S
И вот это тупо перегородка между нижней частью и платой она там без всего стоит
S
и в целом по всему контору хоть фигать герметик
Maxim მაკსიმ
S
есть DXF ?
S
это с сайта микрота
S
фоткой
S
У меня есть под руками физически
Moneron 🇷🇺
Netwatch теперь банановый
Да, интересное сделали. А на предыдущей бетке пихоль так и не взлетела. Без понятия, почему.
Nikita
Works
Nikita
🔥 netwatch 7.4beta5
Moneron 🇷🇺
🔥 netwatch 7.4beta5
В бета4 щас тестили icmp – не работал. А так, если допилят – да, хорошо будет
S
В бета4 щас тестили icmp – не работал. А так, если допилят – да, хорошо будет
А есть возможность глянуть работу обычного арп пинга ?.... (у меня на всех 7 стейблах не пашет)
Alexander
Добрый день. Подскажите, пожалуйста, на wan интерфейсе поднят srcnat c out-interface=ether1-wan, на нем же gre-tunnel. Трафик приходящий из локалки и уходящий в туннель попадает под nat. Это фича? Или так не должно быть.
Alexander
уберите туннель из интерфейс листа WAN или поправьте правило NAT
Интерфейс листы убрал из правила. Явно задан out-interface=ether1-wan, gre interface в nat правилах нет.
Alexander
А вот нат срабатывает, когда трафик уходит в gre туннель. Могу картинку сбросить.
Alexander
Maxim
И как мы должны понять что "NAT срабатывает"?
Alexander
Минуту
Alexander
Maxim
Понятнее не стало, но всё же, вы старались
Alexander
Это нормальное прохождение трафика, так как в nat правиле стоит src-address=!10.80.28.3
Alexander
Сейчас я уберу этот параметр
Maxim
теперь стОит поговорить о схеме, архитектуре и адресации.... далее коллеги или я предложат решение или укажут ошибку в вашем
Maxim
это уже платный аудит )
Ну я между работой и кофе поглядываю в чатик...))) будем считать как разминочка для мозга) а если с головой и в омут - то конечно, платный аудит))
Maxim
кофе вредит здоровью )
Чатик не про здоровье, так что пожалуй опустим подобные замечания)
Maxim
есть чудное стандартное правило: NATить всё что летит в WAN.... все GRE интерфейсы вы можете расценивать как LAN интерфейсы и тогда NAT в них уж точно работать не будет. Но у вас там что-то ещё поднаверчено и какие сети с обеих сторон пока выяснять сил нет... кофе не допит
Alexander
Хм пока не могу воспроизвести это глюк.
Maxim
Хм пока не могу воспроизвести это глюк.
Услуга "постоять рядом" оказана вам удалённо)
Maxim
:) эффект присутствия.
В Админскую бытность решал проблемы бухов и причастных к ним наложением рук на системный блок))
Геннадий
В Админскую бытность решал проблемы бухов и причастных к ним наложением рук на системный блок))
я видел чела, который продавал свои фото. мало того, видел чела ,который купил и утверждал, что после этого все было ок
Alexander
Опс перезагрузил микротик и видимо сначала трафик пробегает через wan, попадает под нат, а потом поднимается туннель, но в connection table уже есть запись с nat и оно продолжает natится в gre
Alexander
Решение - прописать статику на null для префиксов через туннель с большой дистанцией. Тогда трафик не будет улетать в default, пока нет туннеля
Cumberbatch
А вот нат срабатывает, когда трафик уходит в gre туннель. Могу картинку сбросить.
Срабатывает только есть есть правило которому удовлетворяет пакет.
Cumberbatch
У вас тут по адресам условия ната. Сделайте как в дефолте по выходу через интерфейс лист WAN. И добавляйте нужные интерфейсы в этот лист. И не будет неожиданностей
😷Драничек
Коллеги, а капсман на 6 версии умеет провижить капы на 7?
Cumberbatch
Да
Alexander
У вас тут по адресам условия ната. Сделайте как в дефолте по выходу через интерфейс лист WAN. И добавляйте нужные интерфейсы в этот лист. И не будет неожиданностей
Неожиданность в моем случае возникла из-за отсутствия в кэше соединений информации об интерфейсах через которые проходит трафик. Пока в туннеле не поднялся bgp, трафик по дефолту успевает проскочит через wan интерфейс, занатится и в кэше появляется запись с натом. Когда появляется маршрут через туннель и пока в кэше есть запись об этом соединение трафик идёт в туннель отначенный.
Ivan
/жх
Ivan
Жэйхф
Artem
ДД. делаю IPIP tunnel между двумя Mikrotik, связь устанавливается, маршруты активны, как только пропишу на каждом из Mikrotik IPSec Secret на IPIP tunnel, сразу туннель падает и не подает признаков жизни, ошибки в IPSec Secret допустить не мог, может провайдер ложить туннель? или куда копать? firewall пуст.
Artem
А чтото говорит айписек в ошибках ?
по тайм ауту видимо отваливается, если не ошибаюсь
Artem
7.хх ?
угу
vl
угу
its cnown bug
S
по тайм ауту видимо отваливается, если не ошибаюсь
Попробывать с одинаковым пассом простым оч простым аля vpn
Artem
Попробывать с одинаковым пассом простым оч простым аля vpn
да вот с простейшим сделал в блокноте и копипастой туда загнал
S
да вот с простейшим сделал в блокноте и копипастой туда загнал
ну лучше перепроверить с аля vpn чтобы уж точно без ошибок
S
а то кто знает спецсимволы и тд могут быть проблемой, мак вообще любит в конце добавить пробел при копипасте
Artem
ввел просто 1
S
Я перестал чему то удивляться
S
ввел просто 1
все также ?
Artem
все также ?
увы да. может конечно убрать IPSec Secret, и создать статически IPSec, один момент имя Peer должно совпадать тогда с именем IPIP tunnel?
Innokentiy
Котаны, а кто-нибудь делал интернет в врф для рос7? как победить изоляцию врф, про которую говорится, например, тут. С форвардом проблем нет, клиентский трафик перетекает между врфами, но вот с локальным трафиком роутера есть засада. Из output мы манглами или ликами отправляем трафик в интерфейс врф, он уходит корректно. Возвратный трафик приходит через интерфейс врф, и обрабатывается только по цепочке forward, но не input.
Геннадий
переходил на 7ку только ради взрослого врф, и пока сильно разочарован
Max
переходил на 7ку только ради взрослого врф, и пока сильно разочарован
Господа, подскажите пожалуйста, в семёрке что нить вообще нормально работает?
Innokentiy
что нить вообще нормально работает
S
Господа, подскажите пожалуйста, в семёрке что нить вообще нормально работает?
А что у вас не работает ? у меня полгода на коммутаторе и год на CHR хоститься
S
🤷‍♀️🤷‍♀️🤷‍♀️
Innokentiy
у меня врф работает
S
врф например
Нормально пашет, нормально изолирован =)
Геннадий
его обещали сделать не ущербным, как в 6ке
Innokentiy
он даже чересчур не ущербный
S
А то что у вас не выходит победить изоляцию, это уже другая проблема =)
S
вот в 6ке это трешак с VRF и анриал норм использовать
Геннадий
Нормально пашет, нормально изолирован =)
изолирован да, но вот "протечка маршрутов" та еще история
Геннадий
одно чиним, другое калечим называется
Innokentiy
ну таки у меня протекает между врфами все нормально