Yakov
ну если предполагается что eth1 это порт в сторону провайдера, то да
Anton
я думал он с помощью Policy понимает на какой адрес отправить пакет (IP Peer), или я не правильно понимаю?
Yakov
неправильно
Anton
у меня просто без дефолтного маршрута связка через GRE и прямые маршруты работала
Anton
я все таки не очень понял как работает Policy, как же трафик направляется в нужном направлении?
Anton
если есть хорошая статья на русском я бы был очень благодарен за ссылку
Yakov
полиси не отправляют трафик никуда, они его икапсулируют, а отправляют всегда маршруты, внимательно изучите пакет флоу диаграм
Maxim
я все таки не очень понял как работает Policy, как же трафик направляется в нужном направлении?
там есть некоторая магия, когда на WAN интерфейсе появляется трафик из удалённой локальной сети с локальными адресами... Из-за этого я люблю GRE когда есть интерфейс и адресация
Albert
Доброго дня Подскажите пожалуйста в правильном ли направлении я двигаюсь. Нужно все запросы с одного хота на адреса 0.0.0.0 отправлять на другой шлюз. Для этого делается маркировка потом настраивается маршрутизация?
Albert
Sergey
еще можно в ip route rules прописать
Konstantin
Коллеги подскажите hAP mini - у него полноценный интерфейс настройки со всеми функциями через WinBox?
Бу...
Коллеги подскажите hAP mini - у него полноценный интерфейс настройки со всеми функциями через WinBox?
Интерфейсы, настройка и прочее - все одинаково у всех микротиков с оглядкой на используемое железо и ресурсы.
Александр
Добрый день, подскажите как оптимальнее реализовать WAN и LAN в одном порту мироктика.
Александр
схема подобная подобная router-on-the-stick
Александр
но проблема в том, что трафик в порт приходит нетегированным, вообще возможно ли это, или нужно на уровне свитча, тегировать трафик по портам, и отправлять в микротик уже тегированный трафик
Александр
vlan
да, но для этого в порт же должен приходить тегированный трафик
Александр
не за что)
случайно enter нажал, дописал
Александр
а возможно ли как то разделить по vlan, если трафик приходит не тегированным
Maxim
а возможно ли как то разделить по vlan, если трафик приходит не тегированным
вы хотите тегировать трафик исходя из каких-то правил уровня L3?
Александр
например поступающий от определенного шлюза
Александр
хотя.. сейчас думаю... реально наверное лучше на свитче сделать vlan, и уже тегированный трафик отправлять в микротик
Maxim
хотя.. сейчас думаю... реально наверное лучше на свитче сделать vlan, и уже тегированный трафик отправлять в микротик
Тут часто пишут про бед дизайн и прочие трудности архитектуры. Бывает всякое, нужно почесать правое ухо пяткой левой ноги... Подумайте лучше как освободить руки, а не изворачивайтесь в одной из поз из известной индийской книги...
Александр
я думал, мало ли.. может кто-то делал. просто не хотелось бы удаленно в свитч взазить и делать рискованные операции
Александр
однопортовый мироктиу, за ним свитч. в свитче локалка. Задача подключить инет по проводу, у провайдера DHCP
USSA
однопортовый мироктиу, за ним свитч. в свитче локалка. Задача подключить инет по проводу, у провайдера DHCP
Отдельный vlan с порта свитча на микрот, на этом vlan в микроте вешаешь dhcp клиент
Maxim
однопортовый мироктиу, за ним свитч. в свитче локалка. Задача подключить инет по проводу, у провайдера DHCP
провод провайдера в коммутатор. Тегируешь. Передаешь в тик. Там используешь этот порт как wan. Lan я бы тоже тегом вернул обратно в коммутатор и отдал в локалку.
Александр
в любом случае влазить в коммутатор
Александр
ок, спасибо
Евгений
в любом случае влазить в коммутатор
Ну можно и антегом забрать, а тегом отдать в локалку… Но «в любом случае влазить в коммутатор»
Александр
да я уже посмотрел схему там в любом случае разделять нужно, хотя бы для того чтобы клиенты не получили адрес провайдера
Maxim
Коллеги, есть скрипт, очищающий подключения к SIP провайдерам. Там несколько идентичных строк типа: ip firewall connection remove [find dst-address~"^178.217.152.6:"]; ip firewall connection remove [find dst-address~"^212.188.36.179:"]; При запуске руками иногда вылетает ошибка: interrupted no such item (4) Есть подозрение, что если он не находит что удалить - просто вываливается с ошибкой и выполнение прерывается. Как сделать так, чтобы ошибка в удалении подключений к одному из адресов не прерывала выполнения скрипта?
Maxim
do {} on-error={}
каждую строку получается нужно будет обернуть в эту конструкцию?
