Anonymous
как?
Антон
https://pastebin.com/r2rtTf6X
route add 192.168.99.0 mask 255.255.255.0 192.168.88.1 /p
Антон
как?
Что-то подключено с другой стороны SFP порта? Если есть уверенность 10.251.251.1 существует на другой стороны.
Anonymous
но порты не открывает порты
Антон
вроде нет
Тогда говорить не о чем.
Anonymous
вернее не в sfp
Anonymous
а в порт combp
Anonymous
Антон
а в порт combp
Тогда опишите задачу полностью.
Anonymous
на combo порту второй провайдер
Александр
Александр
и на регистраторе который в подсети 99 указать шлюзом 88.1 ?
Anonymous
он не пробрасывает порты и работает некорректно работает только через два правила статической маршрутизации и mangle mark connection
Anonymous
Anonymous
Александр
ну на регистраторе я такое сделать не могу
Антон
ну на регистраторе я такое сделать не могу
Вам откуда нужен доступ к видео регистратору? Если из 88 подсети, то какие там конечные устройства, на них можно прописать маршруты?
Александр
Мне нужно что бы клиент из 192.168.88.20 получил доступ к регистратору 192.168.99.81
Антон
Мне нужно что бы клиент из 192.168.88.20 получил доступ к регистратору 192.168.99.81
Клиент чем является, есть возможность прописать в нем маршрут?
Александр
видеорегистратор Hikvision
Антон
видеорегистратор Hikvision
Правильно понимаю что нужно чтобы видеорегистратор из 88 сети имел доступ к видеорегистратору из 99 сети?
Александр
да
Александр
/ip firewall nat add action=dst-nat chain=dstnat dst-address=XX.XX.XX.XX dst-port=8001 \ in-interface=all-ethernet protocol=tcp to-addresses=192.168.99.81 to-ports=\ 8001 add action=dst-nat chain=dstnat dst-address=XX.XX.XX.XX dst-port=8001 \ protocol=tcp src-address=192.168.88.0/24 to-addresses=192.168.99.81 \ to-ports=8001 add action=masquerade chain=srcnat dst-address=192.168.99.81 dst-port=8001 \ protocol=tcp src-address=192.168.88.0/24 add action=accept chain=dstnat dst-address=XX.XX.XX.XX dst-port=8001 \ protocol=tcp
Александр
вот что по примерам у меня получилось
Александр
простыми словами нужно что бы сеть 88 имела доступ к ресурсам 99 сети
E
https://pastebin.com/r2rtTf6X
это весь конфиг, блокировок никаких в файерволе нет?
Cumberbatch
И ничего прописывать на микротике дополнительно не нужно
Александр
/ip firewall filter add action=accept chain=input protocol=icmp add action=accept chain=input connection-state=established in-interface=combo1 add action=accept chain=forward connection-state=established in-interface=combo1 add action=accept chain=input connection-state=related in-interface=combo1 add action=accept chain=forward connection-state=related in-interface=combo1 add action=drop chain=input connection-state=invalid in-interface=combo1 add action=drop chain=forward connection-state=invalid in-interface=combo1 add action=drop chain=input disabled=yes in-interface=combo1 add action=accept chain=forward src-address=192.168.88.0/24 add action=accept chain=forward src-address=192.168.99.0/24 add action=add-src-to-address-list address-list="dns flood" address-list-timeout=1h chain=input dst-port=53 in-interface=combo1 protocol=udp add action=drop chain=input dst-port=53 in-interface=combo1 protocol=udp src-address-list="dns flood"
Nikolai
По умолчанию блокировки форварда не будет кроме из WAN и то только не dst-nat
В зависимости от версий ОС, в дефолтном filter forward встречались два варианта правила с actio=drop: 1. in-interface-list=WAN 2. in-interface-list!=LAN Второй вариант способен мешать
Александр
Что-то я совсем запутался, как мне решить проблему ...
