Moneron 🇷🇺
То, что подмена выполняется контреком – не означает, что выполняется она в квадратике с одноимённой надписью. Там происходит привязка пакета к коннекшну. А подмены всё так же в натах
Moneron 🇷🇺
Типа "этот пакет относится к этому соединению, потому что у него пара сокетов, нам уже известная"
Moneron 🇷🇺
И в коннекшне счётчик тикает
Oleg
То, что подмена выполняется контреком – не означает, что выполняется она в квадратике с одноимённой надписью. Там происходит привязка пакета к коннекшну. А подмены всё так же в натах
Таким образом (повторяю сам для себя), прямоугольник с надписью dst-nat нужно воспринимать не просто как место обработки одноименного chain dst-nat, но и как блок, исполняющий функцию подмены адресов при установившемся connection. Полагаю, src-ip у третьего пакета в этом же connection будет подменяться в src-nat прямоугольнике?
Oleg
Всё верно
Спасибо!
Oleg
Всё верно
Остался лишь вопрос как из документации это понять ))
Moneron 🇷🇺
Остался лишь вопрос как из документации это понять ))
Это можно понять лапками, переделав сотни различных конфигураций, не стесняясь ставить галочку log в фаерволе, и читая результат этой опции
Oleg
Это можно понять лапками, переделав сотни различных конфигураций, не стесняясь ставить галочку log в фаерволе, и читая результат этой опции
За что люблю микротик — стимулирует к научному поиску 😁 Позволяет держать мозг в тонусе Спасибо!
Maxim
Коллеги, в очередной раз взываю к помощи ибо уже устал. Много раз везде обсуждались вопросы с удалением подключений при смене провайдера, но к сожалению ни один из вариантов скриптов не работает так как того требует ситуация. Есть ситуация два (или четыре) провайдера, настроен мультиван. Из локальной сети сервер телефонии подключается к внешним операторам связи. Трафик идёт через первого провайдера. Провайдер упал. Маршрутизация перестроилась. Трафик пошёл через второго провайдера. Но залипли коннекшены в таблице на первом провайдере и телефония не может зарегистрироваться. Их нужно удалить. Есть один скрипт, который по dst-адресу удаляет их: :put MTT; /ip firewall connection :foreach i in=[find dst-address~"^80.75.130.83"] do={ :do { remove $i; } on-error={:log info "failed remove connections MTT dst=80.75.130.83";}; } Т.к. провайдеров много - то и таких модулей тоже много и в какой-то момент скрипт может прерваться: interrupted no such item (4) и остальные блоки не исполняются. Думал что может стоит удалять по connection mark: :log info "start script remove_connections isp1_c"; /ip firewall connection :foreach i in=[find connection-mark="isp_1c"] do={ :do { remove $i; } on-error={:log info "failed remove connections isp1_c";}; } Но он в целом не удаляет такие подключения или удаляет, но не все. У кого какие мысли есть на этот счёт?
Moneron 🇷🇺
Коллеги, в очередной раз взываю к помощи ибо уже устал. Много раз везде обсуждались вопросы с удалением подключений при смене провайдера, но к сожалению ни один из вариантов скриптов не работает так как того требует ситуация. Есть ситуация два (или четыре) провайдера, настроен мультиван. Из локальной сети сервер телефонии подключается к внешним операторам связи. Трафик идёт через первого провайдера. Провайдер упал. Маршрутизация перестроилась. Трафик пошёл через второго провайдера. Но залипли коннекшены в таблице на первом провайдере и телефония не может зарегистрироваться. Их нужно удалить. Есть один скрипт, который по dst-адресу удаляет их: :put MTT; /ip firewall connection :foreach i in=[find dst-address~"^80.75.130.83"] do={ :do { remove $i; } on-error={:log info "failed remove connections MTT dst=80.75.130.83";}; } Т.к. провайдеров много - то и таких модулей тоже много и в какой-то момент скрипт может прерваться: interrupted no such item (4) и остальные блоки не исполняются. Думал что может стоит удалять по connection mark: :log info "start script remove_connections isp1_c"; /ip firewall connection :foreach i in=[find connection-mark="isp_1c"] do={ :do { remove $i; } on-error={:log info "failed remove connections isp1_c";}; } Но он в целом не удаляет такие подключения или удаляет, но не все. У кого какие мысли есть на этот счёт?
Ребут животворящий не рассматривается?
