Аникей
просто изначально звучало так, будто надо снаружи попадать на компы внутри. А теперь уже наоборот
Аникей
у него один маршрут )
для ПК 1 задать 0.0.0.0 через один адрес Для ПК 2 задать 0.0.0.0 через другой адрес и т.д.
Антон Курьянов
для ПК 1 задать 0.0.0.0 через один адрес Для ПК 2 задать 0.0.0.0 через другой адрес и т.д.
у него дефалтный маршрут один - через шлюз провайдера
Антон Курьянов
адрес шлюза одинаковый
Аникей
адрес шлюза одинаковый
Имеете ввиду, что дырка эзернет одна?
Антон Курьянов
Имеете ввиду, что дырка эзернет одна?
я имею ввиду что нет никакого другого шлюза
Уолтер
не одна - RB1100AHx4 Dude Edition ))
Антон Курьянов
не одна - RB1100AHx4 Dude Edition ))
вот и делай бридж из ван портов
Уолтер
ок, спс буду пробовать
Аникей
вот и делай бридж из ван портов
зачем? что изменится?
Антон Курьянов
зачем? что изменится?
изменится источник
Александр
Добрый день, подскажите возможно ли увелисить размеры буферов приема передачи OVPN сервера на микротике?
Александр
Проблема в чем, есть FTP с кучей мелких файлов, которые на через PPTP выкачивались раз в 10 быстрее. Скорость вроде бы таже.. filezilla в 10 потоков скачивает все достаточно быстро. Но вот специализированный софт в 1 поток - тупит
Уолтер
три разных правила src-nat с тремя внешними адресами, никаких бриджей не нужно
адреса вешать на порт который стоит наружу а потом src-nat до целевых компов ? правильно понял ?
Yakov
адреса вешать на порт который стоит наружу а потом src-nat до целевых компов ? правильно понял ?
да но нет, сорс нат с указанием трансляции во внешние адреса, в условиях каждого правила сорсадрес указать внутренний адрес компа
Иван
Добрый день, подскажите возможно ли увелисить размеры буферов приема передачи OVPN сервера на микротике?
Можно просто не использовать OVPN на микротике, реализован он там достаточно отвратительно и как будто для галочки
Александр
на клиентской наши отечественные IRZ, у который недореализованный ipsec.. Ну точнее может реализованный, но пока мне не удалось его подружить с микротиком
Александр
и на TCP, если рос6
TCP, рос7.7 но на рос6 также.
Аникей
TCP, рос7.7 но на рос6 также.
писали, что там есть поддержка UDP, нет?
Александр
писали, что там есть поддержка UDP, нет?
есть, но клиентов много, большая часть на рос6
Sergey
всем привет. случайно кто не в курсе, умеет mikrotik отдавать по snmp Loopback Detection на портах ?
Антон Курьянов
Yakov
про бриджи я сказал что это самый простой способ
выставлять Винду "голой жопой" в интернет я бы поостерегся )
Антон Курьянов
выставлять Винду "голой жопой" в интернет я бы поостерегся )
чейто, чем интересно голая попа винды опасней голой попы того же микротика
Антон Курьянов
ну и как бы НАТ такая себе защита этой голой попы
Аникей
фаервол одного микротика будет проще проконтролировать, чем фаервол нескольких ПК
Yakov
ну и как бы НАТ такая себе защита этой голой попы
я микротиковоскому фаерволу доверяю чуть более чем виндовому, а тем более некоторые любят его в локалке вообще отключать
Антон Курьянов
я микротиковоскому фаерволу доверяю чуть более чем виндовому, а тем более некоторые любят его в локалке вообще отключать
предрассудки это все. а отключение фаервола я видел и на микротиках довольно часто, более того часто вижу как при отключенном фаерволе на микротике юзер свято верит что он включен
Бу...
фаервол одного микротика будет проще проконтролировать, чем фаервол нескольких ПК
Это несколько разные типы фаерволлов. Например, микротик не в состоянии заблочить или ограничить трафик конкретного приложения - а ведь это самый типичный кейс.
Антон Курьянов
кто сказал? )))
а как ограничить например приложению 1с выход в интернеты через микротик?
Бу...
кто сказал? )))
Без костылей аля растыкивая метки DSCP? Ну, покажи пример обратного?
Yakov
Без костылей аля растыкивая метки DSCP? Ну, покажи пример обратного?
чей-то костыли, вполне себе механизм передачи метки в роутер, создал полиси, указал приложение и метку, в микротике отфильтровал? )
Yakov
Потому что DSCP для других вещей предназначался, его маловато будет.
ну да, приоритезация траффика, но что мешает фильтровать по этим меткам?
Бу...
ну да, приоритезация траффика, но что мешает фильтровать по этим меткам?
Хотя бы то, что на момент задания политики, приложения может не быть. Приложений может быть много. И т.д.