Maxim
Вроде очевидно это
> :do {ip firewall connection remove [find dst-address~"^83.239.48.88:"];} on-error={:put "failed remove connections KRD KRP dst=83.239.48.88";}; no such item (4) Что-то магия не сработала
Maxim
Не наблюдаю проблем
как быть если я наблюдаю?)
nuc
как быть если я наблюдаю?)
Исправить проблему
Олег
если там много короткоживущих соединений, то они успевают исчезнуть между нахождением соединения и его удалением. и я не помню, можно ли лимитировать find одной записью
Олег
*некоторые из них* успевают
Олег
Ок, я не против... если их уже нет. Но почему скрипт падает если он обёрнут в do - on error?
да кто их знает. может быть это не ошибка с точки зрения интерпретатора рос
nuc
6.49.7
На 6,49,5 проблем не наблюдаю
Maxim
На 6,49,5 проблем не наблюдаю
У меня в скрипте 10 попыток удаления различных соединений, раз через раз он стопорится на какой-то из них
Александр
провод провайдера в коммутатор. Тегируешь. Передаешь в тик. Там используешь этот порт как wan. Lan я бы тоже тегом вернул обратно в коммутатор и отдал в локалку.
А подскажите, а как на микротике это реализовать. На коммутаторе сделал тегированный порт, воткнул его в микрот
Александр
едиенственный порт запихнул в бридж, включил vlan-filtring
Александр
не понимаю как у меня должна выглядеть вкладка VLANs
Maxim
Я решил удалить соединение с 1.2.3.4 Всё проходит успешно. Дальше я запускаю бесконечные пинги до 1.2.3.4 со своей тачки и иногда вылезает [m.shekhovtsov@HUT] > :do {ip firewall connection remove [find dst-address~"^1.2.3.4"];} on-error={:put "failed";}; no such item (4)
Petr
А подскажите, а как на микротике это реализовать. На коммутаторе сделал тегированный порт, воткнул его в микрот
Если вам на роутере просто принять, то не нужно на бридже ничего включать, просто добавьте ibterface-vlan с нужным тегом
Александр
Petr
ну там не совсем принять, а адрес из нужной дырки коммутатора запросить
Имеется в виду, что с тегом вы работать не будете - снимать, удалять, передавать на другие порты В общем да, достаточно vlan в интерфейс добавить
Александр
не совсем пониамю, как это технически, у меня же микротик, должен в нужную дырку подключенного к нему коммутатора, отправить DHCP Запрос
Александр
то есть, если я с vlan клиента на vlan интерфейс поставлю, то он пометит трафик?
Petr
не совсем пониамю, как это технически, у меня же микротик, должен в нужную дырку подключенного к нему коммутатора, отправить DHCP Запрос
Вы на коммутатор ставите для нужного vlan id tagged в сторону микротика Если на микротике есть vlan интерфейс с таким id - он ответит с него же с тем же id Если нет - не ответит
Maxim
Условие измени на верное
поменял на точное соответствие ip firewall connection remove [find dst-address="178.217.152.6"]; всё равно разваливается в рандомных местах
nuc
поменял на точное соответствие ip firewall connection remove [find dst-address="178.217.152.6"]; всё равно разваливается в рандомных местах
А так? :do {/ip firewall connection remove [/ip firewall connection find where dst-address="1.1.1.1"];} on-error={:put "0"}; Или так :do {/ip firewall connection remove [/ip firewall connection find where dst-address~"1.1.1.1"];} on-error={:put "0"};
MyrZlo
Товарищи, подскажите уличную AP с 2.4/5 poe
Maxim
А так? :do {/ip firewall connection remove [/ip firewall connection find where dst-address="1.1.1.1"];} on-error={:put "0"}; Или так :do {/ip firewall connection remove [/ip firewall connection find where dst-address~"1.1.1.1"];} on-error={:put "0"};
m.shekhovtsov@HUT] > :do {/ip firewall connection remove [/ip firewall connection find where dst-address="91.211.140.178"];} on-error={:put "0"}; no such item (4) :do {/ip firewall connection remove [/ip firewall connection find where dst-address~"91.211.140.178"];} on-error={:put "0"}; no such item (4)
Maxim
На другой версии проверь
Как бы это странно не завучало, но во всей компании только за этой железкой стоит SIP сервер, чьи соединения нужно убивать... По идее могу обновиться до 6.49.10
Maxim
Я к тому что очень подозрительно Поэтому и проверь
Попробую на выходных обновить систему, потом проверю. Спасибо за содействие!
nuc
в этой серверной нет
Без разницы в какой, любую другую железку с другой версией рос!
Maxim
Без разницы в какой, любую другую железку с другой версией рос!
Скопировал свой вариант в роутер с 6.49.8 на первой же строке ошибка ip firewall connection remove [find dst-address="80.75.130.83"]; } on-error={:log info "failed remove connections MTT dst=80.75.130.83";}; interrupted no such item (4)