Cumberbatch
Я просто так не запрещаю. Но логика странная.
Moneron 🇷🇺
Да, я тоже не вижу смысла делать разрешительную политику в форварде
Sergey
Да, я тоже не вижу смысла делать разрешительную политику в форварде
эмм, то есть по дефолту форвард не запрещаете7
Moneron 🇷🇺
эмм, то есть по дефолту форвард не запрещаете7
А какая цель сего действа? Разрешаю эстеблишед и релейтед, а ниже запрещаю нью куда не нужно
Moneron 🇷🇺
Это избирательно, общий траф не трогаю
Sergey
ну то что если что то забудете запретить, оно будет свободно ходить
Sergey
лучше всё запретить, а потом что нужно разрешить
Cumberbatch
лучше всё запретить, а потом что нужно разрешить
Так может разнести то что не должно ходить между собой так что бы оно не могло ходить в принципе?
Ахмет
Запрещать проходящий трафик? Но зачем?
Andrey
по совокупности
Moneron 🇷🇺
ну то что если что то забудете запретить, оно будет свободно ходить
Если у вас просто бриджи без ип – то роутер не будет обрабатывать из них ип-пакеты, и они не будут сообщаться между собой
Moneron 🇷🇺
Ип-форвардинга не будет.
Sergey
Если у вас просто бриджи без ип – то роутер не будет обрабатывать из них ип-пакеты, и они не будут сообщаться между собой
а они и не должны, это транзитные бриджи, из вланов в вплс и обратно, друг сдругом парами
Moneron 🇷🇺
Ну, а смысл тогда форвард резать?
Sergey
потому что есть на роутере и роутинг
Sergey
я же не сааб что бы по железке на задачу
Sergey
одну для мплса, другую для ната, третью для фаервола, четвертую для шейпера, пятую для впна
Cumberbatch
Ип-форвардинга не будет.
А правила fw форвард тем не менее будут обрабатывать? Как то не логично
Moneron 🇷🇺
В пакет-флоу посмотрите. Будут. Для того юз ип фаервол и сделано
Cumberbatch
одну для мплса, другую для ната, третью для фаервола, четвертую для шейпера, пятую для впна
Да и не надо. Разные l2 должны пробегать параллельно и смогут пересечься только в точке выхода на l3. Но и там можно vrfы например сделать.
Cumberbatch
И уже на l3 ограничивайте все что может пересечься.
Sergey
те л2 что у меня транзитом через микротик ходят, это клиентские, мне они ненужны для роутинга, только для шейпинга
Cumberbatch
те л2 что у меня транзитом через микротик ходят, это клиентские, мне они ненужны для роутинга, только для шейпинга
Ну вот отключайте там запрет forward включайте use fw для бриджей и настраивайте queue
Sergey
но на этом же роутере и просто роутинг есть
Sergey
между другими интерфейсами уже ипшными, и там ну нафиг без дефолтного дропа
Sergey
придется страдать
Cumberbatch
Ну ок укажите тогда список интерфейсов и по нему фильтруйте
Moneron 🇷🇺
Ну ок укажите тогда список интерфейсов и по нему фильтруйте
Кстати, да. Чот вдруг забыл про эту шикарную фичу.
Василь
Всем здравствовать. Вопрос возник по мультикасту,есть кто разбирается? Проблема в дом сети клиента. Приходит от провайдера по gpon интернет и iptv, в дом сетке есть ip домофон (вызывная панель и мониторы)dahua. Так вот, как только в сеть втыкается выз панель сеть сходит с ума интернет то есть то нет,пакеты теряются.посмотрел что в сеть пускает она(отдельно не в той сетке) мультикаст и поток в мпеге. Как побороть подскажите.заранее спасибо за здравые мысли.
Moneron 🇷🇺
Вариант 1: вынести её в отдельный л3
Moneron 🇷🇺
Варианты кончились, не вижу общей картины
Dmitrii
проксю кто-нибудь делал на микротике? Поставить CHR, взять несколько ip и проксировать весь пришедший на конкретный ip трафик отправляя его с этого же ip?
