Size: a a a

2019 November 15

RR

Ramil Rizvanov in MikrotikRus
/system scripts export = пусто
источник

B

Bomberman in MikrotikRus
Юрий S
Люди, помогите!! Есть филиал (Ф)(поднят л2тп + IPSec) и главный офис (ГО - Керио Контрол). Между сетями Ф и ГО все прекрасно маршрутизируется. Как сделать, чтобы юзеры Ф ходили в инет через ГО? В Ф на выходе микротик, а в ГО на выходе Керио Контрол, при попытке с микротика пингануть 8.8.8.8, с лан интерфейса пинг не идет,  а с Л2ТП - все ок, соответсвенно у юзеров Ф инет не работает
а подсети разные, верно понимаю?
источник

KA

Konstantin Andreev in MikrotikRus
Ramil Rizvanov
/system scripts export = пусто
если есть snat, то в исходяшке любой адрес клиента будет подменяться на ip роутера
источник

B

Bomberman in MikrotikRus
Konstantin Andreev
если есть snat, то в исходяшке любой адрес клиента будет подменяться на ip роутера
snat куда?
источник

ЮS

Юрий S in MikrotikRus
Bomberman
а подсети разные, верно понимаю?
в Ф и ГО - конечно
источник

KA

Konstantin Andreev in MikrotikRus
во внешку я так понимаю из локалки
источник

B

Bomberman in MikrotikRus
Юрий S
в Ф и ГО - конечно
тогда никак, только юзать прокси-сервер, как у меня.
если есть домен - через GPO всем прописать прокси и радоваться
источник

KA

Konstantin Andreev in MikrotikRus
либо snat либо маскарад как подвид snat
источник

KA

Konstantin Andreev in MikrotikRus
где замечен то icmp флуд до 127.0.0.1?
источник

ЮS

Юрий S in MikrotikRus
Bomberman
тогда никак, только юзать прокси-сервер, как у меня.
если есть домен - через GPO всем прописать прокси и радоваться
если правильно понимаю, то проблема в керио?
источник

B

Bomberman in MikrotikRus
Ramil Rizvanov
чем может быть вызван флуд пинга 127.0.0.1 - 127.0.0.1 ?
чот некорректно настроил
источник

B

Bomberman in MikrotikRus
Юрий S
если правильно понимаю, то проблема в керио?
нет, проблема в том, что у тебя L3, а не L2.
через L3 ты не сможешь поставить шлюзом роутер из другой подсети

Точнее сказать сможешь, но работать оно не будет
источник

RR

Ramil Rizvanov in MikrotikRus
Konstantin Andreev
где замечен то icmp флуд до 127.0.0.1?
RAW OUTPUT log
RAW PREROUTING log
источник

B

Bomberman in MikrotikRus
Ramil Rizvanov
RAW OUTPUT log
RAW PREROUTING log
127.0.0.1 идёт на 127.0.0.1 ?
порты то хоть какие?
источник

RR

Ramil Rizvanov in MikrotikRus
icmp
источник

KA

Konstantin Andreev in MikrotikRus
А если на форвардинге дропнуть все до dst=127.0.0.1?
источник

RR

Ramil Rizvanov in MikrotikRus
буквально за полчаса дропнул уже пол гига пингов)
источник

RR

Ramil Rizvanov in MikrotikRus
Konstantin Andreev
А если на форвардинге дропнуть все до dst=127.0.0.1?
врятли тут форвардинг. тут тик сам себя пингует, тут Output чейн перетекает в input
источник

VP

Vladimir Prislonsky in MikrotikRus
Ramil Rizvanov
врятли тут форвардинг. тут тик сам себя пингует, тут Output чейн перетекает в input
Сам себя в RAW перероутинг не попадет. Либо Вы что-то путаете.
источник

ЮS

Юрий S in MikrotikRus
Bomberman
нет, проблема в том, что у тебя L3, а не L2.
через L3 ты не сможешь поставить шлюзом роутер из другой подсети

Точнее сказать сможешь, но работать оно не будет
пакеты с юзеров Ф доходят до керио, в логе керио я вижу:
ALLOW "PING_OUT_ALLOW" packet from IPsec VPN client, proto:ICMP, len:60, 192.168.30.99 (юзер Ф) -> 8.8.8.8, type:8 code:0 id:1 seq:255 ttl:127
[15/Nov/2019 16:07:12] ALLOW "PING_OUT_ALLOW" packet to Optic, proto:ICMP, len:60, 82.209.х.х (внешний ИП ГО) -> 8.8.8.8, type:8 code:0 id:1 seq:255 ttl:126
[15/Nov/2019 16:07:12] ALLOW "PING_OUT_ALLOW" packet from Optic, proto:ICMP, len:60, 8.8.8.8 -> 82.209.х.х (внешний ИП ГО), type:0 code:0 id:1 seq:255 ttl:55
[15/Nov/2019 16:07:12] ALLOW "PING_OUT_ALLOW" packet to SLAV6, proto:ICMP, len:60, 8.8.8.8 -> 192.168.30.99, type:0 code:0 id:1 seq:255 ttl:54
источник