• 860

[研究所] MikroTik RouterOS 學習 (持續更新)


gfx wrote:
/ip route用新的, /ip firewall nat 用舊的再試試.


/ip firewall nat 用舊的我剛剛試過了
rb450g重開後,vrrp也能正常運作
兩台電腦可以正常對應到各自的浮動ip
問題就只剩下/ip route裡gateway如何讓它跟著變動了


eavictor wrote:
RouterOS 官...(恕刪)
您是做VPN site-to-site對吧?
我怎覺得您的設定一團亂,port-forwarding也不懂在操作什麼

您知道/ip firewall nat與mangle ,
src-address與in-interface /dst-address與out-interface同個rule只能存在一方.
/ip firewall nat add action=dst-nat chain=dstnat src-address=1.2.3.4-1.2.3.100 dst-port=80,1935 in-interface=WAN protocol=tcp to-addresses=172.16.0.2 to-ports=0-65535

/ip firewall nat add action=dst-nat chain=dstnat src-address=11.22.33.44 dst-port=80,1935 in-interface=WAN protocol=tcp to-addresses=172.16.0.2 to-ports=0-65535

/ip firewall nat add action=dst-nat chain=dstnat src-address=!12.23.34.45 dst-port=80,1935 in-interface=WAN protocol=tcp to-addresses=172.16.0.2 to-ports=0-65535

這樣的操作是沒有結果的,您只能留src-address 或in-interface其中之一,否則rule是不合法的.


/ip firewall nat add action=dst-nat chain=dstnat src-address=0.0.0.0/0 dst-port=80,1935 in-interface=WAN protocol=tcp to-address=172.16.0.2 to-ports=0-65535
src-address=0.0.0.0/0=全部(all)=關閉 ,反而讓rule往下運作...

重點還是不知道您site-to-site目的在做甚?

gfx wrote:
您知道/ip firewall nat與mangle ,
src-address與in-interface /dst-address與out-interface同個rule只能存在一方....(恕刪)


小弟不曉得原 post 的用意為何, 但似乎 RouterOS 並沒有特別限制 firewall nat or mangle 不能就 src-address/in-interface/dst-address/out-interface 全部都設. 通常只是設定時輸入幾個關鍵必要的條件即可. 但也沒有限制設的非常嚴謹.
FB: Pctine
gfx wrote:
您是做VPN sit...(恕刪)

src-address、dst-address、in-interface、out-interface這些同時設定是沒有問題的,以前有向原廠確認過。
聯繫原廠後他們叫我重新下載一次6.19,把每個package解除安裝後再重新安裝一次就恢復正常!



小弟先說明一下環境
宿舍簽約的ISP僅提供private IP,所以小弟只能透過建立OpenVPN通道把需要對外的伺服器強制導向到VPS,由VPS做轉送

以前也有嘗試過直接發VPN帳號給有需要觀看的朋友,讓他們連上VPN後可以直接存取Foltia Anime Locker。
連線教學也有給,但是朋友們都不看,直接在網頁上開RouterOS webfig登入畫面做無意義的嘗試

因為上述的經驗,現在改採綁定IP的方式,只要會開網頁就可以看日本的BS/CS/地上波
網址就算流出,其他人也沒有存取權限。




這是修正過後的圖,src-address上設定IP的用意為透過dstnat來做白名單過濾。
指令部分沒有照著規範輸入


白名單IP→VPS(VPN Server)→(VPN Client)宿舍內的路由器→伺服器

其他IP→VPS登入畫面
pctine wrote:
小弟不曉得原 pos...(恕刪)

請問VPN Client-interface ,目的只為與Server-ether1橋接,這樣有辦法實現嗎?

gfx wrote:
請問VPN Client-interface ,目的只為與Server-ether1橋接,這樣有辦法實現嗎?..(恕刪)


樓上才是 VPN 設定高手, 你寫的問題小弟完全看不懂.....
FB: Pctine

pctine wrote:
樓上才是 VPN 設...(恕刪)


我連原始問題還附圖都看不太懂了...
這串樓好難啊~~
pctine wrote:
樓上才是 VPN 設...(恕刪)

我希望兩台ROS透過VPN做site-to-site ,
然後ROS2的ether5 與ROS1的ether1建立bridge...有辦法實現嗎?
gfx wrote:
我希望兩台ROS透過...(恕刪)


若ROS1為Server,ROS2為Client
您必須要使用bridge mode來建立OpenVPN連線

ROS1上必須將VPN產生的Interface加到自己的Bridge內,此Bridge下會包含兩個Interface

ROS1-Bridge1:
ovpn-client1 <== VPN 連線自動產生,名稱不變的話每次VPN連線成功後會自動加入
ether1



ROS2上必須將經過ether5的封包做mangle mark routing,接著在IP route那邊指定往ovpn interface傳送



壞處是經過ether5的所有連線都會被轉往ROS1這顆路由器,DHCP也是由ROS1配發。

目前手邊沒有多的設備可以實際測試,若有錯誤還請多包涵

eavictor wrote:
若ROS1為Serv...(恕刪)

其實...
我蠻想知道P大跟Y大如果有發言的話
會怎麼回應這個問題呢....
  • 860
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?