kowalmisiek napisał/a:

...Jeszcze zostanie strona kolegi (Fryta). PS w jaki sposób ja powinienem ustawić teraz jego router żeby jemu ruszył internet ode mnie? Wiem że on ma mikrotika i że to forum nie jest na jego temat ale bardziej mnie nakierujcie tylko jak to powinno być ustawione? Bo w tym momencie mam zrobiony wanb na swoim porcie w jego kierunku więc czy jakieś porty odblokować czy rutowanie czy coś innego? Bo ja widzę urządzenia u niego ale zakładam że skoro mam port wan w jego kierunku z włączonym firewallem to on nie będzie nic widział u mnie?
...

No właśnie, Ty masz dodatkowy port wanb a on nie ma.
Latasz mu po switchu a jego trzymasz za murem smile
Logicznie to wychodzi na to, że On musi utworzyć sobie wanb z IP hosta z własnej sieci (1.240) z bramą przez Twojego AP (1.213)
Czy tak się da, żeby host z własnej sieci LAN był WAN-em?
Próbuj.

Ty muszisz zrobić co napisał Cezary.
Masz wanb czyli u Ciebie wg poradnika to sieć guest.
Nie włączasz DHCP bo on ma swój DHCP i mu zrobisz krzywdę, bo jesteś u Niego w domenie rozgłoszeniowej.
Osobiście nie chciałbym, żeby router kolegi rozdawał adresy tabletom w mojej własnej sieci LAN.
Poradnik opisuje setup z jednym routerem na którym są obie sieci i on wszystkim kieruje.
U Was są 2 routery dlatego trzeba wziąć poprawkę.

Dlatego pisałem Ci ponad miesiąc temu, że ja bym wydzielił na tych AP-kach osobną sieć z taką poprawką, że wtedy nie wiedziałem, że masz sieci 2.0/24 i 3.0/24 u Siebie.
https://eko.one.pl/forum/viewtopic.php? … 32#p317532
Dlatego na AP-ki wziąłbym kolejne adresy np. 4.1/24 i 4.2/24
Wtedy obaj macie JAWNIE pokazane interfejsy WANB z innej klasy niż LAN i WAN

Zrobiłem sobie środowisko testowe, podobne do Twojego, żeby zobaczyć czy działa:
https://i.ibb.co/W44j6Xq2/kowal-misiek.png

poniżej test transmisji przy działających obu łączach:
https://pastebin.com/zAHZ3m06

opis po kolei:

1. Z Internetu wołam najpierw IP_WAN domowego routera z różnymi portami:
222 dla hosta 2.100
oraz 223 dla hosta 3.100
tcpdump jest na domowym routerze, żeby pokazać skąd przyszło połączenie i kto odpowiedział
Mam konsolę SSH z obu hostów na hoście w Internecie

2. Z Internetu wołam IP_WAN routera Fryta z różnymi portami:
222 dla hosta 2.100
oraz 223 dla hosta 3.100
tcpdump jest na domowym routerze, żeby pokazać skąd przyszło połączenie i kto odpowiedział
Mam konsolę SSH z obu hostów na hoście w Internecie

3.  pokazany jest urywek firewalla na routerze domowym.
w łańcuchu dstnat_lan widać zarówno adresy wanb: 1.213 jak i wan: 10.1.1.2
co więcej, ponieważ nie było podanych protokołów to sam sobie dopisał oba czyli tcp i udp, stąd aż tyle linii dla marnych 4 wpisów.

4. Na koniec mwan3 z działającymi łączami wan i wanb

Podsumowując:
Jeżeli połączenie przychodzi ze świata i jest przekierowane na Wan-ach, to potem wraca tą samą drogą.
Konfigurację mam na OBU routerach Openwrt, żeby w razie czego  mieć wspólny punkt:

BusyBox v1.36.1 (2025-04-25 08:55:04 UTC) built-in shell (ash)