Moneron 🇷🇺
Как вариант, на секунду выключить коннтрек, потом включить. Дико инвазивно, но должно сработать
Timur
Коллеги, в очередной раз взываю к помощи ибо уже устал. Много раз везде обсуждались вопросы с удалением подключений при смене провайдера, но к сожалению ни один из вариантов скриптов не работает так как того требует ситуация. Есть ситуация два (или четыре) провайдера, настроен мультиван. Из локальной сети сервер телефонии подключается к внешним операторам связи. Трафик идёт через первого провайдера. Провайдер упал. Маршрутизация перестроилась. Трафик пошёл через второго провайдера. Но залипли коннекшены в таблице на первом провайдере и телефония не может зарегистрироваться. Их нужно удалить. Есть один скрипт, который по dst-адресу удаляет их: :put MTT; /ip firewall connection :foreach i in=[find dst-address~"^80.75.130.83"] do={ :do { remove $i; } on-error={:log info "failed remove connections MTT dst=80.75.130.83";}; } Т.к. провайдеров много - то и таких модулей тоже много и в какой-то момент скрипт может прерваться: interrupted no such item (4) и остальные блоки не исполняются. Думал что может стоит удалять по connection mark: :log info "start script remove_connections isp1_c"; /ip firewall connection :foreach i in=[find connection-mark="isp_1c"] do={ :do { remove $i; } on-error={:log info "failed remove connections isp1_c";}; } Но он в целом не удаляет такие подключения или удаляет, но не все. У кого какие мысли есть на этот счёт?
Кип-элив соединения пробовали уменьшить?
Maxim
Ребут животворящий не рассматривается?
Ну нет) за ним офис человек в 100500, пару серверных... и трафика в гигабит наверное уже)
Moneron 🇷🇺
Кип-элив соединения пробовали уменьшить?
А толку-то, если пакеты по нему пытаются лететь
Moneron 🇷🇺
попробую - но звучит страшно)
Заявление на всякий случай напиши. Прокатит — уничтожишь )
Moneron 🇷🇺
этому вас не научат на курсах
Этому нас учит жизнь )
Maxim
Кип-элив соединения пробовали уменьшить?
Сейчас у них таймауты по 3 минуты... но когда всё повисло, по-моему встало в 23 часа...
Maxim
Меня устраивает схема со скриптом, я его дёргаю системой мониторинга. Но не устраивает то, что они не работают так как я того хочу))
Moneron 🇷🇺
Меня устраивает схема со скриптом, я его дёргаю системой мониторинга. Но не устраивает то, что они не работают так как я того хочу))
Можно, кстати, попробовать добиться ответа от техподдержки вендора или поискать на форуме
Аникей
hAP ac2 в один момент стал зависать. сбросил, не помогло, нетинсталлом накатил свежайшую прошивку, тоже не помогло. Грешу на флешку. Подготовил файлики, закинул на флеш, немного погодя снова завис. Перезапустил по питанию, кое-как подключился, вижу, что файлика нет. Подготовил файлик размером уже на всё свободное пространство флешки, закидываю, и в процессе зависает. Всё, получается? Как это диагностировать?)
Аникей
В логах что пишется? Железка не перегревается случаем?
Не перегревается. А в логах ничего не прочитать, он же только после перезагрузки снова в сеть возвращается
Аникей
Его до меня на ros7 прошили, сейчас вернул 6.10.4, пока не зависает)
Аникей
https://t.me/mikrotikclub/322703
Я же выше написал, что прошил 6. Без NetInstall я бы этого не смог сделать ;)
Anton
Я же выше написал, что прошил 6. Без NetInstall я бы этого не смог сделать ;)
Ну, хорошо. Вернёмся к этой беседе когда на этом квадрате снова понадобится рос7?
Аникей
А так он мне достался с ROS7.2, я его через нетинсталл прошил на последнюю, он глох с теми же симптомами. На 6 уже час работает, не виснет
Аникей
Ну, хорошо. Вернёмся к этой беседе когда на этом квадрате снова понадобится рос7?
Не понадобится. Он завис когда-то на 6, как мне сказали. Они его пытались реанимировать, и в том числе прошили 7, не помогло, и он ушел на несколько месяцев в шкаф, а на прошлой неделе туда полез я
nuc
Там же места нет
Если очень захотеть, то это не мешает
Максим
Не понадобится. Он завис когда-то на 6, как мне сказали. Они его пытались реанимировать, и в том числе прошили 7, не помогло, и он ушел на несколько месяцев в шкаф, а на прошлой неделе туда полез я
Мне один раз помогло с помощью опенврт восстановить микрот с дохлой флешкой. за день набиралось большое колличество бедов на флешке. нетинсталл не помогал. установил опенврт, помучил его но не зашел. откатил на ROS работает до сих пор. бедов больше нет.
Miko
бобра всем
Miko
L009UiGS-2Ha😆есть у кого на руках такое ? интересует присутствие интерфейса wlan1
Petr
L009UiGS-2Ha😆есть у кого на руках такое ? интересует присутствие интерфейса wlan1
У меня без wifi версия А какая версия ros и какие пакеты стоят?