Yakov
Хотя бы то, что на момент задания политики, приложения может не быть. Приложений может быть много. И т.д.
а если бы у бабушки были колеса она была бы велосипедом, мы уже отдалились от темы обсуждения, вопрос был как 3 разным компам из сетки выходить с тремя разными внешними адресами, ответ - три разных правила нат, это самый простой способ на мой взгляд
Александр
600 правил?
Yakov
А если компов 600😳?
а мы говорили про 600 компов?
Александр
а мы говорили про 600 компов?
Нет.😳 Просто у меня щас такая проблема. Тоже думал про правила, но боюсь 600 правильнее вывезет микротик
Бу...
Нет.😳 Просто у меня щас такая проблема. Тоже думал про правила, но боюсь 600 правильнее вывезет микротик
С DSCP правило в микротике одно (допустим дроп с такой-то меткой), остальное - политика QoS, задаваемая через AD.
Уолтер
придумал проще. 2 ВПНа на 2 машины - вуаля разный айпи. а третья сама справитьтся.
Уолтер
это для знакомой
Уолтер
а сам - буду курить матчасть
Dweller
Dmitry
насколько тут все корректно выставлено на ваш взгляд?
/caps-man configuration add channel=ch50-freq-all comment=CH50-ALL-PSK-VLAN18-LOCAL country=russia3 datapath=local-fwd-vlan18 disconnect-timeout=2s distance=indoors guard-interval=any hw-protection-mode=rts-cts hw-retries=2 installation=indoor keepalive-frames=enabled max-sta-count=25 multicast-helper=full name=cfg50-inet rx-chains=0,1 security=auth-psk-inet ssid=corp-inet tx-chains=0,1
Dweller
/caps-man configuration add channel=ch50-freq-all comment=CH50-ALL-PSK-VLAN18-LOCAL country=russia3 datapath=local-fwd-vlan18 disconnect-timeout=2s distance=indoors guard-interval=any hw-protection-mode=rts-cts hw-retries=2 installation=indoor keepalive-frames=enabled max-sta-count=25 multicast-helper=full name=cfg50-inet rx-chains=0,1 security=auth-psk-inet ssid=corp-inet tx-chains=0,1
/caps-man access-list add action=accept allow-signal-out-of-range=3s disabled=no signal-range=-85..120 ssid-regexp="" add action=reject allow-signal-out-of-range=3s disabled=no signal-range=-120..-84 ssid-regexp="" а вы делаете подобное для "меша"?
Dmitry
/caps-man access-list add action=accept allow-signal-out-of-range=3s disabled=no signal-range=-85..120 ssid-regexp="" add action=reject allow-signal-out-of-range=3s disabled=no signal-range=-120..-84 ssid-regexp="" а вы делаете подобное для "меша"?
что значит для mesh-а ? но да делаю ... ИМХО данный access-list очень помогает, когда до этого было проведено обследование и точки расположены правильно. при расположении точек - ну тут был провод и повесили - будут дыры в покрытии
Oleg
Коллеги, здравствуйте! Есть какой-то способ склонировать пакеты (по сути сниффер изготовить), но при это не задействовать утилиту tool/packet sniffer ?
Oleg
мироринг не то?
свитч чипа в микроте нет
Oleg
mangle/tzsp
Спасибо! Похоже, то, что нужно
Oleg
mangle/tzsp
Вариант отличный, но, к сожалению, не подошёл т.к. происходит инкапсуляция в tzsp — принимающей стороной является ТСПУ — эти ничего распаковывать не будут )))
Known
Коллеги, всем доброго дня. Прошу помочь или хотя бы направить. Столкнулся с такой интересной проблемой со вчерашнего дня. Есть микротик - железка RB3011, на ней поднят l2tp over secret key сервер. Есть клиент, облачный микротик на нем настроено подключение к серверу. Заметил такую проблему, что в какой-то случайный момент у меня по подключению перестает ходить трафик, но само подключение не падает и в логах ничего нет. Канал нагруженный на 5-10Мбит.
Known
кто-то с таким сталкивался?
Known
Т.е. у тебя на ЦХР л2тп клиент поднят, сделай наоборот
не нашел решения обойти nat 1-1 для l2tp на облачном микроте и изменить пока что нет возможности
Known
А чем тебе нат нат там мешает?
не удалось настроить подключения, оно просто не устанавливалось возможно надо где-то в разделе ipsec правки делать, но тут мои знания малы
Known
Очень странные вещи рассказываешь....
вполне) на что обратить внимание, если я сервер поднимаю за нат натом ?
Known
понял, спасибо все равно!
Dweller
default-config после сброса в caps-mode + всякие security settings
То есть бриджей вланов и тд нет?
Dmitry
То есть бриджей вланов и тд нет?
На самой точке, только то что осталось после того как её сбросили в caps-mode
Dmitry
В основном, но не всегда
Dweller
Понял, попробую как народ свалит из офиса, если это не поможет то идеи совсем кончились