Art
телнет туда натравите
сейчас попробую, отпишусь
Art
А у 88.250 шлюз по умолчанию настроен?
я увязать в голове не могу... Вроде ответ от регистратора офиса Б приходит на Микротик офиса А, но тот никуда дальше его не шлёт?
Геннадий
сейчас попробую, отпишусь
мне не надо. вопрос в ответе оттуда. если хоть что то есть - оно работает. если молчок - то ищите проблему дальше тогда делайте трейс туда и обратно. делайте правила ловушки для теста с логами
Art
мне не надо. вопрос в ответе оттуда. если хоть что то есть - оно работает. если молчок - то ищите проблему дальше тогда делайте трейс туда и обратно. делайте правила ловушки для теста с логами
с телнетом та же история... ответа нет, а на микротиках возникают такие же коннекшены как в случае с приложением регистратора Трассировки проходят обе нормально, сейчас прогнал их только
Геннадий
фаервол проверяли?
Art
Порт ещё уточните в правиле
уточнил порт, правило стало таким: chain=dstnat action=netmap to-addresses=192.168.88.250 to-ports=5000 protocol=tcp dst-address=7.7.7.7 in-interface-list=WAN dst-port=5000 log=no log-prefix="" Коннекшены при попытке подключения из инета к 7.7.7.7:5000 изменились (ниже на скринах), но ответа по прежнему нет...
Art
А телнет с микрота (где белый адрес) с src 192.168.0.1 до 192.168.88.250 port ваш что показывает?
Телнет на этом микроте вот такое показывает: /system telnet 192.168.88.250 5000 Connecting to 192.168.88.250 Connected to 192.168.88.250
DM23
парни, а из за потерь в потическом канале могут быть аткие проблемы? sfp + модули уже три штуки поменял
Art
фаервол проверяли?
да, я все дропающие правила даже выключил на время теста Вообще, если я правильно понимаю, то микрот А получает все пакеты от регистратора офиса Б, но затем не шлёт ничего инициатору подключения куда-то там в интернет. Как бы его заставить...
Pavel
Раз модули меняли - проверяй саму оптику, ошибки по физике сыпят
DM23
оптические патч - корды в этот вариант входят?
DM23
навреное глупый вопрос)
Андрей
gray
У кого есть акк на forum.mikrotik.com, скиньте пожалуйста файлик из этого сообщения https://forum.mikrotik.com/viewtopic.php?t=59761#p839258
Art
А для правила src nat?
прошу прощения, не то скопипастил. Как раз для src правила порт уточнил, оно вот таким стало: chain=srcnat action=src-nat to-addresses=192.168.0.1 to-ports=5000 protocol=tcp dst-address=192.168.88.250 log=no log-prefix="" Соотв с таким правилом и существует такая картина как скриншотах Не згаю что и делать... Похоже задачка сложнее, чем мне казалось
Art
На микротике с белым адресом firewall по умолчанию? Forward из WAN для dst-nat разрешён? На микроте лте L2tp интерфейс не добавлен в WAN интерфейс лист (нет ли NAT в сторону л2tp)?
да, на микроте А с белый адресом файрволл почти по умолчанию, и я даже отключил все дропающие правила, чтобы пока не мешались на микроте лте аналогично... отключил дроп-правила файрволла
Art
Может не достаточно одного порта? Проверьте если из локалки 192.168.1.хх обратится к 192.178.88.250:5000 работает?
да, из локалки 192.168.0.0 всё работает( У этого приложения (DS Cam от Синолоджи) всё через один порт, 5000
Cumberbatch
да, из локалки 192.168.0.0 всё работает( У этого приложения (DS Cam от Синолоджи) всё через один порт, 5000
А логи можете на камере глянуть. После добавления src-nat все запросы из локалки 192.168.0.0 должны идти от адреса 192.168.0.1. Так ли это?
Art
А логи можете на камере глянуть. После добавления src-nat все запросы из локалки 192.168.0.0 должны идти от адреса 192.168.0.1. Так ли это?
микрот лте точно видит запросы будто они 192.168.0.1 - это вижу в Connections раздела IP\Firewall А вот что получает регистратор, хм... В логах ничего нет, но сейчас попробую tcpdump сделать, там у него внутри линукс какой-то и есть SSH-консоль
Art
А логи можете на камере глянуть. После добавления src-nat все запросы из локалки 192.168.0.0 должны идти от адреса 192.168.0.1. Так ли это?
