Innokentiy
что можно сделать - написать правило, которое будет блокировать по SNI (свойство tls-host), благо там поддерживаются регекспы, и вы можете побанить не только очевидные youtube.com, *.youtube.com, но и ресурсные сервера типа *.googlevideo.com или *.ytimg.com
Sasha
Доменов там тоже пачка
Cumberbatch
Innokentiy
угу
Ilya
опять лайкоботы в чате активизировались
КЭПпучино
Дома, для экономии ресурсов, делал mark connection для исходящих DNS запросов с определенного адреса или подсети внутри сети согласно regexp в L7, а для этих connection потом делал mark packets
Дальше с маркированными пакетами можно делать что угодно в фильтрах.
Если дропать 70%, то пользоваться ютубом будет невозможно
vl
Innokentiy
Ilya
Innokentiy
уже забанено
Innokentiy
они входят, лайкают что попало, и выходят. к сожалению, ничего тут не сделаешь
🥓 Хамон
Innokentiy
именно этот аккаунт прямо входил и выходил
Stanislav
а зачем он входит лайкает и выходит?
Maxi
Nickolay
Подскажите пожалуйста, а «брендирование» роутера работает для обычных пользователей?
Moneron 🇷🇺
Nickolay
Alexey
Андрей
Здравствуйте. Стоит задача подключить микротик 3011 к оптической сети Ростелекома. Подскажите, как это возможно реализовать?
Innokentiy
у 3011 есть дырка под сфп
Innokentiy
вам нужно договориться с рт о стандарте, который они используют, найти сфп этого стандарта, и дальше просто воткнуть все друг в друга
Геннадий
Геннадий
все вопросы в любом случае к их менеджеру, что бы потом вопросов не было на тему, а у вас сфп не той системы, не той фирмы, не той прошивки, и т.д.
Алексей видеонаблюдение Саратов
Алексей видеонаблюдение Саратов
Т.е. у них-то сеть оптическая, до столба, а со шкафа уже идет медь до абонента.
Alex
Всем доброго времени суток ! Народ подскажите. В офисе на микроте поднят l2tp сервер, нужно поднять тоннель с домом для подключения ip видеокамер офиса к регистратору. Проблема в том, что дома стоит GIPON rt-ge-5 v2i от Ростелеком, и в нем я что то не могу понять где настраивается соединение. Может кто сталкивался с подобной задачей.
Alex
Alex
Alex
Alex
От Ростелекома, работает уже два года без проблем
Sergey
у вас доксис не подключен
Stanislav
Тренера тут есть?
Антон
Попробуйте сделать тоже самое, но через консоль. Либо лог смотрите.
Cumberbatch
Ошибку при применении настроек смотрите.
Evgeniy
Ребята, в Казахстане wireguard работает в РФ? клиент попросил wg для CHR , из РФ у меня все в порядке , из Казахстана не приходит ничего по счетчикам .
Dmitry
у меня работает без проблем все, и через гостиничный wifi и через мобильный интернет
Cumberbatch
Глазами. Вы apply нажимаете? Что происходит?
Evgeniy
Cumberbatch
Ну обновите winbox. Кеш очистите у winbox
Leonid
тут я не понял ничего. а ikev2 работает?
Из Уз в РФ у меня заработал только OpenVPN на рандомном порту. Но он медленный сильно.
Но если через OpenVPN включить WG, а потом отключить OpenVPN, то WG продолжает работать.
Евгений
Геннадий
так же в казахстане наблюдаются проблемы с доступом к сетям в зоне рф, даже если не строить туннели, но такие проблемы менее явные.
Геннадий
это краткий пересказ официального ответа операторов казахстана, полученный нашей компанией от них
Evgeniy
о класс, спасибо Геннадий. то есть sstp меня спасет по быстрому.
Евгений
Геннадий
как в старом анекдоте про шутку про удп )
Никита
добрый день, может кто помочь с логикой этого правила? вроде хаирпин нат, но что-то как-то странно...
IP Firewall nat add action=masquerade chain=srcnat \
comment=UTM dst-address=172.22.50.10 \
dst-port=8080 protocol=tcp \
src-address=10.50.50.0/24 to-ports=8080
Никита
т.е. человеческим языком:
от роутера с адресов 10.50.50.0/24
на адрес 172.22.50.10
по порту 8080
по протоколу тцп
маскарадить адреса
по порту 8080
если правильно понял логику - то суть понять пока не понял)
Stanislav
действующий ?
Bolyak
Stanislav
А мои знания отменили? 😉
думаю в этом вопросе, будут немного неактуальны. Ок спросим с ретроспективой. Можно ли cдавать, MTINE c просроченым MTCRE?
Volodymyr
Moneron 🇷🇺
Никита
Это Ваше правило или чужое? Это не Хаирпин НАТ.
Не могу вспомнить чье... На роутере много админов побывало. И сейчас перестал работать один сервис на предприятии. Что-то связано с ЭЦП. Вот я смотрю на это правило и понять его смысл не могу...
Volodymyr
Никита
Схема там в общем интересная. К провайдеру одним роутером подключены двумя портами. На одном этаже одно предприятие, на втором - другое.
И второе предприятие манглами ходит по своему подключению, а первое просто натиться по прямой
Но для первого предприятия нужно, чтобы их устройство работало в сети второго.
Пробовал разделить вланами, но тут провайдер наседает, что видит левые маки и блокирует связь. В итоге манглы и костыли
Никита
Так что это шлюз
Никита
А вот 10.50.50.0/24 ходит на другой шлюз
Stanislav
Никита
Касательно локальной сети - да. Но весь трафик из 50.0/24 маркируется и шлётся в другой шлюз
Volodymyr
Никита
Принял. Значит буду ковырять техподдержку. Надо понять что им надо) спасибо!)
ḕḶḕḉṮṙṏ
Всем доброго дня, кто-нибудь уже тестировал macsec? У кого какие скорости получились?
Геннадий
Коллеги, есть проблема:
регулярно падает bgp на обоих направлениях от верхнего роутера с ошибкой "Hold timer expired, subcode=0".
При чем не важно, есть ipsec или нет.
Подскажи, куда копать, что смотреть?
Innokentiy
насколько регулярно?
Innokentiy
я сниффер на tcp/179 включаю первым делом, когда с bgp случается непонятное, но связь вроде есть
Геннадий
Геннадий
при чем, я подозреваю косяк в сторону ДЦ (верх), т.к. падают пиры в обе стороны
Геннадий
я проверил всю маршрутизацю, исправил все косяки, фаервол был на разрешенных, это 100% не он.
на ипсек грешил, ну из за всех событий - отключил на гре - ситуация не улучшилась
Геннадий
Innokentiy
так микрот же
Innokentiy
tools/packet sniffer