Alexandr
Маршруты и mangle
Илья
?
корпус норм. жалко почти двадцатку стоит и со стеклом. буду на фракталах сидеть(
Геннадий
корпус норм. жалко почти двадцатку стоит и со стеклом. буду на фракталах сидеть(
Есть его версия попроще. И есть без стекла. Но не советую, металл тоньше.
Alexandr
при этом исходящий трафик пытается идти через другой порт
Sergey
пинги почта с самого микротика, или с ПК за микротиком?
Alexandr
А при чём тут правила фаерволла?
Это я показываю, что трафик не через тот интерфейс идет. Он идет через ether3 (isp1), но уже в таблице маршрутизации 2. И ping выдаёт timeout
Vlad
Packet flow вам необходимо изучить и станет все яснее ))
Alexandr
Packet flow вам необходимо изучить и станет все яснее ))
да это понятно) Если кто-то знает ответ, что не так настроено, напишите. А я пока сам поразбираюсь
Cumberbatch
Маршруты и mangle
Правило покажите полностью через export
Alexandr
Правило покажите полностью через export
/ip route add comment=isp2 distance=1 gateway=10.10.11.1 routing-mark=2 add comment=isp1 distance=1 gateway=10.10.10.1
Alexandr
/ip firewall mangle add action=mark-routing chain=output dst-address=0.0.0.0/0 new-routing-mark=2 passthrough=yes
Cumberbatch
если сделаете ping 1.1.1.1 routing-table=2 то проходит?
Alexandr
да
Alexandr
если указываю таблицу, то проходит
Alexandr
Может дело в том что connected маршруты все равно в main таблице?
Cumberbatch
посмотрите торчем что видно ?
Cumberbatch
а как вы проверяете что не работает? ping 1.1.1.1 разве не проходит?
Cumberbatch
с микрота естественно
Alexandr
да, с микротика не проходит
Cumberbatch
только что проверил. все гуд
Cumberbatch
что торч показывает на ether4?
Alexandr
показывает что пытаюсь выйти не с того внешнего ip
Cumberbatch
а полный конфиг пришлите
Cumberbatch
а адрес на ether4 какой?
Alexandr
всего микротика?
Cumberbatch
всего микротика?
судя по скринам там же ничего нет на нем.
Alexandr
у ether4 10.10.11.5
Cumberbatch
/24
Cumberbatch
?
Alexandr
> export # feb/16/2022 10:34:19 by RouterOS 6.48.6 # software id = # # # /interface ethernet set [ find default-name=ether1 ] comment=adm disable-running-check=no set [ find default-name=ether2 ] comment=lan disable-running-check=no set [ find default-name=ether3 ] comment=wan1 disable-running-check=no set [ find default-name=ether4 ] comment=wan2 disable-running-check=no /interface list add name=wan /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /interface list member add interface=ether3 list=wan add interface=ether4 list=wan /ip address add address=192.168.0.1/24 comment=lan interface=ether2 network=192.168.0.0 add address=10.10.10.5/24 comment=wan1 interface=ether3 network=10.10.10.0 add address=10.10.11.5/24 comment=wan2 interface=ether4 network=10.10.11.0 /ip firewall filter add action=accept chain=output out-interface=ether3 add action=accept chain=output out-interface=ether4 /ip firewall mangle add action=mark-routing chain=output dst-address=0.0.0.0/0 new-routing-mark=2 passthrough=yes /ip firewall nat add action=masquerade chain=srcnat comment=wan1 out-interface-list=wan src-address=\ 192.168.0.0/24 /ip route add comment=isp2 distance=1 gateway=10.10.11.1 routing-mark=2 add comment=isp1 distance=1 gateway=10.10.10.1 /system identity set name=s-router
Cumberbatch
ну вроде норм
Alexandr
ну вроде норм
в конекшинах висел ping, его убил и всё запинговалось) А там он висел не с тем исходящим адресом
dstnat
Всем доброго времени суток) Помнится ещё с MTCNA что ROS не оч умеет в 31-маски
dstnat
Кто-нибудь ещё раз проверял? Заранее спасибо
Геннадий
Кто-нибудь ещё раз проверял? Заранее спасибо
Не умеет честный по рфц. Но сделать можешь. Работать будет.
Геннадий
По сути будет работать как /30
dstnat
Да вот я и поставил 30 (на всякий) ,но чисто из спортивного интереса так сказать решил узнать)
Геннадий
Да вот я и поставил 30 (на всякий) ,но чисто из спортивного интереса так сказать решил узнать)
Если надо сократить расход ип адресов можно. Будет работать как /30
dstnat
Хорошо, спасибо
dstnat
Жаль, допили бы, а то сапожник без сапог прям получается
Volodymyr
Жаль, допили бы, а то сапожник без сапог прям получается
Можно использовать /32. Даже если с "другой стороны" /31 работать будет.
dstnat
А тут даже не нужно: Есть 3 маршрутизатора, соединённых посредством l2tp-ipsec туннелями на ядро с белым ip, каждому туннелю назначается ip из области 172.16.X.X/30 Можно было и статично прописать, но тут все упирается в идею с расширением
dstnat
Маршрутизаторы естественно удалённые
Alex
Кто-нибудь ещё раз проверял? Заранее спасибо
Работает нормально, проверено. А в вашем случае с l2tp, как писали выше, адреса вида /32
dstnat
Работает нормально, проверено. А в вашем случае с l2tp, как писали выше, адреса вида /32
Про 32 это понятно, но тут именно вопрос под расширение (в перспективе) и чтобы потом не мучиться с переделкой адресного пространства
dstnat
Но я начинаю замечать, что мнения насчёт 31 уже разнятся
dstnat
Что в вашем случае означает расширение?
