Dmitriy
Доеду до пк через полчаса - смогу свои роуты дать
Влад
Доеду до пк через полчаса - смогу свои роуты дать
/ip firewall address-list add address=188.186.154.79 list="to vpn" add address=172.17.1.0/24 list=Local /ip firewall mangle add action=mark-routing chain=prerouting dst-address-list="to vpn" \ new-routing-mark="to vpn mark" passthrough=yes src-address-list=Local /ip route add distance=1 gateway=FreeVPN routing-mark="to vpn mark"
Влад
так я это реализовал, осталось с list="to vpn" определиться как я понимаю
Dmitry
Кто нибудь блокировал update windows 10-11 через микротик ? Попробовал пару способов ,но обновы проходят , может разобрался кто с этим ?
Геннадий
Сломаете сразу и яммер и тимс )
Геннадий
И онедрайв тоже кстати
Alex
Кто нибудь блокировал update windows 10-11 через микротик ? Попробовал пару способов ,но обновы проходят , может разобрался кто с этим ?
Windows умеет получать обновления с "соседних компьютеров" если что. Всех не заблокировать)
Влад
неужели работает?
вроде да, но я не безопасник. может он что то сам натыкал
Александр
привет всем. имеется представление как создать ipsec туннель на mikrotik, если он является сервером. сейчас хочу наоборот, что б mikrotik был клиентом. Должна же быть где то "галка", что бы он начинал сам инициировать подключение? з.ы. где эта "галка"?)
Vlad
Александр
спасибо. чот не конектится.... и вообще микрот ничего не пишет по логам, что он пытается конектится - это так и должно быть?
Vlad
нет, в логи выведи ipsec
Александр
нет, в логи выведи ipsec
старые записи конеткта ipsec в логах есть, а сча тишина или я что то не понимаю
Vlad
а он случаем не подключен?
Vlad
тунель ипсек
Александр
ааа неа
Vlad
вы галку Passive сняли?
Александр
обязательно
Vlad
тогда сделайте дисабле/енабле
Александр
на сервере: 06[IKE] local host is behind NAT, sending keep alives Мар 25 09:42:59 ipsec 09[IKE] received retransmit of request with ID 0, retransmitting response Мар 25 09:43:04 ipsec 06[IKE] received retransmit of request with ID 0, retransmitting response Мар 25 09:43:09 ipsec 08[IKE] received retransmit of request with ID 0, retransmitting response микрот пытается к кенетику подключится
Александр
ḕḶḕḉṮṙṏ
И там и там
Vlad
на стороне севера ипсек
Vlad
на стороне микрота если есть правило establisged/related accept не надо открывать
Александр
на микроте открыт (файрвол по умолчанию), на кенетике тоже прокидывал на сам кенетик извне.
ḕḶḕḉṮṙṏ
По умолчанию в профиле ipsec включён NAT-t для обхода nat'а он использует порт 4500
Александр
обе мысли не понял
Александр
такс. если сервер и клиент поменять местами - то все пашет.
ḕḶḕḉṮṙṏ
У вас с обоих сторон белые ip?
404
кто знает какие USB LTE модемы поддерживаются микротиком с отправкой AT-команд на него
404
есть huawei 3372h, как LTE работает но команды на него не отправляются.
Jon
Народ как проучить в некую переменную значение (enable или disable) в данный момент некий роут?
ḕḶḕḉṮṙṏ
ага.
Тогда отключите NAT-t для начала
Dmitry
Народ как проучить в некую переменную значение (enable или disable) в данный момент некий роут?
[drug@vlg-brzv4.local] > put [ /ip route get value-name=disabled [ find where dst-address~"10.123.1.0/24" ] ] true
Dmitry
Тогда отключите NAT-t для начала
не надо ничего отключать
Dmitry
на чем?
у вас на keenetic внешний IP ?