  _______                     ________        __
 |       |.-----.-----.-----.|  |  |  |.----.|  |_
 |   -   ||  _  |  -__|     ||  |  |  ||   _||   _|
 |_______||   __|_____|__|__||________||__|  |____|
          |__| W I R E L E S S   F R E E D O M
 -----------------------------------------------------------------------------
 |                                                                           |
 | OpenWrt 24.10-SNAPSHOT, r28627-0b392b925f                                 |
 |                                                                           |
 | Build time: 2025-05-01 07:16 UTC                                          |
 | Cezary Jackiewicz, [url]https://eko.one.pl[/url]                                     |
 |                                                                           |
 -----------------------------------------------------------------------------
 | Machine: innotek GmbH VirtualBox                                          |
 | Uptime: 0d, 01:03:32                                                      |
 | Load: 0.00 0.00 0.00                                                      |
 | Flash: total: 81.7MB, free: 71.4MB, used: 5%                              |
 | Memory: total: 230.5MB, free: 183.2MB, used: 20%                          |
 | Leases: 0                                                                 |
 | lan: static, 192.168.2.1                                                  |
 | wan: static, 10.1.1.2                                                     |
 | wanb: static, 192.168.1.213                                               |
 -----------------------------------------------------------------------------

pokaż cały

 uci show firewall 

ale to są połączenia wychodzące!!!

w mocnym skrócie bez wnikania w DNS-y itd
1. Wychodzisz WAN-em kolegi do np. google.com
2. google.com odsyła odpowiedź do WAN-u kolegi
3. Mikrotik wie, że transmisja była nawiązana od hosta 1.213 (bo zakładam że widzi tylko swój lan 1.x)  i do niego odsyła odpowiedź
4. Twój Openwrt dostaje ten pakiet na adresie 1.213 (wanb) i sprawdza kto u niego z puli 2.x/23 zamawiał stronę
5. odsyła odpowiedż do hosta w Twojej sieci.

Gdy wróci Twój WAN to hosty z końcówkami 2.x będą wychodzić Twoim WAN-em,  natomiast hosty z końcóœkami 3.x  nadal będą wychodzić WAN-em kolegi bo .... taką regułę dałeś przed regułą domyślną.

Zrozum, że przekierowanie portów to taka zabawka w której to Ty będąc gdzieś "w świecie" chcesz nawiązać połączenie z własnym hostami we własnej domowej sieci.
Hosty same nie nawiązują połączenia z Twoim telefonem.
A przy "dostępie do Internetu" to hosty nawiązują połączenie z jakimiś maszynami w świecie (coraz częściej robią to same i nawet o tym nie wiesz)

nie no chwila moment.
sieć 2.x wychodzi Twoim WAN-em a nie kolegi, to co chciałeś osiągnąć przekierowując porty na Mikrotiku?
Pakiety weszły WAN-em MT, ale odpowiedzi wyszły Twoim WAN-em i coś się nie zgadzało w tablicy połączeń na zdalnym urządzeniu którym dobijałeś się z zewnątrz.

musisz wiedzieć że wejście to nie to samo co wyjście smile
można wejść drzwiami a wyskoczyć oknem gdy mąż koleżanki  wróci wcześniej z roboty wink

Tak z ciekawości. Rozłącz domofon i zrób kolejne połączenie. Zobacz czy będziesz miał ten sam adres zdalny 52.49.98.137 i port 8820

ustaw na chwilę domofon w sieci 2.X i wyjdź swoim WANem  i sprawdż co powie tcpdump

domofon łączy się do chmury i jednocześnie musi coś odbierać na jakimś randomowym porcie.
Jak przeglądasz internet to masz masę połączeń z wysokimi portami u Siebie a przecież ich nie otwierałeś.
Raz może być taki, a raz inny port u Ciebie. to nie znaczy, że port jest otwarty na nowe połączenia.
Przykład: Ja nie otwierałem portów powyżej 30000 a w połączeniach mam:

tcp        0      0 10.0.0.3:58508          34.160.144.191:443      ESTABLISHED 4990/firefox        
tcp        0      0 10.0.0.3:34746          34.107.243.93:443       ESTABLISHED 4990/firefox        
tcp        0      0 10.0.0.3:41136          34.120.208.123:443      ESTABLISHED 4990/firefox        
tcp        0      0 10.0.0.3:44308          2.57.137.5:443          ESTABLISHED 4990/firefox        
tcp        0      0 10.0.0.3:33068          34.149.100.209:443      ESTABLISHED 4990/firefox

