itshnik
Он скрывает так 3389 :)
У него снаружи 14661.
Cumberbatch
У него снаружи 14661.
Это у клиента
Stanislav
Вы говорите про 3389, а на скриншоте 33899
Я 33899 перекидываю на 3389 на внутренний сервер, по tcp второе правило по udp,
Cumberbatch
Может винда перестала разрешать пакеты не из локалки?
Stanislav
itshnik
Не нетмап, а дстнат
itshnik
Но работать должно. Проверяйте фаервол в винде
itshnik
А инет у вас точно на ether1? Никакой не ппое?
Stanislav
Работать то работает, если отключу фаервол, не пойму что блокирует он, и что разрешить
itshnik
Работать то работает, если отключу фаервол, не пойму что блокирует он, и что разрешить
Так не надо фаер виндовый полностью отключать. Создайте разрешающие правила для тсп и удп 3389 и все
Stanislav
Stanislav
Вот что блокируется, и не пойму что это, и как разрешить
itshnik
Микротика фаервол имел ввиду
Покажите правила форвард
itshnik
Фаер не дефолтный?
Stanislav
Так я вот и не знаю какое сделать, что бы разрешить трафик с ната, это цепочка форвард, что мне нужно разрешить?
itshnik
Например так
Stanislav
А все, надо почему-то форвард разрешать 3389, а не тот на который ломился, видимо это input
itshnik
А все, надо почему-то форвард разрешать 3389, а не тот на который ломился, видимо это input
Проще разрешить весь дстнат трафик, как на скрине выше. Чтобы не делать потом ещё разрешающих правил для каждого порта и протокола опубликованного
itshnik
Или не запрещать дстнат, как это в дефолтном фаере
Stanislav
Поставили таз сказали хотим только на него подключаться, но что бы он был а-ля в дмз
Stanislav
А у меня алиед тедесисы есть, чекпоинты микротики и хп шлюзы
Stanislav
А микрот давно не трогал
itshnik
^Секъюрность,^
Не вижу ничего несекьюрного в правиле, разрешающем трафик с нат-стэйт=дстнат
Stanislav
Мне просто в 1 узле надо было максимум зарезать и минимум разрешить
Stanislav
Пока на этом остановлюсь, и забуду, спасибо за участие
Libertino
Всем доброго времени суток! ) Есть два провайдера. Второй выдает свои DNS (другие работать не будут), для первого прова должны использоваться, гугловские. Однако, при подключении через первого - запросы идут на DNS-серверв второго, и наоборот. Задача - "разрулить" DNS-запросы по провайдерам. Написал раздельные маршруты и запрещающие правила файервола, но все равно, в логах видно, что запросы идут абы-как... Что, не так сделал? https://pastebin.com/wGUNixJH
Libertino
В логе постоянно повторяется: dns_wan2_ output: in:(unknown 0) out:wan2, proto UDP, 10.1.xxx.xxx:33676->8.8.8.8:53, len 59 dns_wan2_ output: in:(unknown 0) out:wan2, proto UDP, 10.1.xxx.xxx:34523->8.8.4.4:53, len 59 Не понимаю, почему...
Cumberbatch
Роутов достаточно. Просто нужно правильно прописать их
Libertino
У вас подключения pppoe? Оба?
wan1 - прямое кабельное подключение, wan2 - DOCSIS-модем
Libertino
не пробовали файер настроить чтоб гугловские днс не могли ходить через isp2 и наоборот?
/ip firewall filter add action=drop chain=output dst-address-list=dns_public dst-port=53 out-interface=wan2 protocol=udp
Cumberbatch
wan1 - прямое кабельное подключение, wan2 - DOCSIS-модем
маршрут не через Interface нужно делать а через шлюз
Libertino
маршрут не через Interface нужно делать а через шлюз
Явно указывать адрес основного шлюза?
Libertino
Да
Спасибо! Буду экспериментировать...
Libertino
Да
А в правилах файервола - интерфейс?
E
Роутов достаточно. Просто нужно правильно прописать их
Не всегда, если один пров свалится, днсы могут полететь неправильно, я обычно дропаю ещё помимо роутов
Libertino
Чтобы каждому запретить отправлять запросы не туда
E
Зачем?
допустим у нас резервный пров isp2, который не пропускает 8.8.8.8 и если мы просто пропишем роут 8.8.8.8 через isp1 (какой то ip), то в случае если isp1 свалится 8.8.8.8 побегут через isp2, как через текущий дефолтный маршрут, или я не прав?
