Sergey
in-interface=bridge-lan
Sergey
лист уберите совсем
heso
in-interface=bridge-lan
понял. спасибо. щас попробую
Sergey
это еще не все, нужно еще 2-е правило
heso
?
Sergey
src-nat, писал выше
heso
тоесть 2 правила на 1 проброс?
Антон Курьянов
нужно просто загуглить хайпир нат и скопипастить правила с вики
Sergey
вы мануал читали по хаирпин нату?
Антон Курьянов
если интересно почему и как покурить картинки
Sergey
цель изменить адрес получателя пакета на адрес в локалке, и изменить адрес источника пакета на адрес микротика в этой локалке
Sergey
первое сделали - dst-nat, теперь второе
Sergey
вот, все написано https://help.mikrotik.com/docs/display/ROS/NAT#NAT-HairpinNAT
Alex
Добрый день. Продолжая играться с cAP ax (WiFi Wave2), проблемы: - одна капка выступает в роли менеджера - на неё же не провижионятся настройки автоматически и при нажатии кнопки, тоже, только на радио локальные (отметка L) - на старой wAP ac с старым менеджером всё нормально автоматически провижионилось на самой точке, где работает менеджер. - другая капка находит в сети менеджера, получает настройки автоматически, но почему-то на ней не создаются динамические бридж-порты, как на 1й капке - добавил порты (вайфай интерфейсы) руками - заработало. Но я использую мастер и слейв конфиги и в случае слейвов если пере-провижионить настройки, то изменятся имена вай-фай виртуальных интерфейсов и они уже не попадут в бридж Что делать, может забыл поднастроить что ?
Alex
Petr
Добрый день. Продолжая играться с cAP ax (WiFi Wave2), проблемы: - одна капка выступает в роли менеджера - на неё же не провижионятся настройки автоматически и при нажатии кнопки, тоже, только на радио локальные (отметка L) - на старой wAP ac с старым менеджером всё нормально автоматически провижионилось на самой точке, где работает менеджер. - другая капка находит в сети менеджера, получает настройки автоматически, но почему-то на ней не создаются динамические бридж-порты, как на 1й капке - добавил порты (вайфай интерфейсы) руками - заработало. Но я использую мастер и слейв конфиги и в случае слейвов если пере-провижионить настройки, то изменятся имена вай-фай виртуальных интерфейсов и они уже не попадут в бридж Что делать, может забыл поднастроить что ?
Если я правильно понимаю, как оно должно работать, то 1. Это не бага, это фича. Согласно ответам микротиковцев, wireless теперь сам на себя не заворачивается, просто локальной настройкой (но можно использовать нужный профиль конфига) 2. А сами бриджи на капе присутствуют, с теми же именами, что в Datapath? Бриджи на точках динамически не создаются, в них динамически добавляются интерфейсы
Innokentiy
/mute 7d реклама
Василий
И кто тут админ ?
Innokentiy
ну, допустим, я
Василий
И чемиреклама ремонта помешала? Я думаю туттбольшенству интересен он
Oleg
Здравствуйте, коллеги! Поделитесь, пожалуйста, опытом. Есть задача снизить нагрузку на процессор роутера. Через роутер идёт два вида трафика: тот, которому нужен conntrack и тот, которому не нужен. Подскажите, что эффективнее будет: сделать fasttrack или пометить в raw нужный трафик как notrack ?
Антон Курьянов
эффективней не использовать raw
Eddy
Доброго времени суток, подскажите, необходимо чтобы между ПК-1 и ПК-2 бегал трафик по определенному порту и одновременно они не должны видеть друг друга, как понимаю инструментом NAT нужно организовать, но как правило дословно звучит, подскажите. Схему прилагаю. Микротики соединены по LAN.
Eddy
Eddy
ПК-1 будет слать трафик по определенному порту на ПК-2, в остальном, ни пинги, ни smb, ничего их не должно связывать, нужно видимо создать еще одну подсеть и настроить маршрутизацию.
Eddy
это называется фаервол
играете в ликбеза? или поможете как это организивать? каким инструментом
Антон Курьянов
инструмент так и называется - фаервол
Eddy
да вопрос только звучит иначе, перефразирую, как звучит правило? хотя в закладке NAT на бридже есть таблица, возможной с помощью нее это возможно организивать и замаскарадить подсети?
Антон Курьянов
Фильтр фаервола цепочка форвард, разрешить что нужно, запретить все остальное
Maxim
ПК-1 будет слать трафик по определенному порту на ПК-2, в остальном, ни пинги, ни smb, ничего их не должно связывать, нужно видимо создать еще одну подсеть и настроить маршрутизацию.
