Yakov
тогда я не понимаю, я поверю что с гре туннеля попадают в коннтрак, так как гре туннель в бридж не засунуть, но остальное...
вы намекаете на то что ему нужно тянуть телефонию по всем филиалам в l2? Ведь именно тогда оно не будет попадать в контрак )
Maxim
не по ip, по ip+порт
в фильтре выбран и порт и адрес, там есть локальные соединения. Замена на dst ничего не даст. Все SIP туда-обратно ходят по 5060
Фима
вы намекаете на то что ему нужно тянуть телефонию по всем филиалам в l2? Ведь именно тогда оно не будет попадать в контрак )
Да нет, я даже не буду пытаться понять его сеть. Пусть будет в коннтраке, но кошерно чистить по порту, а не дропать общее соединение, и человек явно не понимает, что скрипт в микробе дохоит до последней записи, ищет следующую и не находт, поэтому и пишет no such item
Maxim
не по ip, по ip+порт
Я удаляю подключения к SIP провайдерам по их адресам, могу конечно добавить к ним 5060, дабы исключить другие соединения, но я не вижу в этом смысла, ибо никто кроме телефонии с этими адресами не работает.
Фима
А то что вы не совсем кошерно понимаете как поднимается соединение и почему говорят что не чистите локалку - чистите внешку - ну сорян. У вас сип что по вашему серому с провайдером телефонии поднимается? - нет, он по вашему белому поднимается, виснет на вашей стороне, чистите ваш белый и порт
Фима
Вот сип соединение, src - белый, dst - белый, reply - серый
Maxim
Вот сип соединение, src - белый, dst - белый, reply - серый
Вот SIP поднимается с сервера телефонии, с серого адреса, в сторону белого адреса сервера провайдера, NATится с белого адреса WAN интерфейса. Я чищу соединения с dst=78.110.144.5 в том числе
Фима
Всегда это поражало. Вот ты чистишь 4 раза по разным ip адремам, пока у тебя идёт один проход, твой сип сервер заново поднимает соединение и, с большой долей вероятности, опять зависнет
Фима
При 2-3 х проходах по своему белому и сип порту - у тебя ускорение очистки, остальные просто хвосты добьют
Фима
Тебе не надо чистить внешнего, тебе надо чистить своего. Всё что попадёт под своего:5060 очистит и те, которые не у тебя
Фима
Какой репли? У тебя первое соединение происходит между белым твоим и белым провайдера телефонии
Фима
Их и надо чистить
Фима
Остальное можно не трогать
Фима
Маршруты падают именно между белыми адресами
Maxim
Какой репли? У тебя первое соединение происходит между белым твоим и белым провайдера телефонии
почему между моим белым и белым провайдера телефонии? У меня сервер с серым адресом стучится через NAT к серверу телефонии с белым адресом
Фима
Твою мать…
Фима
Провайдер телефонии видит запрос не от твоего серого адреса, а от твоего белого
Фима
Ну…
Фима
Соединение зависает именно по белым адресам
Фима
Ибо белые адреса переключаются
Фима
Внутрянка она неизменна
Maxim
Но технически в контраке нет соединения с сорц мой белый и порт 5060
Фима
Должно
Фима
Обязано
Maxim
кто сказал?) они лежат там как соединения прошедшие через NAT. Как на моём скрине выше
Фима
Или ты фигаришь BOGON сеть в мир, и в ближайшем будущем за это забанят
Maxim
Или ты фигаришь BOGON сеть в мир, и в ближайшем будущем за это забанят
BOGON в мир я не маршрутизирую, не переживайте. Они уходят через NAT. Такие соединения попадают в ConnTrack
Фима
Ну тогда в любом случае должны быть src и dst белые
Фима
Ибо пров телефонии стучит в белый, а не в серый
Dmitry
Ибо пров телефонии стучит в белый, а не в серый
соединения будут от серого IP аппарата до внешнего IP SIP-шлюза с флагом src-nat
Dmitry
Я в глаза долблюсь?