Tak z ciekawości. Rozłącz domofon i zrób kolejne połączenie. Zobacz czy będziesz miał ten sam adres zdalny 52.49.98.137 i port 8820

to zrób ten sam test tylko wybierz interfejs  br-lan i sprawdź
na br-Fryta masz maskaradę i te adresy z lan 3.17 były od razu zamieniane na 1.213

weź tcpdump-a bez -X żebyś tylko zobaczył nagłówki bo po co ci szyfrowana treść skoro na razie nie chcesz hackować transmisji wink

chwileczkę....
wcześniej napisałeś że z Internetu kolegi videodomofon ruszył od kopa (https://eko.one.pl/forum/viewtopic.php? … 69#p319069)

kowalmisiek napisał/a:

...A jako że kiedyś mieliśmy już wspólną sieć z kolegą to postanowiłem to wykorzystać i z jego internetu sprawdzić czy mi to zadziała i od kopa ruszyło.

to czemu teraz twierdzisz że:

kowalmisiek napisał/a:

...Zaczynam się zastanawiać czy problem nie jest z tą adresacją z puli 192.168.3.X? Ona była tylko w mwan3 dołożona żeby mieć na niej internet z sieci kolegi.

to co w końcu nie działa?

co jak co, ale taka komenda musi działać na routerze przy odczycie pliku:

tcpdump -r /tmp/dump.txt

np takie coś

# tcpdump -r dump.txt 
reading from file dump.txt, link-type EN10MB (Ethernet), snapshot length 262144
18:23:54.895178 IP 10.0.3.15.50343 > host-168-148.prnet.pl.123: NTPv4, Client, length 48
18:23:54.955733 IP host-168-148.prnet.pl.123 > 10.0.3.15.50343: NTPv4, Server, length 48
18:23:55.388921 IP 10.0.3.15.33337 > 10.0.3.3.53: 50984+ AAAA? dl.eko.one.pl. (31)
18:23:55.392363 IP 10.0.3.3.53 > 10.0.3.15.33337: 50984 0/0/0 (31)
18:23:55.392459 IP 10.0.3.15.44146 > 095160102195.warszawa.vectranet.pl.443: Flags [S], seq 391117436, win 64240, options [mss 1460,sackOK,TS val 1522457646 ecr 0,nop,wscale 5], length 0
18:23:55.430439 IP 095160102195.warszawa.vectranet.pl.443 > 10.0.3.15.44146: Flags [S.], seq 153664001, ack 391117437, win 65535, options [mss 1460], length 0
18:23:55.430467 IP 10.0.3.15.44146 > 095160102195.warszawa.vectranet.pl.443: Flags [.], ack 1, win 64240, length 0
18:23:55.430590 IP 10.0.3.15.44146 > 095160102195.warszawa.vectranet.pl.443: Flags [P.], seq 1:151, ack 1, win 64240, length 150
18:23:55.430768 IP 095160102195.warszawa.vectranet.pl.443 > 10.0.3.15.44146: Flags [.], ack 151, win 65535, length 0
...
kowalmisiek napisał/a:

Walczę z tcpdump. Może mnie ktoś poinstruować jak dodać cały zakres portów? Próbowałem jak poniżej ale nie działa.

tcpdump -i br-kolega -X -w /tmp/dump port 1:65535 && scr 192.168.3.17 or dst 192.
168.3.17

zamiast scr powinno być src.   Na przyszłość może tak próbuj:

tcpdump -i br-przyjaciel -X -w /tmp/dump.txt portrange 1-65535 and src 192.168.3.17 or dst 192.168.3.17

@kowalmisiek
Porty z jakimi łączy się videodomofon możesz podejrzeć za pomocą tcpdump na routerze który ma słuchać u Ciebie na interfejsie WANB oraz filtrować ruch tylko ze źródłowego adresu videodomofonu, żebyś nie miał całego śmietnika na ekranie czy w pliku.

A jeśli chodzi o firewalla i porty.
Rozumiem że zrobiłeś przekierowanie jakiegoś portu ze swojego WAN na jakiś adres w LAN do jakiejś usługi i to działa.

Nie działa Ci dostęp z zewnątrz gdy chcesz wejść przez łącze kolegi?
No to tu masz rację, że musisz na Mikrotiku przekierować porty na swój adres WANB i jeszcze u siebie przekierować porty z WANB na hosta w LAN i jakiś jego port.

