Sasha
Да хз, главное, чтобы заработало через проброс
Дома делаете сервер впн. На даче клиента. Создаете впн тунель назначаете сети на интерфейсах к примеру 10.0.60.1 дома и 10.0.60.3 это внутри впн. Делаете разные сети дома и на даче
Sasha
И делаете маршрут на двух тиках в впн. Дальше проброс дома на хост на даче
Аникей
а если просто запрос в адрес регистратора src-nat?
Александр
И делаете маршрут на двух тиках в впн. Дальше проброс дома на хост на даче
Так и сделал. На определенном порту. На старом реге так работало (т.к. там тупо по одному порту работает), а на новом не работает по отдельному порту. Если по впн подключаюсь к дому (или просто из дома) - работает
Аникей
сомнительно, что регистратор новые соединения поднимает, чтобы поток отдавать
Григорий
Ребята, привет. Подскажите, кто знает (или кто может помочь настроить). У меня 2 микрота: 1) дома с белым IP 2) на даче с серым Настроил vpn l2tp из 2 в 1. Задача - чтобы смог подключаться к видеорегистратору (рег) дачи клиентом с телефона. И без vpn на клиенте, с любого места. На старом реге я так уже делал — на домашнем микроте (1) сделал проброс порта 7000 (по которому работает рег) прям на порте WAN на микрот дачи (2) по vpn l2tp. А на микроте дачи этот же порт 7000 далее - в рег (они в одной локалке). И всё работало. Но сейчас поставили новый хитрый видеорег, он не просто по одному порту работает - типа пробросил один порт (как я делал) и типа всё заработает - НЕТ. Из клиента для рега подключаешься к нему по порту 80, а он в обратку там несколько соединений делает на рандомных портах ~62000-63000 Я кумекал, как мне настроить, чтобы так же можно было подключаться к моему внешнему IP клиентом рега без впн - не получилось. По локалке и по впн с маршрутами между локалками работает. А по схеме без впна пробросом портов - уже нет, т.к. они динамические. Как считаете? Возможно настроить? Или теперь придётся только по впн?
Да можно
Artur
у микротиков уже есть mlag для этого.
Mlag можно реализовать на switchOS?
Innokentiy
нет
Innokentiy
да и на роутерос делать это очень такая себе идея
Innokentiy
https://help.mikrotik.com/docs/display/ROS/Multi-chassis+Link+Aggregation+Group
Oleg
Уважаемые коллеги, здравствуйте! Прошу прощения за оффтоп. кто в операторах работает и у кого не так давно были проблемы с ВПНами — предлагается заявить свои префиксы в "белый список" https://digital.gov.ru/ru/events/47846/
Oleg
Хотя, наверное, не только операторам можно — написано же "компаниям", а не "операторам"
Андрей
Доброго дня! Подскажите, как настроить EAP авторизацию в Capsman с использованием встроенного User Manager (Radius). Может быть есть какой то мануал?
Sergey
а через route rule что бы сделать не поделитесь мануалом.
немного подробней опишите задачу, не совсем понятно что нужно
Albert
немного подробней опишите задачу, не совсем понятно что нужно
есть несколько vlanов и одну сетку нужно смаршрутизировать по адресуназначения 0.0.0.0/0 через другой шлюз
Timur
Всем добрый вечер, кто-нибудь сталкивался с ситуацией, когда собственный адрес роутера не пингуется с него же? В фаерволе запрета нет, другой адрес, висящий на этом же интерфейсе, пингуется. Может это быть из-за несовпадения версии прошивки и загрузчика?
Timur
Timur
тут понял, что у меня петля, но неожиданное поведение, всё же
Андрей
113.0 это адрес сети. Его нельзя ведь назначать устройствам. Или у вас маска отличная от 24?
Timur
Timur
в данном случае, просто адрес, такой сети нет
Timur
это не мной настроено, но работало
Андрей
Покажите где ip заданы ip/addresses
Anton
Ну, УМВР
Timur
Покажите где ip заданы ip/addresses
в верхней части скрина адреса
Андрей
У вас ip такой же, как и подсеть. Красиво, но я не знаю как микрот это воспринимает))
Олег
У вас ip такой же, как и подсеть. Красиво, но я не знаю как микрот это воспринимает))
нормально. это /32, винбокс такую маску не показывает обычно
Андрей
нормально. это /32, винбокс такую маску не показывает обычно
Да /32, вопрос зачем сами себя пигуете и есть ли роут к этой сети
Timur
второй адрес пингуется, маршрута нет, пингую для тестирования, адрес перестал быть доступен
Андрей
У тя гетевей должен быть статическим для этой сетки и равнятся ип с /24 маской
Timur
тогда почему работало?
Андрей
И вообще зачем это все сделано
Timur
а вот тут не знаю
Anton
а вот тут не знаю
Ну, почитайте RFC 5737 что ли =)
Андрей
У тя гетевей должен быть статическим для этой сетки и равнятся ип с /24 маской
Могу маленько заблуждаться ну у меня / 32 для выдачи адресов по дхцп, ну и лупбеки
Андрей
Модет все же этот адрес был лупбек и поднято бгп между ни м чемто
Олег
Ну, почитайте RFC 5737 что ли =)
хаха, я только test-net-1 помню
Timur
Ну, почитайте RFC 5737 что ли =)
хороший совет, но не своевременный
Андрей
Задача и роль микрота не понятны
Anton
хороший совет, но не своевременный
правда? как по мне - никогда не поздно начать делать нормально Кидайте тогда конфиг железки на пастебин и ссылку сюда, будем смотреть что там у Вас наверчено с этой сетью А пока: вот пример того, как это может быть сконфигурировано https://4pda.to/forum/index.php?showtopic=624146&view=findpost&p=122770103
Timur
Задача и роль микрота не понятны
в данном случае интересует любая возможная причина, поскольку мне неизвестна ни одна
Андрей
Как то понятнее не стало, давайте експорт железки
Anton
там ещё адреса из 192.0.2.0/24 где-то должны быть...
