sdbsm
C:\Users\andre>nslookup tsrp.pt.local ╤хЁтхЁ: UnKnown Address: 192.168.1.4 *** UnKnown не удалось найти tsrp.pt.local: Non-existent domain
res_nom
в fw mt разрешить прохождение tcp/udp трафика на контроллер 53 порт. на самом контроллере в fw разрешить 10 подсеть. в wireguard у клиента AllowedIPs 192.168.1.0/24, 10.5.0.0/24
sdbsm
в fw mt разрешить прохождение tcp/udp трафика на контроллер 53 порт. на самом контроллере в fw разрешить 10 подсеть. в wireguard у клиента AllowedIPs 192.168.1.0/24, 10.5.0.0/24
1. вот такое правило в мт add chain=forward action=accept protocol=udp src-address=192.168.99.4/30 dst-port=53 comment="DNS Access for WireGuard Client" 2. у самого контроллера для теста вообще отключил fw 3. вот конфиг клиента: [Interface] PrivateKey = Address = 10.0.7.3/24 DNS = 192.168.1.4 [Peer] PublicKey = AllowedIPs = 10.0.7.0/24, 192.168.1.0/24 Endpoint = PersistentKeepalive = 25
sdbsm
извините за путаницу с 10.5.0.0. и .10.7.0.0.... по факту там у меня 10.0.7.0 =)
res_nom
наверное всё же так тогда нужно. откуда 99 сеть взялась? add chain=forward action=accept protocol=udp src-address=10.0.7.0/24 dst-port=53
sdbsm
наверное всё же так тогда нужно. откуда 99 сеть взялась? add chain=forward action=accept protocol=udp src-address=10.0.7.0/24 dst-port=53
черт побери) копирнул из инструкции с хабра) по факту там нужная подсеть)
sdbsm
10.0.7.0/24
sdbsm
Sasha
Плохая идея делать корп сети в 1.0 и 0.0 сетях. Клиенты могут с ума сойти
ZlyddeN
Утро доброе! в RoS 6.xx есть возможность както организовать вложенные ADRESS LIST для Файрвола? Типа LIST2 (перечень адресов) входит в LIST1
ZlyddeN
вот Интерфейс листы бывают вложенные INCLUDE позволяет такое
Аникей
Если бы можно было, но нет
ZlyddeN
а жаль
ZlyddeN
еще плохо шо нету альясов для портов
ZlyddeN
который потом в правила фильтров можно было бы
Аникей
ZlyddeN
это я пытался терминологию pfSENSE привести - сори
ZlyddeN
А это что, это где такое?
обычно как правила? прописываются списки в Адвансед а в General - протокол и порты была бы возможность сделать список портов, а потом во вкладке GENERAL просто указать этото список... эх зря низя
ZlyddeN
щас вот такое приходится
ZlyddeN
неудобно
Аникей
щас вот такое приходится
Можно заморочиться и в мангл промаркировать и маркировку использовать 😂
Аникей
Какая версия ROS сейчас самая стабильная для AX3?
Maxi
Какая версия ROS сейчас самая стабильная для AX3?
в том году 7.10.1 настроил и забыл достаточно стабильно? учитывайте свои потребности, сейчас считаю самая последняя всегда лучше предыдущей, за исключением когда латыши что то сами сломают
Moneron 🇷🇺
это я пытался терминологию pfSENSE привести - сори
Портлист у пф-ов удобный, согласен
m0nstrdamus
ребзя! почему так происходит?..: client --l2tp--> GW2 --> HTTPS (OK) client --l2tp--> GW1 <--ipip--> GW2 --> HTTPS (SEC_ERROR_UNKNOWN_ISSUER), но не все сайты! я не понимаю =)
Евгений
Moneron 🇷🇺
Sasha
Похоже на mitm
При кривом mtu тоже бывает
Аникей
Как правильно настроить vlan на шлюзе? каждый vlan нуждается в шлюзе, а у меня в вланах шлюз не пингуется
Аникей
А тик в вланах имеет адрес?
так вот. Я создал вланы в бридже. Потом создал вланы, как самостоятельные интерфейсы, выдал каждому адрес из их подсетей
Аникей
Не надо их все в бридж гнать
имел ввиду это. Так не нужно?
