Dmitry
Самое противное не в этом, а в том что не понятно кто и как будет нести ответсвенность. Мы как хостеры например, не имея лицензии, и не являясь операторами связи, не должны блокировать никого ни чего, но с другой стороны все эти законы заставляют нас начинать задумываться о блокировке и контента и всяких tor-vpn-i2p. Так как придут если что в первую очередь к нам.
Дмитрий
да меня вообще раздражает любая возможность блокирвки информационных ресурсов! это маразм
Dmitry
Согласен, маразм
Dmitry
Но пока мы живем в "правовом" государстве, нам придется с этим так или иначе мириться
Dmitry
Понятно что борятся не с тем с чем нужно, но увы от этого пострадает в первую очередь простой гражданин, который, на минутку, является налогоплательщиком и за деньги содержит "правовое" государство.
Dmitry
Которое в свою очередь делает все чтобы простому гражданину жилось веселее
Dmitry
Начнут как обычно с провайдеров, будут регулировать через них
Dmitry
90% хомячков это отсечет
Andrey
Striker
Народ, кто делал PtMP на радиолинках. Как соединяете клиенты с базовой станцией, WPA2? Или по аксес листу?
Moneron 🇷🇺
Nv2 использует свой алгоритм шифрования
Striker
А если Микротик Базовая, а Нанос клиент? Там nv2 не прокатит
Moneron 🇷🇺
Аа, ну тогда – да
Moneron 🇷🇺
Rts cts не забудьте тогда
Striker
@moneron Изначально wpa2 поставил, но где то раз в час все клиенты отваливаются с логом "Wireless disconnected, group key exchange timeout". Как я понял - это касается wpa2 шифрования.
А если убрать полностью шифрование и сделать доступ по аксес листу?
Или это не кошерно трафик не шифрованый пускать?
Ivan
@moneron подскажи, что бы по маку в винбоксе нельзя было на роутер попасть, что надо отключить?
Moneron 🇷🇺
/tool mac-server
Вадим
mac server
Дмитрий
С hex 3 проблема :(
Дмитрий
NAT не работает и нет возможности нетинсталом пройтись
Дмитрий
Сегодня с утра несколько раз отрубался, и сам включался, перезагрузки не помогали, теперь встал полностью !
Дмитрий
Входящие пакеты (dstnat) не перебрасывает :(
Исходящие (masquerade) висят в состояние time wait и отваливаются
Дмитрий
При этом vpn работает и трафик ходит через него как положено, и даже sip транки поднялись а все остальное не работает - не знаю даже что могло случится 😳
Ivan
Ivan
Дайте принт ната
Дмитрий
Нет он у меня с мангалами не дружит (фастрек)
Дмитрий
Отключил все Манглы, все правила NAT оставив только дефолтное
Дмитрий
Все равно не пашет
Ivan
Как это не дружит?
Ivan
У вас сам роутер в интернеты гуляет
Дмитрий
Включил сейчас ребутну гляну как с фастреком, а не дружит с мангалами которые для роутинга, он их на дефолтный гетевей гонит а не в маркирований.
Дмитрий
Полгода все же работал
Ivan
Ivan
Отключи и будет тебе маркировка
Дмитрий
Это было сейчас что ?
выше сам вам писал что специально отключил фестрек! Потому что манглы с ним гонят !
Дмитрий
В общем итог такой
Дмитрий
Rb750r3 глючит
Дмитрий
Больше не буду его брать (
Moneron 🇷🇺
Так, притушили оральники
Bsod
о, цензур-мэн :)
Moneron 🇷🇺
Я бы на каррент попробовал
Moneron 🇷🇺
Понижать палево, согласен
Дмитрий
Нетистал возможно помог бы, но смутило что такой глюк в принципе можно словить
Дмитрий
На карент то же не могу (IPSec туннели на нем ) все прийдется обновлять
Дмитрий
Sip транки, ntp, IPSec, l2tp, gre, dns, работают как положено и Роутинг
Bsod
Дмитрий
NAT не фурычит, конекшен трекинг то же работает
Ivan
Ivan
А он про манглы
Bsod
кек. думал только циски таким болеют
Дмитрий
Манглы отключил и все кроме ната для проверки (с ребутом после всех изменений) не помогло.
