинули vlan между двумя свитч-чипами. А это по любому через CPU + кинули используя misconfig
Артем
Всем привет! Есть проблема которую никак не могу решить, прошу помощи! Есть Астериск за микротом, в пятый порт микрота воткнут патчкорд РТК (для SIP телефонии). Проверяю трафик (пакет снифером) на пятом порту, как выясняется, с пятого порта нет UDP трафика (от астериска) до сервера телефонии, но пинговать я его могу (с астериска) Никак не пойму в чем проблема...
Dmitry
А как Астерикс узнает, что ему нужно именно в пятый порт :)?
Артем
А как Астерикс узнает, что ему нужно именно в пятый порт :)?
Есть маршрут статический, пинги то доходят)
Dmitry
Есть маршрут статический, пинги то доходят)
Т.е. при traceroute c pbx все идет как надо?
Артем
Т.е. при traceroute c pbx все идет как надо?
Вот по этому вопросу мне сложно сказать, когда просто пингуешь сервер SIP РТК то пинги прохлдят, всё норм. А вот когда делаешь traceroute, то первый маршрут это IP шлюза в сети астериск (то есть микрот), а дальше звёздочки. Хотя на 5м интерфейсе я трафик вижу (от traceroute)
Артем
Нужно ли настраивать NAT, для регистрации на SIP сервере?
Alexei
Использую CRS354. Не могу понять почему не включается режим hardware offload на интерфейсе bonding1. Поместил в него два физических интерфейса, выбрал режим 802.3ad, добавил bounding1 в Bridge, но HW не отображается в разделе флага "H". Помогите пожалуйста понять почему так. Следую данной инструкции: https://help.mikrotik.com/docs/display/ROS/CRS3xx+series+switches#CRS3xxseriesswitches-Bonding
Артем
Ну, имхо, Астерикс идёт у вас по другому маршруту до РТК. Смотрите на другом внешнем интерфейсе, трафик скорее всего будет там.
Посмотрел, пакеты для серера РТК есть на интерфейсе ether2 и bridge, ether2 это порт в который воткнут астериск.
Артем
А вот до ether5 они не доходят....
Alexei
покажите конфиг
Вроде как HW в 5-ом столбце YES, но флаг H не отображается.
Dmitry
Посмотрел, пакеты для серера РТК есть на интерфейсе ether2 и bridge, ether2 это порт в который воткнут астериск.
Маршрут /32 до РТК ? IP firewall forward разрешает voip трафик, включая udp? Nat работает нормально, в интерфейс стыка с РТК? Вообще нужен ли NAT?
Alexei
Интерфейс у Вас в дауне.
Да. Всё верно. Логически в UP. Физически в DOWN. Разве это влияет на флаг "H"? На данный момент у меня все интерфейсы физически в DOWN. Только UPлинк есть.
Alexei
Да, на бондинге влияет.
Тогда только в понедельник потестить получиться. Буду надеяться, что так оно и будет. Спасибо Вам.
Артем
NAT ?
Нат есть, но хз, правильно ли он настроен... Счётчики по нулям
Dmitry
Нат есть, но хз, правильно ли он настроен... Счётчики по нулям
если счетчики по нулям, значит до ната дело не доходит
Dmitry
тут только конфиг смотреть
Артем
Dmitry
То есть, дня начала создать forward?
нет, если forward-а нет (что странно), то все разрешено
Артем
нет, если forward-а нет (что странно), то все разрешено
Подскажите, правило forward делается в одну сторону?
Innokentiy
если вам достаточно пропускать пакеты только в одну сторону, то да
Innokentiy
обычно все же встречные пакеты тоже стоит форвардить
Dmitry
forward в одну сторону? )
да, в одну с connection-state new (как правило исходящие), а дальше established-related
Yakov
да, в одну с connection-state new (как правило исходящие), а дальше established-related
а если не смотреть на фаервол, а на пакет флоу? )
Dmitry
а если не смотреть на фаервол, а на пакет флоу? )
а зачем на него смотреть в данном случае ?