Dmitry
ага
ответ все тот же - смотрите логи сессии
Dmitry
вот логи на кенетике, а вот микрот ничего не пишет, что он делает
отлично, с чего он вдруг находится за NAT если на нем внешний IP ? логично предположить, что это неправильное правило NAT в IP-tables, либо неверно настроено IPSec подключение в первой фазе
dstnat
Коллеги, доброго времени суток. Обратил внимание, что маршруты в списке имеют дистанцию 0-1. Маршрутов порядком штук 12. Все прекрасно работает, но мне кажется, что дистансы надо подправить. Стоит ли? Заранее спасибо upd: Сейчас 4 с дистансом 0,остальные 1
dstnat
Абсолютно разные (нули, провайдер, локалка, 3 туннеля, и тд) поэтому и задался этим вопросом
Vlad
тогда что вас смущает?
Vlad
дистанс имеет значение при одинаковых маршрутах. 0 - динамика, 1 и выше статика
dstnat
Просто хотел уточнить, так как при динамике вообще не заморачивался над этим, а когда уже стали появляться статичные роуты, решил разобраться, все ли правильно делаю. Ещё раз спасибо, @vistratii!
Vlad
нуда он же динамический
Vlad
а точнее динамик актив конектед
Александр
отлично, с чего он вдруг находится за NAT если на нем внешний IP ? логично предположить, что это неправильное правило NAT в IP-tables, либо неверно настроено IPSec подключение в первой фазе
такс. микротик - сервер, коннект проходит на ура (файрвол стандарт, нат маскарад и порты проброшены), кенетик клиент нат не проброшен в плане портов 500 и 4500. если кенетик - сервер, а микротик клиент, то связь не работает. в журналах кенетика записи, что выше писал. а микротик вообще ничего не пишет, что он пытается связь наладит в логах.
Dmitry
такс. микротик - сервер, коннект проходит на ура (файрвол стандарт, нат маскарад и порты проброшены), кенетик клиент нат не проброшен в плане портов 500 и 4500. если кенетик - сервер, а микротик клиент, то связь не работает. в журналах кенетика записи, что выше писал. а микротик вообще ничего не пишет, что он пытается связь наладит в логах.
то, что MT ничего не пишет - не сконфигурированы логи; то, что MT не цепляется к Keenetic - очевидно проблемы Keenetic, какие я указал выше; читайте теорию IPSec, а потом еще раз читайте. P.S> я питаю стойкую ненависть к поделиям компании Zyxel, поэтому могу быть необъективен
Александр
то, что MT ничего не пишет - не сконфигурированы логи; то, что MT не цепляется к Keenetic - очевидно проблемы Keenetic, какие я указал выше; читайте теорию IPSec, а потом еще раз читайте. P.S> я питаю стойкую ненависть к поделиям компании Zyxel, поэтому могу быть необъективен
в плане зуксель, то что сейчас на рынке я такого же мнения, но найдутся те кто нас загневят, так как в принципе в чем то они неплохи. но былые модели зуксель мне нравились больше, а они уже переделались в кенетик (и да, в последних версиях их прошивок все больше багов встречается).... ну кенетикам написал. а как логи на ipsec у mt сконфигурировать? может дельная ссылочка есть?
Александр
/system logging add topics=ipsec,!debug
ах вот такое ноухаю, незнал. взял на вооружение и не только про ipsec. благодар
Denis
Здравствуйте. Подскажите пожалуйста. В локалке за микротиком находятся два физических веб сервера. На одном стоит вместе с веб еще и обратный веб-прокси. Внешний белый ip один. В днс у провайдера заведены две А записи на ip микрота. На микроте настроен dst-nat на отдельный эзернет интерфейс. Как организовать сетевую инфраструктуру за микротом веб-серверы функционировали и локалка была под защитой? Благодарю
Vlad
http://mikrotik-pro.ru/2017/07/25/mikrotik-neskolko-veb-serverov-na-odnom-vneshnem-ip-adrese/
Vlad
потому что прокся микротика работает только с 80 портом
Maxim
потому что прокся микротика работает только с 80 портом
А, если использовать МТ... тогда ладно...
Vlad
443 тоже необходим
тогда ставь проксю за микротом, и там распределяй
Maxim
443 тоже необходим
nginx вас спасёт. Не за что.
Denis
Проблемы с согласованием слов в предложении
Можно обойтись от дополнительного коммутатора после микрота, объединяющий два веб сервера?
Maxim
Коллеги, я сдаюсь... мои призовые места в олимпиадах по русскому закурили и покинули чат. Помогите перефразировать вышеописанное. Пожалуйста.