Антон Сальников
Всем бодрого дня. Прошу поделиться соображениями, так как впервые столкнулся с подобным поведением роутеров. Ситуация следующая: Имею ряд ltap mini lte kit. Проблем с ними до этого не возникало. И вот в данный момент уже 5-ый по счету с одной и той же проблемой - не работает src-nat. Как это выглядит: роутер сброшен, дефолтной кофигурации не имеет, не настроено и не прописано ничего кроме ip на eth. На LTE ip адрес получает, доступ до необходимых ресурсов есть. Добавляю: /ip firewall nat add action=masquerade chain=srcnat out-interface=lte1 За ltap mini lte kit находится hex, пробрасываю до него порт: /ip firewall nat add action=dst-nat chain=dstnat dst-port=8300 in-interface=lte1 protocol=tcp to-addresses=172.16.16.3 to-ports=8291 И ничего, доступа к hex извне нет, с hex нет доступа до ресурсов снаружи. Дальше интереснее, если из правила srcnat убрать какой либо выходной интерфейс, в моем случае lte, достучаться до hex снаружи становится возможным, но понятное дело для hex все так же недоступны внешние ресурсы. Версии прошивки разные, начиная от 6.48.6 заканчивая 7.8. Пробовал перешивать через netinstal - ситуация не изменилась.
Survit
Всем бодрого дня. Прошу поделиться соображениями, так как впервые столкнулся с подобным поведением роутеров. Ситуация следующая: Имею ряд ltap mini lte kit. Проблем с ними до этого не возникало. И вот в данный момент уже 5-ый по счету с одной и той же проблемой - не работает src-nat. Как это выглядит: роутер сброшен, дефолтной кофигурации не имеет, не настроено и не прописано ничего кроме ip на eth. На LTE ip адрес получает, доступ до необходимых ресурсов есть. Добавляю: /ip firewall nat add action=masquerade chain=srcnat out-interface=lte1 За ltap mini lte kit находится hex, пробрасываю до него порт: /ip firewall nat add action=dst-nat chain=dstnat dst-port=8300 in-interface=lte1 protocol=tcp to-addresses=172.16.16.3 to-ports=8291 И ничего, доступа к hex извне нет, с hex нет доступа до ресурсов снаружи. Дальше интереснее, если из правила srcnat убрать какой либо выходной интерфейс, в моем случае lte, достучаться до hex снаружи становится возможным, но понятное дело для hex все так же недоступны внешние ресурсы. Версии прошивки разные, начиная от 6.48.6 заканчивая 7.8. Пробовал перешивать через netinstal - ситуация не изменилась.
Стесняюсь спросить, но таки спрошу... А какой адрес получает LTE?
Антон Сальников
Стесняюсь спросить, но таки спрошу... А какой адрес получает LTE?
Это закрытая APN, поэтому адрес 10.119 и т.д., то есть локальный. Таких роутеров порядка 100 штук, а вот приехала новая партия и такая проблема. Перепробовал все варианты, воз и ныне там
Антон Сальников
То есть адрес приватной сети LTE. И откуда вы пытаетесь туда достучаться?
В двух словах это выглядит так: в роутерах сим карты с APN, за роутерами находится некое оборудование. С моей стороны все аналогично: роутер с сим APN, через него и захожу на интересующее оборудование. если я немного непонятно объясняю, могу нарисовать некую схему, но по сути все просто.
Антон Сальников
Survit
Не совсем. Я сам нахожусь в этой же сети. Доступа в интернет эта сеть не имеет (по крайней мере официально)
В этой же сети - в какой именно сети вы находитесь? Вы извините за прямоту. Вчера последнего телепата убили. Убили и съели. Нарисуйте схему с адресацией и покажите её.
_SvC_
В этой же сети - в какой именно сети вы находитесь? Вы извините за прямоту. Вчера последнего телепата убили. Убили и съели. Нарисуйте схему с адресацией и покажите её.
Я так понимаю опсос предоставляет доступность пакета всех симок внутри своей серой сети Эдакий междусобойчик
Survit
Я так понимаю опсос предоставляет доступность пакета всех симок внутри своей серой сети Эдакий междусобойчик
Это ваше предположение и не более. На самом деле на это не пойдёт ни один оператор связи.
Антон Сальников
В этой же сети - в какой именно сети вы находитесь? Вы извините за прямоту. Вчера последнего телепата убили. Убили и съели. Нарисуйте схему с адресацией и покажите её.
Да, вы правы. Я то пониманию о чём говорю, другим это не совсем понятно. Схемы накидаю немного позже. Мне реально интересно понять что не так. В целом то проблем с другими роутерами нет.
Sergey
сделайте чтобы хекс был доступен, в фаервол фильтр лог правило на форвард с dst адрес хекса и посмотрите логи, какой там указан ин и аут интерфейс?
