Zuko
от прошлого админа остались непонятные фильтры с нулевыми счетчиками, свои новые работают, хотелось бы найти на диаграмме эту фильтрацию, что бы лишнего не поотключать
Аникей
Руслан
Zuko
Zuko
поясню, у меня в бридже торчит неведомая заводская сеть/23, в фильтрах бриджа остались какие-то акцепты по макам на цепочки инпут, счетчики по ним нулевые. туда гоняется видеотрафик. т.к. он достаточно тяжелый, то дропается все кроме разрешенных маков. в арп кэше искомых маков не видно, и выглядит так, как будто это надо отключить, смущает только то что эти фильтры идут первыми
Руслан
да чего тут гадать. Может это маки ноутов или телефонов, которым разрешено за сотрудниками смотреть.
Сравните с маками боссов и серверов, нет совпадений - вычеркивай. Работа " на ой" ))
Кто начнет жаловаться что доступ пропал - добавляете.
Я бы так сделал и не стал разбираться на каком этапе в детализации работы фильтра на бридже.
Кажется я немного напутал с цепочками.
Фильтруется как-раз input, output и forward
input там где прямоугольник прероутинг, forward в fotwarde, а output в postrout
Весь транзитный траффик в forward
Никита
_SvC_
Подскажите
Как при получении определенного пакета выполнить скрипт. Типа как порт/пинг кнокинг, только вместо добавления адреса в адреслист выполнить скрипт?
Правило на файрволе я то сделал, оно отлавливает нужный пакет, только вот вкладки куда можно писать скрипт нет
Dmitry
Dmitry
_SvC_
Vladimir
Добрый день
Подскажите пожалуйста стоит ли обновляться на ccr2116 с дефолтной прошивки v7.2 до v7.11.2
Vladimir
Vladimir
Vladimir
в 7.2 имхо удобная цветовая маркировка роутов, сразу в глаза бросается
в 7.10 уже все сливается
Nikita
Innokentiy
а что делает f5?
Dmitry
Innokentiy
сириусли? честно, не знал
Innokentiy
всегда думал, оно само в реалтайме или около того обновляется
Innokentiy
вебморда нинужна
Vladimir
/rules@MissRose_bot
Kuevda
/rules@MissRose_bot
Дмитрий
Здравствуйте. Можете ткнуть в мануаличик или подсказать советам. Есть два микрота один к примеру с ип 1.1.1.1 (лан сеть 192.168.88.0/24 ) второй с 2.2.2.2 (лан сеть 192.168.86.0/24) в разных сетях, между ними поднят pptp тунель у первого 192.168.89.1 у второго 192.168.89.255. Хочу чтобы с внешки на ип 192.168.86.19 можно было попасть с 1 роутера (1.1.1.1) . НА 1 первом роутере прокинул нужные порты. Но никак не получается сделать так, чтобы комп отвечал на запросы также через тунель, а не на route default. Пробовал в mangle делать forward mark connectoin, потом mark packet и потом через prerouting отправлять на 192.168.89.1 - вроде работает, но не совсем как надо.. Делал первый раз, и из разрозненной информации, что находил. Понимаю, что не правильно.
Григорий
Здравствуйте. Можете ткнуть в мануаличик или подсказать советам. Есть два микрота один к примеру с ип 1.1.1.1 (лан сеть 192.168.88.0/24 ) второй с 2.2.2.2 (лан сеть 192.168.86.0/24) в разных сетях, между ними поднят pptp тунель у первого 192.168.89.1 у второго 192.168.89.255. Хочу чтобы с внешки на ип 192.168.86.19 можно было попасть с 1 роутера (1.1.1.1) . НА 1 первом роутере прокинул нужные порты. Но никак не получается сделать так, чтобы комп отвечал на запросы также через тунель, а не на route default. Пробовал в mangle делать forward mark connectoin, потом mark packet и потом через prerouting отправлять на 192.168.89.1 - вроде работает, но не совсем как надо.. Делал первый раз, и из разрозненной информации, что находил. Понимаю, что не правильно.
привет, в interfaces - interface list, у вас что?
Григорий
у второго 192.168.89.255 - тут ошибки нет?
Григорий
и маршруты покажите ваши
Дмитрий
Григорий
вот добавьте соеденения в LAN листы
Григорий
по стандарту там правило в фаерволе блокировать всё кроме LAN листов
Дмитрий
и маршруты покажите ваши
# DST-ADDRESS GATEWAY DISTANCE
DAd 0.0.0.0/0 137.232.128.1 1
DAc 37.26.128.0/20 ether1 0
;;; Monik-lan
0 As 89.187.34.0/24 192.168.89.1 1
;;; Site portscaner.ru
1 As 185.146.156.0/24 192.168.89.1 1
DAc 192.168.86.0/24 bridge 0
DAc 192.168.89.1/32 vpn-shurik-new 0
2 As 192.168.88.0/24 192.168.89.1 1
Дмитрий
Григорий
сейчас роутеры между собой пингуются? с компа можно зайти на второй роутер?
