ZlyddeN
о как! ваще не видал 😂
Геннадий
а тут маршруты через запятую писать да?
не помню, я все динамически делаю. либо запятая либо точка с запятой
Ke4
Добрейшего. Уважаемые, подкажите, поставьте так сказать на путь истинный. На mikrotik настроен Vpn на забугорный VDS. Роутинг по Vpn c distance 1, на провайдера distance 2 Какие настройки сделать, чтобы получить доступ к mikrotik через сеть провайдера?
Ke4
А на мой то вопрос никто не ответит?🤔
Если у вас контроллер и точка на одном устройстве, то с контроллера.
Bomberman
Если у вас контроллер и точка на одном устройстве, то с контроллера.
А если точки cAP AC, а контроллер на другом устройстве?
Ke4
А если точки cAP AC, а контроллер на другом устройстве?
На точке должны быть эти настройки. И на контроллере эта точка должна быть видна. Если это так, то точкой управляет контроллер.
Bomberman
На точке должны быть эти настройки. И на контроллере эта точка должна быть видна. Если это так, то точкой управляет контроллер.
Точки могут быть видны не только по айпи, ещё и по L2. IP-адрес не является обязательным атрибутом.
Ke4
Точки могут быть видны не только по айпи, ещё и по L2. IP-адрес не является обязательным атрибутом.
Верно. Но точка в любом случае должна определяться на контроллере.
ikken
Если кто будет ломать голову над маршрутами на клиенте, добавьте в конфиг такое (ip и маску свои подставьте): route 192.168.0.0 255.255.255.0 vpn_gateway
𝕲𝖊𝖔𝖗𝖌𝖊
Может, кто подсказать пакет в микротике маркеруется, только условно внутри одного девайса или, при прохождении, через цепочку микротов или другого оборудования можно поймать такой пакет зная его маркировку?
𝕲𝖊𝖔𝖗𝖌𝖊
Если речь про конн марк, то только внутри, насколько мне известно.
Не connetion_mark, а именно packet_mark и после метки, я так понял сам пакет увеличивается в размере, значит пометка идет с ним до конца, вопрос как на другом устройстве поймать такой пакет?
Innokentiy
> пакет увеличивается в размере
Innokentiy
нет
Innokentiy
packet mark не изменяет сам пакет, метка навешивается только в воображении девайса, по сети она не передается
Innokentiy
если нужно добавить такую метку, которая будет передаваться, можно использовать метки qos
Innokentiy
пакет жирнее не станет, там в заголовке это поле есть всегда
Innokentiy
это оно и есть же
Геннадий
это оно и есть же
а, тьфу, перепутал с косами внутри роутера. сорян
Геннадий
вообще, смотря как сеть устроена, можно в бгп всякое передавать...
Denis
Добрый. Плиз подскажите. Подсеть 172.16.0.0/24, 172.16.0.1 - присвоен бриджу, в котором находится один езернет порт. Поднят впн клиент, адрес из другой подсети - 172.21.53.100/24. Внутри 172.16.0.0/24 находится активное сетевое оборудование. Изнутри локалки соответственно без проблем могу получить к их веб мордам доступ. Но через впн - никак. Работает только доступ к веб морде микрота по 172.16.0.1 (доступ к веб морде есть только из локалки по адрес-листу, из впн). Маршрут подсеть за впн сервером - впн интерефейс к этому впн серверу в наличии. Как через впн получить доступ к веб мордам оборудования в подсети 172.16.0.0/24?
Геннадий
диагностика у вас уровня бог. но хотя бы описание приемлемое
Denis
для начала отключить фаервол и сделать трейс и посмотреть что где ломается
Весь файрволл не стал отключать. На самом верху форварду сделал аксепт всем.
Denis
10.12.0.0/24 - подсеть клиентской машины за впн сервером - с какой пытаюсь стукнуться.
Denis
Это до бриджа микрота.
Геннадий
о чем это говорит?
