Alexandr
https://superuser.com/questions/1618647/connected-to-the-internet-but-windows-10-says-no-internet
Survit
ipsec tunnel site to site ne mogu nastroit mejdu Mikrotik i Paloalto
Вчера последнего телепата убили. Убили и съели.. Вы бы для начала параметры написали какие используете с двух сторон и показали логи
Alexandr
Вчера последнего телепата убили. Убили и съели.. Вы бы для начала параметры написали какие используете с двух сторон и показали логи
они ж невкусные - телепаты ваши? нервные, прокуренные, коричневые от кофе и недосыпания с мешками под глазами...
Survit
Konstantin
https://help.mikrotik.com/docs/display/ROS/RouterBOARD#RouterBOARD-Protectedbootloader
так и не понял есть ли варианты оживить железку
Konstantin
@sa_drug можете подсказать способ сброса точки, если не работает кнопка сброса?
Dmitry
protected-boot на ней ?
nuc
@sa_drug можете подсказать способ сброса точки, если не работает кнопка сброса?
Паяльник что бы заменить/исправить кнопку Пинцет/иголки, кусок провода, и еще Про роутербут уже написали, сиди перебирай
Dmitry
@sa_drug можете подсказать способ сброса точки, если не работает кнопка сброса?
As an emergency recovery option, it is possible to reset everything by pressing the button at power-on for longer than reformat-hold-button time, but less than reformat-hold-button-max (new in RouterBOOT 3.38.3). When you use the button for a complete reset, the following actions are taken: EXTREMELY DANGEROUS. Use this only if you have lost all access to the device. RouterOS, all of its files and configuration is completely and irreversibly erased by nand re-format; All RouterBOOT settings are reset to defaults; Board is rebooted; As boot from NAND fails, it goes to etherboot automatically; Netinstall is required to reinstall RouterOS. Please note! Reformat on some RouterBOARDS can take more than 5 minutes. After formatting the board will be ready for Netinstall.
Konstantin
Konstantin
Спасибо.
Miko
добрый всем подскажите куда смотреть есть мк, на нём 2 сети, рабочая 10,3,0,0/16 и гостевая 10,10,0,0/16 на 10,3,0,200 есть веб, редирект с сайта myweb.mysite.com из 10,3,0,0 через сайт myweb.mysite.com странички открываются, локально 10,3,0,200 работает из 10,10,0,0 сайт не доступен по myweb.mysite.com, на 10,3,0,200 само собой доступ отрыть не могу и не надо, должно только по myweb.mysite.com работать сети 10,3 и 10,10 между собой не общаются куда смотреть ?
Miko
смотрите внимательно в строчку "сети 10,3 и 10,10 между собой не общаются"
поэтому 10,10 должна через myweb.mysite.com иметь доступ на веб как и к любому сайту который не у мене в сети 10,3
Miko
а запрос пройдет локально? или через срц-нат - дст нат?
желательно чтоб для сайта и мт это был как внешний запрос
Евгений
Разрешите доступ на ip сайта с «гостевой» сети на определенный порт (80/8080?)
Miko
Как вы себе это представляете?
я из 10,10 иду на http://myweb.mysite.com и о чуда, есть сайт :)
Miko
Разрешите доступ на ip сайта с «гостевой» сети на определенный порт (80/8080?)
этот вариант я рассматриваю как безальтернативный, и пока ищу альтернативы может кто такой кейс проходил :)
Евгений
я из 10,10 иду на http://myweb.mysite.com и о чуда, есть сайт :)
Подумайте над траекторией пакета Он не выходит за пределы вашей сети. По этому «внешним» запросом он не будет.
Евгений
я из 10,10 иду на http://myweb.mysite.com и о чуда, есть сайт :)
А из «мира» сайт доступен? Или он только для внутреннего использования?
Руслан
добрый всем подскажите куда смотреть есть мк, на нём 2 сети, рабочая 10,3,0,0/16 и гостевая 10,10,0,0/16 на 10,3,0,200 есть веб, редирект с сайта myweb.mysite.com из 10,3,0,0 через сайт myweb.mysite.com странички открываются, локально 10,3,0,200 работает из 10,10,0,0 сайт не доступен по myweb.mysite.com, на 10,3,0,200 само собой доступ отрыть не могу и не надо, должно только по myweb.mysite.com работать сети 10,3 и 10,10 между собой не общаются куда смотреть ?
Ну сами подумайте . Днсы по вашему адресу приводят на адрес роутера. Роутер натит на адрес вебсервера. 10.3.0.200 Из гостевой сети доступ к этому адресу запрещен, и исходя из вашего сообщения, доступ к нему открывать нельзя. Каким образом должен открываться сайт, если доступ к вебсерверу закрыт?
