ZlyddeN
ZlyddeN
хз что это 😮
olegon.ru
раз веб убили, пытаюсь к консоли привыкать и сразу уперся, как обнулить параметр? вот мне нужно выкинуть dst-address из /ip firewall nat...
olegon.ru
unset, пользуйтесь автодополнением в терминале, много полезного можно узнать
да в курсе, спасибо, не досмотрел, reset гонял по всячески :)
Андрей
Доброго дня. Кто встречался с сообщениями Refused our IP address при попытке подключения со стороны клиента vpn (zyxel на стороне клиента) ?
Psix
Коллеги, у меня тут проблема с настройкой роутинга и маркировки для дуалвана. Помогите кто чем может, пожалуйста. Ситуация кратко: по известному большинству присутствующих мануалу с хабра Я настроил дуалван с маркировкой и рекурсивными маршрутами. В локалке у меня несколько публичных серверов в изолированных подсетях и инет приходит по pppoe и l2tp, так что скопипастить 1:1 не представляется возможным, но, как мне казалось, Я сделал всё ровно по образу и подобию. После "напильника" всё заработало вроде. но как оказалось - ненадолго. Через несколько часов начались проблемы с недоступностью ресурсов, с подвисанием рекурсивных маршрутов и дошло даже до тормозов самого роутера с 30-60% загрузки процессора без нагрузки. Не утверждаю, что это было по вине роутера, т.к. Я в это время много с чем экспериментировал. После восстановления бэкапа конфигурации всё снова ожило, ну да не в этом суть... Я заменил рекурсивные маршруты на прямые, пробовал полностью отключать маркировку и оставлять единственного провайдера, пробовал отключать файрволл, удалять правила роутинга, ребутился конечно... Что Я только не пробовал - всё бестолку, это выглядит как какие-то глюки. В данный момент стабильно проявляется проблема с пингом между подсетями: например ping 192.168.88.101 src-address=172.24.0.1 - работает, а ping 192.168.88.101 src-address=10.0.0.1 или 172.16.10.1 - нет. 88-ая подсеть доступна через свой бридж, который получает 192.168.88.2 по dhcp с другого роутера, т.е. на этом бридже висит динамический маршрут 192.168.88.0/24. Я понимаю, что просто что-то упускаю из виду, но что? Прошу помощи.
etc
Коллеги, у меня тут проблема с настройкой роутинга и маркировки для дуалвана. Помогите кто чем может, пожалуйста. Ситуация кратко: по известному большинству присутствующих мануалу с хабра Я настроил дуалван с маркировкой и рекурсивными маршрутами. В локалке у меня несколько публичных серверов в изолированных подсетях и инет приходит по pppoe и l2tp, так что скопипастить 1:1 не представляется возможным, но, как мне казалось, Я сделал всё ровно по образу и подобию. После "напильника" всё заработало вроде. но как оказалось - ненадолго. Через несколько часов начались проблемы с недоступностью ресурсов, с подвисанием рекурсивных маршрутов и дошло даже до тормозов самого роутера с 30-60% загрузки процессора без нагрузки. Не утверждаю, что это было по вине роутера, т.к. Я в это время много с чем экспериментировал. После восстановления бэкапа конфигурации всё снова ожило, ну да не в этом суть... Я заменил рекурсивные маршруты на прямые, пробовал полностью отключать маркировку и оставлять единственного провайдера, пробовал отключать файрволл, удалять правила роутинга, ребутился конечно... Что Я только не пробовал - всё бестолку, это выглядит как какие-то глюки. В данный момент стабильно проявляется проблема с пингом между подсетями: например ping 192.168.88.101 src-address=172.24.0.1 - работает, а ping 192.168.88.101 src-address=10.0.0.1 или 172.16.10.1 - нет. 88-ая подсеть доступна через свой бридж, который получает 192.168.88.2 по dhcp с другого роутера, т.е. на этом бридже висит динамический маршрут 192.168.88.0/24. Я понимаю, что просто что-то упускаю из виду, но что? Прошу помощи.
