• Какие правила в iptables прописать, чтобы увидеть машины в сети за IPSec туннелем?

    hempy80
    @hempy80
    Внесистемный администратор
    Предполагаю, что проблема не в iptables proxmox, а в firawall cisco, возможно, запрещен форвард новых соединений из вне
    Ответ написан
  • Как разделить 1 сеть на несколько подсетей?

    hempy80
    @hempy80
    Внесистемный администратор
    Chaynik_zakipel,
    1) отключить все правила firewall/filter firewall/mangle/, предполагаю, что вы не совсем понимаете для чего они
    2) обновите версию routeros до текущей 6.44.2
    3) сбросьте все настройки
    4) настройте роутер, удалив настройки по умолчанию.
    ether1 пусть будет интернет (dhcp - клиент)
    ether2,3 - bridge-lan1 (192.168.12.0/24 dhcp-srv)
    ether4,5 - bridge-lan2 (192.168.13.0/24 dhcp-srv)

    /ip dhcp-client
    add default-route-distance=100 dhcp-options=hostname,clientid disabled=no interface=ether1
    
    /interface bridge
    add name=bridge-lan1
    add name=bridge-lan2
    
    /interface bridge port
    add bridge=bridge-lan1 interface=ether2
    add bridge=bridge-lan1 interface=ether3
    add bridge=bridge-lan2 interface=ether4
    add bridge=bridge-lan2 interface=ether5
    
    /ip address
    add address=192.168.12.1/24 interface=bridge-lan1 network=192.168.12.0
    add address=192.168.13.1/24 interface=bridge-lan2 network=192.168.13.0
    
    /ip pool
    add name=dhcp_pool1 ranges=192.168.12.100-192.168.12.254
    add name=dhcp_pool2 ranges=192.168.13.100-192.168.13.254
    
    /ip dhcp-server
    add address-pool=dhcp_pool1 disabled=no interface=bridge-lan1 name=dhcp-lan1
    add address-pool=dhcp_pool2 disabled=no interface=bridge-lan2 name=dhcp-lan2
    
    /ip dhcp-server network
    add address=192.168.12.0/24 dns-server=192.168.11.254 gateway=192.168.12.1
    add address=192.168.13.0/24 dns-server=192.168.11.254 gateway=192.168.13.1
    
    /ip firewall nat
    add action=masquerade chain=srcnat out-interface=ether1


    wi-fi сделаете две сети, и сбриджуете с bridge-lan1 и bridge-lan2 соответственно
    Ответ написан
  • Есть ли альтернатива pfsense?

    hempy80
    @hempy80
    Внесистемный администратор
    L7 это linux. Посмотрите Zentyal, ClearOS,или даже MikroTik RouterOS
    Ответ написан
    2 комментария
  • Как превратить из Mikrotik sxt 2 или RB951Ui-2HnD маршрутизатора сделать адаптер?

    hempy80
    @hempy80
    Внесистемный администратор
    1) Никак
    2) вообще непонятно о чём вы
    Ответ написан
  • Как настройка sip trunk freepbx на номер сотового оператора?

    hempy80
    @hempy80
    Внесистемный администратор
    Да, воможно. потребуется шлюз sip<-≥gsm, например, GoIP или подобный. Также некоторые USB gsm-модемы также могут выступать в роли шлюзов, но всё же предпочтительнее использовать отдельное устройство
    Ответ написан
    Комментировать
  • Какую модель KVM консоли порекомендуете?

    hempy80
    @hempy80
    Внесистемный администратор
    Использовать сервера с IPMI и забыть про KVM, а в серверную ходить только если требуются непосредственный доступ к железу
    Ответ написан
    Комментировать
  • Интернет в офис - и как настроить?

    hempy80
    @hempy80
    Внесистемный администратор
    Укажите город, предложение по ЗП и условия труда, короче, все что следует указать при размещении вакансии. Ах, да! Это не тот ресурс. Вам больше подойдёт "Мой круг"
    Ответ написан
    Комментировать
  • Как попасть в настройки роутера из другой подсети?

    hempy80
    @hempy80
    Внесистемный администратор
    Как уже заметили выше, у вас адреса пересекаются. Если я правильно понял, вы собираетесь использовать dlink как коммутатор для multicast трафика. Нужно сделать следующие, WAN-порт dlink соедините с 2-4 портом микротика, таким образом вы получите доступ к веб морде d-link по адресу 192.168.1.100 (если, конечно, назначите этот адрес на wan порт dlink, и разрешите доступ к веб морде с этого порта) а бридж из остальных портов dlink просто подключите к 5му порту микротика, адрес на этот бридж назначать не нужно, dhcp-сервер выключить. В итоге, вы должны получить из длинка коммутатор с выделенным портом для его администрирования.
    Ответ написан
    Комментировать
  • Как настроить 2 сети, одна из которых виртуальная?

