Александр
вот тут , смотрю, все таки сначала через DST-NAT трафик идет, потом в инпут..
Александр
может c ICMP как то не так
Антон Курьянов
может c ICMP как то не так
А зачем трафик маркировать для дстната?
Александр
А зачем трафик маркировать для дстната?
ну уже после безуспешных попыток отхватить натом размер пакета, я стал маркировать
Александр
вообще, ICMP даже в цепочке input делется, но до dstnat не доходит
Александр
а размер пакетов зачем менять?
чтобы была возможность как сам роутер проверить, так и устройство за ним
Александр
но даже если от этого отойти, то не получается натить icmp трафик
Антон Курьянов
чтобы была возможность как сам роутер проверить, так и устройство за ним
ну ты сперва добейся чего хотел, а потом уже будешь выпендриваться с размерами. а то полез и размеры менять и маркировки ваять и дошел до того что icmp у тебя ходит в обход пакет трасерта
Антон Курьянов
/ip firewall nat add action=dst-nat chain=dstnat in-interface-list=WAN protocol=icmp to-addresses=1.2.3.4
Антон Курьянов
вот это должно по идее работать
Антон Курьянов
когда заработает можно будет уже мудрить с размерами
Александр
окей.. упрощаю вопрос: "Как пробросить ICMP трафик"
Антон Курьянов
выше правило попробуй
Александр
в самом верху
Антон Курьянов
счетчик тикает?
Александр
нет, пинги идут
Антон Курьянов
значит правило не срабатывает
Антон Курьянов
пингаешь снаружи?
Александр
ну с VPN если быть точнее
Александр
вот правило.. в самом верху
Антон Курьянов
еще и нетмап
Антон Курьянов
это прям бинго какое то
Антон Курьянов
ну с VPN если быть точнее
дай угадаю, у тебя в впн маршрутизация, а не натирование
Антон Курьянов
зачем в впн НАТ?
Stanislav
чтоб не прописывать обратный машрут
Александр
зачем в впн НАТ?
Чтобы чтобы не заморачиваться пробросить кучи сетей, там за Натом пара устройств
Антон Курьянов
т.е. НАТ в впн там есть?
Александр
Чтобы конфигурация была универсальней
Александр
т.е. НАТ в впн там есть?
Маскараднинг там в vpn
Stanislav
проброс icmp за нат , то еще извращение
Антон Курьянов
поменяй экшен на дстнат христом богом прошу
Александр
Да разница.. менял
Александр
Stanislav
нет его и не предпологается , нет у icmp портов
Александр
Не пробрасывая сеть, не Влазия в устройство, поверить его работу?
Александр
Но чувствую придется поднимать там веб сервер, чисто для тестов
Stanislav
надо на хосты за натом чтото ставить что будет отсылать о себе информацию
Stanislav
или убрать нат и сделать маршрутизацию нормальную
Александр
Проблема, что устройств много.. ради этой фигни нарезать 100 сетей.. проще уже веб сервер туда запилить
Stanislav
или таки делать правила dst нат под размер пакета
Александр
Просто думал обойтись малой кровью
Stanislav
zabbix за нат поставь
Stanislav
и там себе мониторь
Александр
Александр
zabbix за нат поставь
Ну что-то надо думать
Антон Курьянов
Не пробрасывая сеть, не Влазия в устройство, поверить его работу?
обычно просто нетвачем пингается девайс и алерты высылаются хоть на почту хоть в телегу хоть по смс
Anonymous
Да, но не пробрасываются icmp
Dstnat udp=(port) dstnat udp=1 ip= ….
Александр
Dstnat udp=(port) dstnat udp=1 ip= ….
Немного не понял
Антон Курьянов
Да, но не пробрасываются icmp
толкьо что проверил, отлично icmp пробрасывается
Anonymous
Я сам не понял )
Stanislav
инструмент пинг умеет по udp опрашивать
Anonymous
ему на 100 устройств надо
Через 22 по ансамбле
Антон Курьянов
ну это маразм конечно. но думаю можно размером задать и 1000 устойств
Stanislav
ну вот у него чето не выходит , он или замер в тулзе ping неверно указывает или на микроте не то настраивает
Антон Курьянов
если там есть ВПН то почему нет связности отдельный вопрос
Stanislav
это может быть сеть заказчика , там и два нат с обоих концов не редкость
Антон Курьянов
с каких пор НАТ стал мешать проходу icmp ?
Stanislav
с каких пор НАТ стал мешать проходу icmp ?
то не про проход , то про "не палим адресацию своих сетей"
Stanislav
или сети таки совпадают у обоих %)
Антон Курьянов
Сети не спалил, зато спалился в употреблении лёгких наркотиков )
Anonymous
или сети таки совпадают у обоих %)
Все норм и односетки пройдет если админ в норме
Александр
отвлекся кофе попить..
Anonymous
Icmp в общем нужно запрещать в своих сетях - это тренд современности
Антон Курьянов
На правильность не претендую, но мне реально непонятно почему впн есть, пусть и с маскарадом, но нет связности и надо что то пробрасывать
Stanislav
не правильный подход, ненадо запрещать, надо правильно настраивать
Антон Курьянов
Stanislav
Я про ИБ
по ИБ , как раз и отсекают вредные icmp и полезные
Stanislav
"все запретить" это какое то деграданское ИБ
Anonymous
"все запретить" это какое то деграданское ИБ
Исмп - это еще не все, А если все -то нужно сетевиков звать ))
Stanislav
там длинный список
Александр
Так, снова. Есть сервер, есть подключенный по VPN удаленный микротик. Есть пинг между сервером и удаленным микротиком
Александр
Мне нужно чтобы на пинг ответило устройство за натом
Александр
другие порты на устройтва пробрасываются.