Манглов на нем только 2 и те маркируют роут (mark routing)
С включённым фастреком на прошлых версиях вообще не работали, сегодня со скрипом и пингами 1000 заработал, но после отключил от греха
#Rb750gr3
Ivan
Ivan
Либо нанимай гадалку)
Дмитрий
Сейчас поем отпишу только зашёл, странностей много с ним, склоняюсь к тому что хакнули
Дмитрий
Итак, ситуация странная, RB750r3
1. Работал в настроенном состоянии как часы ⌚️ (ни каких проблем даже с IPSec)
2 белый IP, открытый, все порты управления снаружи закрыты! Управление только изнутри.
3 проброшены несколько портов внутрь сети, все стандартно 80,443,21, так же все ок 👌
Прошу сразу обратить внимание! Причина не в кривой настройке девайса, правиле drop или srcnat ☝️
4 ddos/dos synflood так же отпадают - нагрузка практически нулевая, соединений почти нет, в конекшен трекере и torch все проверилось несколько раз ..
5 для чистоты тестов отключал все правила в файрволл/нат/мангл, поменял пароли и прочее.
Суть трабла:
Началось с утра, пропал интернет, юзеры стали названивать ... затем сам появился ! Сам ! Без вмешательства. И так 3 раза пока совсем не умер...
С локалки сайты не открывает, с внешнего IP порты не перекидывает (если открыть 80 на самом роутере то все ОК 👌 а внутрь dstnat не работает ) ещё раз напомню что все правильно прописано и удалив переписал на всякий случай, в разных вариантах на разные порты и сервисы не реагирует.
DNS резолвит имена, трассировка проходит полная без запинки! Пинги ровные.
На нем (белый IP, erh1), поднят l2tp + IPSec (для подключения 3х сетей), цепляются к нему и работают без проблем, и по внутренней сети пакеты бегают в любую сторону без задержек. Маршруты статические.
В локальной сети этого роутера поднимаются транки SIP в Мир, то есть соединяются с внешним сервером и принимают звонки без проблем.
С телефона так же подключился к l2tp и все работает по сайтам шарится свободно.
НО с локалки не работает! Прилетает пакет, нат его видит и начинает устанавливать соединение (syn ) и убивет почти сразу ( через 4-5 сек) как снаружи так и с локальных IP.
Конфиг могу выслать, делал экспорт сверял, все как и было, почти дефолтный...
Думаю только 2 варианта :
I - это такой особый глюк NATа, который к слову впервые вижу, и что наталкивает на второй вариант (более правдоподобный);
II - крутой хак для MITM атаки, либо у провайдера что то не так с TCP сессиями на этом IP, так как UDP и ESP работают отлично !👍
А на других IP этого же провайдера таких проблем нет..
Провайдер маршрутизирует IP прямо без всяких l2tp и ppp,
МТU 1500, с сети провайдера с горем пополам конектиться и Нат со скрипом начинает работать ... точнее с ошибками (быстро рвёт сессию и часть php скриптов на web сервере ругаются 504)
Физически доступа пока нет, временно решил проблему загнав исходящий внешней трафик по vpn в другой офис.
Сори за портянку, важно услышать Ваше мнение и поделится таким вот глюком ...
Ivan
Итак, ситуация странная, RB750r3
1. Работал в настроенном состоянии как часы ⌚️ (ни каких проблем даже с IPSec)
2 белый IP, открытый, все порты управления снаружи закрыты! Управление только изнутри.
3 проброшены несколько портов внутрь сети, все стандартно 80,443,21, так же все ок 👌
Прошу сразу обратить внимание! Причина не в кривой настройке девайса, правиле drop или srcnat ☝️
4 ddos/dos synflood так же отпадают - нагрузка практически нулевая, соединений почти нет, в конекшен трекере и torch все проверилось несколько раз ..
