Ответы пользователя по тегу Сетевое администрирование
  • Какой туннель использовать для двух офисов?

    HawK3D
    @HawK3D
    Как говорится, на вкус и цвет товарищей нет. За много лет перепробовал, наверное, все возможные варианты, в итоге как-то само собой получилось что везде l2tp.
    Если нужно зашифровать туннель - замечательное руководство по настройке L2TP + IPsec на сайте Кирилла Васильева.
    Если между офисами нужен L2 - предпочтительней настроить VPLS поверх туннеля.
    Ответ написан
    Комментировать
  • Почему не создаются динамические правила в Mangle?

    HawK3D
    @HawK3D
    Release 6.39 2017-04-28
    What's new in 6.39 (2017-Apr-27 10:06):
    ...
    !) ppp - implemented internal algorithm for "change-mss", no mangle rules necessary;
    ...

    Если в таблице mangle создаются динамические правила - обновите версию Router OS.
    Ответ написан
  • Как фильтровать клиентов VPN у которых динамические IP?

    HawK3D
    @HawK3D
    Пропишите нужные ddns имена в address-list, и создайте правило в цепочке input, запрещающее tcp-подключения на порт 1723, кроме соответствующего адрес-листа.
    Ответ написан
  • Возможна ли статическая маршрутизация на имя, а не на ип-адрес в microtik?

    HawK3D
    @HawK3D
    Технические специалисты большинства провайдеров - люди умеющие мыслить системно, их мировоззренческая грамотность на порядок выше чем у их руководителей и госрыл. У них есть понимание того, что какие-либо ограничения в отдельно взятом государстве не только противоречит самой сути интернета, как надгосударственного явления, но и практически невозможно и бессмысленно, поэтому требование госорганов по блокировке выполняются лишь формально, в той степени, чтобы блокировки гарантированно работали в отношении тех, кто инициирует подобные блокировки)
    Не пытались разобраться с механизмом работы блокировок у вашего провайдера? Обычно решается с помощью указания любого публичного dns-сервера вместо провайдерского. Как нейтрализовать блокировки ростелекома можно найти здесь. В случае других провайдеров нужно провести анализ трафика и настроить MikroTik соответствующим образом. А вообще, если провайдер блокирует "наглухо", стоит задуматься, почему этот провайдер осуществляет блокировку в большей степени, чем этого требует Роскомпозор и обрекает своих абонентов на дополнительные расходы и трудности, связанные с vpn и пр.
    Ответ написан
    Комментировать
  • Как получить доступ к разным подсетям через VPN?

    HawK3D
    @HawK3D
    Если правильно понял, вы просто подняли впн, но не настроили маршрутизацию? Попробуйте добавить маршрут 192.168.0.0/21 через шлюз 192.168.1.1
    Ответ написан
    3 комментария
  • Проброс порта через 2 Mikrotik?

    HawK3D
    @HawK3D
    Попробуйте action=netmap, вместо action=dst-nat.
    Ответ написан
    Комментировать
  • Mikrotik l2tp Как разрешить клиентам ходить друг другу по сети?

    HawK3D
    @HawK3D
    Смотря какая "видимость" вам нужна. Если L3 - достаточно прописать на сервере маршрут к вашей клиентской подсети через l2tp. (Предпочтительнее в качестве шлюза прописать ип-адрес удаленного l2tp-клиента, а не сам интерфейс, поскольку входящие интерфейсы динамические и в случае реконнекта, вместо интерфейса в маршруте в качестве шлюза появится unknow, со всеми вытекающими).
    Если же речь идет об объединении удаленных локальных сетей на уровне L2 - нужно поверх l2tp поднимать eoip-туннели и объединять их в бриджи с локальными сетями на обоих концах туннеля. В этом случае нужно будет дополнительно позаботится о едином адресном пространстве, создав одну сеть для 2-х DHCP-серверов с непересекающимися диапазонами и ограничить DHCP-трафик через туннель.
    Ответ написан
    Комментировать
  • Несколько белых ip на mikrotik. Есть ли альтернатива маркировке пакетов?

    HawK3D
    @HawK3D
    Вместо маркировки в mangle - можно создать правила маршрутизации в /ip routes rules. RouterOS умеет принимать решение о маршрутизации через определенные таблицы для определенных source-адресов и интерфейсов.
    Ответ написан
    Комментировать
  • Двойной NAT хорошо или плохо?

    HawK3D
    @HawK3D
    Как один из вариантов, сконфигурировать SXT Lite5 в беспроводные мосты и на RB1100AHx2 централизованно управлять сетью. При необходимости, изолировать клиентов друг от друга и ограничить броадкаст-трафик.
    Не вижу особых проблем в схеме с каскадным NAT, незначительно увеличивается нагрузка на процессоры клиентских SXT Lite5, но вряд ли это проблема в данном случае.
    Ответ написан
    Комментировать
  • Mikrotik. Как поделить 2 провайдера (pppoe, beeline(l2tp)) на 2 локальной сети?

    HawK3D
    @HawK3D
    Задать маршруты по-умолчанию для каждого провайдерского шлюза, поместив их в разные таблицы маршрутизации, указав разные routing mark (по-умолчанию все маршруты находятся в таблице main) и создать правила маршрутизации - /ip routes rules - для локальных подсетей, направив таким образом трафик с определенных локальных source-адресов через соответствующие таблицы маршрутизации. В данном конкретном случае этот вариант предпочтительнее, чем маркировка трафика через mangle.
    Ответ написан
    Комментировать