63

(12 odpowiedzi, napisanych Oprogramowanie / Software)

@_michal
Tak jak pisał Cezary.

Skroro w network-u dla iot musiałeś podbić adres z .9.128 na 9.129 to zakes DHCP dla tego segmentu powinien zaczynać się od co najmniej 9.130 (start)

To samo w nvr.
Skoro zmieniłeś w networku adres dla nvr z 9.192 na 9.193 to zakres DHCP dla tego segmentu powinien zaczynać się od co najmniej 9.194 (start)

No i sieć guest też powinna mieć inny start w DHCP,  co najmniej 9.66

Zrobił się taki łańcuszek przyczynowo skutkowy który musisz poprawić w kilku miejscach.

64

(21 odpowiedzi, napisanych Oprogramowanie / Software)

W ramach sprostowania  smile
Ja nie umiem pisać skryptów dlatego "free_mem" skopiowałem żywcem z githuba Cezarego.
Skoro Cezary przerobił kB na B poprzez mnożnik 1024 to ja nie miałem śmiałości proponować inaczej smile

Limit 50000 (B) wpisałem dla jaj, bo myślałem ze @smereka żartuje sobie pytając o taki cienki skrypt tym bardziej, że obrabia "rzeźby" python-owskie  smile

65

(21 odpowiedzi, napisanych Oprogramowanie / Software)

wybierz z githuba Cezarego https://github.com/obsy/packages/blob/m … sysinfo.sh interesujące linie między 41 a 45 i zrób to co Ci pasuje.
Przykład:

# cat test.sh 
#!/bin/sh

free_mem="$(awk '/^MemFree:/ {print $2*1024}' /proc/meminfo)"
limit="50000"

if [ $free_mem -lt $limit ]; then 

logger -t ADMIN "konczy sie wolna pamiec"

else

logger -t ADMIN "Jeszcze jest duzo pamieci"

fi

wynik:

# logread | tail -n 2
Mon May  5 00:25:11 2025 user.notice ADMIN: konczy sie wolna pamiec
Mon May  5 00:27:10 2025 user.notice ADMIN: Jeszcze jest duzo pamieci

66

(12 odpowiedzi, napisanych Oprogramowanie / Software)

dopisałem jeszcze 'nvr' smile

No i oczywiście tak dla porządku do zmiany sekcja DHCP dla każdego VLAN-u na adresie startowym.

PS. podziwiam ludzi którzy uwielbiają "przygody" z nietypowymi maskami gdzie hosty zaczynają się od dziwnych mało intuicyjnych cyfr smile

67

(12 odpowiedzi, napisanych Oprogramowanie / Software)

i dla sieci 'iot' podbij adres też o +1 czyli  192.168.9.129
i dla 'nvr' też o +1 czyli 192.168.9.193

kowalmisiek napisał/a:

...
W jaki sposób bez resetowania routera mogę zmusić router żeby odświeżył sobie wszystkie configi?

poszczególne rzeczy możesz sobie odświeżać np tak:

# /etc/init.d/network restart
# /etc/init.d/firewall restart
# wifi

Sekcja mwan3  ma opcje
# mwan3
Syntax: mwan3 [command]

Available commands:
        start              Load iptables rules, ip rules and ip routes
        stop               Unload iptables rules, ip rules and ip routes
        restart            Reload iptables rules, ip rules and ip routes
....

ale nie zawsze tak się uda ponieważ na nawiązanych połączeniach restart firewalla może nie przynieść skutku i nie zobaczysz zmian w działaniu i wtedy potrzebny jest "reboot"

PS. a tak swoją drogą to trochę jesteś cwaniak wchodząc bezpośrednio na switcha kolegi z możliwością robienia brzydkich rzeczy w warstwie 2, a kolega do Ciebie musi iść  brzez bramę  wink

a zrobiłeś restart mwan3 ?

kowalmisiek napisał/a:
mar_w napisał/a:

Cezary,
Zrób mu cały konfig z interfejsem "kolega"  jako wan2 i mwan3.
Napisz, że ma tak wykonać bez własnych kombinacji (bo kręci się jak pies wokoło własnego ogona) i niech sprawdzi czy działa.
Inaczej ten temat nie zamknie się w 10 stronach prostej jak drut konfiguracji.