Miko
Ну сами подумайте . Днсы по вашему адресу приводят на адрес роутера. Роутер натит на адрес вебсервера. 10.3.0.200 Из гостевой сети доступ к этому адресу запрещен, и исходя из вашего сообщения, доступ к нему открывать нельзя. Каким образом должен открываться сайт, если доступ к вебсерверу закрыт?
я это понимаю, но хочется немного магии, что б вот 10,10 идя на www и заворачиваясь на условный ван 17,17,17,17 с ним и общался, а не с 10,3 напрямую, как и все внешние клиенты которые приходят из мира, понимаю что железка одна и та же, но ... магия :)
vl
походу, там получается что на роутере 10,3 и 10,10 в одной таблице находятся... и есть правило запрещающее пересылку. что важнее? файрвол или хотелки?
Руслан
В итоге все попадают на 10.3.0.200
vl
важнее логика :)
ну вот и думайте со стороны логики... а не магии
Ьн
А хаирпин не поможет? https://help.mikrotik.com/docs/display/ROS/NAT
Ьн
А в днс в гостевой выдавать внешний ип
Miko
А хаирпин не поможет? https://help.mikrotik.com/docs/display/ROS/NAT
помогает только в рабочую, гостевую имеет ввиду
Антон Курьянов
элементарно же, поднимаете впс, на нем НАТ и натите на свой сайт все обращения на эту впс
Руслан
Какой смысл защищать вебсервер от гостевой сети, если к нему весь остальной мир имеет доступ? Мне вот это не ясно. Ограничьте фаерволом доступ к 10.3.0.200 по порту 443 или 80 тогда. Больше и не требуется ничего))
YugFi
Всем привет 👋 Мы уже голову сломали... Как с гостевой сети (бриджа) могут клиенты попасть в подсеть локальную (firewall также запрещает с гостевой все кроме интернета)?
YugFi
YugFi
Ограничить в Файерволле
Для гостей в фаерволл можно только в интернет
Sasha
Ну бриджи в рамках тика работают через маршруты
Sasha
Запрети им форвард между твоими сетями
Руслан
Если аут интерфейс не указан, то укажите
YugFi
Только WAN
Sasha
Только WAN
Запретите форвард между сетями
YugFi
Руслан
Ip fire expo
YugFi
Руслан
Надо разрешить ностям выход в инет, следующим правилом заброкировать все остальеое для них. Думаю ошибка кроется гдето в interf list
Maxim
запрещен изначально
Включи лог по этому правилу. Оно работает вообще?
Антон Курьянов
гости получают адреса из бриджа ЛАН?
YugFi
гости получают адреса из бриджа ЛАН?
Ага. А должны получать только из гостевого бриджа
Sasha
запрещен изначально
Слабо верю что работает
Антон Курьянов
Антон Курьянов
на пастбин
YugFi
Сек
Sasha
А дхцп не работает да?
Антон Курьянов
судя по всему дхцп работает за двоих
YugFi
https://pastebin.com/MGMUtHDw
Sasha
Мне одному показалось или дхцп криво?
Антон Курьянов
ты про форвард?
Sasha
Про сам дхцп сервер
Sergio
Коллеги, Братья.... подскажите ... а как в Хитрой 7,9,2 добавить новуй Роутинг? эта падла не дает ...
Sergio
/ip/firewall/mangle> add action=mark-routing chain=output connection-mark=$connectionmark1 new-routing-mark=$routingmark1 passthrough=no "input does not match any value of new-routing-mark" — Грязь пишет....
Антон Курьянов
Про сам дхцп сервер
там всего 2 строчки и все в дефалте
Sergio
В таблице сначала создай новую. Routing -- table
ФАК!!! ФАК.. как так то... Ларчик просто открывался... Спасибо Бро!
Moneron 🇷🇺
а подскажи что такое FIB
Просто надо ставить
YugFi
а подскажи что такое FIB
https://help.mikrotik.com/docs/display/ROS/IP+Routing
Sergio
Уже нашел :)) спасибо!!!
Антон Курьянов
https://pastebin.com/MGMUtHDw
что это за правила такие add action=reject chain=forward comment=GUEST !connection-bytes \ !connection-limit !connection-mark !connection-nat-state !connection-rate \ !connection-state !connection-type !content disabled=no !dscp \ !dst-address !dst-address-list !dst-address-type !dst-limit !dst-port \ !fragment !hotspot !icmp-options !in-bridge-port !in-bridge-port-list \ in-interface=bridge_guest !in-interface-list !ingress-priority \ !ipsec-policy !ipv4-options !layer7-protocol !limit log=no log-prefix="" \ !nth !out-bridge-port !out-bridge-port-list !out-interface \ out-interface-list=!WAN !packet-mark !packet-size \ !per-connection-classifier !port !priority !protocol !psd !random \ reject-with=icmp-admin-prohibited !routing-mark !src-address \ !src-address-list !src-address-type !src-mac-address !src-port !tcp-flags \ !tcp-mss !time !tls-host !ttl
Антон Курьянов
ну в этом пастбине