создайте лист немаршрутизируемых сетей и укажите его исключением вместо одной конкретной сети из инструкции
Геннадий
Коллеги, у меня тут проблема с настройкой роутинга и маркировки для дуалвана. Помогите кто чем может, пожалуйста. Ситуация кратко: по известному большинству присутствующих мануалу с хабра Я настроил дуалван с маркировкой и рекурсивными маршрутами. В локалке у меня несколько публичных серверов в изолированных подсетях и инет приходит по pppoe и l2tp, так что скопипастить 1:1 не представляется возможным, но, как мне казалось, Я сделал всё ровно по образу и подобию. После "напильника" всё заработало вроде. но как оказалось - ненадолго. Через несколько часов начались проблемы с недоступностью ресурсов, с подвисанием рекурсивных маршрутов и дошло даже до тормозов самого роутера с 30-60% загрузки процессора без нагрузки. Не утверждаю, что это было по вине роутера, т.к. Я в это время много с чем экспериментировал. После восстановления бэкапа конфигурации всё снова ожило, ну да не в этом суть... Я заменил рекурсивные маршруты на прямые, пробовал полностью отключать маркировку и оставлять единственного провайдера, пробовал отключать файрволл, удалять правила роутинга, ребутился конечно... Что Я только не пробовал - всё бестолку, это выглядит как какие-то глюки. В данный момент стабильно проявляется проблема с пингом между подсетями: например ping 192.168.88.101 src-address=172.24.0.1 - работает, а ping 192.168.88.101 src-address=10.0.0.1 или 172.16.10.1 - нет. 88-ая подсеть доступна через свой бридж, который получает 192.168.88.2 по dhcp с другого роутера, т.е. на этом бридже висит динамический маршрут 192.168.88.0/24. Я понимаю, что просто что-то упускаю из виду, но что? Прошу помощи.
гуглить bogon network и prohibit
Psix
вы про маркировку? у меня там есть bogon, только оно и совсем без маркировки ведёт себя так-же
Геннадий
/ip route add comment=Prohibit distance=100 dst-address=172.16.0.0/12 type=prohibit /ip route add comment=Prohibit distance=100 dst-address=192.168.0.0/16 type=prohibit
Геннадий
настоятельно рекомендую
Psix
/ip route add comment=Prohibit distance=100 dst-address=10.0.0.0/8 type=prohibit
что-то нет у меня параметра "type"
Геннадий
что-то нет у меня параметра "type"
у вас явно проблемы, вы все умрете
olegon.ru
Хм, а если пинговать адрес интерфейса wan рутера, будет ли работать правило out-interface=wan в srcnat?
olegon.ru
а порядок правил в /ip/fi/nat именно, как видишь или все же сначала srcnat, потом dstnat?
olegon.ru
да, спасибо, я просто потерял схемку в очередной раз, судя по этой - сначала dst, потом src
olegon.ru
а есть ли смысл добавлять условия firewall в целях оптимизации? например, траффик льется с двух интерфейсов 1 и 2, и меня интересует адреса по длинному списку, которые гарантированно придут только с 2. если я в условии добавлю in-interface, то облегчит ли это как-то жизнь процессору? или все равно анализироваться по списку будут оба интерфейса, просто еще и условие сравнения его имени добавится?
olegon.ru
Чем меньше правил тем легче процессору
это понятно, речь о том, что, например, некоторые языки программирования при сравнении and if (if=2)&&(addr in list) не будут проверять второе условие, если не совпадает уже первое
Cumberbatch
это понятно, речь о том, что, например, некоторые языки программирования при сравнении and if (if=2)&&(addr in list) не будут проверять второе условие, если не совпадает уже первое
Тут логику не подскажу но уверен что это несущественно. Разобрать пакет на составляющие гораздо более емкая задача чем сравнить какие-то элементы
olegon.ru
Тут логику не подскажу но уверен что это несущественно. Разобрать пакет на составляющие гораздо более емкая задача чем сравнить какие-то элементы
ну как несущественно... если у нас сравнение по большому списку адресов, я думаю, это будет ощущаться... опять же, интересна сама логика проверки, в условиях могут быть и проверки содержимого пакета по регекспу, то есть вполне себе тормозные вещи...
olegon.ru
можно другой пример привести, трафик анализируем, ищем адрес, есть ли смысл ставить порт? например, у нас гигабит забит всякой дрянью, а мы ловим адрес и 25 порт, на который идет тонкий ручеек.
olegon.ru
Проверяется каждый пакет. Не важно на какой порт.
понял, спасибо, это вообще печально, можно было бы сильно железке на фильтрах жизнь облегчить, если бы не все правила проверялись
olegon.ru
До первого совпадения. Ставьте частосрабатываемые правила вначале
это понятно, речь про приоритеты сравнения в рамках одного правила
olegon.ru
А почему Destination Host Unreachable, если указать прямой маршрут? /ip/route> add dst-address=8.8.8.8 gateway=%wan вижу, что пакеты уходят, тот же NAT, в чем хитрость?
olegon.ru
ну, по крайней мере в src-nat они есть
olegon.ru
странно, если ставить в гейты %wan - не работает, если адрес аплинка - работает... что это может быть?
olegon.ru
поставил check-gateway=ping стало работать... что бы это значило? по умолчанию гейт недоступен?
olegon.ru
%wan это что за конструкция?
хм... я интерфейс так всегда пишу
olegon.ru
оно даже где-то так само предлагало, я и привык
Cumberbatch
Используйте адрес шлюза. Для ppp можно использовать название интерфейса. Конструкция с процентом нужна в более сложных случаях когда в исходной таблице нет директ маршрута до адреса шлюза например.
