Антон
А тем временем вышел 7.3.1 stable...
В котором фикс с бутлупа с присутствующем SFP модуле для RB3011 и несовместимости авторизации WPA3-PSK с некоторыми вендорами или моделями устройств для wifiwave2.
Cumberbatch
верно, но при этом если у заведомо клиента прописан адрес сервера и порт сервера, у сервера в свою очередь кроме ключа клиента публичного нет ничего и при этом закрыт фв на порту вг то соединение все равно устанавливается
Сервер или клиент вы же сами сказали что нельзя определить кто есть кто отправляет new пакет. Потом приходит с другой стороны пакет который формирует established
Dweller
Сервер или клиент вы же сами сказали что нельзя определить кто есть кто отправляет new пакет. Потом приходит с другой стороны пакет который формирует established
нельзя определить когда обе стороны имеют статичный публичный адрес и эти адреса указаны в конфигах когда же только с одной стороны только статичный публичный адрес то там предопределено кто сервер а кто клиент
Dweller
ну в моем понимании это выглядит так
Cumberbatch
Да. В случае endpoint = 0.0.0.0, на стороне где нули должен быть разрешен input на порь wg
Cumberbatch
вооот, инпут disabled а все работает)))
Разорвите connection после disabled
Dweller
да уже рвал раз 10 - поднимается
Cumberbatch
да уже рвал раз 10 - поднимается
Значит какое то другое правило разрешает
Cumberbatch
Или точнее никакое не запрещает
Dweller
при этом с ссш это не прокатывает
Cumberbatch
при этом с ссш это не прокатывает
Смотрите правила. Где-то косяк
Dweller
accept established related untracked accept icmp drop invalid drop all from wan
Dweller
а во
Dweller
я рвал пира, а если разорвать interface wg то не поднимается
Dweller
собака…поднялся
Dweller
магия какаято
nuc
accept established related untracked accept icmp drop invalid drop all from wan
Может оно так же работает как например интерфейсы PPPoE/GRE Т.е. при создании интерфейса в РОС создается , назовем, "скрытое правило"
Илья
Добрый вечер, уважаемые! Не подскажете, можно ли из микротика с usb портом сделать принт сервер?
А если подключить юсб хаб с 5 флешками, то можно собрать рейд6 и один хотспейр оставить
nuc
нужно более опытных сетевиков спросить...
nuc
я это и подозреваю
"а если принудительно дропать ?" сказал умный человек...
nuc
как нить попробую, прод все таки..)))
"Пятница! Никто не заметит!" - Так начинаются еыннеухо истории, которые принято рассказывать попивая виски в кресле в кругу друзей! *сделай бекап!!! :)
S
как нить попробую, прод все таки..)))
добавьте ещё один интерфейс, и на порт укажите дроп (дроп расположите рядом со всеми) При нормальных условиях все работает корректно.
nuc
как нить попробую, прод все таки..)))
Умный человек (@mediagroop) сказал, что раз не запрещено, значит разрешено....
S
Но у меня жеж запрещено
но я вангую что выше где то ацептите
S
👆
А это дефолтный вариант мне вот кажеться что нет
Dweller
Там ссш разрешен еще но со списка сорцов определенных а больше то и не надо ничего в данном случае
Dweller
Так что все равно не понятно
S
Так что все равно не понятно
Мне вот страшно что вы унтрек аццептаете
Dweller
Мне вот страшно что вы унтрек аццептаете
Вроде это 100 лет у микрота как дефолт шло
nuc
Так что все равно не понятно
сделай экспорт фв-фильтерс
nuc
Вроде это 100 лет у микрота как дефолт шло
эстаблишед и релейтед только же....
S
Вроде это 100 лет у микрота как дефолт шло
в дефолт конфиге который не всегда подходит под задачи энтерпрайза, и в целом рассчитан на домашний роутер
Dweller
так, ща
S
эстаблишед и релейтед только же....
это из дефолт конфига........................
S
я просто им никогда не пользовался
S
эстаблишед и релейтед только же....
/system default-configuration print можешь сам глянуть
Dweller
S
Ну я бы посмотрел пару вебинаров, пару MUM, и уточнил бы как все рекомендуют это делать, но у меня на сонную голову складывается ошущение что нетрекируемое мы должны вообще скипать везде
Dweller
окей, выпилил нетрекируемое, вопрос про вг остается
Dweller
ниче не поменялось
nuc
Этот микрот в твоей локальной сети, и ты подключаешься WG из локальной сети к нему?
S
ниче не поменялось
а вы тестируете подключаясь из wan листа ?
Dweller
забугром микрот ака вг клиент, он коннектится к этому микроту по вану
S
забугром микрот ака вг клиент, он коннектится к этому микроту по вану
route rules есть ? которые могут применяться к этому траффику
Dweller
только дефолт роут для трафика самого микрота, дефолт роут для локалки смотрит в другой инстанс вг
Dweller
так что нет
S
так что нет
конечно супер тупой вопрос, фастрек включён ?
S
А то он любит играть оч злую штуку
Dweller
дада, нарывался как то
sdbsm
Привет, народ! А Ros 7 ovpn так и работает на 1 ядре?
S
Привет, народ! А Ros 7 ovpn так и работает на 1 ядре?
даже в 6 уже есть мультипоточность =)
sdbsm
Воу)
sdbsm
Ништяк) спасибо)
S
Воу)
но насколько помню с нюансами, но работает, если не ошибаюсь один клиент, одно ядро
S
То есть если у вас сервер на каком нибудь 1036/1072 то будет забивать все ядра, если клиентов много
S
дада, нарывался как то
сейчас будет ещё тупой вопрос, порт wg не совпадает с портами для сервисов микрота ? (аля 443 и тд)
Moneron 🇷🇺
https://pastebin.com/atfVzesg
На 42 строчке и в другом месте есть system-dns=no . Может, в этом проблема.
Cloud Cutlet
Уже 7.3.1
Геннадий
Уже 7.3.1
К 7.8.3 может быть доделают ее
Dweller
включаешь accept untracked - аплоуд появляется
Антон
К 7.8.3 может быть доделают ее
7.3 работает как часики после 7.1.5 Upd.: Исправлена версия в LTS
Антон
К 7.8.3 может быть доделают ее
Вы не единственный человек которого не устраивает 7.x версия и явно не единственный который не пишет в ТС микротика об ошибках системы.
Dweller
кстати зря тикеты не заводите - быстро фиксят или подсказывают путь обхода до фикса
Dweller
по моему опыту