Size: a a a

Mikrotik-Training

2021 February 16

A

ANKABUT in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Автор не я, но прошарился как это работает я успел и применяю сию схему, хотя почти наверняка не до конца. Можно всё сделать и через винбокс, просто в виде терминала явно указывается что должно быть прописано, ни больше и не меньше. Можете в ЛС отписать, буду рассказывать что к чему в рамках моего понимания)
Очень признателен за предложенную помощь. Напишу вам по мере возникновения вопросов. На данном этапе я сейчас изучаю эту тему с форумов и роликов  и как наберу базу, которая хотя бы позволит иметь представление о том как это делается и будет работать - напишу, а сейчас задавать мне вопросы по этой теме будет равносильно наверно тому, что прошу сделать все за меня))
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
ANKABUT
Очень признателен за предложенную помощь. Напишу вам по мере возникновения вопросов. На данном этапе я сейчас изучаю эту тему с форумов и роликов  и как наберу базу, которая хотя бы позволит иметь представление о том как это делается и будет работать - напишу, а сейчас задавать мне вопросы по этой теме будет равносильно наверно тому, что прошу сделать все за меня))
Пока вы не просите безоговорочную кнопку "сделать заебись" - вопросы вполне нормальные. Тут могут направить что изучить для понимания, попутно ругая за непонимание смежных частей вопроса. Можете самые глупые вопросы мне в лс сыпать.
источник

A

ANKABUT in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Пока вы не просите безоговорочную кнопку "сделать заебись" - вопросы вполне нормальные. Тут могут направить что изучить для понимания, попутно ругая за непонимание смежных частей вопроса. Можете самые глупые вопросы мне в лс сыпать.
Спасибо! Буду иметь ввиду
источник

A

ANKABUT in Mikrotik-Training
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Roman Kozlov
На OpenVPN живет - вот недавно делали
@jscar Проверил на 6.48.1.  Сертификаты с cname=xxx@domain.name. Переносились экспортом в формате PEM.
При импорте флаг issued теряется. Серверы OpenVPN и SSTP заработали с опциями проверки серверных и клиентских сертификатов. (Проверил дважды.)
Удивило. Готов поклясться, что на какой-то из 6.44-6.46 не получилось подобным образом перенести и запустить для SSTP. Причем пробовал дважды.
источник

RK

Roman Kozlov in Mikrotik-Training
У меня перенос был где-то в районе 6.45
источник

RK

Roman Kozlov in Mikrotik-Training
Может действительно не попал
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Пока вы не просите безоговорочную кнопку "сделать заебись" - вопросы вполне нормальные. Тут могут направить что изучить для понимания, попутно ругая за непонимание смежных частей вопроса. Можете самые глупые вопросы мне в лс сыпать.
У меня есть глупый вопрос.
Почему в п.2.1 connection-mark=no-mark а не connection-state=new?
источник

RK

Roman Kozlov in Mikrotik-Training
источник

RK

Roman Kozlov in Mikrotik-Training
На сон грядущий - может кому-то интересно
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Vladimir Prislonsky
У меня есть глупый вопрос.
Почему в п.2.1 connection-mark=no-mark а не connection-state=new?
Например чтобы не перемаркировывать соединения? Или чтоб проц не грузить матчером коннект-статов на прероутинге?
источник

DL

Dmitry Lunkov in Mikrotik-Training
Vladimir Prislonsky
@jscar Проверил на 6.48.1.  Сертификаты с cname=xxx@domain.name. Переносились экспортом в формате PEM.
При импорте флаг issued теряется. Серверы OpenVPN и SSTP заработали с опциями проверки серверных и клиентских сертификатов. (Проверил дважды.)
Удивило. Готов поклясться, что на какой-то из 6.44-6.46 не получилось подобным образом перенести и запустить для SSTP. Причем пробовал дважды.
Овпн работает, тоже тестил. Только отозвать сертификат не получится
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Например чтобы не перемаркировывать соединения? Или чтоб проц не грузить матчером коннект-статов на прероутинге?
1. А разве с connection-state=new они перемаркируются?
2. Я не уверен, что нагрузка по ресурсам будет меньше. Хотя некая информация, могущая привести к таким выводам в сети гуляла.
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Dmitry Lunkov
Овпн работает, тоже тестил. Только отозвать сертификат не получится
С отзывом не только для опенвпн проблема. (
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Vladimir Prislonsky
1. А разве с connection-state=new они перемаркируются?
2. Я не уверен, что нагрузка по ресурсам будет меньше. Хотя некая информация, могущая привести к таким выводам в сети гуляла.
Ещё помню что матчер conn state как-то криво было отрабатывал в mangle на метках соединений и кажется маршрутов тоже
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Ещё помню что матчер conn state как-то криво было отрабатывал в mangle на метках соединений и кажется маршрутов тоже
Тоже не оно. )
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Vladimir Prislonsky
1. А разве с connection-state=new они перемаркируются?
2. Я не уверен, что нагрузка по ресурсам будет меньше. Хотя некая информация, могущая привести к таким выводам в сети гуляла.
И ещё я таки понял почему соединения метятся только на prerouting. Из непоняток осталось то зачем в route rules добавляется запись с локалкой
источник
2021 February 17

VP

Vladimir Prislonsky in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
И ещё я таки понял почему соединения метятся только на prerouting. Из непоняток осталось то зачем в route rules добавляется запись с локалкой
Запись с локалкой добавляется для того, чтобы  пакет пришедший ИЗ локалки на WAN IP "резервного" провайдера не улетел куда не надо. В статье это описано.
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Vladimir Prislonsky
Запись с локалкой добавляется для того, чтобы  пакет пришедший ИЗ локалки на WAN IP "резервного" провайдера не улетел куда не надо. В статье это описано.
Нашёл в статье (п. 1.8.2), прочитал замечание там несколько раз, перечитал этот ваш ответ несколько раз - всё равно не укладывается в голове. Можете на примере объяснить как это отрабатывает?
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Отчасти понимаю что это для корректной работы Hairpin NAT, но не больше. Да и по сути я по возможности думаю отходить от его применения, вон даже проброс портов делаю глядя только на те интерфейсы откуда они должны пробрасываться (WAN либо интерфейс впн линка если микрот в сером ип)
источник