Александр
вот тут , смотрю, все таки сначала через DST-NAT трафик идет, потом в инпут..
Александр
может c ICMP как то не так
Антон Курьянов
Александр
вообще, ICMP даже в цепочке input делется, но до dstnat не доходит
Александр
но даже если от этого отойти, то не получается натить icmp трафик
Антон Курьянов
/ip firewall nat add action=dst-nat chain=dstnat in-interface-list=WAN protocol=icmp to-addresses=1.2.3.4
Антон Курьянов
вот это должно по идее работать
Антон Курьянов
когда заработает можно будет уже мудрить с размерами
Александр
окей.. упрощаю вопрос: "Как пробросить ICMP трафик"
Александр
Антон Курьянов
выше правило попробуй
Александр
в самом верху
Антон Курьянов
счетчик тикает?
Александр
нет, пинги идут
Антон Курьянов
значит правило не срабатывает
Антон Курьянов
пингаешь снаружи?
Александр
ну с VPN если быть точнее
Александр
вот правило.. в самом верху
Антон Курьянов
еще и нетмап
Антон Курьянов
это прям бинго какое то
Антон Курьянов
зачем в впн НАТ?
Stanislav
чтоб не прописывать обратный машрут
Александр
зачем в впн НАТ?
Чтобы чтобы не заморачиваться пробросить кучи сетей, там за Натом пара устройств
Антон Курьянов
т.е. НАТ в впн там есть?
Александр
Чтобы конфигурация была универсальней
Александр
Stanislav
проброс icmp за нат , то еще извращение
Антон Курьянов
поменяй экшен на дстнат христом богом прошу
Александр
Да разница.. менял
Александр
Stanislav
нет его и не предпологается , нет у icmp портов
Александр
Не пробрасывая сеть, не Влазия в устройство, поверить его работу?
Александр
Но чувствую придется поднимать там веб сервер, чисто для тестов
Stanislav
надо на хосты за натом чтото ставить что будет отсылать о себе информацию
Maxim
Stanislav
или убрать нат и сделать маршрутизацию нормальную
Александр
Проблема, что устройств много.. ради этой фигни нарезать 100 сетей.. проще уже веб сервер туда запилить
Stanislav
или таки делать правила dst нат под размер пакета
Александр
Просто думал обойтись малой кровью
Stanislav
zabbix за нат поставь
Stanislav
и там себе мониторь
Александр
Александр
Anonymous
Я сам не понял )
Stanislav
инструмент пинг умеет по udp опрашивать
Stanislav
Anonymous
Антон Курьянов
ну это маразм конечно. но думаю можно размером задать и 1000 устойств
Anonymous
Stanislav
ну вот у него чето не выходит , он или замер в тулзе ping неверно указывает или на микроте не то настраивает
Антон Курьянов
если там есть ВПН то почему нет связности отдельный вопрос
Stanislav
это может быть сеть заказчика , там и два нат с обоих концов не редкость
Антон Курьянов
с каких пор НАТ стал мешать проходу icmp ?
Stanislav
или сети таки совпадают у обоих %)
Антон Курьянов
Сети не спалил, зато спалился в употреблении лёгких наркотиков )
Александр
отвлекся кофе попить..
Stanislav
Anonymous
Icmp в общем нужно запрещать в своих сетях - это тренд современности
Антон Курьянов
На правильность не претендую, но мне реально непонятно почему впн есть, пусть и с маскарадом, но нет связности и надо что то пробрасывать
Stanislav
не правильный подход, ненадо запрещать, надо правильно настраивать
Anonymous
Антон Курьянов
Stanislav
Я про ИБ
по ИБ , как раз и отсекают вредные icmp и полезные
Stanislav
"все запретить" это какое то деграданское ИБ
Stanislav
там длинный список
Александр
Так, снова. Есть сервер, есть подключенный по VPN удаленный микротик. Есть пинг между сервером и удаленным микротиком
Александр
Мне нужно чтобы на пинг ответило устройство за натом
Александр
другие порты на устройтва пробрасываются.