Size: a a a

Mikrotik-Training

2020 October 30

VP

Vladimir Prislonsky in Mikrotik-Training
Peter Teslenko
Т.е. я правильно подумал?
Я не телепат. Потому и уточнил где именно. ) Но НАТов у Вас будет два.
источник

PS

Philipp S in Mikrotik-Training
Peter Teslenko
Вот два правила.

add action=dst-nat chain=dstnat comment=https dst-port=443 in-interface-list=WAN protocol=tcp to-addresses=172.17.0.12 to-ports=443

add action=src-nat chain=srcnat dst-address=172.17.0.12 dst-port=443 protocol=tcp src-address=172.17.0.0/24 to-addresses=172.17.0.1
ну да, все верно
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Philipp S
ну да, все верно
Нет, не все. )
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Peter Teslenko
Вот два правила.

add action=dst-nat chain=dstnat comment=https dst-port=443 in-interface-list=WAN protocol=tcp to-addresses=172.17.0.12 to-ports=443

add action=src-nat chain=srcnat dst-address=172.17.0.12 dst-port=443 protocol=tcp src-address=172.17.0.0/24 to-addresses=172.17.0.1
Первое правило слишком "оптимистичное", если убрать интерфейс. )
источник

PS

Philipp S in Mikrotik-Training
Timur Sataev
ну вот я видел, как здоровые люди делают - прокидывают два еоипа, каждый для своего влана, влан и еоип соответственно соединяют бриджами
прокидывают один, засовывают его в бридж и бридже делают влан филтринг
источник

PT

Peter Teslenko in Mikrotik-Training
Vladimir Prislonsky
Первое правило слишком "оптимистичное", если убрать интерфейс. )
Вот, именно, это меня и смущает. Тогда во втором должен как-то фигурировать интерфейс.
источник

PS

Philipp S in Mikrotik-Training
Vladimir Prislonsky
Нет, не все. )
хочешь придраться к явному указанию дестов?)
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Philipp S
хочешь придраться к явному указанию дестов?)
В "десте" надо адрес указывать. Иначе при таком раскладе, если убрать in-interface интернет для локалки кончится.
источник

PS

Philipp S in Mikrotik-Training
а если не убрать, то не кончится)
но в целом да, так конечно правильнее
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Philipp S
а если не убрать, то не кончится)
но в целом да, так конечно правильнее
А если не убирать, то второе правило смысла не имеет.
источник

TS

Timur Sataev in Mikrotik-Training
Philipp S
запрещу на схт форвард с 36 на 39
я сделал стенд, где был просто бридж с еоипами и влан-интерфейсами, которые были назначены на каждый порт соответственно с каждой стороны. И я очень удивился, когда .36 пропинговал .39. Ведь, как б*я? Они же в разных вланах, почему когда я пускаю пинг с влан-интерфейса с .36, то он запаковывается в влан 200, и каким-то чёртом принимается влан-интерфейсом .39 с вланом 201?

Вот, тепереь смело говорите, что я не знаю теорию и ла-ла. Но честно, может это ппц, как очевидно, но я не понимаю.
источник

PS

Philipp S in Mikrotik-Training
Vladimir Prislonsky
А если не убирать, то второе правило смысла не имеет.
да, все, спать пора, торможу)
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Peter Teslenko
Как я понимаю, при hairpin  nat нужно из правил убрать упоминание интерфейсов?
У меня вообще правило под это дело сделано так:
chain=srcnat dst.address=(локалка/маска), action=src-nat to-address=(ип-роутера)
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
У меня вообще правило под это дело сделано так:
chain=srcnat dst.address=(локалка/маска), action=src-nat to-address=(ип-роутера)
Ну и зря.
источник

PS

Philipp S in Mikrotik-Training
Timur Sataev
я сделал стенд, где был просто бридж с еоипами и влан-интерфейсами, которые были назначены на каждый порт соответственно с каждой стороны. И я очень удивился, когда .36 пропинговал .39. Ведь, как б*я? Они же в разных вланах, почему когда я пускаю пинг с влан-интерфейса с .36, то он запаковывается в влан 200, и каким-то чёртом принимается влан-интерфейсом .39 с вланом 201?

Вот, тепереь смело говорите, что я не знаю теорию и ла-ла. Но честно, может это ппц, как очевидно, но я не понимаю.
это большой миссконфиг
источник

PT

Peter Teslenko in Mikrotik-Training
Vladimir Prislonsky
А если не убирать, то второе правило смысла не имеет.
Т.е. в первом, которое dst-nat, нужно убрать интерфейс и чтобы оно не было слишком оптимистичным, нужно явно указать адрес, который на внешнем интерфейсе
источник

TS

Timur Sataev in Mikrotik-Training
Philipp S
это большой миссконфиг
все круто, но лучше будет, если ткнёшь носом
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Vladimir Prislonsky
Ну и зря.
А тут что не так? Вроде и hairpin на всю локалку
источник

PS

Philipp S in Mikrotik-Training
Timur Sataev
все круто, но лучше будет, если ткнёшь носом
интерфейс вланы не надо совать в бридж

надо порт сунуть в бридж и включить влан фильтринг, раскидать вланы по портам

если надо на влан повесть адрес, то интерфейс влан вешается на бридж, а на него адрес
источник

TS

Timur Sataev in Mikrotik-Training
»если надо на влан повесть адрес, то интерфейс влан вешается на бридж, а на него адрес

То есть VLAN-Interface выступает в роли IRB-интерфейса, если проводить аналогию с джуниперами?
источник