Sergey
и обратное правило, форвард от хекса
Антон Сальников
Всем спасибо за помощь. Доберусь до ноута сделаю схему и выложу логи.
Антон Сальников
Я так понимаю опсос предоставляет доступность пакета всех симок внутри своей серой сети Эдакий междусобойчик
По идее это так. Сим корпоративные, заказчик окологосударственная контора
Антон Сальников
Survit
Нарисовал на скорую руку. В этой же сети нахожусь и я аналогичным образом: Ltap c сим картой и к нему ПК
так вы попробуйте с того микротика, откуда пытаетесь получить доступ пингануть тот - куда пытаетесь получить доступ. Предварительно разрешите входящий icmp на lte
Антон Сальников
так вы попробуйте с того микротика, откуда пытаетесь получить доступ пингануть тот - куда пытаетесь получить доступ. Предварительно разрешите входящий icmp на lte
Я свободно на него захожу.За ним находится хекс с ip адресом 192.168.0.1 условно (подключен к eth) Проброс порта с внешнего lte интерфейса на ip адрес хекса не работает если маскарад настроен правильно. Стоит из маскарада исключить out интерфейс вуаля, проброс порта на хекс отрабатывает без проблем
Антон Сальников
В логах dstnat: in:lte1 out:(unknown 0).
Innokentiy
дстнат отрабатывает до форварда, так что все логично
Innokentiy
в момент принятия решения о перебивке адресов выхоной интерфейс еще неизвестен
Survit
какие адреса берём за основу на LTE интерфейсе?
Антон Сальников
Таки давайте всё делать последовательно. Есть устройства в сети 10.119.0.0 с непонятной маской. Берём два точных адреса. Один source - откуда Второй Distination - куда. Начнём с этого
ОК. Я сижу с ip 10.119.0.254, в сети есть 10.119.0.253 (это ltap и такой адрес он имеет на lte), к ltap патчкордом подключен хекс. Внутренняя адресация на ltap 192.168.0.1/24, ip хекса 192.168.0.2. Пробрасываю порт с внешнего интерфеса lte (10.119.0.253) на хекс 192.168.0.2. Ничего не происходит (маскарад настроен тупо srcna, out интерфейс lte). Теперь убираю из маскарада out интерфес (то есть тупо его нет) и все начинает работать, точнее проброс порта до хекса
Антон Сальников
На еще сотне микротов все работает отлично
Survit
Давайте таки обойдёмся пока без NAT. Берём изначально только внешние адреса из 10 сети. 1) Маска какая? 2) Совпадают ли маски на обоих устройствах?
Антон Сальников
То есть маска 32?
Да, сам себя запутал
Survit
Если сделать ping 10.119.0.253 с адреса 10.119.0.254 узел отвечает?
Антон Сальников
Survit
Ради интереса, правило маскарада помести ниже)
Для начала надо посмотреть правильный mac приходит в таблицу arp или где.
Survit
Отвечает. Маскарад внизу
mac правильный приходит?
nuc
Отвечает. Маскарад внизу
Укажи в правиле маскарада срц-аддресс=192.168.0.0/24, опять же для теста.... И как адреса назначены, ручками? Дхцп на лтапе поднят?
Антон Сальников
По mac показывает бред. Вижу на lte несколько одинаковых маков с разных ip. Все внутренние адреса статикой, дхцп нет. срц-адрес сейчас попробую подставить
Антон Сальников
Вы случаем из резервной копии одной пары на другие устройства не восстанавливали конфигурацию?
Нет, прописываю базовые настройки руками. Дальше администрирование другими людьми. Моя задача организовать доступ до оборудования.
Антон Сальников
Это с ltap
Антон Сальников
Сейчас с хекса сниму
nuc
Это с ltap
Либо файлами, либо на пастбин...
Антон Сальников
Ок, сейчас переделаю
Survit
Здорово. А если настроить просто нормальную маршрутизацию без всяких пробросов портов и NAT? Зачем все усложнять?
То есть вы свято верите в то, что оператор связи будет заниматься статикой и маршрутами?
Антон Сальников
Здорово. А если настроить просто нормальную маршрутизацию без всяких пробросов портов и NAT? Зачем все усложнять?
Тут есть проблема. То, что сидит за ltap имеет везде одинаковые локальные ip. Производителю так удобнее, не хотят забивать себе голову. По итогу только ip на lte разные, а уже за lte одинаковые. Здесь я не в силах изменить ситуацию, поэтому имею что имею
Dmitry
То есть вы свято верите в то, что оператор связи будет заниматься статикой и маршрутами?
Эххх ... Я просто это делал раз 100500 и ситуация аналогичная. Все зависит от того как описали услугу оператору. Но даже если никак, то поверх поднимается собственный туннель и все.
Dmitry
А тут наты и прочая фигня
Survit
Антон Сальников
Мммм... Ну ок. Страдаете.
Да и заказчик исходит из такой политики: есть пул адресов (в моем случае на lte) и он хочет тупо вбить этот адрес в браузере и попасть на веб морду оборудования.
