Сервер
Клиент
С клиента пингую только 5.5.5.77, с сервера пингую только 10.1.1.1
Если на сервере делаю "add action=masquerade chain=srcnat disabled=yes out-interface=br_LAN", то могу ходить дальше интерфейса, но с сервера в локалку клиента таким же костылем не получается ходить.
Не понимаю почему вижу только интерфейсы
PPTP вижу только интерфейсы
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
- Vlad-2
- Модератор
- Сообщения: 2527
- Зарегистрирован: 08 апр 2016, 19:19
- Откуда: Петропавловск-Камчатский (п-ов Камчатка)
- Контактная информация:
Сумбурно у Вас написано.....
НО в целом у Вас как я понял так, когда Вы отключаете правило, то можете дальше ходить.
Значит отключив Маскарайдинг - пакеты бегут дальше. Отсюда следует что Маскарайдинг
прячит их и нарушается маршрутизация (одна сторона не знает что куда отсылать другой и
так и с другой стороны происходит).
А в целом не надо давать роутерам адресацию из РРР подключения. То есть не надо роутеру
задавать постоянно и явно адрес. Надо взять сеть, использовать её в РРР назначениях,
эту сеть описать на роутерах (в маршрутах ТОЛЬКО) (сделать чтобы между другими локальными
сетями она проходила, то есть другие сети должны знать как дойти до этой сети и как
она может дойти до них), то есть - полная маршрутизация, правила НАТ/Маскарайдинга не
должны срабатывать при локальных таких взаимодействиях, но как только сеть РРР
хочет выйти наружу (скажем в Интернет), то именно при выходе наружу,
такой запрос (а точнее пакет сети РРР) надо проМаскарайдить, и уже отправить в сторону провайдера.
Как-то так....
НО в целом у Вас как я понял так, когда Вы отключаете правило, то можете дальше ходить.
Значит отключив Маскарайдинг - пакеты бегут дальше. Отсюда следует что Маскарайдинг
прячит их и нарушается маршрутизация (одна сторона не знает что куда отсылать другой и
так и с другой стороны происходит).
А в целом не надо давать роутерам адресацию из РРР подключения. То есть не надо роутеру
задавать постоянно и явно адрес. Надо взять сеть, использовать её в РРР назначениях,
эту сеть описать на роутерах (в маршрутах ТОЛЬКО) (сделать чтобы между другими локальными
сетями она проходила, то есть другие сети должны знать как дойти до этой сети и как
она может дойти до них), то есть - полная маршрутизация, правила НАТ/Маскарайдинга не
должны срабатывать при локальных таких взаимодействиях, но как только сеть РРР
хочет выйти наружу (скажем в Интернет), то именно при выходе наружу,
такой запрос (а точнее пакет сети РРР) надо проМаскарайдить, и уже отправить в сторону провайдера.
Как-то так....
-
- Сообщения: 4
- Зарегистрирован: 04 фев 2020, 17:14
Маскарадинг тут костыль, которого быть не должно, убираем маскарадинг, пингую только интерфейс другого микротикаVlad-2 писал(а): ↑04 фев 2020, 18:27 я понял так, когда Вы отключаете правило, то можете дальше ходить.
Значит отключив Маскарайдинг - пакеты бегут дальше. Отсюда следует что Маскарайдинг
прячит их и нарушается маршрутизация (одна сторона не знает что куда отсылать другой и
так и с другой стороны происходит).
тут я не понял, с чего вы взяли, что я даю роутерам адресацию из ррр подключения?для подключения впн использую 100.1.1.1 и 100.1.1.2, на роутерах лан сети 10.1.1.0 и 5.5.5.0 ( к примеру)Vlad-2 писал(а): ↑04 фев 2020, 18:27 А в целом не надо давать роутерам адресацию из РРР подключения. То есть не надо роутеру
задавать постоянно и явно адрес. Надо взять сеть, использовать её в РРР назначениях,
эту сеть описать на роутерах (в маршрутах ТОЛЬКО) (сделать чтобы между другими локальными
сетями она проходила, то есть другие сети должны знать как дойти до этой сети и как
она может дойти до них), то есть - полная маршрутизация, правила НАТ/Маскарайдинга не
должны срабатывать при локальных таких взаимодействиях, но как только сеть РРР
хочет выйти наружу (скажем в Интернет), то именно при выходе наружу,
такой запрос (а точнее пакет сети РРР) надо проМаскарайдить, и уже отправить в сторону провайдера.
10.1.1.1 и 5.5.5.77 которые под спойлером в 1 сообщении это ип, которые назначаются для интерфейса, который смотрит в локальную сеть. интерфейсы я пингую, дальше не вижу

-
- Сообщения: 1485
- Зарегистрирован: 23 ноя 2018, 11:08
- Откуда: Харкiв
концы vpn туннеля на клиенте и сервере забыли в бридж воткнуть.
