Volodymyr
Константин
)
а как это?
Volodymyr
а как это?
Перегрузите роутер. Так проще.
Константин
Перегрузите роутер. Так проще.
ок, спасибо, щас попробую
Геннадий
не совсем догоняю в чём смысл
смысл убрать всякие нестандартные решения по маркировке, и использовать нормальную маршруитзацию.
Геннадий
я понял идею, просто не пойму как это будет реализовано
ну сеть 192.168.1.0/24 и 192.168.2.0/24 и будет маршрутизация.
Геннадий
не надо будет делать маркировку
Константин
Перегрузите роутер. Так проще.
не помогло. Делаю так же запрос через изменение шлюза на PC1, запрос проходит быстро 0.6с, если на роутере перенаправляется соединение. то 7 - 8 секунд
Константин
Схема рабочая. Покажите целиком экспорт правил.
какую таблицу именно показать? filter?
Константин
могу показать детализацию tcp на роутере и tcpdump на PC2 шлюзе
nuc
не помогло. Делаю так же запрос через изменение шлюза на PC1, запрос проходит быстро 0.6с, если на роутере перенаправляется соединение. то 7 - 8 секунд
А если в ОйПи-Роут добавть, без правила в менгл, время запроса такое-же долгое? /ip/firewall/mangle/ add action=mark-routing chain=prerouting new-routing-mark=toFive passthrough=yes src-address=192.168.1.125 src-address-list=ЛистУзловКоторыеОтправитьЧерезПять /ip route add disabled=no distance=8 dst-address=34.117.59.81/32 gateway=192.168.1.5 routing-table=main
Константин
[admin@router1] /ip firewall> nat print Flags: X - disabled, I - invalid, D - dynamic 0 X chain=srcnat action=src-nat to-addresses=192.168.1.5 protocol=tcp src-address=192.168.1.125 dst-address=!192.168.0.0/16 log=yes log-prefix="SNAT_ALL" 1 X chain=srcnat action=src-nat to-addresses=192.168.1.5 protocol=tcp src-address=192.168.1.125 dst-address=34.117.59.81 log=yes log-prefix="SNAT_ifconfig.me" 2 ;;; defconf: masquerade chain=srcnat action=masquerade out-interface-list=WAN log=no log-prefix="" ipsec-policy=out,none [admin@router1] /ip firewall> mangle print Flags: X - disabled, I - invalid, D - dynamic 0 X chain=prerouting action=route passthrough=no route-dst=192.168.1.5 protocol=tcp src-address=192.168.1.125 dst-address=!192.168.0.0/16 log=yes log-prefix="ROUTE_ALL" 1 chain=prerouting action=route passthrough=no route-dst=192.168.1.5 protocol=tcp src-address=192.168.1.125 dst-address=34.117.59.81 log=yes log-prefix="ROUTE_ifconfig.me"
Константин
выключенные правила для других случаев висят просто
nuc
Можно и через DHCP этот маршрут раздать.
Расскажите господину @konstantinti как это сделать :)
Константин
роутер выходит в интернет через второй роутер микротик, там LTE интернет
Константин
Расскажите господину @konstantinti как это сделать :)
это понятно, но у меня задача заворачивать через PC2 только выборочные ip, там буквально 10-15 штук может будет а весь трафик будет идти как обычно через провайдера
Константин
а как вы это поняли :)
Volodymyr
@konstantinti Возможно Вам будет проще отдать маршрут через 121-ю опцию DHCP.
nuc
это понятно, но у меня задача заворачивать через PC2 только выборочные ip, там буквально 10-15 штук может будет а весь трафик будет идти как обычно через провайдера
Тогда отмаркируй это дело, и отправь в роут с маркировкой... /ip/firewall/mangle/ add action=mark-routing chain=prerouting new-routing-mark=toFive passthrough=yes src-address=192.168.1.125 src-address-list=ЛистУзловКоторыеОтправитьЧерезПять /ip/route/ add disabled=no distance=99 dst-address=0.0.0.0/0 gateway=192.168.1.5 routing-table=toFive
SoyuzNet
Уважаемые коллеги прошу помощи добавил в логи все что можно что бы писало на диск но у вы там не чего такого что могло бы помочь в решении проблемы, ситуация такая без разницы какая модель микротика на всех Настройки одинаковые работают в режиме АР раз в месяц какая-то базовая просто перестаёт работать пинга нет трафик через неё не идёт но линк с ней есть админ мак прописан включён RSTP влан управления и отдельный влан клиента в бридже с вайфаем после перезагрузки начинает работать без проблем версия рос 6.47.9 перед этим была 6.42.7 проблема та же да ещё больше случаев когда гроза сразу говорю вышки заземлены оборудование тоже потенциал замеряли земля норм
Volodymyr
а как вы это поняли :)
Нет Хаирпин НАТа в сторону PC2
Константин
Нет Хаирпин НАТа в сторону PC2
т.е. надо добавить какое то правило ещё?
nuc
да, так же. Запрос долго выполняется.