Survit
В случае собственной APN, о чудо его нет.
На схеме же написано прямо посередине ОПСОС.. Перевожу: Сеть оператора связи в его зоне ответственности.
Антон Сальников
У вас похоже проблемы с LTE сетью. Видимо по уму надо разбираться.
Может вы и правы. Вот думаю взять ради интереса и заменить сим на однозначно проверенную и рабочую, или микрот заведомо настроенный и проверенный подкинуть и посмотреть что будет
Survit
Может вы и правы. Вот думаю взять ради интереса и заменить сим на однозначно проверенную и рабочую, или микрот заведомо настроенный и проверенный подкинуть и посмотреть что будет
Я бы для начала проверил реальные mac на физических устройствах. Потом смотрел что приходит в реальности. И только потом разбирался откуда это вся шняга прёт..
Антон Сальников
ОПСОС конечно может творить дичь, но до этого претензий не было. Хотя кто их знает
Survit
Вы точно хотите сегодня со мной поспорить?
Зачем? Просто внимательно читайте написанное и пытайтесь понять.
Антон Сальников
Благодарен всем кто помогал советами! Завтра проведу эксперимент с заменой сим и ltap. По итогу отпишусь. Пока не ясно откуда ноги растут, ну или у меня руки))
Dmitry
Ок. Допустим - хватит на меня сегодня переделывать кривосхем :/
Dmitry
Просто рано или поздно придет кто-то кто переделает это все в виде vrf-per-customer, без всяких нат и все... Но кто я такой, чтобы кого-то переубеждать :)
Алексей видеонаблюдение Саратов
Да наверняка выяснится какой-нибудь типичный замыленный глаз. Или сервис какой-нибудь висит на порту, который дстнатят, или роутерборд не обновлён, или бридж таки есть
Cumberbatch
Всем бодрого дня. Прошу поделиться соображениями, так как впервые столкнулся с подобным поведением роутеров. Ситуация следующая: Имею ряд ltap mini lte kit. Проблем с ними до этого не возникало. И вот в данный момент уже 5-ый по счету с одной и той же проблемой - не работает src-nat. Как это выглядит: роутер сброшен, дефолтной кофигурации не имеет, не настроено и не прописано ничего кроме ip на eth. На LTE ip адрес получает, доступ до необходимых ресурсов есть. Добавляю: /ip firewall nat add action=masquerade chain=srcnat out-interface=lte1 За ltap mini lte kit находится hex, пробрасываю до него порт: /ip firewall nat add action=dst-nat chain=dstnat dst-port=8300 in-interface=lte1 protocol=tcp to-addresses=172.16.16.3 to-ports=8291 И ничего, доступа к hex извне нет, с hex нет доступа до ресурсов снаружи. Дальше интереснее, если из правила srcnat убрать какой либо выходной интерфейс, в моем случае lte, достучаться до hex снаружи становится возможным, но понятное дело для hex все так же недоступны внешние ресурсы. Версии прошивки разные, начиная от 6.48.6 заканчивая 7.8. Пробовал перешивать через netinstal - ситуация не изменилась.
Становится возможно потому что когда нат без указания интерфейса вы натите свой срц адрес на адрес лте на удаленной железке. Проблема то в чем ?
Cumberbatch
Все работает штатно.
УДАВ
у кого впн сервер = не ставьте 7.9.1 там сущий кошмар со стабильностью
УДАВ
овпн л2тп
УДАВ
у меня овпн стало отстреливать за часы, было за дни
УДАВ
+
NeoS
Все работает у меня не чего не отваливается
УДАВ
Очень за тебя рад
NeoS
Очень за тебя рад
Ну так проблема тогда не в прошивке
NeoS
😉
Василий
Настраиваю CAPsMAN2 на CHR, переношу с роутера, где всё настроено и работает. Требуется 2 сети, гостевая и рабочая, реализовано на двух разных VLAN Не понимаю, как доделать, чтоб всё работало. Настройки в Security, Channels, Configuration Provisioning перенёс практически 1 в 1 как на рабочем конфиге. Затык возникает в настройке Datapath(не уверен, что это правильная настройка) в части прописывания DHCP (сам DHCP сервер расположен там же, где и сейчас контроллер CAPsMAN1) и ещё VLAN. 1)По DHCP - Если я правильно понял, требуется настроить DHCP Relay – прописав в настройках CAPsMAN2 адрес моего сервера. 2) с VLAN совсем не понятно, сейчас сделано вот так, в DataPaths прописано как и на CAPsMAN1 (см картинку) В интерфейсах сделал вот так (см картинку) Точка видит контроллер2 – получает от него настройки, а дальше клиентам не выдает корректный адрес и соотв. нет интернета Проблема, сейчас следующая: клиент не получает айпи, вместо ожидаемого от DHCP – назначается 169.254.х.х.
Василий