Sasha
Не нужно
Аникей
окей. Я их убирал, ничего не менялось
Sasha
Если надо влан 2 сделать чтобы он был с влан 3 то тогда да
Sasha
окей. Я их убирал, ничего не менялось
Надо на каждый влан в ip address добавить адрес для тика
Аникей
Надо на каждый влан в ip address добавить адрес для тика
это-то понятно, я это сразу сделал. Оно есть
Аникей
Sasha
Как указали? Через маску? /24
Sasha
И как на интерфейс это выглядит. Dhcp тоже надо на каждый влан сделать) со своим pool
Аникей
Аникей
я уже подозреваю, что есть какой-то баг на последней версии ROS7 с вланами
Аникей
с другой стороны жалоб не видел
Sasha
Ну что сказать. Вы сделали то что в принципе невозможно
Аникей
есть бридж, в него включены 4 интерфейса, на всех vlan'ы
Sasha
Почитайте основы vlan какие тегированые какие access
Sasha
есть бридж, в него включены 4 интерфейса, на всех vlan'ы
Влан надо делать только на интерфейс. А не бридж
Аникей
а читал как раз про то, что их на бридже делают
Sasha
Это внутри тика
Sasha
Но вам же надо чтобы приходящий трафик был как то определён что он принадлежит этому тегу
Petr
а читал как раз про то, что их на бридже делают
Тут есть некоторая проблема с восприятием: микротик объединяет в себе функции роутера и свича и соответственно с vlan может работать как роутер и как свич То, что у вас на скриншоте - это вариант "роутера": вы по сути добавили к физическим интерфейсам устройства несколько виртуальных шнурков и теперь с ними что-то можно сделать (повесить туда dhcp, смаршрутизировать трафик и тп) Сама метка vlan при этом не меняется Если нужно оперировать именно заголовка vlan (тегировать, растегировать, определять что в какие порты пойдёт) то работать нужно в меню bridge vlan и bridge port
Petr
так этот микротик и есть роутер
Тогда вам не нужны настройки в bridge Вы просто ловите то, что вам свич прислал и все
Аникей
Тогда вам не нужны настройки в bridge Вы просто ловите то, что вам свич прислал и все
а как? Вот этоот вопрос меня и волнует. Настроить на коммутаторах вланы легко, а тут понадобилось шлюз, и всё, я потратил на это дело несколько часов без какого-либо успеха :D
Petr
а как? Вот этоот вопрос меня и волнует. Настроить на коммутаторах вланы легко, а тут понадобилось шлюз, и всё, я потратил на это дело несколько часов без какого-либо успеха :D
На шлюзе ещё проще - убираете все, что у вас в бридже с vlan связано Вешаете interface vlan на бридж, как у вас на скриншоте (ну или на конкретный порт если бриджа) нет и все То есть у вас, насколько я вижу, просто лишний конфиг, вам не нужно ничего с тегами делать
Аникей
и tegged и untegged мы указываем, чтобы он не снимал теги?
Аникей
Petr
то есть теги снимаются в любом случае, когда приходят на микротик, если это не в бридже?
Если на роутер пришёл тегированный трафик и у роутера есть тегированный в interface vlan "порт" - трафик пойдёт туда, свич чип (ака bridge vlan filtering) тут в принципе не нужен, он по умолчанию весь трафик через себя пропустит) Если он у вас включён, то нужно в tagged для каждого vlan прописать bridge, чтобы трафик дошёл до процессора
Евгений
Если на роутер пришёл тегированный трафик и у роутера есть тегированный в interface vlan "порт" - трафик пойдёт туда, свич чип (ака bridge vlan filtering) тут в принципе не нужен, он по умолчанию весь трафик через себя пропустит) Если он у вас включён, то нужно в tagged для каждого vlan прописать bridge, чтобы трафик дошёл до процессора
Вы слишком заморачиваетесь. Если порты добавить в бридж и на них навесить вланы, то бридж Загрузит цпу на 1-4% Если вы готовы к этому, то ничего не мешает делать бриджи. (Нагрузку измерял при очень хорошей нагрузке на ццр 1036)
Petr
вот я такую штуку и сделал, но она мне не помогла. Спасибо, стало яснее 🤝
Попробуйте собрать простую лабу - взять два тика, повесить каждому по interface vlan, повесить туда айпишники из одной сети и попинговать Потом - не трогая ничего в бридже - поставить посередине свич с транками и ещё раз посмотреть. Мне кажется, должно стать понятнее
Аникей
ну всё равно странная фигня
Аникей
вырубил vlan filtering, выключил все vlan на бридже. Оставил интерфейсы VLAN с указанием физ-интерфейса ether2, так как в текущей конфигурации он единственный задействован, на каждый vlan повесил адрес в 24 маске. оно не рабоатет. Я что-то упускаю
Yakov
ну всё равно странная фигня
все у вас было верно изначально, вилан интерфейсы на бридже, бридж с включенной вилан фильтрацией, нужные порты в бридже, во вкладке вилан в бридже нужные виланы, там порты тегированные и нетегированные, но есть нюанс про который написали уже, в каждом вилане нужен бридж, если вы хотите этот вилан терминировать на устройстве
Аникей
в том числе с последним
Petr
вырубил vlan filtering, выключил все vlan на бридже. Оставил интерфейсы VLAN с указанием физ-интерфейса ether2, так как в текущей конфигурации он единственный задействован, на каждый vlan повесил адрес в 24 маске. оно не рабоатет. Я что-то упускаю
Тогда мне тоже непонятно, почему не пашет А. Глупая идея, но меня спасала пару раз: перезагрузите роутер Микротики иногда как-то странно применяют настройки, связанные с vlan без ребута
Yakov
вот с этой конфигурацией я изначально сюда и пришел
верните все обратно и добавте в тегированные бридж
Аникей