Выделение адреса под железку за роутером (релей тот же) /мета виртуалка, да что угодно
Alex
Выделение адреса под железку за роутером (релей тот же) /мета виртуалка, да что угодно
В ppp профиле вы можете указать адрес сервера 1.1.1.1, а адрес клиента 2.2.2.2 и все будет работать. Не обязательно выбирать 1.1.1.1 и 1.1.1.2 например
Alex
Вообще в профиле можно в поле адреса клиента указать сразу пул адресов
dstnat
Вообще в профиле можно в поле адреса клиента указать сразу пул адресов
*немного неправильно выразился) Конечно я могу исключить некотопые адреса из пула, но сам факт использования 31 меня заинтересовал
Alex
*немного неправильно выразился) Конечно я могу исключить некотопые адреса из пула, но сам факт использования 31 меня заинтересовал
А у вас l2tp сервер и клиенты подключаются через стороннюю сеть, или настроены в вашей серой сети? Не могу пока что представить сценарий работы l2tp через белые адреса с раздачей клиентам опять же белых адресов
dstnat
Раздача серая, подключение к белому 😊
dstnat
172.16.Х.0/30
Alex
Раздача серая, подключение к белому 😊
Т.е. вы серую сеть экономить хотите?
dstnat
Если честно не понял вопроса)
dstnat
У ядра свои сети, vlan У узлов ppp сети свои 172.16 это их "соединители" для статик маршрутов
Alex
У ядра свои сети, vlan У узлов ppp сети свои 172.16 это их "соединители" для статик маршрутов
Ну так вот у вас диапазон для конекшн сетей получается ограничен?
Volodymyr
Но я начинаю замечать, что мнения насчёт 31 уже разнятся
Мнения могут разниться, но с фактами трудно спорить.
Геннадий
Ну так вот у вас диапазон для конекшн сетей получается ограничен?
Такое тоже бывает на практике. Сам сталкивался, где по всей РФ каждому подразделению назрезаны блоки серых ададресв и запрещено использовать другое.
Alex
Если честно не понял вопроса)
Не знаю всех тонкостей организации вашей сети, поэтому не совсем понимаю вас. Надеюсь вы сможете применить /31. Сам на практике не встречал проблем с выделением серых технологических сетей
dstnat
Ну так вот у вас диапазон для конекшн сетей получается ограничен?
Таки да. Ещё раз спасибо всем откликнувшимся 🤝
Геннадий
Ну может быть. Админ значит хорошо гайки закрутил)
Представьте себе например яндекс, озон, мегафон, мтс, билайн , газ, ваз и т.д. и т.п. не суть важно. У них у всех холдинги. Сверху спустили делать так, и точка. Местный старший сетевой инженер не может с этим спорить.
Геннадий
Мелкому и среднему бизнесу сложно такое представить, но это так. Шаг влево и зацепил сеть ДЦ, шаг вправо и зацепил сеть соседнего региона.
Геннадий
Я бы по vrf-ам размазал все адресное пространство через vpn4. Можно было бы десяток одинаковых сетей сделать
Нельзя по разным причинам. Которые так или иначе описаны где то далеко далеко от тебя. Там может быть например сквозной мониторинг, возможность собрать впн, и миллион еще неведомых конкретно вам причин. Часть из которых жуткое легаси и пара десятков кг. Документации по всей РФ
Геннадий
Что бы создать 1 лишний врф в такой конторе - вам надо пару месяцев согласований и утверждений конфигурации.
Alex
Что бы создать 1 лишний врф в такой конторе - вам надо пару месяцев согласований и утверждений конфигурации.
Ну это дичь какая-то) Небось госструктура какая-нибудь. Нормальный бизнес все же гибче
Геннадий
Ну это дичь какая-то) Небось госструктура какая-нибудь. Нормальный бизнес все же гибче
Нет. Большой бизнес не любит риски. Он готов меняться, но только тогда, когда все риски оценены, и когда посчитает стоимость изменений. Если дешевле обслуживать так, значит так и будет. Если посчитают, что изменение + содержание нового выгоднее, не тормознет все бизнес процессы... то тогда да.
Stanislav
Но я начинаю замечать, что мнения насчёт 31 уже разнятся
может оно, не стандартно но может, и даже по рфс и логично. 31 маска сеть из 2 ip они же адрес сети и широковещательный друг для друга.