Vlad-2 писал(а): ↑14 июл 2019, 18:57 (как догадка)
А сделали binding-L2TP ?
Просто при каждом подключении, сессия(и) - они для роутера новые, и маршруты
на них ранее созданные/прописанные = НЕ применяются.
Надо "прибить" юзера(логин) к интерфейсу (сделать статический) и уже этот статический
созданный (прибитый) интерфейс и использовать в таблице маршрутизации и делать маршрутизацию.
1-е Правило WiFi - Везде где только можно откажитесь от WiFi!
2-е Правило WiFi -Устройство, которое пользователь не носит с собой постоянно, должно подключаться кабелем!!
Микротики есть разные: черные, белые, красные. Но все равно хочется над чем нибудь заморочится.
2-е Правило WiFi -Устройство, которое пользователь не носит с собой постоянно, должно подключаться кабелем!!
Микротики есть разные: черные, белые, красные. Но все равно хочется над чем нибудь заморочится.
-
- Сообщения: 4
- Зарегистрирован: 04 фев 2020, 17:14
- Vlad-2
- Модератор
- Сообщения: 2527
- Зарегистрирован: 08 апр 2016, 19:19
- Откуда: Петропавловск-Камчатский (п-ов Камчатка)
- Контактная информация:
1) Потому что 100 и 10 сливаются сети. Вот схема это сразу стало хорошо.andrey.kramarenko писал(а): ↑04 фев 2020, 19:13 тут я не понял, с чего вы взяли, что я даю роутерам адресацию из ррр подключения?для подключения впн использую 100.1.1.1 и 100.1.1.2, на роутерах лан сети 10.1.1.0 и 5.5.5.0 ( к примеру)
10.1.1.1 и 5.5.5.77 которые под спойлером в 1 сообщении это ип, которые назначаются для интерфейса, который смотрит в локальную сеть. интерфейсы я пингую, дальше не вижу
mage.jpg[/img]
2) Трасертами проверьте где затык (трасерты делать лучше с компов/с клиентов, НО не с роутеров)
и уже смотреть как и где и почему.
3) И повторю своё высказывания на счёт НАТ/Маскарайдинг = надо так составлять правила, чтобы
НАТ/Маскарайдинг не срабатывал при локальном взаимодействии. Чаще в этом ошибка.
-
- Сообщения: 4
- Зарегистрирован: 04 фев 2020, 17:14
Спасибо за подсказку, сдлал маскарадинг для отдельной сети, которая выходит в инет.Vlad-2 писал(а): ↑05 фев 2020, 03:331) Потому что 100 и 10 сливаются сети. Вот схема это сразу стало хорошо.andrey.kramarenko писал(а): ↑04 фев 2020, 19:13 тут я не понял, с чего вы взяли, что я даю роутерам адресацию из ррр подключения?для подключения впн использую 100.1.1.1 и 100.1.1.2, на роутерах лан сети 10.1.1.0 и 5.5.5.0 ( к примеру)
10.1.1.1 и 5.5.5.77 которые под спойлером в 1 сообщении это ип, которые назначаются для интерфейса, который смотрит в локальную сеть. интерфейсы я пингую, дальше не вижу
mage.jpg[/img]
2) Трасертами проверьте где затык (трасерты делать лучше с компов/с клиентов, НО не с роутеров)
и уже смотреть как и где и почему.
3) И повторю своё высказывания на счёт НАТ/Маскарайдинг = надо так составлять правила, чтобы
НАТ/Маскарайдинг не срабатывал при локальном взаимодействии. Чаще в этом ошибка.
А проблема была в том что на ДНС сервере сети были не так прописаны маршруты.
-
- Сообщения: 1995
- Зарегистрирован: 09 июл 2014, 12:33
На картинке точно ошибка.
10.1.1.1 есть у клиента (int) и у сервера (смотрит в сторону клиента). Тут и сети перемешаны, и конфликт адресов.
А фактически как?
-
- Сообщения: 1995
- Зарегистрирован: 09 июл 2014, 12:33
Если вы на клиенте пингуете 10.1.1.1, отвечает не сервер, а интерфейс int клиента.andrey.kramarenko писал(а): ↑04 фев 2020, 19:13
тут я не понял, с чего вы взяли, что я даю роутерам адресацию из ррр подключения?для подключения впн использую 100.1.1.1 и 100.1.1.2, на роутерах лан сети 10.1.1.0 и 5.5.5.0 ( к примеру)
10.1.1.1 и 5.5.5.77 которые под спойлером в 1 сообщении это ип, которые назначаются для интерфейса, который смотрит в локальную сеть. интерфейсы я пингую, дальше не вижу
А если будете с клиента пинговать 5.5.5.77, то сервер не отправит ответ по маршруту, указанному в таблице, потому, что вы ему интерфейс сделали в сети 10.1.1.0, он с него будет искать хост отправивший пинг, и не найдет.