Miko
У меня без wifi версия А какая версия ros и какие пакеты стоят?
при ресете фигня вышла, в другом чате помогли, штатно похоже должен быть wifi-qcom, а у меня гдето нарисовался wirelles и утянул интерфейс, я был "приятно удивлён" :)
Miko
Именно так) Обычная история, равно как и прошивка одним пакетом ros по привычке (раньше в 7 все в одном было)
так проблема в том что я пакетами ещё не баловался, хотел пока ваву2 посмотреть, потыкать, а она испугалась наверное, но чтоб пакет сам прилетал ещё не видел, ну и не смотрел какие стоят, не интересовало на этой стадии изучения
YugFi
Всем привет! Может кто подсказать, почему после настройки vlan в romon перестали отображаться устройства, которые по vlan работают?
YugFi
криво настроил вилан? )
Курсы года 2 назад проходил, может что и упустил 🤷🏻‍♂️
Yakov
Курсы года 2 назад проходил, может что и упустил 🤷🏻‍♂️
ответ был с намеком на то, что телепаты в отпусках все.
YugFi
ответ был с намеком на то, что телепаты в отпусках все.
Я понял, что конфиг нужен, сейчас делаю экспорт
YugFi
https://pastebin.com/UpiHUCBi
YugFi
https://pastebin.com/UpiHUCBi
Это конфиг с роутера
YugFi
https://pastebin.com/0WDq578J
YugFi
https://pastebin.com/0WDq578J
Это с коммутатора
Yakov
и что где должно работать что не работает?
Yakov
https://pastebin.com/0WDq578J
не совсем понятно зачем на коммутаторе вилан интерфейсы пользовательских виланов и почему нет интерфейса для менеджмент вилана
YugFi
и что где должно работать что не работает?
На vlan 2,3,4 включен romon, до установки коммутатора через romon все мосты были доступны.
Ильнур
Народ можно ли организовать доступ к локальной сети (или хотя бы до роутера Mikrotik) из интернет без белого IP. Способы с VPN не предлагать.
Anton
Народ можно ли организовать доступ к локальной сети (или хотя бы до роутера Mikrotik) из интернет без белого IP. Способы с VPN не предлагать.
"Без белого IP" микрот или то место откуда нужно "организовать доступ к локальной сети (или хотя бы до роутера Mikrotik)"?
Аникей
вариантов без тоннелей не будет
Евгений
А как же back to home? И еще какой-то Upd. Да, зеротир
Олег
Ильнур
Варианты Anydesk и rAdmin очень интересен😊, но на роутере его не поставишь и вообще не интересно данное решение. Так, что дальше обсуждать данную тему считаю не перспективным. Спасибо за ответы.
Vladik
Варианты Anydesk и rAdmin очень интересен😊, но на роутере его не поставишь и вообще не интересно данное решение. Так, что дальше обсуждать данную тему считаю не перспективным. Спасибо за ответы.
Провайдер позволяет развернуть на роутере DDNS?, вводных у вас как у юзера, извините за слова, не понятна ваша схема и ваши железки
Aleksander baltazor
приветсвую, делаю тунель между двумя точками через ipsec (одна сторона - микротик CHR, вторая сторона другой бренд), сам тунель поднялся, с одной стороны все работает (там где другой бренд), а вот со стороны микротик пакеты почему то ходит не через тунель а там где роут 0.0.0.0/0 правильно firewall сделал /ip/firewall/nat/add chain=srcnat action=accept src-address=10.11.10.0/24 dst-address=172.30.0.0/24 log=no log-prefix="" 10.11.10.0/24 - сеть на микротике 172.30.0.0/24 - сеть на второй стороне что может быть?
nuc
А чего никто не предложил ему арендовать белый ип у провайдера?)
Aleksander baltazor
в ipsec -> policies указал правильно IP
Vladik
А чего никто не предложил ему арендовать белый ип у провайдера?)
Ну в задаче была вводная без белого IP, значит он скорее всего знает что этим можно решить проблему)
Null
RouterOS 7.14.3 [stable] Как вы думаете, будет в этом году long-tem? :) What's new in 7.14.3 (2024-Apr-17 15:47): *) bgp - correctly synchronize input.accept-nlri address list; *) bridge - use default "edge=auto" for dynamically bridged interfaces (PPP, VPLS, WDS); *) disk - improved system stability; *) fetch - fixed slow throughput due to "raw" logging which occurred even when not listening to the topic (introduced in v7.13); *) queue - improved system stability (introduced in v7.6); *) wifi-qcom - added configuration.distance setting to enable operation over multi-kilometer distances (CLI only); А ещё 7.15 переехала в RC1, там конская простынь изменений. Будет CHR для ARM64.
Aleksander baltazor