S
Для вашего тика это форвард трафик будет
ZlyddeN
ну значит идите в цепочку форвард =)
речь про удаленный ТИК ? почему форвард а не инпут?
S
шлюз
ZlyddeN
так пакеты долетают до удаленного же
ZlyddeN
даже счетчик правила 8291 на удаленном меняется когда я пытаюсь
S
так пакеты долетают до удаленного же
а он формирует ответ ? смотрели
S
может ваш микрот их дропает
ZlyddeN
может ваш микрот их дропает
уже на обратке? хм...
S
уже на обратке? хм...
ну вы должны знать лучше свой фаервол, но технически может
S
Дефолт конфиг, если будет считает впн клиента, ваном, то будет дропать доступ к LAN сегменту
S
уже на обратке? хм...
в дефолте есть вот такой дроп на форваде
ZlyddeN
про сервер
спасибо за наводку. на шлюзе-Микрот-ВПН-сервере у меня правило блочить все что заранее не описано, как раз оно и блочит общение раб. компа с удаленным Винбоксом через тоннель
ZlyddeN
вот оно /ip firewall filter add action=drop chain=forward comment="from VPN to LAN" in-interface-list=OVPNS
S
вот оно /ip firewall filter add action=drop chain=forward comment="from VPN to LAN" in-interface-list=OVPNS
ну я оказался прав, только я думал что это дефолт правило у вас все ломает =)
S
Дефолт конфиг любит приносить сюрпризы
ZlyddeN
это правило я сам делал
ZlyddeN
winbox
S
Я готовлюсь )
ну тут пока работает правило как **нет так и будет понятно, а пока можете юзать то что и так работает =) на крайняк тот же SSTP
S
Я готовлюсь )
Пока частные l2tp/sstp/openvpn/wg (особенно на дефолт портах аля 80/443) и так будут работать, пока сильно бьют по публичным сервисам
ZlyddeN
56029 или это не точно?
S
56029 или это не точно?
56029 это порт клиента
S
который клиент сам открыл
S
и он рандомный как и любой src порт
ZlyddeN
:(
S
:(
ну вы знаете dst port этого достаточно чтобы правила городить
S
ответит то он с него же
S
10,101,0,1 микрот 10,10,10,98 пк
ZlyddeN
мне как-то надо отличить трафик микрота от остального внутри тоннеля
Vlad
мне как-то надо отличить трафик микрота от остального внутри тоннеля
микроту же ип адрес выделяется, вот с ним и работайте
S
потом работайте с коннектом
ZlyddeN
микроту же ип адрес выделяется, вот с ним и работайте
наверное да.. для микротов отдельный список сделаю
Stanislav
Добрый день. Не по теме но может кто знает, есть ли вариант отвязать Grandstream DECT DP750 базу от mango office ? Спасибо
Stanislav
ZlyddeN
микроту же ип адрес выделяется, вот с ним и работайте
как-то так сделал. и поставил ЭТО до ДРОПа /ip firewall filter add action=accept chain=forward comment="allow OVPN Mikrotiks" dst-address-list=LAN-white-list in-interface-list=OVPNS src-address-list=OVPN-MT
Vlad
ага
m
добрый день подскажите, что может быть такое что в логах появляются записи упоминающие IP машины которая выключена? сейчас есть вот такие правила: /ip firewall filter add action=reject chain=input comment="drop by black list" in-interface-list=inet_out_interface log-prefix=drop reject-with=icmp-network-unreachable src-address-list=ipBlackList add action=reject chain=forward in-interface-list=inet_out_interface log-prefix=drop reject-with=icmp-network-unreachable src-address-list=ipBlackList add action=drop chain=output dst-address-list=ipBlackList log=yes log-prefix=drop_out out-interface-list=inet_out_interface в логах drop_out output: in:(unknown 0) out:.vOut, proto ICMP (type 3, code 0), X.X.X.1->212.192.246.135, NAT (10.1.5.121->X.X.X.1)->212.192.246.135, len 80 хотя вм с IP 10.1.5.121 при таких событиях была выключена для проверки
S
если лиза висит то может быть ее чек статус
S
просто странно что он на оутпуте поймал
m
если лиза висит то может быть ее чек статус
не, это я проверял, в логах была запись про делиз (или как там)
S
и что вы х.х.х замазали ?
m
А как часто такое бывает ?
когда запускал, примерно раз в две минуты
S
мой внешний IP
А ну так это dst нат видимо
S
или нету ?
S
чёт вообще дичь, надо выпить кофе
m
А ну так это dst нат видимо
есть, только так от куда же они (срабатывания)? ведь выше правила режект по списку ipBlackList в коннекте нет записей с IP 212.192.246.135, а тут еще и на выходе
Moneron 🇷🇺
Marat
Добрый день Есть роутер с IPv6 ( 1 адрес) и сеть с link-local адресами. Основная цель - чтоб клиенты имели доступ в сеть интернет по ipv6. На машинах маршрута по умолчанию нет. И как понял в ROS DHCPv6 не раздаёт в сеть адреса просто так. Можете кинуть в меня ссылку как это настроить.
Marat
7.1.5
S
7
включаете маскарад на ipv6
S
7.1.5
на локальный бридж вешаете какой то адресс /64 из блока локальный аля fc80::/64 с Advertise
Marat
Вроде делаю что то не так
S
Вроде делаю что то не так
нулевой айпишник вешайте
S
fc80::/64
S
без 1
Marat
Готово
S
Готово
ну чекайте, мейби повезет
Marat
Спасибо, всё заработало
S
fc80::/64
Ну можете потом блок поменять на какой удобно из локальных главное чтобы нулевой айпи был и /64
Marat
Да и так идеально
Денис
Как вариант проверить trace route и посмотреть через какие узлы доступен ресурс
Aleksandr
здравствуйте. подскажите как заставить роутер на 7 версии резолвить днс имена через адрес сервера доступный в отдельной врф? пинги ходят, но через :resolve болт..
Mad
Как вариант проверить trace route и посмотреть через какие узлы доступен ресурс
Какой ресурс? До сетки локал пинг не ходит. А в инет он идет по тому маршруту что построен)
Dmitry
Это называется vlan?
Aleksandr
В main таблице маршрут до днс через врф. Или route rule
я сделал рулю. но он что-то не хочет именное резолвить. пинг, то ходит нормально
Mad
Это называется vlan?
¯\_(ツ)_/¯ скорее всего..) Routing курс пока не проходил))