Innokentiy
то есть если посылать кадры с одинаковым transmitter address и разными source address, будет дискард?
Moneron 🇷🇺
К микроту к микроту.
Так МТ специально и сделал этот режим, чтобы кадры со своими маками летали
Алексей
Source
У меня такой вопрос :) /ip firewall mangle add action=mark-connection chain=prerouting connection-state=new dst-address=8.8.8.8 new-connection-mark=google passthrough=no protocol=icmp add action=mark-packet chain=forward connection-mark=google new-packet-mark=4 passthrough=yes add action=add-src-to-address-list address-list=googlopingers address-list-timeout=0s chain=postrouting packet-mark=4 src-address-list=googlopingers Почему в адрес лист гуглопингеров добавляется адрес и пингера и гугла?
Moneron 🇷🇺
Алексей
Не задано направление пакетов (ин или аут интерфейс)
ответные пакеты чтоли маркируются?
Cumberbatch
Только хотел написать
Moneron 🇷🇺
Ессно, ибо они маркируются по марке коннекшна, а коннекшн – штука двунаправленная
Moneron 🇷🇺
@insoln https://wiki.mikrotik.com/wiki/Manual:Wireless_Station_Modes#802.11_limitations_for_L2_bridging
Innokentiy
ога, в таком раскладе надо станцию объявлять DS
Innokentiy
ну, собственно, там так и написано
Sergiy
Хм, познавательно
Sergiy
так, чертов длинк виснет за пару секунж не могу провести проверку полноценную. но есть один факт
Sergiy
Sergiy
вот такой адрес получил у меня НЕХ подключенный через принтсервер к основному роутеру(сам принтсервер подключен к основному роутеру по вайфаю). Как видим МАС то микротиковский
Anonymous
Чувак после курса MTCNA. Сегодня днем получил сертификат. Пришёл домой и уже не первый час красноглазит в winbox. Думаю что мой друг сломался))))
Anonymous
Anonymous
Konstantin
Товарищи микротоводы подскажите по маршрутизации. Есть два офиса соеденены по инету vpn каналом все хорошо трафик бегает. На первом подняли pptp сервер к нему конектится удаленный клиент и спокойно ходит в сеть первого 192.168.1.0. внимание вопрос как сделать чтоб поэтому же каналу удаленный клиент ходил и в сеть второго офиса 192.168.7.0?
Евгений
в бутылке приблизительно 14710 рублей :)
Евгений
Работает. Но... Если на точке с которой я беру трафик, изменится частота (вдруг там auto), то всё отваливается. Я, в свою очередь, тоже не могу поставить auto... Не ясно, что делать.
надёжнее взять отдельную точку доступа, что умеет принимать WAN с Wifi и передавать по ethernet. Её подключить к Микротику к WAN порту, как обычного провайдера.
Евгений
или прокинуть обратный впн через этот
Konstantin
как понять обратный vpn
Konstantin
&
Konstantin
?
Евгений
запустить Впн подключение к удалённой сети, используя уже установленное текущее соединие
Евгений
так делал с зухелями
Konstantin
а где запускать это vpn подключение на клиентах ?
Евгений
объяснятор из меня фиговый, но попробуй..
Евгений
у тебя есть два маршрутизатора? Оба микротика?
Konstantin
один mikrotik 192.168.1.0 и второй cisco пароль управления к ей утерян. баюсь что вся проблема в cisco
Konstantin
просто у меня не было не когда такой задачи и я точно не знаю что то ндо разрешающие правило прописывать на втором маршрутизаторе cisco
Konstantin
или нет
Kirilka
на микротике натить трафик от клиента в адрес первой сети или в адрес vpn
Евгений
Как делал это я, когда делал на зикселях, один из которых имел белый IP, а второй - нет: Роутер неимеющий белого IP подключался к другому и получал внутренний IP, тот другой роутер подключался уже к первому, используя этот внутренний IP
Евгений
или так как написано выше, т.к. тот конец туннеля по сути не будет отличаться от провайдерского. (т.е. нужно будет прокинуть порты сервисов, что вам нужны)
Konstantin
смотрите если vpn клиенты получают ip адресс из сети 192.168.1.0 , то тогда трафик vpn клиентов может ходит в сеть 192.168.7.0
Konstantin
для vpn клиентов раздаю ip из сети 192.168.99.0
Konstantin
но могу и поменять выдачу ip адресов для vpn клиентоа на 192.168.1.0/24 но это не совсем наверное правильно с точки зрения безопастности
Konstantin
что скажите ?
Евгений
вам всё же нужно настроить циску и прокинуть нормальный тоннель.
Евгений
самое правильное решение
Konstantin
тонель то между cisco и mikrotik нормальный. но боюсь что cisco firewall блочить все мои попытки пройти не из сети 192.168.1.0. а пароля к циске нету. ((( только одни путь сброс циски
Евгений
Нехилый костыль. А просто прописать маршрут?
что значит "просто прописать маршрут"? Как оно должно в таком случае было работать?