итак, вот вывод tcpdump на регистраторе - при обращении к нему как к 7.7.7.7:5000 из интернета с приложения DS Cam ash-4.3# tcpdump -nnvvS src 192.168.0.1 tcpdump: listening on eth1, link-type EN10MB (Ethernet), capture size 262144 bytes 19:40:24.639627 IP (tos 0x0, ttl 48, id 63475, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xc287 (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5330135 ecr 0,nop,wscale 7], length 0 и дашльше это повторяется несколько раз, пока DS Cam не отвалится, по таймауту видно 19:40:25.646451 IP (tos 0x0, ttl 48, id 63476, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xc18d (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5330385 ecr 0,nop,wscale 7], length 0 19:40:27.672683 IP (tos 0x0, ttl 48, id 63477, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xbf98 (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5330886 ecr 0,nop,wscale 7], length 0 19:40:31.678576 IP (tos 0x0, ttl 48, id 63478, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xbbae (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5331888 ecr 0,nop,wscale 7], length 0 19:40:39.680528 IP (tos 0x0, ttl 48, id 63479, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xb3da (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5333892 ecr 0,nop,wscale 7], length 0
Alexey
Александр
какой у вас аппарат?
Интересуют модели hex, hex s, hap ac2 и haз ac3
Alexey
Интересуют модели hex, hex s, hap ac2 и haз ac3
у меня в качестве сервера hex s канал 200, одновременно 3-5 vpn загрузка 10-20%
Александр
у меня в качестве сервера hex s канал 200, одновременно 3-5 vpn загрузка 10-20%
Ясно. Программная обработка, аппаратно не поддерживается.
Alexey
думаю там больше роутинг жрет
gray
Не появилось ни кого имеющего регу на forum.mikrotik.com ?
Cumberbatch
итак, вот вывод tcpdump на регистраторе - при обращении к нему как к 7.7.7.7:5000 из интернета с приложения DS Cam ash-4.3# tcpdump -nnvvS src 192.168.0.1 tcpdump: listening on eth1, link-type EN10MB (Ethernet), capture size 262144 bytes 19:40:24.639627 IP (tos 0x0, ttl 48, id 63475, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xc287 (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5330135 ecr 0,nop,wscale 7], length 0 и дашльше это повторяется несколько раз, пока DS Cam не отвалится, по таймауту видно 19:40:25.646451 IP (tos 0x0, ttl 48, id 63476, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xc18d (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5330385 ecr 0,nop,wscale 7], length 0 19:40:27.672683 IP (tos 0x0, ttl 48, id 63477, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xbf98 (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5330886 ecr 0,nop,wscale 7], length 0 19:40:31.678576 IP (tos 0x0, ttl 48, id 63478, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xbbae (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5331888 ecr 0,nop,wscale 7], length 0 19:40:39.680528 IP (tos 0x0, ttl 48, id 63479, offset 0, flags [DF], proto TCP (6), length 60) 192.168.0.1.5000 > 192.168.88.250.5000: Flags [S], cksum 0xb3da (correct), seq 2349572900, win 65535, options [mss 1400,sackOK,TS val 5333892 ecr 0,nop,wscale 7], length 0
Перегрузите микротики. Может поможет. Я не знаю честно. Должно все работать.
Cumberbatch
Не появилось ни кого имеющего регу на forum.mikrotik.com ?
А в чем проблема зарегистрироваться ?
Cumberbatch
Интересуют модели hex, hex s, hap ac2 и haз ac3
Hex не знаю. Остальные все норм ipsec держат.
Александр
Hex не знаю. Остальные все норм ipsec держат.
Вопрос был не про ipsec, а про аппаратную поддержку wireguard - имеется ли она на устройствах hex, hex s, hap ac2 и haз ac3
Антон
Не появилось ни кого имеющего регу на forum.mikrotik.com ?
Ну допустим я зареган на форуме. Что не так?
Cumberbatch
Вопрос был не про ipsec, а про аппаратную поддержку wireguard - имеется ли она на устройствах hex, hex s, hap ac2 и haз ac3
Он в 7ке. Так себе идея пока ещё ставить ее. Но что-то вроде поддерживало. Смотрите help на сайте производителя.
Олег
Вопрос был не про ipsec, а про аппаратную поддержку wireguard - имеется ли она на устройствах hex, hex s, hap ac2 и haз ac3
её нигде нет. но на simd инструкциях тамошние алгоритмы довольно неплохо бегают и в софте
gray
А в чем проблема зарегистрироваться ?
