Size: a a a

Mikrotik-Training

2020 December 25

И

Иван in Mikrotik-Training
Hasper
а клиент за микротом то же гигабит? или   не дай бог wifi?
разные. тестил по кабелю
источник

E

Eugene in Mikrotik-Training
Иван
разные. тестил по кабелю
еще раз. смотри на загрузку процессора во время теста.
источник

И

Иван in Mikrotik-Training
Eugene
еще раз. смотри на загрузку процессора во время теста.
буду тестить с мониторингом.
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Andrey Shamin
Ipsec tunnel траффик на микротик как то фильтруется?
Да.
источник

MA

Mikhail Antonov in Mikrotik-Training
Makbar
В каком смысле?
Допустим провайдер выдал тебе два адреса: 1.0.0.2 и 1.0.0.3
1.0.0.2 - общий нат - им натятся все, кто хочет выйти во внешний мир
1.0.0.3 - допустим вёб-сервер
Внутри сети клиенты живут на 192.168.88.0/24, вёбсервер 192.168.88.80
Так вот одним правилом мы говорим
"in-iface-list=lan out-iface-list=wan action=src-nat to-address=1.0.0.2"
и вторым говорим
"in-iface-list=wan dst-address=10.0.0.3 proto=tcp dst-port=80 action=dst-nat to-address=192.168.88.80"
Так вот если сервер сам пойдёт на условный ip.ya.ru ему покажут адрес 1.0.0.2, но и если к серверу придут на http://1.0.0.3/ то тоже всё будет работать.
источник

PM

Pavel Motorin in Mikrotik-Training
Makbar
правило статического ната в циске   заменяется 1-мправилом dst nat в микроте или еще нужен src-nat
На микротике нужен dst и src для аналогии. Static nat у циски это ж жёсткая привязка адресов 1в1 в обе стороны
источник

M

Makbar in Mikrotik-Training
Pavel Motorin
На микротике нужен dst и src для аналогии. Static nat у циски это ж жёсткая привязка адресов 1в1 в обе стороны
вот.. т.е. 1 правило в циске вытекает в 2 на микроте
источник

M

Makbar in Mikrotik-Training
Mikhail Antonov
Допустим провайдер выдал тебе два адреса: 1.0.0.2 и 1.0.0.3
1.0.0.2 - общий нат - им натятся все, кто хочет выйти во внешний мир
1.0.0.3 - допустим вёб-сервер
Внутри сети клиенты живут на 192.168.88.0/24, вёбсервер 192.168.88.80
Так вот одним правилом мы говорим
"in-iface-list=lan out-iface-list=wan action=src-nat to-address=1.0.0.2"
и вторым говорим
"in-iface-list=wan dst-address=10.0.0.3 proto=tcp dst-port=80 action=dst-nat to-address=192.168.88.80"
Так вот если сервер сам пойдёт на условный ip.ya.ru ему покажут адрес 1.0.0.2, но и если к серверу придут на http://1.0.0.3/ то тоже всё будет работать.
верю, но считаю это "не очень"...
источник

MA

Mikhail Antonov in Mikrotik-Training
Makbar
верю, но считаю это "не очень"...
Если тебе нужен только dst-nat то src-nat можешь не делать и работать будет
источник

PM

Pavel Motorin in Mikrotik-Training
Ага, именно так. Вопрос, насколько это реально нужно. Но это уже другой вопрос))
источник

M

Makbar in Mikrotik-Training
Mikhail Antonov
Если тебе нужен только dst-nat то src-nat можешь не делать и работать будет
придется делать второй srcnat, персональный для этого сервака
источник

MA

Mikhail Antonov in Mikrotik-Training
Makbar
придется делать второй srcnat, персональный для этого сервака
не придётся же
источник

M

Makbar in Mikrotik-Training
Pavel Motorin
Ага, именно так. Вопрос, насколько это реально нужно. Но это уже другой вопрос))
сервак с серым адресом прозрачно выставленный в интернет, защита только некоторыми правилами FW
источник

M

Makbar in Mikrotik-Training
Mikhail Antonov
не придётся же
ну я чтобы он выходил под 10.0.0.3  из твоего примера
источник

MA

Mikhail Antonov in Mikrotik-Training
Makbar
ну я чтобы он выходил под 10.0.0.3  из твоего примера
Ответы от него пойдут от 1.0.0.3 достаточно одного правила dst-nat
источник

MA

Mikhail Antonov in Mikrotik-Training
их контрек отработает
источник

M

Makbar in Mikrotik-Training
Mikhail Antonov
Ответы от него пойдут от 1.0.0.3 достаточно одного правила dst-nat
ответы да, но самостоятельный выход, как я понял, нет
источник

MA

Mikhail Antonov in Mikrotik-Training
Makbar
ответы да, но самостоятельный выход, как я понял, нет
верно
источник

MA

Mikhail Antonov in Mikrotik-Training
А куда будет натить циска если у меня есть три адреса 1.0.0.2 1.0.0.3 1.0.0.4 и на 1.0.0.3 у меня вёбсервер на 1.0.0.4 у меня почтовый сервер, но внутри всё это висит на том же 192.168.88.80?
источник

MA

Mikhail Antonov in Mikrotik-Training
соответсвенно на 1.0.0.3 я сдеал проброс 80 на 192.168.88.80
а на 10.0.0.4 я сделал проброс 25 на 192.168.88.80
источник