nuc
Ну хоть раз бы фортикам оду спели
Хуавей - нефритовый стержень большой и сильный!)
Maxim
Понеслась
Anonymous
Хуавей + ЦИСКО +Dlink +HP+…=MikroTik
Maxim
Dlink😳🙈🤦‍♂
Maxim
Зашем материться то
Григорий
linux да linux
Anonymous
Очепятка tplink
Григорий
просто у когото интерфейс покрасивше
Maxim
Очепятка tplink
Ещё лучше. Где ты таких слов понабрался😂
Аникей
Зашем материться то
Ну, если фасттрек включить, то в его словах есть логика 😅
Greg
Привет всем. Подскажите нормальное рабочее решение hairpin nat. В интернете достаточно много инструкций, но в основном какие-то моменты разнятся.
Sergey 🌵
у нас внешники у абонентов через DNAT к внутренним адресам привязываются, и надо чтобы они сами на свои внешники ходить могли, и на внешники других абонентов.
Sergey 🌵
#запрос поступает на внешний адрес другого пользователя, меняем его на внутренний, пропускаем с ttl1 для tracert $IPT -t nat -A PREROUTING -s 10.2.0.0/16 -d 91.202.44.0/22 -i bond0.10 -m set --match-set real-IP-DNAT dst -m ttl --ttl-gt 1 -j real-IP-DNAT #Когда адрес исходящей сети и входящий адрес одинаковы в результате NAT преобразований, отправляем в цепочку LANTOLAN iptables -t nat -A POSTROUTING -o bond0.10 -s 10.2.0.0/16 -d 10.2.0.0/16 -j LANTOLAN #с адреса шлюза 10.2.0.100 делаем исключаем из обработки. iptables -t nat -A LANTOLAN -o bond0.10 -s 10.2.0.100 -d 10.2.0.0/16 -j ACCEPT #если у юзера есть свой внешний IP(он есть в таблице DMZIP), то натим его, чтобы адрсе с которого придет запрос был внешнийм. iptables -t nat -A LANTOLAN -o bond0.10 -s 10.2.0.0/16 -d 10.2.0.0/16 -m set --match-set DMZIP src -j real-IP-SNAT #если внутренний адрес куда направляется пакет имеет внешний адрес, то направляем его в цепочку FAKEMAP-out iptables -t nat -A LANTOLAN -o bond0.10 -s 10.2.0.0/16 -d 10.2.0.0/16 -m set --match-set DMZIP dst -j FAKEMAP-out #Тут мы делаем хитрую вещь, если 10.2.1.1 идет по факту на 10.2.2.2, то придет запрос не с 10.2.1.1, а с 10.98.х.х, и #туда же и отправиться ответ через шлюз. где мы его и развернем, если этого не сделать, то ответ пойдет напрямую, а его там никто не ждет. iptables-t nat -A FAKEMAP-out -s 10.2.0.0/18 -j NETMAP --to 10.98.64.0/18
Sergey 🌵
у меня 6 правил получилось.
asd
Всем привет , чет снова пошли отвалы туннельных соединений через , тырнет сотового оператора. У всех все спокойно?
Vorobev
Ребят, если у кого есть ccr 2004, подскажите какая нормальная температура цпу?
asd
Через мегафон опен впн в польшу неделю не работает
Да чет не пойму почти все отключилось , даже то что через внешнюю сеть без туннеля работало
asd
как раз таки мегафон тоже
Андрей
Ребят, если у кого есть ccr 2004, подскажите какая нормальная температура цпу?
36-47 на разных узлах (разная нагрузка+где-то есть сплит, где-то скорей всего нет)
Gentoo
у меня сегодня с утра мегафон никакие пптп и л2тп не пропускает вообще. ВГ тоже
Anonymous
Через мегафон опен впн в польшу неделю не работает
Польские хулиганы, и не только …, последнюю неделю активизировались по ssh - долбят ☔️🤯
Евгений
Да, мегафон всё заблокировал (причём внутри РФ проверяю - с московского мегафона на московский РТ - не работает). Теле2 работает нормально.
Виктор
О, я смотрю, не я один такой. Сегодня на йоте l2tp отвалился :-( sstp не запустился
asd
Билайн нет
В общем отбой :) забыло руководство проплатить , а мне утверждали что там все норм в итоге стики заблочтлись
Владимир
а у нас нет)
asd
а у нас нет)
у меня перед этим 2 адреса отвалилось по l2tp , один адрес в другом городе, а один под боком , l2tp не поднимался а sstp завелся. В итоге через сутки появился тот что в другом городе, я решил снова поднять l2tp и он сразу же поднялся, по этому я загребли на мегафон сразу , симки частями отвалились а не все разом
Фима
Ребят, если у кого есть ccr 2004, подскажите какая нормальная температура цпу?
50-55, на 60 фаны включаются. Свыше 55 начинает косячить, может уйти в ребут. Рекомендуется добавить несколько вентиляторов. По крайней мере на 2004 с 2мя 25г портами и остальными 10г - такая хрень
Anonymous
В UK самое интересное работает отлично - как в самые застойные времена 🤯🤔
Фима
По поводу лока всяких l2tp, pptp и тому подобное. Лок происходит на IX, по крайней мере в моём регионе. Мои опсосы в лоб сказали - юзай sstp и не парь голову. А то я их добивал на корпоративках, что туннели лежат. Перевёл на sstp - забыл про проблемы
Евгений
Тоже проблема с тоннелями l2tp/ipsec именно на 4g.
