Size: a a a

Mikrotik-Training

2020 December 12

A

Aslan in Mikrotik-Training
другое дело, что слать пакеты не через того прова, в который они пришли, потому что не умеешь маркировать - это не асимметричная маршрутизация
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Aslan
и давайте попробуем разобраться, почему мы не можем друг друга понять. Берём самую простую ситуацию: есть локалка, в которой роутером Zyxel Keenetic. Комп обращается из локалки к http://ya.ru:80. На какой порт при этом будет кинетик подменять?
А предположим комп в локалке не один. Внезапно так тоже бывает. ) А если несколько компов из локалки обращаются на яндекс синхронизируют время с соурспортом 123?  )
источник

A

Aslan in Mikrotik-Training
Vladimir Prislonsky
А предположим комп в локалке не один. Внезапно так тоже бывает. ) А если несколько компов из локалки обращаются на яндекс синхронизируют время с соурспортом 123?  )
с соурс-портом 123 )
источник

А

Антон Курьянов... in Mikrotik-Training
Aslan
другое дело, что слать пакеты не через того прова, в который они пришли, потому что не умеешь маркировать - это не асимметричная маршрутизация
Почему нет?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Aslan
с соурс-портом 123 )
Именно.
источник

АА

Александр Амелькин... in Mikrotik-Training
Короче. Есть FW, через него микрот связан с внешним миром. Из внешнего мира на микрот могут приходить пакетики как для самого микрота, так и для его SNAT клиентов. задача отделить одних от других.
источник

A

Aslan in Mikrotik-Training
Vladimir Prislonsky
Именно.
пойду кофе налью
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Короче. Есть FW, через него микрот связан с внешним миром. Из внешнего мира на микрот могут приходить пакетики как для самого микрота, так и для его SNAT клиентов. задача отделить одних от других.
В фильтре фаерволла используйте чекер nat-state
источник

А

Антон Курьянов... in Mikrotik-Training
Александр Амелькин
Короче. Есть FW, через него микрот связан с внешним миром. Из внешнего мира на микрот могут приходить пакетики как для самого микрота, так и для его SNAT клиентов. задача отделить одних от других.
А зачем там фв если он свою функцию игнорирует?
источник

РН

Рустам Нагаев... in Mikrotik-Training
Может ли провайдер резать туннель IPsec?
источник

А

Антон Курьянов... in Mikrotik-Training
Рустам Нагаев
Может ли провайдер резать туннель IPsec?
Может и довольно часто так делают
источник

А

Антон Курьянов... in Mikrotik-Training
Не со зла
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
В фильтре фаерволла используйте чекер nat-state
Это сработает если FW на самом микроте, а это отдельная железка. Она, в общем случае, не знает connection state
источник

РН

Рустам Нагаев... in Mikrotik-Training
Антон Курьянов
Может и довольно часто так делают
источник

РН

Рустам Нагаев... in Mikrotik-Training
Такая вот ерунда
источник

А

Антон Курьянов... in Mikrotik-Training
Какое это имеет отношение к ипсеку?
источник

АА

Александр Амелькин... in Mikrotik-Training
Кроче esablished, related не подходит. Исходим из того, что у нас нет connection state. Еще варианты ?
источник

D

Dani in Mikrotik-Training
Александр Амелькин
10000 например. Может быть больше 1024, может быть больше 49XXX...
Вы тут наркоманы.
Зависит от конкретной реализации srcnat, где-то начинают с одной нижней границы, где-то с другой. Well-known обычно не трогают, но бывают исклюяения
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Это сработает если FW на самом микроте, а это отдельная железка. Она, в общем случае, не знает connection state
Почитайте свое условие. "для самого микрота" и "для его SNAT клиентов". По такому условию делит сам микротик.
источник

АА

Александр Амелькин... in Mikrotik-Training
Dani
Вы тут наркоманы.
Зависит от конкретной реализации srcnat, где-то начинают с одной нижней границы, где-то с другой. Well-known обычно не трогают, но бывают исклюяения
Вот я и спрашиваю как это реализовано в микроте и как это настраивать можно, если можно.
источник