Niestety ale dla kogoś kto w tym siedzi to jest proste ale jak ktoś ma z tym styczność 1 raz w życiu nic nie jest proste. Przepraszam za moją niewiedzę.

W ramach sprostowania.
Cieszymy się, że chcesz się uczyć ale... w tym wątku zacząłeś kombinować z adresami, maskami, że nawet Cezary w pewnym momencie nie wiedział co jest czym.
Propozycja z maską /22 skomplikowała by pewne sprawy o czym pisał Cezary w #55
Adresy i maski to nie jest wymysł Openwrt tylko powszechnie ustalona zasada bez względu na system.
Nieznajomość tych spraw powoduje problemy w KAŻDYM systemie, nie tylko w Openwrt smile
do konfigu Cezarego dopisałbym:

config interface 'wanb'
    option proto 'static'
    option device 'br-kolega'
    option ipaddr '192.168.1.213'
    option netmask '255.255.255.0'
    option gateway 'IP_routera_kolegi_w_LAN'
    option metric 20

bo w tablicy routingu muszą być dwa wpisy odnośnie domyślnych tras.

Jedyną propozycją jaką podałem to była w tym wątku:  https://eko.one.pl/forum/viewtopic.php? … 32#p317532
Z tym, że zakłada ona na dodatkowym interfejsie zupełnie inną pulę adresową.
Jedną z zalet dla nowicjusza jest taka, że na OBU routerach macie JAWNIE pokazane porty WAN2 (Ty do kolegi, kolega do Ciebie)

W Twoim przypadku, Ty masz jawnie pokazany
dodatkowy interfejs WANB a kolega już tego nie ma, bo jak będzie chciał wyjść do Ciebie to tylko przez jednego hosta w swoim LAN-ie.

Nie wiem czy Mikrotik potrafi zrobić taki config, że gdy padnie jego WAN to uruchomi trasę przez hosta w LAN, nie mając drugiego WAN-u.

Cezary,
Zrób mu cały konfig z interfejsem "kolega"  jako wan2 i mwan3.
Napisz, że ma tak wykonać bez własnych kombinacji (bo kręci się jak pies wokoło własnego ogona) i niech sprawdzi czy działa.
Inaczej ten temat nie zamknie się w 10 stronach prostej jak drut konfiguracji.

już w innym temacie pytałeś o połączenie obu sieci z awaryjnym dostępem do Internetu przez wzajemne łącze od kolegi.
Pod Openwrt to nie jest trudne zrobić taki setup.
Interfejs 'kolega' powinieneś traktować jako drugi wan z bonusem w postaci dostępu do sieci kolegi smile

W pokazanej konfiguracji masz bramę domyślną przez port 'wan' z pppoe.
Gdy znika pppoe nie masz bramy domyślnej na routerze, a powinieneś mieć drugą do wyboru, ale.... żeby interfejs 'kolega' nie nadpisał głównej bramy to trzeba ją zdefiniować z inną metryką.
To tak na początek, co widać z tych skromnych informacji jakie przekazałeś przez 4 strony.

A najlepiej jakbyś od początku, po kolei  rozpisał schemat połączeń, ponieważ po drodze masz Ubiquiti które nie napisałeś czy są przezroczyste czy jednak jest tam jakiś myk z adresami.
Oczywiście kolejny problem to odpowiednie ustawienia routera u kolegi.

spamsool napisał/a:

Mógłbyś pls zrobić i gdzieś udostęnić fotkę t-56 obok ax3000t w celu pokazania różnicy w rozmiarach?

czy na prawdę tak trudno wziąć miarkę i sobie w powietrzu odmierzyć wymiary ściągnięte z internetu lub wyciąć z tektury żeby mieć "eksponat"
https://www.discorpshop.com/en/product/ … 500-mbit-s

ja też tak zrozumiałem że jesteście spięci "na krótko" host-host.
to zdanie:

kowalmisiek napisał/a:

...i w razie jakiejś potrzeby żeby kolega mógł skorzystać z mojego łącza  albo ja z łącza kolegi.