да, кто ж его знает как и что у вас там настроено
Dmitry
0 SAC s udp 10.34.249.107:5060 188.128.112.116:5060 59m34s 0bps 0bps 76 314 7 614 8 699 093 3 364 308 1 SAC s udp 10.34.248.254:5060 188.128.112.116:5060 59m37s 0bps 0bps 77 292 8 638 9 297 336 3 842 617 2 SAC s udp 10.34.249.158:5060 188.128.112.116:5060 59m38s 0bps 0bps 76 334 7 574 8 692 140 3 333 335 3 SAC s udp 10.34.249.129:5060 188.128.112.116:5060 59m52s 0bps 0bps 76 395 7 596 8 691 185 3 336 587
Фима
Ну то-есть ответ от прова телефонии будет светится в дст как серый, а репли как белый-ну бред. Пров будет слать на сервй…
Dmitry
Ну то-есть ответ от прова телефонии будет светится в дст как серый, а репли как белый-ну бред. Пров будет слать на сервй…
и ? дальше будет обработана таблица трансляций, sip-alg и все как established пойдет в локалку
Maxim
Ну то-есть ответ от прова телефонии будет светится в дст как серый, а репли как белый-ну бред. Пров будет слать на сервй…
Мои провы научены слать на белый адрес с которого пришла регистрация, внутри того же соединения. Т.е. пока я не зарегестрируюсь, мне внешний звонок прийти не может
Фима
Вот все путают мягкое с тёплым
Фима
Ты инициировал соединение с серго на белый через нат
Фима
Тебе пров отвечает на серый???
Фима
Нет он отвечает на белый
Фима
Дальше нат
Фима
Но пров тебе шлёт на белый
Dmitry
Дальше нат
вы из секты тех, кто для SIP-а пробрасывает порты через dst-nat что ли ?
Фима
Не, ну если у вас пров вам фигарит по серому - велкам
Dmitry
Не, ну если у вас пров вам фигарит по серому - велкам
ок, провайдер отвечает на белый адрес, пакет приходит на маршрутизатор - дальше что происходит?
Фима
ок, провайдер отвечает на белый адрес, пакет приходит на маршрутизатор - дальше что происходит?
А дальше не надо, пришло на белый. Всё, чистим белый. Внутрянка не интересует
Фима
Соединение между белыми адресами
Dmitry
А дальше не надо, пришло на белый. Всё, чистим белый. Внутрянка не интересует
эххх ... понятно, на телефон, то соединение как попадает ?
Фима
В конкретном случае не важно
Фима
Важно соединение между белыми адресами
Dmitry
В конкретном случае не важно
понятно, ну что ж ... тогда и ваши ответы, можно сказать "конкретно не важны" — еще раз во всех нормальных конфигурациях: дальше будет обработана таблица трансляций, sip-alg и все как established пойдет в локалку
Фима
А внутри или хелпером или дстнатом - пофиг
Фима
понятно, ну что ж ... тогда и ваши ответы, можно сказать "конкретно не важны" — еще раз во всех нормальных конфигурациях: дальше будет обработана таблица трансляций, sip-alg и все как established пойдет в локалку
Тля, у человека виснет сип. Вместо чистки 4-х или более удалённых серверов, предлагалось чисть только соединение с его белым ip. Увеличить скорость обработки. У меньшить время прохода
Фима
Равзвернули бодягу
Фима
В данном и конкретном случае - вообще похую как работает сип. Задача очистить соединение
Фима
И это соединение между 2-х белых адресов присутствует
Фима
Они БУДУТ в коннтрак. И мне лениво теоретикам доказывать практику. Многие на этом обсирались. Особенно когда мне доказывали что при включённом фасттраке манглы не работают
Ded Maxim
Товарищи, толкните в нужном направлении, может уже кто нить реализовывал, нужен метод, типа knock-knock, но несколько другой направленности. Необходимо с клиентского компа запустив скрипт, либо отключить все исходящие туннели, либо просто заблочить определённый адрес лист в output ( по факту то же отключение тунелей). Но, чтобы получить доступ к роутеру, распарсив данный скрипт, было невозможно. Необходима просто идея, дальше я справлюсь. Спасибо.
Innokentiy
отправлять пинг специфического размера до отключаемого адреса
Innokentiy
на мт получателя всех пингов такого размера добавлять в адреслист
Innokentiy
в фв заблочить адреслист
Ded Maxim
адреса палить в скрипте нельзя
Ded Maxim
это была первая идея
Константин
обращайтейсь скриптом к урл определённому, лог доступа к этому урлу парсите скриптом на сервере или насамом микротике, если видно обращение к урлу , то видим адрес, вносим в блок
Randal.
Подскажите как импортировать приватный ключ. Роутос 7.8 Есть пара приватный и публичный. Сгенерированные в линуксе. Задача подключаться с мткротика на линукс и запускать скрипт. По всем мануалам ssh-key import и как только ставлю параметр private то дальше только один private-key-file, a параметр publuc-key-file не принимает. Тоже самое через винбокс только одно поле в окошке. Хотя в мануалах на картинке вижу оба поля под приватный и публичный ключ.
Григорий
Григорий
а приват то вам точно там нужен?
Randal.
Т.е публичный на своей вкладке импортировать, а приватный на своей? А как одной командой оба файла принять?
Randal.
а приват то вам точно там нужен?
Ну для клиента ssh как бы Да
Randal.
Или я не прав?