Size: a a a

Mikrotik-Training

2020 October 30

TS

Timur Sataev in Mikrotik-Training
На циско нэйтив
источник

TS

Timur Sataev in Mikrotik-Training
Все верно говоришь, семпай
источник

PT

Peter Teslenko in Mikrotik-Training
Philipp S
harpin nat
Как я понимаю, при hairpin  nat нужно из правил убрать упоминание интерфейсов?
источник

PS

Philipp S in Mikrotik-Training
Timur Sataev
Все верно говоришь, семпай
так в чем вопрс-то?
источник

TS

Timur Sataev in Mikrotik-Training
Ну первый вопрос заключался в том, что правильно ли я всё понял. С этим уяснили. Щас будет второй.
источник

PS

Philipp S in Mikrotik-Training
native vlan нужен только внутри свича
источник

TS

Timur Sataev in Mikrotik-Training
Philipp S
native vlan нужен только внутри свича
да, я понимаю
источник

PS

Philipp S in Mikrotik-Training
Peter Teslenko
Как я понимаю, при hairpin  nat нужно из правил убрать упоминание интерфейсов?
наоборот
надо явно указать интерфейс
источник

TS

Timur Sataev in Mikrotik-Training
Вот есть схемка. Как ты сделаешь так, чтобы .36 не смог пингануть .39?
источник

PT

Peter Teslenko in Mikrotik-Training
Philipp S
наоборот
надо явно указать интерфейс
У меня явно указан interface-list=WAN для проброса snat
Если я добавляю такое правило, то нифига не работет. Если у первого правила убираю interface-list=WAN, то нафинает работать
add action=src-nat chain=srcnat dst-address=172.17.0.12 dst-port=443 protocol=tcp src-address=172.17.0.0/24 to-addresses=172.17.0.1
источник

PS

Philipp S in Mikrotik-Training
Peter Teslenko
У меня явно указан interface-list=WAN для проброса snat
Если я добавляю такое правило, то нифига не работет. Если у первого правила убираю interface-list=WAN, то нафинает работать
add action=src-nat chain=srcnat dst-address=172.17.0.12 dst-port=443 protocol=tcp src-address=172.17.0.0/24 to-addresses=172.17.0.1
потому что в данном случае не ван а лан)
источник

TS

Timur Sataev in Mikrotik-Training
Timur Sataev
Вот есть схемка. Как ты сделаешь так, чтобы .36 не смог пингануть .39?
Вообще, мне кажется делать два еоипа нет смысла, будет достаточно одного
источник

TS

Timur Sataev in Mikrotik-Training
петля иначе
источник

TS

Timur Sataev in Mikrotik-Training
короче, считай, что еоип один
источник

PS

Philipp S in Mikrotik-Training
Timur Sataev
Вот есть схемка. Как ты сделаешь так, чтобы .36 не смог пингануть .39?
запрещу на схт форвард с 36 на 39
источник

PS

Philipp S in Mikrotik-Training
но схема пахнет плохо, очень плохо
источник

PT

Peter Teslenko in Mikrotik-Training
Philipp S
потому что в данном случае не ван а лан)
Вот два правила.

add action=dst-nat chain=dstnat comment=https dst-port=443 in-interface-list=WAN protocol=tcp to-addresses=172.17.0.12 to-ports=443

add action=src-nat chain=srcnat dst-address=172.17.0.12 dst-port=443 protocol=tcp src-address=172.17.0.0/24 to-addresses=172.17.0.1
источник

TS

Timur Sataev in Mikrotik-Training
Philipp S
но схема пахнет плохо, очень плохо
ну вот я видел, как здоровые люди делают - прокидывают два еоипа, каждый для своего влана, влан и еоип соответственно соединяют бриджами
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Peter Teslenko
Как я понимаю, при hairpin  nat нужно из правил убрать упоминание интерфейсов?
Для Вашего правила dst-nat - да
источник

PT

Peter Teslenko in Mikrotik-Training
Vladimir Prislonsky
Для Вашего правила dst-nat - да
Т.е. я правильно подумал?
источник