Size: a a a

Mikrotik-Training

2021 March 25

EP

Evgeny Prokhorov in Mikrotik-Training
Vladimir Kuznetsov
Не правда. Там читается довольно таки неплохо
Исправляюсь:
https://pastebin.com/UJ17eS8v
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Timur T
10000 порт забыли открыть
Поменял на этот в NAT
источник

EP

Evgeny Prokhorov in Mikrotik-Training
И сервер поменял на другой - тоже не работает, симптомы такие же
источник

KZ

Kamil Zaripov in Mikrotik-Training
Evgeny Prokhorov
Поменял на этот в NAT
а в форварде оно где?
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Kamil Zaripov
а в форварде оно где?
Видимо здесь я ошибся. Я сделал правило на input, разрешающее подключение к внешнему ip на нужный порт.
Что я забыл сделать в ветке forward?
источник

EP

Evgeny Prokhorov in Mikrotik-Training
смотрю packet flow diagram, вижу, что по идее, после dst-nat пакет должен пойти по ветке forward...
источник

K

Kino Recovery in Mikrotik-Training
настраиваю ipsec ikev2 split-network а маршрутов на винде нет,после длительного траблшутинга выяснилось, что винда не получает dhcp ответа внутри туннеля, после ковырянии и расшифровке esp то мы видим, что винда посылает dhcp inform, но в ответ ей гробовая тишина. сейчас сняты все drop, активирован мост и на нем ip из пула modeconfig. если прописать роут руками то пинг есть
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Kino Recovery
настраиваю ipsec ikev2 split-network а маршрутов на винде нет,после длительного траблшутинга выяснилось, что винда не получает dhcp ответа внутри туннеля, после ковырянии и расшифровке esp то мы видим, что винда посылает dhcp inform, но в ответ ей гробовая тишина. сейчас сняты все drop, активирован мост и на нем ip из пула modeconfig. если прописать роут руками то пинг есть
туннель ipsec?
источник

EP

Evgeny Prokhorov in Mikrotik-Training
@kinorcv я сталкивался с тем, что винда не получала адрес от dhcp.  Проблема была в пограничном роутере, через который компы (клиенты) выходили в инет. Голый ipsec.
источник

KZ

Kamil Zaripov in Mikrotik-Training
Evgeny Prokhorov
Видимо здесь я ошибся. Я сделал правило на input, разрешающее подключение к внешнему ip на нужный порт.
Что я забыл сделать в ветке forward?
😳 инпут то тут причем..инпут это доступ к роутеру
источник

AK

Alexey Kravchenko in Mikrotik-Training
Kamil Zaripov
😳 инпут то тут причем..инпут это доступ к роутеру
+1
источник

K

Kino Recovery in Mikrotik-Training
Evgeny Prokhorov
туннель ipsec?
да, я дополнил свой сообщение
источник

AK

Alexey Kravchenko in Mikrotik-Training
Evgeny Prokhorov
add action=accept chain=input dst-port=11945 in-interface=ether1 protocol=tcp
add action=accept chain=input dst-port=11945 in-interface=ether1 protocol=udp
add action=accept chain=forward comment="accept established,related,untracked" connection-state=established,related,untracked log-prefix=CONNTRACK
add action=accept chain=input comment="accept established,related,untracked" connection-state=established,related,untracked log-prefix=CONNTRACK
есть ещё правила, но их много, и, кмк, они не относятся к теме.
dropы в самом низу.
Цепочка форвард должна быть
источник

AK

Alexey Kravchenko in Mikrotik-Training
И ьип подключений new
источник

K

Kino Recovery in Mikrotik-Training
Evgeny Prokhorov
@kinorcv я сталкивался с тем, что винда не получала адрес от dhcp.  Проблема была в пограничном роутере, через который компы (клиенты) выходили в инет. Голый ipsec.
но пинг идёт в ту сеть значит погран не виновник
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Alexey Kravchenko
И ьип подключений new
Сейчас переделаю.
источник

AK

Alexey Kravchenko in Mikrotik-Training
Evgeny Prokhorov
Сейчас переделаю.
New добавть надо к тем что есть
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Alexey Kravchenko
New добавть надо к тем что есть
меняю правило input на это:
add action=accept chain=forward connection-state=new dst-port=11945 in-interface=ether1 protocol=tcp
источник

EP

Evgeny Prokhorov in Mikrotik-Training
счётчик по правилу не идёт. Правило наверху.
источник

AK

Alexey Kravchenko in Mikrotik-Training
Вместо new что-то типа =! error
источник