Dmitrii
нужно чтобы один клиент выходил в инет и светился под одним адресом. Другой клиент - под другим. Ставить каждому ради этой отдельной функции отдельный микрот - жалко рессурсов. Можно ли сделать проксирование трафика на нем?
Andrey
Прокси тут не надо, можно нутом обойтись
Dmitrii
микрот будет не в их сети
Dmitrii
VPN?
Andrey
То же можно и дальше нат для впн сети
Dmitrii
а если не нат, а указание прокси-сервера в настройках браузера у клиента?
Dmitrii
а как отправить трафик клиента на микрот?
Dmitrii
http://screen.barsuki.cc/pictures/user1/2017-10-26_12-59-12_1727K172ry39.png
Dmitrii
вот нужно чтобы сетка 1 (или пара компов в ней) выходила в инет из под ip8, сетка 2 из под ip7 и так далее
Dmitrii
ip у клиента может быть динамический
Andrey
Можно это
Dmitrii
как делать по человечески, правильно?
Andrey
Вот за мной закреплён один адрес из под сети /26 больше ни кто через него не ходит. Мой личный )
Cumberbatch
как делать по человечески, правильно?
Сначала нужно настроить что бы все клиенты выходили через ту железку где будете делать src nat. На это железке естественно должен быть роут до клиента что бы возвращать трафик. А уж как этого добиться смотрите сами. Можно l3 можно l2 построить.
Cumberbatch
Это понятно.
Dmitrii
вот сейчас множество сервисов, у которых можно купить ip прокси, указать их в свойствах браузера на компе, и весь трафик с одной машины завернуть на этот прокси.
Dmitrii
смущает меня левый сервис при этом, нехорошо это, паранойя подсказывает :)
Dmitrii
дада,и всех кто этот параметр в браузере использует
Dmitrii
В принципе этого в данном случае достаточно
Cumberbatch
Ну среду для организации я оставил на откуп настройщика :)
Dmitrii
я как раз про них и говорю. Например если в системные настройки прокси прописать проксю - 1с-ка запущенная будет брать оттуда настройки подключения к серверу обновления, и будет ломиться через проксю.
Василь
Вариант 1: вынести её в отдельный л3
Ни как, сеть проложена линки между этажами только в одном экземпляре. Проблема усложнена абонентской железкой по управлением tr-69. Думаю заменить на микротик и как то vlan ми поигратся.
Василь
Мм пропустил про то что речь л3 а не 2
vsevolod
Подскажите, товарищи ) Может кто сталкивался с таким. Между двумя микротиками gre с ipsec. М1 и М2. айпишника на гре навешаны, как положено. Маршруты туда и сюда. Все работало норм. Как вдруг клиенты с М2 начали жаловаться на то, что при обращении к ресурсам за М1 сеть вообще перестает работать пару минут. И вот такой, собственно, глюк - когда в сторону М1 бежит хотя бы 500 байт трафика, проц М2 загружается под 100%. Если в бендвис поставить хотя бы 500кб все падает (пппое соединение на М2 и тому подобное.)
vsevolod
vsevolod
В обратку качает 5мбит, загрузка 17%
Anonymous
+l2tp ещё в том,что на конечных точках не нужна статика
Вадим
ссорян
Вадим
ipsec жил до этого нормально?
Вадим
конфиг кастомный?
Вадим
или дефолт?
vsevolod
vsevolod
конфиг кастомный?
Грубо говоря там и там пппое с белыми ипами. Гре между ними. Маршруты туда и обратно. Немного фаервола чтобы пользователи ходили только туда куда надо. Все.
Moneron 🇷🇺
На пастебин /int gre export /ip ipsec export обоих девайсов
Dmitrii
хм, а это я такой отсталый? Сейчас выяснил, что поиск в гуглохроме в гугле работает через UDP 443
Dmitrii
то есть если дропать TCP 80 и 443 сайты работать не будут, а поиск в гугле в гуглохроме - будет
Dark
Такая же фигня и тоже стоит 951 на одном из концов, на втором 3011. При запуске btest у 951 загрузка проца в 100% у 3011 57%
Dark
L2TP с Ipsec