Геннадий
ну какие предположения то? )
Denis
Впн сервер поднят на микроте тоже. С этого микрота трейс:
Denis
Геннадий
у вас жопа с маршрутами )
Геннадий
разбирайтесь как вы прописали сети с обеих сторон
Denis
Сторона сервера впн
Denis
Сторона клиента впн
Геннадий
у вас есть снапшоты бекапов? у нас есть скриншоты бекапов...
Геннадий
разбирайтесь с маршрутами. ваши скриншоты неинформативны. трейс все показал.
Denis
у вас есть снапшоты бекапов? у нас есть скриншоты бекапов...
За год? В наличии, на e-mail еженедельно летят, скрипт и сам бекап :)
Геннадий
ну и ваши железки могут тупо не отвечать на пинг из не своей сети
Геннадий
За год? В наличии, на e-mail еженедельно летят, скрипт и сам бекап :)
а вы их за год хоть 1 проверили на восстановление?
Denis
а вы их за год хоть 1 проверили на восстановление?
Пару раз приходилось откат делать.
Геннадий
это оффтоп если что
Геннадий
в общем, на железках проверяйте фаерволы на принятие из другой сети
Геннадий
в торче в микроте проверяйте летящие пакеты
Геннадий
туда может пролетает, обратно нет
Геннадий
ну и разбирайтесь на основании этого что у вас не так
Геннадий
Сторона клиента впн. Не помогло.
не надо меня тегать. я вам сказал что делать. либо платите, я подключусь и буду разбираться
Геннадий
как говориться, зюйд зюйд вест
Denis
не надо меня тегать. я вам сказал что делать. либо платите, я подключусь и буду разбираться
Все, Геннадий. Дошло. На строне сервера впн сделал файрволл открыты - получил доступ к другой сети. Помогла ваша наводка:
Bomberman
Скажите, почему может не работать вот такое правило Hairpin NAT? add action=dst-nat chain=dstnat comment=IP_cameras dst-port=30241 protocol=tcp to-addresses=192.168.0.241 to-ports=554 add action=masquerade chain=srcnat comment="Hairpin NAT IP cameras" dst-address=192.168.0.241 dst-port=30241 out-interface=bridge1 protocol=tcp src-address=192.168.0.0/24 to-addresses=192.168.0.1
𝕲𝖊𝖔𝖗𝖌𝖊
Stanislav
кто подключал MTAO-LTE-5D-SQ к R11Lte какие там нужно кабели подключать?
nuc
кто подключал MTAO-LTE-5D-SQ к R11Lte какие там нужно кабели подключать?
р11 <-> 2 пигтейла ufl-sma <-> 2 кабеля sma-sma <->антенна
Stanislav
sma-sma то я и не купил...
Dmitry
Добрый день. Помогите разобраться с Firewall-RAW я хочу блокировать все запросы с определенных в листе fullban адресов. С минимальной нагрузкой на микротик, потому что список очень большой, например все адреса USA. Правило вы видите на картинке. Но странно, что по адресу, который в fullban я в логе микротика вижу красные строчки о попытке соединения, которое по моему мнению должно обрабатываться после prerouting в RAW
Dmitry
Dmitry
Dmitry
Почему после дропа в RAW-prerouting микротик что то ещё делает с пакетами?
Ramil
Почему после дропа в RAW-prerouting микротик что то ещё делает с пакетами?
Проверить выше стоящие разрешающий правила, не разрешают ли они этот адрес.
Dmitry
проверил сразу, на картинке видны все правила. с этой картинки видно что IP из красного лога в 2х бан листах. В разрешающих этого адреса нет.
Ramil
Ну или как правило поднять правило выше всех, сделать первым
Геннадий
Bomberman
На контроллере.
Понял. Тогда ясно почему клиента отбивает при попытке подключения, если контроллер недоступен.
Volodymyr
Уже далось, спасибо за заботу)
Сомневаюсь.Иначе зачем Вы столько лишних условий ставите в правиле? Поймите логику его работы. Лишние матчеры ничего толкового не добавят только расходуют ресурсы. Для Хаирпина достаточно двух матчеров.