Геннадий
Когда сможете просто все удалить и через пару дней заново настроить, никуда не подсматривая - переходите на прод. И то в нерабочее время.
Василий
Когда сможете просто все удалить и через пару дней заново настроить, никуда не подсматривая - переходите на прод. И то в нерабочее время.
спасибо за совет, я примерно так и думал поступить, дома сделать приоритеты для вайфая и езернет клиентов
КЭПпучино
Это касается как провода, так и беспровода
Тут пользователи квалкоммов/атеросов замерли в недоумении. Просто потому, что почти все или все микротики сделаны исключительно с использованием SoC этого производителя :)
Pavel
RB962UiGS-5HacT2HnT Это надписи для заманухи? =) от других моделей? )
Innokentiy
это admin modes, что разрешено адвертайзить
Myname_vladimir
Добрый день. Столкнулся с ертелеком(дом ру) не пойму. как они заворачивают трафик на себя. на любой dns запрос заблокированного сайта, получаю заглушку. Итак. Есть WireGuard в Нидерланды. Тут все ок маршрут на микротик дефолтный только в впн. маршрут к провайдеру через ррр (без дефолтного естественно)
Myname_vladimir
оно же
Myname_vladimir
сам микрот и все что за натом естественно определяются 77.73.132.188 адресом. т.е. выходят в интернет корректно
Геннадий
Выход - туннель и днс из дц какого нибудь. Можно даже обычный гре.
Myname_vladimir
так у меня сейчас весь трафик зашифрован в WG
Myname_vladimir
т.е. к провайдеру только два адреса, 8.8.8.8 и WG. Причем DNS 9.9.9.9
Аникей
а ет чо?
Myname_vladimir
Myname_vladimir
а ет чо?
рекурсия pppoe на WG
Myname_vladimir
можно и так, разницы то нет
Myname_vladimir
видел MITM у дом ру на http. но выдергивать dns запрос и туннеля. что-то новенькое.
Геннадий
видел MITM у дом ру на http. но выдергивать dns запрос и туннеля. что-то новенькое.
Из туннеля они не дергают. Открытый днс только подмахивают. Конкретно 53 порт
Геннадий
Другие проходят без проблем. Можно гугл пинговать
Геннадий
как в моем случае, если дефолтный в туннель?
Ну вот ваш днс летит в дефолт, да
Геннадий
Они редиректят днс запрос на себя, отдают что надо, и все, дальше хоть через что идите, вы идете туда, куда вам сказали.
Аникей
А трассировку до сервера днс что выдаёт?
Геннадий
Подмахивается только 53 порт же
Геннадий
У меня дома так микрот рубит всем выход на любой днс, кроме себя.
Геннадий
через тунель
Значит вам дц куда идет туннель днс подмахивает )
Геннадий
Где сорс?
Myname_vladimir
у меня дефолтный в туннель, зачем сорс?весь трафик кроме 1-го адреса в тунель
Myname_vladimir
1 адрес это "WG server"
Myname_vladimir
Myname_vladimir
put [:resolve lostfilm.tv] 188.114.96.0
Myname_vladimir
с другого провайдера put [:resolve lostfilm.tv] 172.67.161.94 (тот же туннель, те же настройки) получается дом ру как то видит внутрь WG. Другого объяснения у меня нет. Сталкивался кто то?
dstnat
default password from stickers Ещё здравые идеи будут
Я это называю "создать вид бурной деятельности", ровно как и изменение лого, к которому все привыкли но нет, нам срочно нужен ребрендинг, а не нормальный ovpn 🫡
Myname_vladimir
Пётр
Вообще весь трафик в WG идет
Точно? А в pppoe-out1 не стоит User Peer DNS?
Myname_vladimir
Ярослав
ну это конспирология какая то. Какой смысл?
почему конспирология? хотите отправить запрос DNS в туннель - отправьте, серверы на RouterOS прекрасно с этим справляются и отдадут то, что надо
Ярослав
как и в локальной сети, вы можете раздавать клиентам DNS 8.8.8.8, а можете раздавать локальный DNS самого роутера и уже на роутере решать, каким DNS пользоваться
Пётр
чуточку выше скрин
Не увидел, может слепой, но конкретно эту галочку имею ввиду.
