Геннадий
Alexandr
Илья
?
корпус норм. жалко почти двадцатку стоит и со стеклом. буду на фракталах сидеть(
Геннадий
Alexandr
при этом исходящий трафик пытается идти через другой порт
Sergey
пинги почта с самого микротика, или с ПК за микротиком?
Bomberman
Alexandr
А при чём тут правила фаерволла?
Это я показываю, что трафик не через тот интерфейс идет. Он идет через ether3 (isp1), но уже в таблице маршрутизации 2. И ping выдаёт timeout
Vlad
Packet flow вам необходимо изучить и станет все яснее ))
Bomberman
Cumberbatch
Правило покажите полностью через export
Alexandr
/ip firewall mangle
add action=mark-routing chain=output dst-address=0.0.0.0/0 new-routing-mark=2 passthrough=yes
Cumberbatch
если сделаете
ping 1.1.1.1 routing-table=2
то проходит?
Alexandr
да
Alexandr
если указываю таблицу, то проходит
Alexandr
Может дело в том что connected маршруты все равно в main таблице?
Cumberbatch
посмотрите торчем что видно ?
Cumberbatch
а как вы проверяете что не работает?
ping 1.1.1.1 разве не проходит?
Cumberbatch
с микрота естественно
Alexandr
да, с микротика не проходит
Cumberbatch
только что проверил. все гуд
Cumberbatch
что торч показывает на ether4?
Alexandr
показывает что пытаюсь выйти не с того внешнего ip
Cumberbatch
а полный конфиг пришлите
Cumberbatch
а адрес на ether4 какой?
Alexandr
всего микротика?
Alexandr
Cumberbatch
/24
Cumberbatch
?
Cumberbatch
ну вроде норм
Alexandr
ну вроде норм
в конекшинах висел ping, его убил и всё запинговалось) А там он висел не с тем исходящим адресом
dstnat
Всем доброго времени суток)
Помнится ещё с MTCNA что ROS не оч умеет в 31-маски
dstnat
Кто-нибудь ещё раз проверял? Заранее спасибо
Геннадий
По сути будет работать как /30
dstnat
Да вот я и поставил 30 (на всякий) ,но чисто из спортивного интереса так сказать решил узнать)
Геннадий
dstnat
Хорошо, спасибо
Volodymyr
dstnat
Жаль, допили бы, а то сапожник без сапог прям получается
dstnat
Volodymyr
dstnat
А тут даже не нужно:
Есть 3 маршрутизатора, соединённых посредством l2tp-ipsec туннелями на ядро с белым ip, каждому туннелю назначается ip из области 172.16.X.X/30
Можно было и статично прописать, но тут все упирается в идею с расширением
dstnat
Маршрутизаторы естественно удалённые
Volodymyr
Alex
dstnat
Но я начинаю замечать, что мнения насчёт 31 уже разнятся
Alex
Вообще в профиле можно в поле адреса клиента указать сразу пул адресов
dstnat
Раздача серая, подключение к белому 😊
dstnat
172.16.Х.0/30
dstnat
Если честно не понял вопроса)
dstnat
У ядра свои сети, vlan
У узлов ppp сети свои
172.16 это их "соединители" для статик маршрутов
Alex
Volodymyr
Alex
Если честно не понял вопроса)
Не знаю всех тонкостей организации вашей сети, поэтому не совсем понимаю вас. Надеюсь вы сможете применить /31. Сам на практике не встречал проблем с выделением серых технологических сетей
Alex
dstnat
dstnat
Геннадий
Ну может быть. Админ значит хорошо гайки закрутил)
Представьте себе например яндекс, озон, мегафон, мтс, билайн , газ, ваз и т.д. и т.п. не суть важно. У них у всех холдинги. Сверху спустили делать так, и точка. Местный старший сетевой инженер не может с этим спорить.
Геннадий
Мелкому и среднему бизнесу сложно такое представить, но это так. Шаг влево и зацепил сеть ДЦ, шаг вправо и зацепил сеть соседнего региона.
Alex
Геннадий
Что бы создать 1 лишний врф в такой конторе - вам надо пару месяцев согласований и утверждений конфигурации.
Alex
Геннадий