Dmitriy
Товарищи, подскажите, я правильно мыслю - если организую vpn на микроте, который одновременно и шлюз в интернет и dhcp сервер и т.д. - тобишь корневой маршрутизатор для сети - то тогда у меня с видимостью сетей проблем нет. Но если я ставлю микрот, как дополнительный девайс в готовую сеть и организую на нем vpn - то с видимостью сетей будут проблемы, так как маршрутизатор по умолчанию иной для устройств и через мой микрот я их не увижу, пока на девайсах не будет маршрута в сеть vpn дополнительно?
nuc
тип такого?
стейт все убери, и срц-аддресс добавь
nuc
что и в мэнгл)
Dmitriy
в случае 2го варианта - есть ли какая dhcp опция, чтобы передавать дополнительный маршрут на девайсы? смутно помню, что что-то вроде было, но даже в гугл не могу запрос сформулировать, так как название забыл
Powerless
что и в мэнгл)
ну... сделал, но почему-то все равно хреновато грузит страницы через vpn))
Powerless
мсс/мту
что с ним сделать нужно?
nuc
что с ним сделать нужно?
корректировать/уменьшать
Dmitriy
а что сделать то хотите?
иметь доступ к готовой удаленной сети через поставленный мною дополнительный микрот. Из сети впн я его вижу, все ок, но вот сетевые ресурсы за ним естественно нет.
Dmitriy
отсутствует
Yakov
отсутствует
так сделайте, с самого микрота вы же видите внутреннюю сеть, ну вот и транслируйте адреса из vpn в адрес этого микрота?
Dmitriy
а... стоп... или вы имеете ввиду наоборот сделать нат?
Powerless
корректировать/уменьшать
как понять до какого надо корректировать?)
Daniil Yurevich
Блин, ребята... Сегодня для себя открыл address list в IP DNS static. Это же просто бомба. Все адреса выданные днс сервером, пропавшие под Regex автоматически попадают в address list (IP firewall addresses lists). Это просто песня...
Daniil Yurevich
Блин, ребята... Сегодня для себя открыл address list в IP DNS static. Это же просто бомба. Все адреса выданные днс сервером, пропавшие под Regex автоматически попадают в address list (IP firewall addresses lists). Это просто песня...
И от туда уже рули трафиком как хочешь. Хочешь pbr/хочешь прибей/ и т.д. Насколько теперь изящно получается заворачивать трафик в ВПН.
Dmitriy
Yakov
это маскарадить - верно?
картинка не прогружается, а вообще как вам угодно, я бы src-nat делал, адрес же у вас известен
Dmitriy
картинка не прогружается, а вообще как вам угодно, я бы src-nat делал, адрес же у вас известен
10.13.34.1 - маршрутизатор удаленной сети 10.13.34.0/24 - удаленная сеть 10.13.34.5/24 - мой микротик с vpn (bridge1) 10.255.255.0/24 - подсеть vpn 10.255.255.254 - маршрутизатор vpn add action=masquerade chain=srcnat dst-address-list=10.13.34.0/24 out-interface=bridge1 src-address-list=10.255.255.0/24
Yakov
адрес лист то зачем?
Dmitriy
ой
Dmitriy
адрес лист то зачем?
исправил - заработало, в гуе промахнулся полями
Yakov
поправил, ошибся тоже с сетями )
Антон
Запись в днс с суффиксом? Пингуете по fqdn?
Прошу прощения за долгий ответ. Как я понял суффикс не указывал. Если он нужен, то как правильно видоизменить его? Данную настройку продублировал на обоих микротиках. И при этом Второй микротик по днс имени пингует устройство это от другого микротика, но вот сами компы отказываются.
Антон
А просто имя без FQDN разве нормально отработает в поле Name? мож что-то типа servicedesk.local прописать стоит?
с суффиксом .local пинги пошли при условии что я вручную дописываю этот суффикс на пк терминале. Теперь вопрос в другом, а есть ли способ увидеть днс имя без суффикса? Так как изначальная проблема в том что необходимо чтобы днс имя отображалось в его изначальном виде.