Значит не микрот виноват, а та железка 192.168.1.5
Константин
рос6?
моя твоя не понимать 951Ui-2HnD лицензия Level 4
Константин
Значит не микрот виноват, а та железка 192.168.1.5
щас tcpdump на железке и роутере покажу, может что интересное будет
Константин
RouterOS 6.xx or 7.xx
RouterOS v6.49.6 (stable
Volodymyr
RouterOS v6.49.6 (stable
Давайте раздадим маршрут через DHCP.
nuc
Давайте раздадим маршрут через DHCP.
Расскажите как, с примерами, мне тоже интересно :)
Константин
tcpdump на 5 железке PC2 209.209.112.185.49620 - это ssh соединение до VPS на порту 49620 на PC2 там тоже своя схема через прокси, но смысл в том, что там работает как надо, не буду прогружать
Константин
Константин
Да,
а какое правило надо добавить?
Moneron 🇷🇺
Константин
Давайте раздадим маршрут через DHCP.
буду благодарен если подскажите
Константин
спасибо, только я щас убегу на пару часов
Volodymyr
буду благодарен если подскажите
/ip dhcp-server option add code=121 name=to_vps value=0x2022753B51c0a80105 Вот это добавьте и разрешите эту опцию на сервере DHCP для лизы с адресом 1.125 Если с адресами не наврали, то маршрут должен прилететь на 1.125
Volodymyr
Если у Вас старая винда, то тоже самое добавьте для опции с кодом 249
Volodymyr
Rfc 3442, он несложный (не шучу)
Сложности начинаются в его "понимании" некоторыми ОС.
Volodymyr
т.е. надо добавить какое то правило ещё?
При ваших существующих правилах можно добавить вот это: /ip firewall nat add action=masquerade chain=srcnat dst-address=34.117.59.81 src-address=192.168.1.125
Volodymyr
/ip
Volodymyr
Если линукс, тогда лучше так: /ip dhcp-server option add code=121 name=to_vps value=0x2022753B51c0a8010500c0a80105 что значит 0х[dstmask][dst][gw][00][gw]
Константин
я раньше давным давно ещё когда к корбине подключался как раз делал на bat-никах скрипты, которые прописывали такие дополнительные маршруты для локального доступа к ресурсам внутренним, а тут забыл чё то про такое функционал
Константин
но я всё равно ещё буду пробовать через фаервол перехватывать, хочу воспользховаться функциональностью "TLS Host", чтобы заворачивать по шаблону со звёздочкой "*.fbcdn.net" а то они всё залочены
Константин
Если линукс, тогда лучше так: /ip dhcp-server option add code=121 name=to_vps value=0x2022753B51c0a8010500c0a80105 что значит 0х[dstmask][dst][gw][00][gw]
интересно а зачем производитель сделал так сложно, почему нельзя было просто ввести ip как есть, зачем выдумывать какие то hex путанницы
Volodymyr
интересно а зачем производитель сделал так сложно, почему нельзя было просто ввести ip как есть, зачем выдумывать какие то hex путанницы
IP можно задавать по разному. В том числе и без точек, в том числе и в разных системах счисления. Например адрес Вашего шлюза можно указать, как 3232235777 и даже пинговать в таком виде )
Константин
Не получится.
логичный вопрос - почему?
Volodymyr
логичный вопрос - почему?
Потому, что TCP сессия установится до того, как Вы сможете проанализировать TLS Host. Соответственно для установившегося соединения маршрут менять поздно.
Sergey
в микротиках арм на 7 версии вроде же докер завезли, можете поставить nginx или haproxy и им проксировать запросы
Sergey
Носкуль, мариюДБ, сервер 1с + посгрес для него ничего не забыл? :)
ну не битрикс же хостить на роутере будешь
Sergey
интернет магазин на роутере
Sergey
коробочная версия интернет магазина для шавермешных и небольших лавок