Size: a a a

Mikrotik-Training

2020 October 30

VP

Vladimir Prislonsky in Mikrotik-Training
Peter Teslenko
Т.е. в первом, которое dst-nat, нужно убрать интерфейс и чтобы оно не было слишком оптимистичным, нужно явно указать адрес, который на внешнем интерфейсе
Верно.
источник

TS

Timur Sataev in Mikrotik-Training
»интерфейс вланы не надо совать в бридж
ну они же типа для маршрутизации, все верно
источник

TS

Timur Sataev in Mikrotik-Training
Philipp S
интерфейс вланы не надо совать в бридж

надо порт сунуть в бридж и включить влан фильтринг, раскидать вланы по портам

если надо на влан повесть адрес, то интерфейс влан вешается на бридж, а на него адрес
а, все, наконец дошло, нашёл очки, которые носил в руках все время
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
А тут что не так? Вроде и hairpin на всю локалку
Это не хаирпин НАТ это ровно такой же НАТ, как на выход в интернет.
источник

TS

Timur Sataev in Mikrotik-Training
@invissible_kid
спасибо)
источник

PS

Philipp S in Mikrotik-Training
Timur Sataev
»если надо на влан повесть адрес, то интерфейс влан вешается на бридж, а на него адрес

То есть VLAN-Interface выступает в роли IRB-интерфейса, если проводить аналогию с джуниперами?
на джунах это скорее unit
источник

PT

Peter Teslenko in Mikrotik-Training
И, ровно такую же конструкцию, нужно сочинять для всех портов, которые проброшены внутрь?
источник

TS

Timur Sataev in Mikrotik-Training
Philipp S
на джунах это скорее unit
А что у тебя тогда будет в роли IRB?
источник

TS

Timur Sataev in Mikrotik-Training
Ну на микроте
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Vladimir Prislonsky
Это не хаирпин НАТ это ровно такой же НАТ, как на выход в интернет.
Хм.. И то верно. Буду думать как тогда правильнее
источник

PS

Philipp S in Mikrotik-Training
Timur Sataev
А что у тебя тогда будет в роли IRB?
бридж)
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Всех в Питер! Будем разводить эти ваши бриджи!))
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Peter Teslenko
И, ровно такую же конструкцию, нужно сочинять для всех портов, которые проброшены внутрь?
Нет. Там можно (нужно) обойтись общим правилом, которое натит только трафик с соурсами из конкретной локалки имеющими дестанейшен адрес  эту же локалку.
источник

AK

Alex K in Mikrotik-Training
Peter Teslenko
И, ровно такую же конструкцию, нужно сочинять для всех портов, которые проброшены внутрь?
я вот так hairpin делаю:

/ip firewall mangle add action=mark-connection chain=forward comment="Companion for SRCNAT: Hairpin NAT: Mark dstnat connections for Hairpin NAT srcnat masquerading" connection-nat-state=dstnat connection-state=new in-interface-list=list-LAN new-connection-mark=hairpin-dstnat passthrough=yes
/ip firewall nat add action=masquerade chain=srcnat comment="SRCNAT: Hairpin NAT" connection-mark=hairpin-dstnat


два универсальных правила обслуживают все dstnat'ы
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Vladimir Prislonsky
Нет. Там можно (нужно) обойтись общим правилом, которое натит только трафик с соурсами из конкретной локалки имеющими дестанейшен адрес  эту же локалку.
А как тогда натить правильно дст если в локалке может быть проброшено несколько разных хостов? Маскарадинг?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Alex K
я вот так hairpin делаю:

/ip firewall mangle add action=mark-connection chain=forward comment="Companion for SRCNAT: Hairpin NAT: Mark dstnat connections for Hairpin NAT srcnat masquerading" connection-nat-state=dstnat connection-state=new in-interface-list=list-LAN new-connection-mark=hairpin-dstnat passthrough=yes
/ip firewall nat add action=masquerade chain=srcnat comment="SRCNAT: Hairpin NAT" connection-mark=hairpin-dstnat


два универсальных правила обслуживают все dstnat'ы
"побочные эффекты" понимаете?
источник

AK

Alex K in Mikrotik-Training
Vladimir Prislonsky
"побочные эффекты" понимаете?
какие?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Alex K
какие?
"лишний" НАТ. Ваше правило без "побочек" будет работать только если локалка одна.
источник

PT

Peter Teslenko in Mikrotik-Training
Vladimir Prislonsky
Нет. Там можно (нужно) обойтись общим правилом, которое натит только трафик с соурсами из конкретной локалки имеющими дестанейшен адрес  эту же локалку.
Туплю, можно подробнее
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
А как тогда натить правильно дст если в локалке может быть проброшено несколько разных хостов? Маскарадинг?
Баз разницы сколько.  Маскарад или соурснат - зависит от лени. И то  и другое работать будет. Даже нетмап. )
источник