Аникей
хотя учитывая, что днс на микротике настраиваем, видимо нет
Maxim
Как укажешь, так и будет работать
Ок, проверил - завелось
Антон
👆
Этот суффикс нужно указывать на микротике котором? На котором сам пк с этим днс или на том микротике, на котором находятся пк, которые не пингуют по имени?
itshnik
аренда обновилась?
Антон
ipconfig /renew сделал
Антон
Антон
👆
.lan приписку сделал так же
itshnik
ipconfig /renew сделал
покажи ipconfig /all с этого пк
itshnik
с этого
Антон
itshnik
эта запись на 87.1 ?
Антон
да
itshnik
да
ну в целом должно работать. пингани servicedesk
itshnik
а не, туплю. не должно. Но все равно пингани
Антон
Антон
Повторюсь что сам микротик 87.1 пингует по днс имени этот пк на другом микротике ( 88.1). Может быть надо сослаться на днс сервер 88.1 напрямую на микротике 87.1? НАверное глупое предположение, но пока идей нет)
itshnik
Повторюсь что сам микротик 87.1 пингует по днс имени этот пк на другом микротике ( 88.1). Может быть надо сослаться на днс сервер 88.1 напрямую на микротике 87.1? НАверное глупое предположение, но пока идей нет)
не обязательно. клиент 87.х в первую очередь смотрит в свой кэш, очисти его. затем отправит запрос днс серверу, добавив суффиксы. сервер для него 87.1. Он тоже сначала в кэше посмотрит. Очисти и его на всякий. затем уже днс сервер перешлет запрос. Но в целом при добавлении записи в днс статик, она должна появиться в кэше
itshnik
но больше похоже на то, что клиент не прибавляет суффикс, отправляя запрос днс серверу
itshnik
блин. ты похоже суффикс с ведущей точкой задал? покажи настройку dhcp сервера
Антон
без нужно?
itshnik
убери точку
Алексей
Парни, а у всех DoH периодически отваливается. Использую quad9 но и на cloudfare тоже самое было. Как у вас?
Андрей
Парни, а у всех DoH периодически отваливается. Использую quad9 но и на cloudfare тоже самое было. Как у вас?
Именно таких ошибок не встречал только на opendns, на CF и q9 бывало, да и на гугле...
Антон
убери точку
огромное вам спасибо. Проблема решена
YugFi
Всем привет! Нужно настроить доступ с интерфейса bridge (192.168.10.0/24) на интерфейс wireguard (10.10.0.0/24). Пробовал натить трафик всех локальных интерфейсов, не помогло.
Nikita
Коллеги, зацените кейс #MTCRE : в таблице маршрутизации есть сети 1) 192.168.99.0/24 (connected) distance 0 2) 192.168.99.0/24 (VPN wireguard) distance 110, OSPF есть запись DST-NAT для пакета из инета на внутренний хост 192.168.99.222 На этапе роут десижн пакет выбирает интерфейс wireguard VPN (distance 110) и появляется соответствующая запись в логах. forward: in:ether1 out:wireguard-office1-office2, connection-state:new,dnat , proto TCP (SYN), 123.45.67.8:50513->192.168.99.222:23456, NAT 123.45.67.8:50513->(77.88.99.101:35124->192.168.99.222:23456) Это баг или фича? RouterOS 7.7
Nikita
не совсем понимаю, но сети ж одинаковые. Зачем два маршрута?
Сеть после слияния бизнесов, подлежит перепроектировке. Из OSPF прилетели маршруты. А технически: Роутер должен выбрать маршрут с наиболее короткой дистанцией, верно? в mangle все чисто, в роут рулах тоже, в ipsec полиси тоже чисто
Аникей
ну да
YugFi
Адрес 10.2 на микротике есть?
Есть такой адрес, но это адреса клиентов 10.10.0.2-254, который подключаются к роутеру по протоколу wireguard