Cumberbatch
Самому придумать что-то необычно а потом думать а что он не работает ну это так себе.
olegon.ru
Используйте адрес шлюза. Для ppp можно использовать название интерфейса. Конструкция с процентом нужна в более сложных случаях когда в исходной таблице нет директ маршрута до адреса шлюза например.
я не знаю, кто будет шлюзом, там динамика, потому и извращаюсь... имя интерфейса только могу указать, что дальше за ним будет - я не знаю, DHCP
olegon.ru
А шлюз от dhcp сервера не прилетает?
прилетает, но как его в правило запихнуть?
Cumberbatch
прилетает, но как его в правило запихнуть?
У скрипт. https://wiki.mikrotik.com/wiki/Manual:IP/DHCP_Client#Lease_script_example
olegon.ru
У скрипт. https://wiki.mikrotik.com/wiki/Manual:IP/DHCP_Client#Lease_script_example
благодарю, однако обход через BGP создает такие же правила рутинга и опять с именем интерфейса (vpn)
Cumberbatch
l2tp
Читаем внимательно. Можно просто имя интерфейса указать в качестве шлюза https://t.me/mikrotikclub/267998
olegon.ru
Читаем внимательно. Можно просто имя интерфейса указать в качестве шлюза https://t.me/mikrotikclub/267998
тут сложность в ROS 7, правила немного по другому с BGP пишутся... и прилетает 0.0.0.0/0 на VPN, после чего он сам и падает
olegon.ru
вот пытаюсь перевести
olegon.ru
https://habr.com/ru/post/594551/
да, спасибо, вот по ней и сделал, чуть не убили тут - связь вообще пропала :) пришлось пока BGP connection отключить
Cumberbatch
Читайте внимательно
olegon.ru
Там все прям по шагам
да, но дока старая, судя по тому, что они даже адрес не тот указали, и, если сравнивать с докой для 6, там некоторых параметров нет
Denis
Добрый. Плиз подскажите. Map lite как клиент openvpn не умрет? Задачи: доступ к локалке, серфинг, ютуб в командировке.
Anton
Добрый. Плиз подскажите. Map lite как клиент openvpn не умрет? Задачи: доступ к локалке, серфинг, ютуб в командировке.
Добрый. А чего ему умирать то? Будет жив. Вопрос только устроит ли Вас как он это "будет жив".
Denis
Добрый. А чего ему умирать то? Будет жив. Вопрос только устроит ли Вас как он это "будет жив".
Я на его на разные клиенты настраиваю. Чтобы в любом случае без связи не остаться.
Anton
Я на его на разные клиенты настраиваю. Чтобы в любом случае без связи не остаться.
Ну, хорошее дело. Вы можете описать что такое "умереть" для map lite в задаче: доступ к локалке, серфинг, ютуб в командировке через openvpn?
Denis
Ну, хорошее дело. Вы можете описать что такое "умереть" для map lite в задаче: доступ к локалке, серфинг, ютуб в командировке через openvpn?
Железка слабая. Если openvpn клиента для решения обычных офисных задач не потянет (упрется в потолок производительности) то не стоит и настраивать и самое главное - рассчитывать на этот протокол.
Геннадий
А кто то в офисе Ютуб смотрит...
Геннадий
Какие из задач вы называете офисными?
Anton
Железка слабая. Если openvpn клиента для решения обычных офисных задач не потянет (упрется в потолок производительности) то не стоит и настраивать и самое главное - рассчитывать на этот протокол.
Железка несильная, да. Ставить её криптошлюзом не стоит. Задачу по доступу в офис через openvpn она выполнит. Если Вы начнёте гонять в этом openvpn трафик с Ютуба - будет "не очень хорошо".
Геннадий
серфинг, ютуб :) , почта
стоит задуматься о железке получше
Стас
Господа, доброго дня, подскажите, что находиться в фаиле autosuport.rif который микрот присылает на почту при включённом вочдоге?
Геннадий
загрузи на сайт и глянь сам
Стас
А куда?
Геннадий
можешь на сайт наса
Геннадий
внезапно на сайт производителя как бы
asd
Всем привет, подскажите как пробросить порт в этой ситуации? На R1 белый ip , R2 по ospf в локальной сети с R1 , но для всех хостов R2 заведен простой инет. Если 0.0.0.0/0 пустить через R1 то все работает, а если через простой инет R2 то нет.
asd
с R1 камера пингуется?
да локально все работает
asd
можно vlanom разделить но вот чувствую что можно как то иначе :)
Александр
включи нат на R1 для трафика до камеры
Александр
костыль, но должно заработать
Александр
у тебя просто трафик идет по разным маршрутам