сразу не зарегался, теперь ждать непонятно сколько
Myname_vladimir
Ребят, добрый день. Банальный вопрос. На 951 прилетает от провайдера на 1 интерфейс 100 мегабит трафика ( интернет через пппое) CPU 100%. Вопрос: как в 951 через torch посмотреть что прилетает ?
Anton
tool torch src=0.0.0.0/0 dst=0.0.0.0/0 protocol=any
Myname_vladimir
Прошивка 6.48.6
Александр
Скорость интерфейса сначала до 10 Мбит/сек опустить, потом смотреть
Anton
а там не pppoe?
Myname_vladimir
а там не pppoe?
Это сейчас не причём, он потушен. Трафик именно на интерфейс хочу посмотреть
Myname_vladimir
profile что говорит по поводу загрузки цпу на 100% ?
Причём ип нет, неиборсы отключены. Интерфейс в Wan листе для firewall
Myname_vladimir
На crs309 такая же фигня. Трафик есть в торче нет. Подумал что на свиче все крутится, попробовал дублировать в цпу, но не даёт.
Myname_vladimir
а ether1 не в бридже?
Да нет конечно
Myname_vladimir
Всем спасибо, отбой! Глюк winbox 3.34 Обновился до .35 -> норм все
Anton
а окна норм прогружаются, если cpu 100%? подключись по ssh и посмотри торчем
Myname_vladimir
ADV
Всем привет! Кто может подсказать в чем проблема. Поднял wireguard туннель до своего VPS сервера в европе. Получил роуты по bgp с сервиса антифильтр. Все прекрасно открывается. Но вот с инстаграмом и фейсбуком какая-то засада. Половина картинок/видео просто не грузятся. Если поднимаю туннель прямо с устройства андроид айфон ноут , то все прекрасно работает. Менял mtu fix mss, отключал наверняка чтобы все правила в фаерволе. Не помогает. Если консоль браузера смотреть во время отрисовки странички того же инстаграма , то в логе конекшен ресет. Куда подскажите копать?
Cumberbatch
Внешнего ip? Внутреннего? Или хоста куда идёт перенаправление?
Cumberbatch
И с каким правилом проблемы? Если dst-nat То вот https://t.me/mikrotikclub/243407
Cumberbatch
А src-nat не использует внешний адрес
Cumberbatch
И с каким правилом проблемы? Если dst-nat То вот https://t.me/mikrotikclub/243407
Тут только in-interface нужно убрать. Что бы работало и из вне и из локалки
ADV
Вытяни список подсетей у двух AS Meta и добавь их в роутинг через VPN
к сожалению не помогло (. Есть еще варианты?
Aleksey
к сожалению не помогло (. Есть еще варианты?
Сколько подсетей вы импортировали?
ADV
Сколько подсетей вы импортировали?
add address=31.13.24.0/21 list=meta add address=31.13.64.0/18 list=meta add address=45.64.40.0/22 list=meta add address=66.220.144.0/20 list=meta add address=69.63.176.0/20 list=meta add address=69.171.224.0/19 list=meta add address=74.119.76.0/22 list=meta add address=102.132.96.0/20 list=meta add address=102.132.112.0/21 list=meta add address=102.132.120.0/23 list=meta add address=102.132.122.0/24 list=meta add address=102.132.124.0/22 list=meta add address=102.221.188.0/22 list=meta add address=103.4.96.0/22 list=meta add address=129.134.0.0/16 list=meta add address=147.75.208.0/20 list=meta add address=157.240.0.0/16 list=meta add address=163.114.128.0/20 list=meta add address=164.163.191.64/26 list=meta add address=173.252.64.0/18 list=meta add address=179.60.192.0/22 list=meta add address=185.60.216.0/22 list=meta add address=185.89.216.0/22 list=meta add address=199.201.64.0/22 list=meta add address=204.15.20.0/22 list=meta
ADV
а какие номера As можете точно сказать?
Alex
Латаем на ходу: 7.1.5 (2022-Mar-22 13:03): *) route - fixed "table" menu emptying after RouterOS upgrade;
а будет ли исправлено в routes gateway чтобы можно выбрать из списка?
Антон Кулешов
Доброго дня! Подскажите, пожалуйста, может у кого-то уже есть готовый скрипт 1. забэкапить конфиг микротика 2. отправить его на FTP или другой сетевой ресурс
Антон Кулешов
Здесь: https://g.zeos.in/?q=mikrotik%20script%20ftp%20backup
у меня нет интернета, но спасибо)