    hempy80
    @hempy80
    Внесистемный администратор
    Ох, эксперты понабежали. Попробую объяснить по-чайниковски. Самым простым способом решения вашей задачи это подключить виртуальные машины к сети не используя приватную подсеть за nat, а используя bridge (мост), таким образом сеть с вашими виртуалками становится частью сети 192.168.2.0, а 192.168.5.0 становится не нужна – виртуальным машинам назначаются адреса из основной сети. Более сложный случай, если есть необходимость отделить подсеть с виртуалками (для облегчения понимания лучше абстрагироваться от понятия виртуальная сеть, с точки зрения OSI это обычная подсеть с хостами) от основной сети. Как вы понимаете, для маршрутизации между подсетями должна быть некая сущность, объединяющая две L3 подсети, в вашем случае этой сущностью является ваш маршрутизатор. Короче говоря , на нём выделяется отдельный порт для подсети 192.168.5.0/24, самому порту назначается адрес из этой подсети, например 192.168.5.1, к этому порту должен быть подключен гипервизор, самому гипервизору тоже назначается адрес из этой подсети, шлюзом по умолчанию для него будет 192.168.5.1. Как и в первом случае, виртуальные машины подключается к сети через bridge (мы же помним, фактически, это просто коммутатор), адреса назначаются также из 192.168.5.0, а шлюзом для них также является 192.168.5.1 – то есть гипервизор, виртуальные машины – это всё, с точки зрения сети являются отдельными хостами. После чего все счастливы, трафик между подсетями ходит через маршрутизатор, без странных костылей в виде проброса портов и других нетрадиционных развлечений. Рассмотрим самый сложный случай, гипервизор должен находиться в одной сети (192.168.2.0), а виртуальные машины другой (192.168.5.0). В этом нам поможет технология VLAN. На маршрутизаторе также выделяется порт, но работать он должен в режиме trunk (хитрым способом объединяя внутри одного физического сегмента два или более L2-домена), в общем-то, это всё тот же второй случай, только с настройкой vlan-интерфейсов как на гипервизоре, так и на маршрутизаторе. Как вы понимаете, для второго и третьего случая не подойдет обычный домашний роутер (если, конечно, он не доведен до ума альтернативной прошивкой openwrt).
    Как-то так. можно было бы и детальнее подсказать, если укажите модель вашего маршрутизатора и какой гипервизор вы используете.
    Ответ написан
  • Бесплатный VPN?

    hempy80
    @hempy80
    Внесистемный администратор
    Годные и бесплатные – взаимоисключающие понятия. Для мобилки использую Turbo VPN - быстрый, можно выбрать страну из списка, реклама в момент подключения, либо платная подписка. Есть сервис vpnbook – бесплатно, но не быстро, поддержка разных протоколов vpn, включая openvpn на нестандартных портах. А так, гугл в помощь – сервисов подобных не мало.
    Ответ написан
    Комментировать
  • Как создать клиент для VPN-подключения??

    hempy80
    @hempy80
    Внесистемный администратор
    +1 к OpenVPN, сертификат сервера можно интегрировать в конфигурационный файл, а авторизацию сделать через LDAP/AD (у вас же наверняка есть домен в организации), сама конфигурация устанавливается просто двойным щелчком мыши, если установлен клиент, конечно. Огромным плюсом openVPN является возможность отправлять клиенту маршруты в вашу корпоративную сеть, таким образом через ваш VPN шлюз не пойдёт весь клиентский трафик, а только тот что нужен.
    Ответ написан
    Комментировать
  • Как смонтировать XFS на Padavan/OpenWRT?

    hempy80
    @hempy80
    Внесистемный администратор
    1) установить модуль ядра, если не установлены, для поддержки USB накопителей kmod-usb-storage, поддержки файловой системы xfs kmod-fs-xfs, пакет скриптов для монтирования block-mount
    2) подключить диск и примонтировать диск
    3) ????
    4) profit

    Информация для вдохновения
    https://openwrt.org/ru/doc/howto/usb.storage
    Ответ написан
    1 комментарий
  • Как обновить Microtik RouterBoard, если по инструкции не получается?

    hempy80
    @hempy80
    Внесистемный администратор
    Попробуйте через консоль
    /system package update check-for-updates
    /system package update download
    /system reboot
    Ответ написан
  • Трафик каждого vpn-клиента перенаправить через разные внешние Socks5?

    hempy80
    @hempy80
    Внесистемный администратор
    Если я ничего не путаю, использование socks-прокси настраиваются на клиенте. то есть, вы не можете просто перенаправить трафик с VPN сервера на сокс5 прокси. Это так не работает. Вы можете запретить ходить трафику пользователя куда-либо ещё кроме прокси, но так или иначе настройку использования прокси сервера должен произвести сам пользователь.
    Ответ написан
    Комментировать
  • Как обновить репозитории?

    hempy80
    @hempy80
    Внесистемный администратор
    Комментировать
  • Как и где хранить техническую документацию?

    hempy80
    @hempy80
    Внесистемный администратор
    Confluence, Netbox
    Ответ написан
    Комментировать
  • Настройка OpenVPN сервера с двумя шлюзами?

    hempy80
    @hempy80
    Внесистемный администратор
    Это называется policy-based routing или PBS, настраивается с помощью iproute2
    https://habr.com/ru/post/108690/
    Ответ написан
    1 комментарий
  • Микротик. 4 подсетей. Как правильно сделать?

    hempy80
    @hempy80
    Внесистемный администратор
    С добавлением подсетей, надеюсь, справитесь. А ограничение можно сделать так.

    /ip firewall address-list add address=192.168.90.0/27 list=privatelans
    /ip firewall address-list add address=192.168.100.0/27 list=privatelans
    /ip firewall address-list add address=192.168.110.0/27 list=privatelans
    /ip firewall filter add action=reject chain=forward src-address-list=privatelans dst-address-list=privatelans

    Первые три команды создадут адрес лист с изолированными подсетями. Четвертая команда добавит правило фильтра, запрещающее трафик между ними. Его необходимо поднять выше всех разрешающих правил. Если нет запрещающих правил в подсеть 192.168.80.0/24, то все три будут иметь к ней доступ.
    Ответ написан
    Комментировать
  • Как решить проблему с локалкой?

    hempy80
    @hempy80
    Внесистемный администратор
    Настройте на коммутаторах DHCP-snooping для защиты от левых dhcp-серверов и (R)STP для предотвращения петель.
    Ответ написан
    Комментировать