Moneron 🇷🇺
Зачем делать туннель в туннеле? При подключении на сервере создаётся интерфейс. Через этот интерфейс можно прописать маршрут.
Евгений
Зачем делать туннель в туннеле? При подключении на сервере создаётся интерфейс. Через этот интерфейс можно прописать маршрут.
это да. Но зиксель обрабатывал его как будто это такой же провайдерский wan. т.е. порты прокидывать и всё такое.. А мне нужно было полноценно обращаться к сети. Или я что-то неверное делал?
Евгений
Я представляю как это сделать, но оно не заработало
Moneron 🇷🇺
У меня товарищи на зухеле поднимали что-то подобное, нормально всё было. Ессно, самый простой способ в данном случае – заменить зухель на МТ
Moneron 🇷🇺
Вы просто сниффером гляньте на ту матрёшку, которая в туннеле в туннеле.
Алексей
Товарищи а вот опиця конекшен стэйт она ж ведь матчит состояние именно соединения? ведь не совсем корректно говорить что это состояние пакета?
Алексей
хотя в оф вики речь идёт именно о пакетах...
Сергей
все 3 метки у пакета. эти метки в предалах роутера.
Сергей
так учили на мтсна
Алексей
а вот экшен акцепт в правилах нат, закончит движение подпадающего под данное правило трафика по блоку нат?
Сергей
@moneron , марк конекшн это покрасить соединение или покрасить пакеты внутри этого коннекта, т.е. пакеты относящиеся к этому соединению? конекшн — это труба (двунаправленный поток) внутри которой бегут пакеты. т.е "непустая" труба.
Алексей
@moneron вот 👆 это меня заставило задать вопрос про состояние
andrey
Добрый день. Скрещиваем Unifi и Mikrotik CCR1016 Вланами. Траффик добегает до микротика, девайс получает IP, но наружу не уходит. Я так понимаю, что таг надо снять, что бы траффик пошел наружу.
andrey
хотим избавиться от тега - добавляем вилан в бридж. Данное утверждение верно?
Сергей
Марк коннекшн – это написать на трубе "газ"
"газ" мы пишем на трубе, или все же на пакетах внутри нее? метки ведь у пакетов. или мы на пустой, еще не созданной трубе можем написать "газ" ?
Sergiy
а какое это имеет ПРАКТИЧЕСКОЕ значение? Я понимаю что просто интересно. но с практической стороны какая разница пользователю что происходит глубоко внутри коробки?
Sergiy
ведь для пользователя ничего не изменится в логике работы, он всё так же оперирует конекшинами и пакетами.
Сергей
а вот и мой друг-любитель запутать ) хочу знать логику работы, после мтсна еще больше вопросов появилось )
Sergiy
ты бы еще спросил какие биты по какой дорожке платы пойдут 😊. Что изменится в логике настройки от того вешает ли на пакет физически тег конекшина? Ведь чисто логически пакет в любом случае принадлежит этому конекшину. РАзве что оптимизация нагрузки на процесор, устранение лишних операций. Но и это уже надо знать что меньше грузит проц.
Moneron 🇷🇺
"газ" мы пишем на трубе, или все же на пакетах внутри нее? метки ведь у пакетов. или мы на пустой, еще не созданной трубе можем написать "газ" ?
"газ" пишем на трубе, внутри может быть что угодно. Марк-коннекшн – вспомогательное действие, которое само по себе никак не влияет на работу девайса. А вот когда мы по коннекш-марке пометим роуты или пакеты – тогда да, что-то будет происходить иначе
Sergiy
Ну марк пакет собсно тоже никак не влияет само по себе 😊
Сергей
вопрос 2. веб сервер находится в локалке и к нему сделан дст нат. комп из инета обращается к нему. срабатывает дст нат. и для того чтобы сервер ему ответил маскарада или соур ната не нужно,т.к. срабатывает коннекшн трекер, соединение уже естаблишед и обратная подмена соури ип от веб сервера происходит сама. как конекшн трекер делает подмену соурс ип, смотрит в нат таблицу?
andrey
вопрос снят. утверждение верно :)
Moneron 🇷🇺
Ну марк пакет собсно тоже никак не влияет само по себе 😊
Пакеты мы можем в очередях ловить, а коннекшны – нет
Sergiy
САМО ПО СЕБЕ.
Global
dehash MikroTik режет скорость Сообщение22 июн 2016, 23:42 Здравствуйте. Помогите пожалуйста решить проблему. Или подскажите где найти решение. Есть RB951G-2HnD. Провайдер предоставляет подключение по статическому IP. Скорость канала 5 мб/с. Канал симметричный. При подключении на прямую к компьютеру все работает нормально. Проблема наблюдается при подключении через маршрутизатор. Исходящая скорость падает до 0,5 мб/с. Входящая при этом 5 мб/с. Проблема наблюдается на всех устройствах и проводных и беспроводных. Подскажите пожалуйста в чем может быть дело.