Yakov
а зачем на него смотреть в данном случае ?
ну например для того чтобы решить проходят ли форвард цепочку пакеты только от внутренних клиентов или всетаки пакеты снаружи тоже попадают в нее? )
Артем
да, в одну с connection-state new (как правило исходящие), а дальше established-related
Есть такое правило "defconf: drop all not coming from LAN" как я понял, интерфейс ether5 не LAN
E
Но там input вроде, прохождению трафика не должно мешать
E
DNSы разве что
Артем
Но там input вроде, прохождению трафика не должно мешать
А есть какой нибудь инструмент, где можно посмотреть, об что спотыкается мой трафик?
E
Торч
Volodymyr
Торч
Далеко не панацея.
Volodymyr
А есть какой нибудь инструмент, где можно посмотреть, об что спотыкается мой трафик?
ставьте правила-маячки по предполагаемым цепочкам движения пакета.
Volodymyr
Это как?)
Например так: /ip firewall filter add action=log chain=forward dst-address=10.10.0.0-10.10.255.254 log-prefix=70 protocol=icmp
Артем
Например так: /ip firewall filter add action=log chain=forward dst-address=10.10.0.0-10.10.255.254 log-prefix=70 protocol=icmp
Что по нему можно посмотреть? У меня ICMP запросы проходят, всё нормально, но UDP нет.
Volodymyr
Что по нему можно посмотреть? У меня ICMP запросы проходят, всё нормально, но UDP нет.
Придется напрячься и сделать правило под себя. ) Начните с цепочки прероутинга. Можно даже с RAW Посмотреть сможете параметры захваченного пакета.
Evgeniy
Господа пожалуйста подскажите как добавить локальные подсети в один адрес лист ???
Demid
192.168.0.0/24
Расим
Сетка 192.168.0.1/24, стало не хватать адресов, если поставлю 255.255.252.0 то получу сеть от 0.1 до 3.255 верно?
Расим
3.254
Cumberbatch
Считайте сколько вам нужно и смотрите на пересечения с другими сетями
Расим
Ясно. /23 вполне достаточно. Wifi щиков развелось много, все адреса забирают
Расим
А устройство которое останется с /24 будет дружить с устройствами /23?
Расим
Например статика на мфу сетевых
Cumberbatch
А устройство которое останется с /24 будет дружить с устройствами /23?
Если шлюз совпадёт то да. Но между собой работать не будут
Alexander
Например статика на мфу сетевых
так замени статику на динамику заранее и пропиши резервирование адресов
Cumberbatch
Например статика на мфу сетевых
Маску новую поставьте и все будет
Расим
Если шлюз совпадёт то да. Но между собой работать не будут
Т.е. за интернетом пойдут, но пинги уже не пройдут?
Артем
Можете подсказать, на интерфейсе есть трафик (на скриншоте) я делаю NAT chain=srcnat action=srcnat to address 10.53.2.20, но IP 192.168.0.220 не меняется! Что я не правильно делаю?
Cumberbatch
Можете подсказать, на интерфейсе есть трафик (на скриншоте) я делаю NAT chain=srcnat action=srcnat to address 10.53.2.20, но IP 192.168.0.220 не меняется! Что я не правильно делаю?
Счётчик тикает? Скорее всего меняется. Только там где вы смотрите это пакет попадает раньше чем меняется. Поэтому и не видно вам изменения
Stanislav
А что-то изменилось в проьросе rdp 3389?
Stanislav
Через нат
Stanislav
Сделал правило, но оно все равно блокируется фаерволом, и не пойму какие пакеты именно режутся и почему
Stanislav
Что тут блокируется? Я закрасил айпи и мак
Stanislav
Я добавил разрешающее правило на порт и любой айпи и оно не срабатывает