Дмитрий
можно
Григорий
все манглы отключите пока
Григорий
и на главной роутере добавьте правило :
Григорий
/ip firewall nat
add action=dst-nat chain=dstnat dst-port=1111 protocol=tcp to-addresses=\
10.10.11.8 to-ports=8291
Григорий
где addresses=10.10.11.8 - это ваш внутрений ip второго роутера
Григорий
ну и порт winbox есть вам по нему доступ нужен
Григорий
на втором роутере тоже обавьте все нужные правила в interface list
Григорий
порты тоже измените на свои)
Дмитрий
я через тунель к 1 роутеру подключаюсь по винбокс.
Григорий
" Хочу чтобы с внешки на ип 192.168.86.19 можно было попасть с 1 роутера (1.1.1.1) " , как я понял вы хотите с внешнего ip попадать на второй роутер
Григорий
если нет тогда вам мое правило не нужно
Дмитрий
нет
Дмитрий
есть тестовый сервер. хочу к нему прокинуть 80,443 порт..
Дмитрий
порты то прикидывает, на сервер стучится, но сервер отвечает и ответ уходит через 2 роутер а не через тунль
Григорий
ааа
Григорий
понял
Григорий
щас найду
Григорий
отправил в личку ссылку на инфо
Albert
Доброго дня Подскажите пожалуйста как сделать на определенной сети определенный маршрут? Я полагаю нужно делать маркировку, но статей не могу найти. И осилит ли такую работу crs317?
Sergey
на коммутаторе лучше не использовать функции маршрутизатора, не совсем понятна задача, маршрута и ip route rule будет достаточно, или использовать маркировку в mangle
Artur
Здравствуйте! Хочу реализовать следующую схему показанную на картинке. На роутере R1 есть два интерфейса SFP+. В один интерфейс будет присоединён коммутатор SW1 в другой SW2. Эти два интерфейса хочу объединить и создать Bonding интерфейс для увеличения пропускной способности и отказоустойчивости. Но вопрос в следующем какой выбрать режим Bonding интерфейса для корректной работы в этой схеме?
Artur
R1 - CCR2004-16G-2S+
SW1 и SW2 - CRS317-1G-16S+RM
На сервере стоит сетевая карта с двумя портами SFP+, эти порты объединены в timing и подключены к разным коммутаторам SW1 и SW2. Эти коммутаторы присоединены к роутеру R1 также через SFP порты
Vladimir
Andrew
Roman
Евгений
Ребята, привет.
Подскажите, кто знает (или кто может помочь настроить).
У меня 2 микрота:
1) дома с белым IP
2) на даче с серым
Настроил vpn l2tp из 2 в 1.
Задача - чтобы смог подключаться к видеорегистратору (рег) дачи клиентом с телефона. И без vpn на клиенте, с любого места.
На старом реге я так уже делал — на домашнем микроте (1) сделал проброс порта 7000 (по которому работает рег) прям на порте WAN на микрот дачи (2) по vpn l2tp.
А на микроте дачи этот же порт 7000 далее - в рег (они в одной локалке).
И всё работало.
Но сейчас поставили новый хитрый видеорег, он не просто по одному порту работает - типа пробросил один порт (как я делал) и типа всё заработает - НЕТ.
Из клиента для рега подключаешься к нему по порту 80, а он в обратку там несколько соединений делает на рандомных портах ~62000-63000
Я кумекал, как мне настроить, чтобы так же можно было подключаться к моему внешнему IP клиентом рега без впн - не получилось.
По локалке и по впн с маршрутами между локалками работает.
А по схеме без впна пробросом портов - уже нет, т.к. они динамические.
Как считаете? Возможно настроить?
Или теперь придётся только по впн?
Выявить диапазон используемых портов и его пробросить. Хотя может быть проблема если регистратор передаёт не только номера портов, но и их адрес (и не знает при этом свой внешний адрес).
Ещё можно UPnP попробовать настроить (дома, для интерфейса VPN-сервера), вероятно регистратор умеет работать с ним.
Александр
Александр
Евгений
А с этими полями что сделать?
надо два интерфейса сделать, l2tp - internal, внешний (откуда интернет приходит) external.
а потом наверно надо на втором микротике настроить форвард upnp пакетов от регистратора в vpn-канал. Регистратор же ищет upnp наверно только в своей локалке. Или сначала почитать документацию, понять умеет ли регистратор upnp в принципе.
Евгений
Александр
Евгений
Вот рег, судя по всему, умеет
Кстати, а что значит что регистратор делает в обратку 62000-63000? В смысле он делает исходящие соединения в сторону клиента по этим портам?!
Александр
Похоже, что да. Я когда подключаюсь внутри впн клиентом, то в Packet Sniffer Connections вижу несколько соединений в этом диапазоне с моим IP клиента
Там разные порты бывают
Sasha
Sasha
Пробрось сетку и на тике проброс
Александр