Myname_vladimir
это вообще не туда сейчас. тут даже микрот не резолвит. весь трафик идет в туннель и так. dns будет 9999 или туннель тут не может играть вообще разницу
Ярослав
это вообще не туда сейчас. тут даже микрот не резолвит. весь трафик идет в туннель и так. dns будет 9999 или туннель тут не может играть вообще разницу
у вас сервер адреса резолвит корректно? сервер может обработать входящий DNS-запрос? в случае с сервером на RouterOS это решается галочкой allow remote requests, если я не ошибаюсь
Myname_vladimir
для успокоения
Myname_vladimir
put [:resolve lostfilm.tv] 188.114.96.0 - дом ру put [:resolve lostfilm.tv] 172.67.161.94 - другой провайдер
Ярослав
да, все норм. кроме списка РКН в частности lostfilm.tv
тогда просто впишите его внутренний адрес в DNS вместо костыля и всё будет работать (пока жив туннель)
Dmitry
put [:resolve lostfilm.tv] 188.114.96.0 - дом ру put [:resolve lostfilm.tv] 172.67.161.94 - другой провайдер
эххх вангую ... чтобы заворот локального трафика работал, надо чтобы dst у маршрута был не интерфейс ;)
Myname_vladimir
в dst-adress такая же фигня
Dmitry
в dst-adress такая же фигня
ну у вас 7-ка ... еще, да - что вас посоветовать непонятно :)
Пётр
от бы отображался в dns (динамик)
В общем если хотите просто заработало то рекомендую настроить DOH и не мучать мозг /tool fetch https://cacerts.digicert.com/DigiCertGlobalRootCA.crt.pem check-certificate=no /certificate import file-name="DigiCertGlobalRootCA.crt.pem" passphrase="" name="DigiCertGlobalRootCA.crt.pem" /ip dns set servers= /ip dns set use-doh-server="https://1.1.1.1/dns-query" verify-doh-cert=yes
Myname_vladimir
https://telegra.ph/MikroTik-DNS-over-HTTPS-CloudFlare-06-03
1.1.1.1 плохой пример, с их стороны тоже не чисто. попробуйте dell.com и 1111 отдаст вам 127.0.0.1
Пётр
Пётр
1.1.1.1 плохой пример, с их стороны тоже не чисто. попробуйте dell.com и 1111 отдаст вам 127.0.0.1
Единственное что наверное могу записать в недостатки, это что запрос через DOH довольно медленный, но я это решил в своей сети, путём двух pi-hole в качестве кешерующих серверов
Пётр
Пробовал пользовать DNS-over-QUIC он существенно быстрее, но на этом провайдере работает через раз
Myname_vladimir
DOH даже не помог, еще интересней стало
nuc
не помогло put [:resolve lostfilm.tv]188.114.97.0
Укажи в резолве 1.1.1.1 и другие, что отдадут?
Myname_vladimir
Укажи в резолве 1.1.1.1 и другие, что отдадут?
put [:resolve server=1.1.1.1 lostfilm.tv]188.114.97.0
Myname_vladimir
любой другой ресурс РКН аналогично
nuc
put [:resolve server=1.1.1.1 lostfilm.tv]188.114.97.0
А что не так то? Это адреса цф....
Myname_vladimir
Адреса чего?
nuc
Адреса чего?
188.114.97.0 и 172.67.161.94
Myname_vladimir
Прошу прощения, я не понимаю Вас
nuc
Прошу прощения, я не понимаю Вас
Это адреса клаудфлер Что не так ты видишь в резолве?
nuc
В зависимости от маршрутов, ответит ближайший.
Myname_vladimir
Я хочу получить адрес для mangle через address list
nuc
Я хочу получить адрес для mangle через address list
Тогда можешь смело все сабнеты ЦФ добавлять)