Maxim
так микротик научился уже на несколько или нет ?
там есть аддрес лист - который фаервольный, типа его как множественный выбор можно использовать... для A записей. Можт и для FWD сработает
Dmitry
в общем и целом, я при помощи L7 фильтров, помечаю нужные DNS запросы к МТ, а потом по метке соединения делаю DST-NAT c nth --- и я бы с радостью так не делал, если бы можно было форвардить на несколько серверов равномерно --- НО: такой подход избавляет от проблем с кэшем на МТ, как минимум
Maxim
там есть аддрес лист - который фаервольный, типа его как множественный выбор можно использовать... для A записей. Можт и для FWD сработает
А - не.... Name of the Firewall address list to which address must be dynamically added when some request matches the entry. Entry will be removed from the address list when TTL expires.
UNNAMED
/report
Alexander
В большом количестве филиалов делать отдельные DNS серверы где нет серверной инфраструктуры по-моему избыточное решение. Посмотрю как можно зону подвинуть с .local на .intranet но есть подозрение, что приведёт к каким-то проблемам) не сделать такое в пару кликов.
M$ не рекомендует переименовывать домены, особенно если схема расширена каким ни будь Exchange. У вас на ROS 6 записи серверов условной пересылки работали стабильно? Ситуация аналогично вашей 45 филиалов по РФ, не поднимешь в каждом RODC или хотя бы DNS.
St.Alex
Особенно когда поймете что зона .intranet еще больше проблем приносит
Maxim
сделать скрипт который пингует ад контролер и если не пингуется флушид dns. и ноет в tg чтобы ты знал
В том то и боль, что контроллер жив, пингуется, отдает даные, три тунеля между ними ospf и прочие радости..... Причин почему адреса были пустые не знаю. Так можно просто раз в час флушить) Как когда то раз в сутки ребутил arm-ные железки)
ZlyddeN
существует ли клиент или сервер bandwith test под Linux ? ну или как замерить скорость между РоутерОС и Linux? SFP порт начали использовать..
ZlyddeN
иперф используй
на борту RoS 6 есть iperf ? 😮
ZlyddeN
хотел погонять трафик и замерить скорость linux host SFP порт <—SFP кабель —> sfp порт MT
ZlyddeN
они шо? совместимы? 😮
ZlyddeN
Хотя....))))))
а! это между двумя хостами .. я думал напрямую к микроту
ZlyddeN
не то пальто.. хнык
ZlyddeN
Будет некорректный из-за бтеста
а он большие погрешности дает да?
Maxim
хотел погонять трафик и замерить скорость linux host SFP порт <—SFP кабель —> sfp порт MT
Интерфес согласовал скорость? Значит будет скорсть интерфейса
Innokentiy
что именно вы хотите протестировать?
Innokentiy
сколько гигабитов влезает в десятигигабитный линк? даю готовый ответ - десять
Innokentiy
если хочется протестировать, сколько транзитного трафика переживет мт, вам надо пропустить через него транзитный трафик
Innokentiy
если будете запускать btest или прочие штатные для мт тулзы, они вам померяют производительность цп микротика, которая почти наверняка будет ниже потенциальной производительности для транзитного трафика
undefined ("⁧;("
всем привет! у меня зачем-то на моем мт-свитче слушается 25-й порт и весь остальной букет портов для почтового сервера. кто-нибудь знает, как отключить почтовую службу? Nmap scan report for 192.168.32.1 Host is up (2.0s latency). Not shown: 990 closed ports PORT STATE SERVICE 25/tcp open smtp 110/tcp open pop3 143/tcp open imap 514/tcp filtered shell 587/tcp open submission 993/tcp open imaps 995/tcp open pop3s в ip service чего-то почтового не нашёл.
undefined ("⁧;("
На свиче RouterOS? Никаких пробросов не настроено? Телнет стрельни на порт (любой открытый) и в firewall посмотри connections.