Libertino
Кому запретить?
Если одновременно активны оба подключения, через них ходят разные маркированные пакеты...
Cumberbatch
допустим у нас резервный пров isp2, который не пропускает 8.8.8.8 и если мы просто пропишем роут 8.8.8.8 через isp1 (какой то ip), то в случае если isp1 свалится 8.8.8.8 побегут через isp2, как через текущий дефолтный маршрут, или я не прав?
Правы. Но от того что вы запретите, служба днс все равно может слать запросы на днс запрещённый. Тут как вариант мониторить состояние первого канала и убирать днс из списка днс. А при включении - добавлять
Cumberbatch
а разве просто drop output 8.8.8.8 isp2 не будет отрабатывать?
Будет. Но не факт что след запрос будет опять не на 8.8.8.8.
Cumberbatch
E
Будет. Но не факт что след запрос будет опять не на 8.8.8.8.
так если все 4 днса прописать в днс, он же поочередно будет пробовать если нет ответа от 8.8.8.8 например?
Cumberbatch
Через скрипты в netwatch?
Либо сделать blackhole маршрут до 8.8.8.8 с метрикой выше чем до gw1
Cumberbatch
Но это опять же не решение. Как и дроп пакета до 8.8.8.8 через gw2
E
Скорее всего случайным образом
ок, спасибо за инфу, пока использовал только как сам написал, понаблюдаю как работает
Libertino
Как-то, сложновато, да еще и через layer7...
ḕḶḕḉṮṙṏ
Скорее всего с питанием что-то, либо БП, либо в самой железке есть на входе микросхема стабилизатора напряжения, на железках старых моделей бывает вылетает
ḕḶḕḉṮṙṏ
А как запитываете точку?
Андрей
/stat@combot
𝓢𝓵𝓪𝓿𝓪
Добрый день. Подскажите что сделать что бы cap ac в режиме capsman был доступен через eth1? В общий бридж добавлять не хочется. Где то в правилах искать?
Moneron 🇷🇺
Ilya Yakushin: Всем привет! Извините за чайниковский вопрос; не понимаю, как правильно архитектуру реализовать. У меня в офисе есть маршрутизатор Mikrotik с выходом в интернет; я хочу к нему подключить сеть в Azure таким образом, что бы можно было VM из этой сети выпускать в интернет через этот Микротик. В идеале - хочется сделать отдельную таблицу маршрутизации в Azure (которая отправляет 0.0.0.0/0 в микротик) и все необходимые VM - привязывать к этой таблице. Если этот вариант не доступен, то подключать каждую VM (windows 2019) к Mikrotik'у (посоветуйте, что лучше работает; пока смотрю в сторону SSTP). Ещё рассматриваю вариант размещения в облаке Azure виртуалки c CHR и коннекта её к Микротику в офисе. Какие будут соображения? Вопрос задал @Harliff, тэгайте его.
Moneron 🇷🇺
Спасибо, что восстановили сообщение.
@Harliff , ближайшие сутки все ссылки, айпишники и маршруты будут поедаться ботом. Можно попробовать форматировать моноширинником, тогда бот не должен агриться.
Ilya
Если Вы сообщение восстановили, то я повторять его не буду, что бы не спамить.
𝓢𝓵𝓪𝓿𝓪
Mac telnet с капсман менеджера
А есть вариант что бы подключил ноут к менеджеру и на любую ТД винбоксом подключился? Все ТД соответственно eth1 подключены
Vlad
Ilya Yakushin: Всем привет! Извините за чайниковский вопрос; не понимаю, как правильно архитектуру реализовать. У меня в офисе есть маршрутизатор Mikrotik с выходом в интернет; я хочу к нему подключить сеть в Azure таким образом, что бы можно было VM из этой сети выпускать в интернет через этот Микротик. В идеале - хочется сделать отдельную таблицу маршрутизации в Azure (которая отправляет 0.0.0.0/0 в микротик) и все необходимые VM - привязывать к этой таблице. Если этот вариант не доступен, то подключать каждую VM (windows 2019) к Mikrotik'у (посоветуйте, что лучше работает; пока смотрю в сторону SSTP). Ещё рассматриваю вариант размещения в облаке Azure виртуалки c CHR и коннекта её к Микротику в офисе. Какие будут соображения? Вопрос задал @Harliff, тэгайте его.
подымаешь впн любой не обязательно sstp и в azzure прописываешь маршрут все 0 на микрот а тот пог своим правилам рулит их в инет