сорс адрес первого ПК, дст адрес второго ПК, порты, аксепт всё остальное реджект. В голове мы держим то, что между обеими ПК есть IP связность
Maxim
да вопрос только звучит иначе, перефразирую, как звучит правило? хотя в закладке NAT на бридже есть таблица, возможной с помощью нее это возможно организивать и замаскарадить подсети?
тогда будет ходить весь трафик, но подставляться в качестве источника, будет адрес с интерфейса роутера, на котором настроено правило
Антон Курьянов
можно одним правилом дропа с указанием !порта по которому ходить можно
🌺 Keti 🌺
Всем привет.Ребят есть кто занимается впн на ролтер.( Mi ) и сколько будет стоить такая услуга. ? Всем удачного дня. Спасибо за информацию.
Maxim
можно одним правилом дропа с указанием !порта по которому ходить можно
...забыть указать интерфейсы или адреса и похоронить роутер))
Volodymyr
MAC winbox для кого придумали?
Eddy
...забыть указать интерфейсы или адреса и похоронить роутер))
на роутерах статика на ВАН, и доступ для определенных ИП адресов по 8291
Maxim
MAC winbox для кого придумали?
вы ещё про консольные порты расскажите)
Антон Курьянов
...забыть указать интерфейсы или адреса и похоронить роутер))
дурной головой все можно сломать, но потерять манажмент дропом форварда это надо хорошо постараться
Survit
вы ещё про консольные порты расскажите)
А что с консольным портом не так?
Survit
если быть честными, то многие тут никогда не слышали про serial port over ethernet При этом надувают щёки о том, что терминальные порты это моветон... Скажу по секрету - не моветон. По нормальному отключают все остальные способы доступа к сетевому оборудованию, кроме serial port over ethernet. Конечно это не даст 100% гарантию, но очень и очень осложнит жизнь потенциальному взломщику.
Innokentiy
что такое serial port over ethernet?
Survit
Те, кто хочет что либо узнать или уточнить - могут воспользоваться любой поисковой системой.
Max
Антон Курьянов
что такое serial port over ethernet?
это наверное еще один микротик доступный по езернету с которого идет консольный провод )
Антон Курьянов
он кстати умеет даже через http команды раздавать
Stanislav
Граждане , подскажите , кто то сталкивался с такой ситуацией , выдают мне ip белый по dhcp , но шлюз по dhcp прилетает из другой сети , дефолт роут садиться в rib но не становиться в fib , это нормально для Микротика ? вообще такая ситуация нормальна ли? пока выкрутился с тем что добавил дефолт через интерфейс , но выглядит это как черная микротиковская магия.
Stanislav
Ну на сколько я помню шлюз должен быть из той же сети , если это не соединение p-t-p . ГПон вроде не про это . прилетает 22 сетка. но адресс шлюза не из этой сети. Вопрос вообщем то в чем , микротик Вот этот момент что шлюз должен быть в одной сети с клиентом проверяет?
Innokentiy
(там еще есть черная магия с проксиарпом)
Stanislav
Рекурсию чтоли сделать
Stanislav
но выглядит как странность от провадера.
Innokentiy
не. если на клиенте каким-то образом установлен шлюз по умолчанию не в коннектед сети, то клиент может отправить арп запрос на тот адрес все равно
Innokentiy
и если в сети есть шлюз с проксиарпом, он может ответить своим маком все равно
Dmitry
и если в сети есть шлюз с проксиарпом, он может ответить своим маком все равно
да и у провайдера скорее всего ip unnumbered - поэтому и proxy-arp и шлюз из другой сети
Аникей
этот вопрос про вот такое?
Stanislav
может они arp закрыли. бо старые цицски дохнут под валом арп запросов вообще странно
_SvC_
этот вопрос про вот такое?
а разве это не обычное поведение (в смысле провайдеры всегда так делают) когда адрес по 32 маске?
Stanislav
Да
Не , не мой случай
Stanislav
ros не поддерживает /31
не сказал бы что вот прям не подддерживает
Аникей
Не , не мой случай
а имеет значение? просто получил адрес от DHCP сервера провайдера
Олег
не сказал бы что вот прям не подддерживает
ну как бы 50/50, да. если нечётный адрес выпадет - то поддерживает. а чётный - нет 😂
Аникей
Ну разницу между pppoe и ipoe почитайте.
Да я знаю, чем они отличны, тогда вопроса не понял
Stanislav
тек ладно достанем из чулана убейкути посмотрим как оно себя ведет
Олег
о как интересно
для того чтобы оно заработало, нужно чтобы параметр network был равен адресу противоположной стороны линка. для /31 такое автоматически получается только для нечётных адресов. поэтому я ставлю маску /32 и network вручную