пробросы пока не настраивал. телнет стреляется, но соединений на 25 порт свитч не показывает. роутерос, да
undefined ("⁧;("
Адрес точно свича? МАКи проверяли? Дублей IP нет в сети?
маки все уникальные, дублей айпи - тоже нет.
undefined ("⁧;("
Смущает, что нет MGMT портов для рулежки свичем. Они где?
закрыл сервисы. оставил винбокс и телнет
Sergey
маки все уникальные, дублей айпи - тоже нет.
Просканьте mgmt порты свича. Они открыты? Winbox... ssh..
Sergey
undefined ("⁧;("
действительно - есть же ssh!
undefined ("⁧;("
естественно, доступ только из подсети:
Sergey
nmap на порты 22 и 8291 натравите
undefined ("⁧;("
nmap на порты 22 и 8291 натравите
Nmap scan report for 192.168.32.1 Host is up (0.00059s latency). PORT STATE SERVICE 22/tcp open ssh 8291/tcp open unknown Nmap done: 1 IP address (1 host up) scanned in 0.59 seconds
undefined ("⁧;("
без понятия
Sergey
без понятия
А фаером прикройте почтовые порты на микроте. nmap что покажет?
undefined ("⁧;("
что порт открыт
Sergey
что порт открыт
Чудес-то не бывает. Фаер-то 100% должен nmap послать подальше
Sergey
Телнет на почтовый порт сделайте и не отключаясь arp выведите
Sergey
МАК нужен. Потом тоже самое, но на порт винбокса
undefined ("⁧;("
[admin@MikroTik] /ip firewall filter> export # jan/23/2024 00:45:16 by RouterOS 6.48.2 # model = CRS326-24G-2S+ /ip firewall filter add action=drop chain=input dst-port=25 protocol=tcp [admin@MikroTik] /ip firewall filter> telnet: administrator@astra:~$ telnet 192.168.32.1 25 Trying 192.168.32.1... Connected to 192.168.32.1. Escape character is '^]'. nmap: Starting Nmap 7.40 ( https://nmap.org ) at 2024-01-23 00:46 MSK Nmap scan report for 192.168.32.1 Host is up (0.00068s latency). PORT STATE SERVICE 25/tcp open smtp
undefined ("⁧;("
winbox заблокировал. придется потерпеть секунду - надо разбанить.
undefined ("⁧;("
74:4D:28:26:A0:07 - bridge mac вряд-ли Вам нужны маки 24 портов?
undefined ("⁧;("
Sergey
Портов не надо
Sergey
АРП смотрите на сканирующем хосте
undefined ("⁧;("
C:\Users\user>arp -a 192.168.32.1 Interface: 192.168.32.177 --- 0x11 Internet Address Physical Address Type 192.168.32.1 74-4d-28-26-a0-07 dynamic C:\Users\user>
undefined ("⁧;("
именно так
Sergey
именно так
Теперь телнет на порт винбокса и тоже самое
Sergey
Прошивка не бетка стоит? Longterm? на всякий )
Sergey
undefined ("⁧;("
перефразирую: торч показывает трафик на 25 порту
Greg
Парни, привет. Проконсультируйте пожалуйста. P.S.: не сильно шарю osi, а routeros для меня не совсем, но все ещё темный лес. Сабж такой: необходимо, что б на роутере был поднят wireguard клиент, через который только определенные клиенты могли ходить в интернет, остальные же клиенты сидели на прямом подключение к провайдеру с fasttrack (желательно ) и hairpin nat (для получения доступа к внутренним ресурсам по внешнму доменному имени). Такое реализовать вообще можно на одной железке без межсетевых экранов и пр?
undefined ("⁧;("
давно на роутере ос вайргард ставится из коробки?
undefined ("⁧;("
Телнет на 8291 теперь
правило на дроп трафика по 8291 включать?
undefined ("⁧;("
телнет на 8291 коннектится
undefined ("⁧;("
yes
Sergey
Packages какие стоят?
Sergey
Проша-то без сюрпризов вроде
undefined ("⁧;("
packages? это где смотреть?