Евгений
Тоже проблема с тоннелями l2tp/ipsec именно на 4g.
Где проводной интернет, всё в порядке
Евгений
По поводу лока всяких l2tp, pptp и тому подобное. Лок происходит на IX, по крайней мере в моём регионе. Мои опсосы в лоб сказали - юзай sstp и не парь голову. А то я их добивал на корпоративках, что туннели лежат. Перевёл на sstp - забыл про проблемы
Надо добиваться каких-то ответов по ситуации от РКН и опсосов. Иначе, SSTP - это временно, пока просто он непопулярный, а будет более популярным - тоже начнут резать.
Фима
А как в поле выдет себя сстп?
Великолепно себя ведёт. Да медленный, но мне пофиг, у меня через него килобиты мониторинга
Евгений
sstp не убьют, иначе ляжет весь интернет :) они тебе что 443 порт будут закрывать? :)
Так с WG или L2TP они порты не закрывают. Там какая-то DPI по заголовкам пакетов или ещё каким-то типичным сигнатурам запрос-ответ. Наверняка и с SSTP что-то такое найдут.
Фима
Ну не знаю. Мои туннели известны всем опсосам и ркн. Они вполне знают для чего они. Все симки корпоративные. Даже во время глобальных тренировок по локаи туннелей - работало. Пока, как мне выдал мелафон, не залочили на 9-ом ix. Тогда всё легло. Но, мелафоновцы мне тогда устроили l2, чтоб я быстренько на sstp переключил, и проблема кончилась
Фима
Так с WG или L2TP они порты не закрывают. Там какая-то DPI по заголовкам пакетов или ещё каким-то типичным сигнатурам запрос-ответ. Наверняка и с SSTP что-то такое найдут.
sstp - это tcp соединение с сертификатом. Для всяких dpi и тому плдобного - просто открываешь сайт. Там лок возможен или по ip/домену или по порту. Всё остальное не канает
Фима
У sstp 2 косяка: 1. Он медленный 2. Нагружает cpu В остальном хорош. Через него торрент не покачаешь, но до 5 мегабит идеален
Фима
🤔 шарите
Так, мимопроходил, краем уха слышал :)
Евгений
sstp - это tcp соединение с сертификатом. Для всяких dpi и тому плдобного - просто открываешь сайт. Там лок возможен или по ip/домену или по порту. Всё остальное не канает
А допустим робот не может ходить по этим "сайтам" и выявлять тех где самоподписанный сертификат и/или нет HTTP-протокола?
Фима
А допустим робот не может ходить по этим "сайтам" и выявлять тех где самоподписанный сертификат и/или нет HTTP-протокола?
А что тебе мешает letsencrypt воткнуть? И кто сказал что сайт должен тебе отдавать только норм ответ. Есть ещё редиректы, таймауты и так далее. Поэтому и говорю. Лок только по ip/домен или порт.
Фима
Можно ссл декриптить на лету 😉
Ты себе мощности представляешь? В любом случае решать тебе. Вот у меня есть вполне официальная машинка за бугром. Что ркн, что вышестоящие о ней знают. Локов никаких уже как 5 лет. Внутри РФ падали - туда стабильно. И машинка не из списка оффвпн, а просто в дц стоит, рядом с HE
Фима
Hurricane Electric. В том дц вообще пирингуются мегафон, ростелек, билайн, водафон, орандж, и HE. Правда у ростелека проблемы сейчас с дорогой туда. У остальных всё в норме.
Anonymous
WARP и WARP+ работает но периодически рвется.
Stas
Добрый день. Могут ли провайдеры лочать ip и gre туннели?
Vlad
легко
Stas
Как жто выглядит со стороны?
УДАВ
Добрый день. Могут ли провайдеры лочать ip и gre туннели?
могут и не провайдеры а тспу стоящие у провайдеров
Stas
А если gre+ipsec или ip+ipsec?
УДАВ
Как жто выглядит со стороны?
накрашенные лица, юбки, лифчики, бдсм атрибутика
Stas
Какая альтернатива?
Vyacheslav
Stas
Да по pppoe
Vyacheslav
ну тогда первая альтернатива это звонить в провайдер и спрашивать у них
Vyacheslav
и не гадать
ZlyddeN
день добрый! подскажите где почитать вот про что: есть два CAPsMAN в одном VLAN и в одной подсети. Но они чуток по разному настроены (разные VLAN выдают клиентам) как задавать чтобы эти точки цеплялись к Капсман №1 , а вон те - к Капсман №2?
ZlyddeN
"разделите по именам" это как?
ZlyddeN
identity разные у всего оборудования
Maxim
"разделите по именам" это как?
cap internal1 cap internal2 cap internal3 cap external1 cap external2 cap external3
ZlyddeN
cap internal1 cap internal2 cap internal3 cap external1 cap external2 cap external3
можете ткнуть скрином или разделом вики? 😭