5 для чистоты тестов отключал все правила в файрволл/нат/мангл, поменял пароли и прочее.
Суть трабла:
Началось с утра, пропал интернет, юзеры стали названивать ... затем сам появился ! Сам ! Без вмешательства. И так 3 раза пока совсем не умер...
С локалки сайты не открывает, с внешнего IP порты не перекидывает (если открыть 80 на самом роутере то все ОК 👌 а внутрь dstnat не работает ) ещё раз напомню что все правильно прописано и удалив переписал на всякий случай, в разных вариантах на разные порты и сервисы не реагирует.
DNS резолвит имена, трассировка проходит полная без запинки! Пинги ровные.
На нем (белый IP, erh1), поднят l2tp + IPSec (для подключения 3х сетей), цепляются к нему и работают без проблем, и по внутренней сети пакеты бегают в любую сторону без задержек. Маршруты статические.
В локальной сети этого роутера поднимаются транки SIP в Мир, то есть соединяются с внешним сервером и принимают звонки без проблем.
С телефона так же подключился к l2tp и все работает по сайтам шарится свободно.
НО с локалки не работает! Прилетает пакет, нат его видит и начинает устанавливать соединение (syn ) и убивет почти сразу ( через 4-5 сек) как снаружи так и с локальных IP.
Конфиг могу выслать, делал экспорт сверял, все как и было, почти дефолтный...
Думаю только 2 варианта :
I - это такой особый глюк NATа, который к слову впервые вижу, и что наталкивает на второй вариант (более правдоподобный);
II - крутой хак для MITM атаки, либо у провайдера что то не так с TCP сессиями на этом IP, так как UDP и ESP работают отлично !👍
А на других IP этого же провайдера таких проблем нет..
Провайдер маршрутизирует IP прямо без всяких l2tp и ppp,
МТU 1500, с сети провайдера с горем пополам конектиться и Нат со скрипом начинает работать ... точнее с ошибками (быстро рвёт сессию и часть php скриптов на web сервере ругаются 504)
Физически доступа пока нет, временно решил проблему загнав исходящий внешней трафик по vpn в другой офис.
Сори за портянку, важно услышать Ваше мнение и поделится таким вот глюком ...
То есть конфига не будет и будем угадывать мелодию с Валдисом Пельшем?
Dmitrii
я думаю конфиг надо кидать конкретным людям в личку, так будет правильнее
Pavel
Коллеги, всем привет! Будьте добры, посоветуйте какую-либо хорошую инфу по RoMON и CAPsMAN, есть 4 устройства: HAP AC и 3 WAP AC, хочу все правильно настроить. У меня есть презентации с МУМов, но вдруг кто-либо что может от себя добавить
Maksim
Прменяйте девайс и увидите траблы с провайдером или девайсом. Глюк чтото уж очень странный.
Дмитрий
Дмитрий
Max
Доброе утро ) есть хороший мануал по обьединению 2 провайдеров ( 3 диапазона аййпи адресов) при учете того что используеться корп сеть вида 172.16.0.0/16 с кучей вланов и тунелей?
Max
хочу уйти от циски на микротик
Max
головная железка ccr-1036-8g-2s+
Bsod
а что в вашем понимании "объединение провайдеров"?
Max
использовать 2 канала для интернета
Max
одновременно для распределения нагрузки
Bsod
google: mikrotik pcc
Max
и ктомуже есть маленький косяк с одного прова нельзя достучаться до сервисов работающих на другом если на микротике прописан адресс из сети второго
Max
спасибо большое
Bsod
патамушта таблица маршрутизаций то одна
Max
статически писал
Max
и пров дуркует выдал 2 разных диапазона адресов из одного в другой тоже не попасть через их гв но енто им сдал
Max
Сергей
это как хочешь... просто сервисы которые чувствительны к айпи будут при каждом соединении требовать пароль