Nikolai
да. Там еще у него несколько критериев, типа nat! =dstant. Но ключевое как раз — работа со списком интеофейсов
Evgeniy
Почему юмор, чтобы исключить ваши ошибки нужно вернуть дефолтный конфиг, и там останется добавить в нужные списки интерфейсы
Nikolai
Там же вроде про input было
Для input своё правило drop. Там interface-list!=LAN connection-state=new. А для forward — своё. Оно локалку защищает от вторжений снаружи и пропускает только трафик "проброшенных портов"
Nikolai
пожалуйста
Anonymous
что делать интерфейс работает только со статическим маршрутом?
Ьн
Вечер добрый, коллеги. Вопрос - изоляцию вланов можно сделать только правилами в фаерволе или как-то еще? (Изоляцию именно на основании влана, а не подсети) 😊
Ьн
Конфиг (пока просто в лабе дабы понять). На ядре объявленны 3 влана 100/200/300 - все 3 висят на транк порту езер2 (в одном бридже). В каждый влан добавлен интерфейс езер2 и сам бридж. В порт езер2 подключается свитч на котором прописаны акцес порты езер1 - влан100, езер2 - влан200, езер3 - влан300. К 1 и порту подключены 2 железки (ипы получают из своих вланов). Цель что бы между собой вланы 100 и 300 не пинговались, но из 200 пинговалось все. Пока дошел только до того что через правила фаирвола это решить. Но предполагается более 50 вланов с довольно "фееричной" связанностью. (Пока так ибо наследие)
Ьн
Упс к 1 и 3 порту*
Evgeniy
Схему лучше пришлите, так нагляднее будет
Evgeniy
Виланы нужны для изоляции на л2, а пинги и хождение трафика это л3 и разруливать кому куда ходить удобнее файерволом, каждому вилану назначьте свою подсеть. И если не получится пришлите схему.
Ьн
грубо так, пинги из 11 в 13 ходить не должны, но без правила в фаирволе ходят
Pol
грубо так, пинги из 11 в 13 ходить не должны, но без правила в фаирволе ходят
зделай nat правда тогда и сети небудут работать между собой
Pol
или прокидкой портов к вибраним :)
ZlyddeN
Коллеги! Подскажите статью или гайд про основные различия 6 и 7 ROS? Точнее что именно чаще отваливается при миграции?
ZlyddeN
Или, тут был разговор про миграционный скрипт.... Типа берём конфиг от 6 , он его адаптирует, потом заливаем уже в 7
Олег
Или, тут был разговор про миграционный скрипт.... Типа берём конфиг от 6 , он его адаптирует, потом заливаем уже в 7
такого отдельного нет. "оно само" конвертируется при апгрейде, но не все разделы конфигурации переводятся адекватно
Олег
А с чем подтвержденные проблемы есть?
из того, что я видел в разных каналах: /routing filters нужно переписывать, в /routing tables нужно явно добавить все таблицы, которые используются в конфиге (может быть в свежих версиях это уже автоматически делается?), в bgp/ospf теперь по-другому сети объявляются, поэтому может быть потребуется переписать но я не настоящий сварщик, у себя серьёзные раутеры не пробовал даже в симуляторе апгрейдить
Innokentiy
лучше не мигрировать, а писать конфиг лапками с нуля
Nikolai
Для сведения: при настройке ipv6 в ROS 7 не надо ставить галочку default route в DHCP client. Тогда все работает. https://forum.mikrotik.com/viewtopic.php?t=181444
Nikolai
Это не баг, это издевательство над рассудком. Особенно такого, как мой. Все работает, вроде бы, но что-то не так. Пока найдешь это....
etc
заметил такое и pppoe при использовании default route на ipv4 работает в 7.1.1 по желанию роутера(не стабильно), со статической записью все ок
etc
Как результат: не чего делать на v7. Надо было через полгода обновиться.
чем быстрее дома откатаем, тем быстрее можно будет использовать в продакшене новые железки на v7
Anonymous
Здравствуйте что делать микротик не обновляется а откатывается?
Денис
Может прошивка не для этой железки?
Anonymous
Anonymous
35% доступно
Anonymous
места
😷Драничек
Какая железка?
Anonymous
ccr1009
Anonymous