Dmitry
MyrZlo
Dmitry
8 CRS504-4XQ-IN
все что угодно вам подойдет, если MT справляется - C9xxx серия - по спекам сами найдете
MyrZlo
Они задыхаются иногда.
2-3 раза в неделю
Wasp
Локальный...
ну на мт неудивительно. Сиську надо брать.
Wasp
Барыги возят, и активируют.
Wasp
Опять же, можно хуавей из китая притянуть. Так же, барыги возят.
Dmitry
заканчиваем off-top
ḕḶḕḉṮṙṏ
Ребят а сколько у кого качает через ipsec tap + gre по скорости на железках hap ac2 и l009, что то я протестировал на Ros 7, что то как-то кисло, hap ac около 170 мбит, l009 около 70мбит
ḕḶḕḉṮṙṏ
На hex 750 в разы больше скорости
Dweller
привет коллеги, посоветуйте пожалуйста, есть задача сделать роутер с дхцп клиентом на WAN порту чтобы его можно было на разных выставках втыкать в локалку и он поднимал туннели до нужных серваков.
Затык в том, что в эти туннели роутится куча локальных сетей и что делать если такая сеть пересечется с сетью WAN порта? маркировать как то локальный трафик и через отдельную таблицу маршрутизации роутить в туннели или есть способ попроще?
Бу...
Innokentiy
https://www.youtube.com/watch?v=p7z_iZ2ouMA
Innokentiy
тут показывается на N разных аплинках, но с одним аплинком все будет даже проще
Dweller
перебьет в каком смысле? там маршруты анонсятся из огромной инфраструктуры, то есть менять локальные сети которые уходят в туннель уже поздно))
про врф почитаю, не доводилось использовать, спасибо
Dweller
Бу...
Viktor
Коллеги, есть решение как можно настроить вход на микротики через user manager и radius от микротик?
Григорий
Nickolay
Добрый день, подскажите пожалуйста. Настроил dual wan по статье Прислонского Владимира. На этом же микротике настроен HotSpot, необходимо отправить гостевой трафик только во 2-й wan. Как только включаю правила mangle отваливается страница авторизации HotSpot-а.
Григорий
правилом вы какуюто подсеть отправляете на 2 wan?
Григорий
или как?
Eddy
YugFi
Maxim
Значит одинаково нагрузить 3 канала
PCC будет раскидвать подключения по очереди: в первый, во второй, в третиий.... если первое подключение будет грузить первый канал в 20Мбит, второе в 2, а третье в 1 о каком равном распределении может идти речь?
Попытаться то можно, и надеяться что все они будут равнозначно генериться и создавать примерно одинаковый трафик.
Nickolay
Григорий
покажите правило
Nickolay
покажите правило
/ip firewall mangle add action=mark-routing chain=prerouting \
comment="Address List via ISP1" dst-address-list=!BOGONS new-routing-mark=to_isp1 \
passthrough=no src-address-list=Via_ISP1
Nickolay
покажите правило
На форуме микротика нашел подобную проблему, но там правила PCC балансировки, немного не мой случай. Там решилось добавлением "dst-address-type=!local hotspot=auth"
YugFi
YugFi
Руслан
Nickolay
Руслан
То что написал))
Проще и понятнее сделать там, чем в мангле
Nickolay
Viktor
web страницу редиректа измените , я бы так попробовал)
Не совсем понял вас. Какой веб страницы?
Попробую сформулировать вопрос ещё раз, возможно что то упустил.
Я спрашивал есть ли решение чтобы создать пользователя в user manager с радиус сервером на микротике и заходить под этим пользователем на все свои микротики под этим пользователем через винбокс.
Руслан
пример покажите пожалуйста
/ip route
add comment=ISP2 distance=1 gateway=10.20.30.10 routing-mark=guest
/ip route rule
add comment=ISP2 src-address=172.20.0.0/24 table=guest
Nickolay
Александр
добрый день, немного оффтопа, никто не сталкивался с пробросом портов в iptables? не могу понять куда смотреть, работает через раз
Александр
хотябы, как там отмониторить на каком этапе у меня не проходят пакеты
Maxim
Александр
сейчас разбираюсь как логи поставить. я как понимаю лог там пишется отдельными правилам? и нельзя на правило включить лог
Yakov
Maxim
Maxim
Александр
Maxim
Dmitry
Александр
делаю по этой схеме
Александр
поставил на каждом правиле лог.. у меня получается, пакеты попадают, только в nat prerouting, а дальше все по нулям
Александр
то есть в FORWARD у меня ничего нет
UNNAMED
SoyuzNet
Подскажите пожалуйста, клиенты выходят в мир через srcnat action same to address белый пул, как узнать через какой белый адрес выходит определенный клиент?
Александр
Александр
хотя, эту цепочку полностью открывал, и в лог ставил
UNNAMED
по нулям
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
Александр
да
UNNAMED
какой полиси стоит дефолтный, аксепт?
UNNAMED
policy ACCEPT или другое
Александр
ACCEPT сейчас на drop сменю
UNNAMED
форвард в дроп..? зачем
Dmitry
UNNAMED
Dmitry
после DNAT - Routing Decision - потом FORWARD
---
в цепочке FORWARD нужно разрешть все соединения с флагом dnat
Dmitry
обратите внимание на Routing Decision, если вы наните в то, до чего нет маршрута - то пакет будет отброшен
Александр
Dmitry
ну с такими вопросами, конечно...
DNAT - PREROUTING - почему, потому что вы меняете адрес назначения в пакете.
---
ROUTING - найти в таблице маршрутизации next-hop (интерфейс) для нового адреса назначения. не найден - "ой все - всего хо-ро-ше-го"
---
FORWARDING - next-hop найден - отфильтровать трафик
Dmitry
это какой-то маскарад наоборот ?
Dmitry
как устройство догадается какой у него внешний адрес ?
Александр
при поднятии интерфейса if-wg(wireguard), у у меня корректно помещаются эти правила в iptables..
1. ACCEPT в FORWARD(в моем случае не обязательно, потому что ACCEPT у меня по дефолту)
2. Маскарадинг всего, на Wireguard интерфейс
3. NAT портов, из WIREGUARD
Александр
Dmitry
ок
Александр
дело в том что до определенного времни, эта конфа работала, потом по непонятной мне причине отвалиалсь. Из всего этого пакеты ходят только в в правило NAT
Александр
в маскарадинг не попадают
Александр
В общем, сейчас после обеда все снесу, попробую с нуля настроить.