Size: a a a

Mikrotik-Training

2020 May 28

E

Eugene in Mikrotik-Training
Alex Juk
Подскажите есть какой то ресурс по проверке синтаксиса в скриптах микротика ?
Микротик :)
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Если поточнее написать, то микротик у нас в начале был задействован в качестве роутера для вайфай-антенн. С КСПД они были физически в отдельных сетях. Потом клиенты вайфая захотели доступ в кспд - сделали им доступ с помощью файрвола микротика для определенных айпи-адресов клиентов вайфая.
Потом, чтобы расширить канал Интернета, добавил еще одного провайдера. Сделал маркировку, балансировку трафика.
Далее в следствии пандемии, перешли на удаленку и как оказалось очень хорошо, что есть два канала в интернет для удаленных клиентов. Поднял л2тп-сервер.
Теперь нужно подключить удаленный офис. Поднял туннель л2тп, удаленных офис подключается на айпи второго нашего провайдера.
Теперь с удаленной сети я пингую всю свою сетку 10.221.0.0/16.
Со своей стороны я могу пинговать только айпи дальнего конца туннеля.
Трассировка с моего компа показывает, что трафик после шлюза нашего второго провайдера уходи куда-то в интернет. С удаленного офиса всё нормуль.
источник

K

K in Mikrotik-Training
Alex Juk
Подскажите есть какой то ресурс по проверке синтаксиса в скриптах микротика ?
Можно тестить в консоли скрипты, частями или целиком, там укажет на косяки
источник

AJ

Alex Juk in Mikrotik-Training
Eugene
Микротик :)
Краткость сестра таланта ? ))
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Vladimir Prislonsky
Вот собственно в этом и проблема. Ваша сеть отправляет ответы не на  микротик с L2TP а в свой дефолт. Нужно на хостах сети прописать/раздать маршрут (если она инициатор соединения) или прописать НАТ на выходе с L2TP сервера в Вашу сеть, если соединение устанавливает противоположная сторона.
От моего рабочего компа трассировка уходит на линк моего микротика, потом на шлюз второго провайдера и далее в интернет. Хотя я думаю, что после линка Микротика должен сразу соваться в туннель.
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikolay Yakovlev
От моего рабочего компа трассировка уходит на линк моего микротика, потом на шлюз второго провайдера и далее в интернет. Хотя я думаю, что после линка Микротика должен сразу соваться в туннель.
Очевидно, микротик думает по другому. )
источник

NY

Nikolay Yakovlev in Mikrotik-Training
😂
источник

NY

Nikolay Yakovlev in Mikrotik-Training
add action=masquerade chain=srcnat comment="SRCNAT L2TP" dst-address=10.225.0.0/16
   out-interface=tmn-l2tp
Перетащил выше основного црснат, ничего не поменялось
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikolay Yakovlev
add action=masquerade chain=srcnat comment="SRCNAT L2TP" dst-address=10.225.0.0/16
   out-interface=tmn-l2tp
Перетащил выше основного црснат, ничего не поменялось
Вы пытаетесь srcNATом повлиять на маршрутизацию? )
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Vladimir Prislonsky
Вот собственно в этом и проблема. Ваша сеть отправляет ответы не на  микротик с L2TP а в свой дефолт. Нужно на хостах сети прописать/раздать маршрут (если она инициатор соединения) или прописать НАТ на выходе с L2TP сервера в Вашу сеть, если соединение устанавливает противоположная сторона.
Пытаюсь прописать nat...
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikolay Yakovlev
Пытаюсь прописать nat...
)))
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Можете, пожалуйста, чуть попроще объяснить😅
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikolay Yakovlev
Можете, пожалуйста, чуть попроще объяснить😅
У Вас проблема с маршрутизацией. Почему - Вам виднее. Могу предположить, что это следствие балансировки с не правильными условиями.
источник

IB

Ivan Bogdanov in Mikrotik-Training
Добрый день. CRS 125-24G. Настраиваю Limited MAC Access per Port согласно https://wiki.mikrotik.com/wiki/Manual:CRS1xx/2xx_series_switches_examples#Limited_MAC_Access_per_Port , делаю
/interface bridge port add bridge=bridge1 interface=ether4 hw=yes learn=no unknown-unicast-flood=no
/interface ethernet switch unicast-fdb add mac-address=4C:5E:0C:00:00:01 port=ether4 svl=yes
/interface ethernet switch acl add action=drop src-mac-addr-state=sa-not-found src-ports=ether4 table=egress
но на последнюю команду выходит failure: policy rules are not supported on this switch chip. Помогите кто настраивал.
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Vladimir Prislonsky
У Вас проблема с маршрутизацией. Почему - Вам виднее. Могу предположить, что это следствие балансировки с не правильными условиями.
Для второго провайдера сделано вот так:
add action=mark-connection chain=prerouting comment=BEE in-interface=ether10 new-connection-mark=in-BEE \
   passthrough=yes
add action=mark-routing chain=prerouting connection-mark=in-BEE new-routing-mark=BEE passthrough=yes
add action=mark-routing chain=output connection-mark=in-BEE new-routing-mark=BEE passthrough=yes
add action=mark-routing chain=output new-routing-mark=BEE passthrough=yes src-address="айпи 2-го прова"
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Vladimir Prislonsky
У Вас проблема с маршрутизацией. Почему - Вам виднее. Могу предположить, что это следствие балансировки с не правильными условиями.
ip route

add comment=BEE-route distance=1 gateway=шлюз 2-го прова routing-mark=BEE
add distance=1 dst-address=8.8.4.4/32 gateway=шлюз 2-го прова scope=10
add distance=1 dst-address=10.225.0.0/16 gateway=tmn-l2tp
add src-address=айпи 2-го прова/32 table=to-BEE
add routing-mark=BEE table=to-BEE
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikolay Yakovlev
Для второго провайдера сделано вот так:
add action=mark-connection chain=prerouting comment=BEE in-interface=ether10 new-connection-mark=in-BEE \
   passthrough=yes
add action=mark-routing chain=prerouting connection-mark=in-BEE new-routing-mark=BEE passthrough=yes
add action=mark-routing chain=output connection-mark=in-BEE new-routing-mark=BEE passthrough=yes
add action=mark-routing chain=output new-routing-mark=BEE passthrough=yes src-address="айпи 2-го прова"
Вы понимаете какой трафик попадет в эти условия?
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Который поступил через ether10
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikolay Yakovlev
Который поступил через ether10
И? Ваш комп подключен к ether10? )
источник

NY

Nikolay Yakovlev in Mikrotik-Training
Нет, туда подключен провайдер, к айпи-адресу которого подключается удаленный офис
источник