В том сообщении на которое я дал ссылку они есть
Олег
В том сообщении на которое я дал ссылку они есть
%#$, придётся шутку объяснять. у него в конфиге эти адреса должны быть, раз уж из test-net-3 есть
Anton
%#$, придётся шутку объяснять. у него в конфиге эти адреса должны быть, раз уж из test-net-3 есть
думаю что человек где-то и для чего-то использующий богон сети, кроме их назначения указанного в рекомендациях, уже хороший "шутник"
Андрей
Да ладно что гадать нужен експорт и предназначение даннго девайса
Timur
думаю что человек где-то и для чего-то использующий богон сети, кроме их назначения указанного в рекомендациях, уже хороший "шутник"
подозреваю, что эти два адреса - наследие какого-то старого конфига, но эта конструкция действительно работала до недавнего времени
Anton
Андрей
Я так понял это новый админ, не ищвестно как старый уходил, может ьыть все что угодно
Андрей
Так что конфиг и залача желещки нада
DMT
Всех приветствую. Подскажите плз. Есть микротик sxt lte. Идёт в 1 порт домашнего роутера hap ac2. Что сделать на sxt чтоб с компа из Lan можно было подключаться к sxt ?
DMT
Winbox не видит его в neighbors и по ip не пускает
Алексей
romon включи на обоих тачках
DMT
А по другому как?
DMT
Чтоб в винбоксе виделся
Евгений
Чтоб в винбоксе виделся
На хап ац закинь все порты в бридж
DMT
На хап ац закинь все порты в бридж
Тогда dhcp надо будет на lte делать?
DMT
Ну красота же)
DMT
DMT
/rules@MissRose_bot
Евгений
Тогда dhcp надо будет на lte делать?
Не обязательно Тут никто не знает, что вы пытаетесь собрать. Поставьте дхцп на sxt, на втором микроте сделайте бридж и дхцп клиент. Наверное так будет проще.
Sasha
Вот эта левая ну просто красотища. Жаль что модем cat6(
DMT
Не обязательно Тут никто не знает, что вы пытаетесь собрать. Поставьте дхцп на sxt, на втором микроте сделайте бридж и дхцп клиент. Наверное так будет проще.
Sxt просто раздаёт инет в 1 порт хап ац2. Домашняя сеть. Dhcp на хап ац2 Просто хочется чтоб и sxt и хап ац2 был виден в винбоксе) ну ладно. Спасибо за помощь.
Petr
Sxt просто раздаёт инет в 1 порт хап ац2. Домашняя сеть. Dhcp на хап ац2 Просто хочется чтоб и sxt и хап ац2 был виден в винбоксе) ну ладно. Спасибо за помощь.
Вы можете сбриджевать все порты на квадрате, убрать там файрвол и нат, оставить только один dhcp сервер (либо на квадрате либо на sxt) и указать в нем гейтвеем адрес sxt А ещё микротик умеет в lte passtrough
Евгений
Sxt просто раздаёт инет в 1 порт хап ац2. Домашняя сеть. Dhcp на хап ац2 Просто хочется чтоб и sxt и хап ац2 был виден в винбоксе) ну ладно. Спасибо за помощь.
Но по идее вручную если адрес в винбоксе ввести - то должен подключатся. Схему адресаций можете нарисовать?
Volodymyr
правда? как по мне - никогда не поздно начать делать нормально Кидайте тогда конфиг железки на пастебин и ссылку сюда, будем смотреть что там у Вас наверчено с этой сетью А пока: вот пример того, как это может быть сконфигурировано https://4pda.to/forum/index.php?showtopic=624146&view=findpost&p=122770103
"При нормально закрытом фаерволле это лишено смысла. В дефолте на soho-роутерах нормально закрытый фаерволл, BOGON-листы там не нужны: достаточно правила, прибивающего нелегитимный трафик, не зависимо от того, что там прописано в сорц. За это отвечают правила drop с connection-state=invalid" А разве роутер будет убивать траффик, направленный в default gateway, если в destination будет 192.168.*.* ? Тогда почему я могу пропинговать такой адрес через два хопа после меня?
Александр
надо два интерфейса сделать, l2tp - internal, внешний (откуда интернет приходит) external. а потом наверно надо на втором микротике настроить форвард upnp пакетов от регистратора в vpn-канал. Регистратор же ищет upnp наверно только в своей локалке. Или сначала почитать документацию, понять умеет ли регистратор upnp в принципе.
Благодарю за ответы! Ребята, а как настроить форвард upnp пакетов? Из одного микрота в другой. Внутри сети видеорег шлет upnp к 2-му микроту - и там прописываются пробросы портов. Но мне нужно, чтобы это же самое прописалось и на микроте, который стоит первым как провайдер, перед 2-ым микротом. Как пробросить эти upnp запросы от 2-го к 1-му?
Александр
ПОнял, спасибо
Andrew
Обыкновенный проброс сделайте, без upnp. Видеорег не рандомные порты наверняка открывает, а те, что у него в настройках управления указаны.
Василий
подскажите, изменения которые я выполняю в окне капсман на вкладках provisioning, configurations, datapaths (и другие) применяются в какой момент? или надо делать перезапуск Capsman manager чтобы они применились?
Василий
потому что я щас хотел потушить 5Гц, и так и сяк на разных вкладках делаю, а телефоон продолжает подключаться и именно к 5Гц