Size: a a a

2020 March 31

МВ

Максим Вельгач in MikrotikClub
Gennady
А если фильтровать по списку мак как в  вифи адрес лист ?
Ну так запросто, address-pool=static-only
источник

PK

Petr Kireev in MikrotikClub
Всем привет. Мб кто-то сталкивался с проблемой - есть 2 роутера 951(настройки фаервола, и т.д - идентичны). На обоих настроена маркировка траффика по условию из layer7(к примеру ^.+(facebook).*$). Суть проблемы -  на одном из устройств данное условие  игнорируется, т.е траффик с данным условием не маркируется.
источник

Y

Yoxi in MikrotikClub
Petr Kireev
Всем привет. Мб кто-то сталкивался с проблемой - есть 2 роутера 951(настройки фаервола, и т.д - идентичны). На обоих настроена маркировка траффика по условию из layer7(к примеру ^.+(facebook).*$). Суть проблемы -  на одном из устройств данное условие  игнорируется, т.е траффик с данным условием не маркируется.
Фасттрек?
источник

PK

Petr Kireev in MikrotikClub
Yoxi
Фасттрек?
неа, отсутствует.
источник

Y

Yoxi in MikrotikClub
Мужики, есть проблема.

У меня есть удалённый роутер с одним портом. В порт воткнут свитч. К нему подключили устройство с прописанной статикой в другом адресном пространстве.

Как мне не сломав ничего получить доступ к этому устройству и сменить на нём адресацию. Для начала хочу его хотя бы с роутера пропинговать.
источник

Y

Yoxi in MikrotikClub
Petr Kireev
неа, отсутствует.
Тогда просто экспортните конфиг с рабочего и залейте в нерабочий. Я сомневаюсь в идентичности конфигов.
источник

Y

Yoxi in MikrotikClub
Ну или сравните конфиги.
источник

МВ

Максим Вельгач in MikrotikClub
Yoxi
Мужики, есть проблема.

У меня есть удалённый роутер с одним портом. В порт воткнут свитч. К нему подключили устройство с прописанной статикой в другом адресном пространстве.

Как мне не сломав ничего получить доступ к этому устройству и сменить на нём адресацию. Для начала хочу его хотя бы с роутера пропинговать.
На роутер - соседний адрес, srcnat на подсеть устройства, dstnat на IP устройства и порт для настройки
источник

Y

Yoxi in MikrotikClub
Максим Вельгач
На роутер - соседний адрес, srcnat на подсеть устройства, dstnat на IP устройства и порт для настройки
1. В IP-Addresses добавляем нужную подсеть. Так?
2. Делаем srcnat из нашей подсети в нужную?
3. Ну с dstnat проброс порта. Тут понятно.
источник

МВ

Максим Вельгач in MikrotikClub
Да. Если устройство имеет адрес 10.0.0.1:
/ip fi nat add act=masq chain=src-nat out-int=bridge dst-addr=10.0.0.1
/ip fi nat add act=dstnat chain=dst-nat proto=tcp dst-port=10022 to-addresses=10.0.0.1 to-ports=22
источник

Y

Yoxi in MikrotikClub
Максим Вельгач
Да. Если устройство имеет адрес 10.0.0.1:
/ip fi nat add act=masq chain=src-nat out-int=bridge dst-addr=10.0.0.1
/ip fi nat add act=dstnat chain=dst-nat proto=tcp dst-port=10022 to-addresses=10.0.0.1 to-ports=22
Спасибо! Сейчас в сейфмоде буду пробовать))
источник

VP

Vladimir Prislonsky in MikrotikClub
Максим Вельгач
Да. Если устройство имеет адрес 10.0.0.1:
/ip fi nat add act=masq chain=src-nat out-int=bridge dst-addr=10.0.0.1
/ip fi nat add act=dstnat chain=dst-nat proto=tcp dst-port=10022 to-addresses=10.0.0.1 to-ports=22
В первом правиле лучше соурснат. Маскарад может "ошибиться"
источник

МВ

Максим Вельгач in MikrotikClub
Vladimir Prislonsky
В первом правиле лучше соурснат. Маскарад может "ошибиться"
Не сталкивался. Вроде же должен подставляться pref-src из коннектед маршрута?
источник

VP

Vladimir Prislonsky in MikrotikClub
Максим Вельгач
Не сталкивался. Вроде же должен подставляться pref-src из коннектед маршрута?
Так их два будет. )
источник

МВ

Максим Вельгач in MikrotikClub
Vladimir Prislonsky
Так их два будет. )
Для указанного dst-address=10.0.0.1 - один. Или он реально может подставить 192.168.88.1 (например)? Не встречал такого поведения пока
источник

VP

Vladimir Prislonsky in MikrotikClub
Максим Вельгач
Для указанного dst-address=10.0.0.1 - один. Или он реально может подставить 192.168.88.1 (например)? Не встречал такого поведения пока
dst-address  это условие срабатывания он на сам маскарад не влияет. ЕМНИП будет браться более младший адрес из нескольких
источник

МВ

Максим Вельгач in MikrotikClub
Vladimir Prislonsky
dst-address  это условие срабатывания он на сам маскарад не влияет. ЕМНИП будет браться более младший адрес из нескольких
Это люди пишут про netfilter. Почему в ROS должно быть по-другому? https://serverfault.com/questions/869751/how-does-masquerade-choose-an-ip-address-if-there-are-multiple
источник

VP

Vladimir Prislonsky in MikrotikClub
Максим Вельгач
Это люди пишут про netfilter. Почему в ROS должно быть по-другому? https://serverfault.com/questions/869751/how-does-masquerade-choose-an-ip-address-if-there-are-multiple
Не вижу здесь противоречия.  Сейчас соберу лабу и проверю. Возможно я запамятовал и это касается только соседних адресов.
источник

МВ

Максим Вельгач in MikrotikClub
Vladimir Prislonsky
Не вижу здесь противоречия.  Сейчас соберу лабу и проверю. Возможно я запамятовал и это касается только соседних адресов.
IP берётся из
/ip ro check <dst-address>
если перевести на язык ROS
источник

VP

Vladimir Prislonsky in MikrotikClub
Максим Вельгач
IP берётся из
/ip ro check <dst-address>
если перевести на язык ROS
Проверил. Вы совершенно правы. Подставляет корректно.
И дст адрес в правиле не влияет
источник