nie było tu mowy, że każdy z was ma drugie zapasowe łącze, żeby wychodzić w świat. Jeżeli by tak było to po co zapasowym łączem wychodzić do kolegi żeby od niego wychodzić w świat skoro można od razu od siebie smile
Przy jednym dostawcy internetu, stosowanie wireguarda do połączenia obu sieci, jako zapasowe łącze do Internetu jest nieefektywne, ponieważ gdy jednej osobie padnie Internet to nie wyjdzie od siebie z domu do kolegi.
no chyba że ktoś łączy hosty za pomocą wireguarda w jednym LAN-ie, ale to jest specyficzny przypadek.

kowalmisiek napisał/a:

...Już wolał bym edytować pliki konfiguracyjne. Czy to jest możliwe?

możesz edytować pliki i potem przesyłać je do odpowiednich katalogów w routerze.

kowalmisiek napisał/a:

...U kolegi jest mikrotik więc zakładam że u niego da się wszystko zrobić.

jeżeli ma tam Openwrt to tutaj znajdziesz pomoc ale jak pod system RouterOS to pytaj na forum MT.

ja bym to spróbował zrobić na Openwrt 24.10-snapshot a nie na Gargoyle.
Gargoyle ma plusy ale pod innym kątem smile
Zaawansowaną konfigurację robi się raczej z terminala w tym systemie.
Nawet lepiej to pokazać na forum w formie tekstu, niż wklejać 20 zrzutów ekranu.

Od strony konfiguracji to bym zrobił tak:
1. router 1.1 ma swój własny domyślny WAN, oraz router 2.1 też ma swój własny domyślny WAN.
2. router 1.1 oraz router 2.1 spiąłbym między sobą dodatkowym łączem "pseudo-WAN2"  z adresami 3.1 po stronie 1.1 oraz  3.2 po stronie 2.1
3. na obu routerach zainstalowałbym mwan3 i skonfigurował aby zapasowe łącze dla 1.1 było przez 3.2, natomiast dla 2.1 przez 3.1
4. trzeba by jeszcze dodać trasy:
a) na 1.1 trasa do 2.0/24 przez 3.2
b) na 2.1 trasa do 1.0/24 przez 3.1
5. na każdym routerze dopuścić forward między WAN2 a LAN
6. na każdym routerze dopuścić forward mięðzy WAN2 a WAN

I teraz analiza sytuacji między hostami 1.100 a 2.100
Hosty w sieci 1.0/24 dostają główną bramę 1.1. Gdy 1.100 chce się dostać do hosta np. 2.100 to wysyła pakiet do bramy 1.1 a tamta kieruje to przez łącze WAN2 do 3.2. Router 3.2 ma sieć 2.0/24 u siebie i przekazuje pakiet do LAN.
Powrót pakietu: host 2.100 odpowiada wysyłając pakiet do swojej bramy 2.1 a tamta przekazuje pakiet przez łącze WAN2 do 3.1. Router 3.1 ma u siebie sieć 1.0/24 a więc odsyła pakiet do LAN.

Internet:
Host 1.100 chce wyjść na świat a więc pcha zapytanie do swojej bramy 1.1. Brama 1.1 gdy ma swój własny Internet to wysyła pakiet swoim łączem WAN. Odpowiedzi ze świata wracają do WAN-u i dalej pakiet z odpowiedzią przekazywany jest do 1.100

Gdyby router 1.1 "stracił" swój własny WAN to do akcji wkracza mwan3 i przekazuje pakiet przez łącze pseudo-WAN2 do 3.2.
Router 3.2 ma swój własny działający WAN a więc wysyła zapytanie w świat.
Gdy wróci odpowiedź, to dalej odsyłana jest do 3.1 a znowu tamten odsyła do swojego LAN-u.

Podsumowując: Hosty w LAN 1.0/24 i 2.0/24  dostają po DHCP najbardziej standardową konfigurację jaka wychodzi z routerów. Każdy jest w swojej sieci, a nie w jakiejś wspólnej domenie rozgłoszeniowej.
Routery żąglują między sobą pakietami i nie trzeba o tym informować hostów jaką trasą będą puszczane pakiety.
A inne zachcianki można sobie dodać w zależności od potrzeb smile