Size: a a a

Mikrotik-Training

2021 March 25

AK

Alexey Kravchenko in Mikrotik-Training
этих дух правил достаточно
источник

AK

Alexey Kravchenko in Mikrotik-Training
хотя с фаерволом может и цепочка форвард))
источник

K

Kino Recovery in Mikrotik-Training
Evgeny Prokhorov
Не знаю, "у меня всё работает" (c) :))
можешь дамп esp трафика с клиента прислать в момент подключения и еще   /ip ipsec installed-sa print detail с респондера
источник

A

Aslan in Mikrotik-Training
Alexey Kravchenko
action=accept замени на netmap
Шта?...
источник

AK

Alexey Kravchenko in Mikrotik-Training
Aslan
Шта?...
не тудой глянул)
источник

A

Aslan in Mikrotik-Training
Alexey Kravchenko
не тудой глянул)
netmap хоть что делает понимаете?
источник

AK

Alexey Kravchenko in Mikrotik-Training
Aslan
netmap хоть что делает понимаете?
с утра да, к вечеру пофигу уже)
источник

A

Aslan in Mikrotik-Training
Alexey Kravchenko
с утра да, к вечеру пофигу уже)
Тогда вечером не давайте советов
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Alexey Kravchenko
ip firewall add action=accept chain=input connection-state=!invalid dst-port=11945 in-interface=ether1 protocol=tcp
ip firewall filter add ?
такое есть, счётчик по нулям.
источник

A

Aslan in Mikrotik-Training
Evgeny Prokhorov
ip firewall filter add ?
такое есть, счётчик по нулям.
Не слушай его
источник

А

Антон Курьянов... in Mikrotik-Training
Alexey Kravchenko
И в фаерволе кажись надо разрешить входящие на порт 11945
нет, нужен диапазон портов 1941-1945 это если в СНГ, на западе надо 1939-1945
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Kino Recovery
можешь дамп esp трафика с клиента прислать в момент подключения и еще   /ip ipsec installed-sa print detail с респондера
попробую
источник

AK

Alexey Kravchenko in Mikrotik-Training
правильно. не слушай меня)
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Антон Курьянов
нет, нужен диапазон портов 1941-1945 это если в СНГ, на западе надо 1939-1945
😊
заметили-таки! :))
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Aslan
Не слушай его
А кого слушать? Больше никто не советует. :)
источник

А

Антон Курьянов... in Mikrotik-Training
вот никого и не слушай
источник

K

Kino Recovery in Mikrotik-Training
Evgeny Prokhorov
попробую
только когда будешь снимать дамп, то sa надо успеть посмотреть до смены ключей
источник

EP

Evgeny Prokhorov in Mikrotik-Training
Kino Recovery
можешь дамп esp трафика с клиента прислать в момент подключения и еще   /ip ipsec installed-sa print detail с респондера
wireshark'ом?
источник

A

Aslan in Mikrotik-Training
Evgeny Prokhorov
А кого слушать? Больше никто не советует. :)
1) у тебя какой IP-адрес у внутреннего сервера?
2) его ип должен быть в правиле дст-нат
3) в фильтре в цепочке форвард должен быть разрешен шибо 3389, либо 11945, в зависимости от того, что раньше срабатывает, фаер или нат (я не помню). Можешь проверить методом проб.
4) не вижу для этого правила у тебя белого списка адресов. Открывать со всего интернета даже нестандартный порт рдп - плохая идея.
источник

K

Kino Recovery in Mikrotik-Training
Evgeny Prokhorov
wireshark'ом?
да
источник