cwbe coordinatez:
101
63540
1679337
8347201

ABSOLUT
KYBERIA
permissions
you: r,
system: public
net: yes

neurons

stats|by_visit|by_K
source
tiamat
K|my_K|given_K
last
commanders
polls

total descendants::10
total children::1
show[ 2 | 3] flat


ahojte, su 4 rano a mam pocit, ze som uvaril karfiol v hlave.

- mam doma mikrotik hAP ac, na ktorom bezi DHCP server, ktory rozhadzuje IP v rozsahu 192.168.88.0/24 (sam ma 192.168.88.1)
- tiez mam na neho cez wifi pripojenu ip cameru D-Link DSC-935L, ktoru bolo treba rozchodit cez mydlink.com, ma staticku IP 192.168.88.245 a ma nakonfigurovane porty 81 (web), 554 (rtsp) a 443 (ved viete co)
- na routeri bezi firewall ofc.
- ja sa pripajam do siete apple macbookom cez wifi (takze vsetci sme vlastne na jednej vnutornej sieti).
- mam verejnu IP, funkcne preroutovanu z routera od providera do svojho routera.

*problem je, ze kamera mi pri nalogovani do jej administracie (192.168.88.245:81) nechce spustit ani obraz, ani zvuk (ani H.264 a ani MJPEG), inak sa da vsetko nastavovat.
*dalsi problem je, ze mobilna aplikacia mydlink beziaca na ios zariadeni (cez tu som tu kameru rozbehaval) tiez nezobrazuje ziaden obraz ani zvuk (hlasi problem so sietou).
*posledny problem je, ze web mydlink.com po nalogovani cez browser rovnako nezobrani ani obraz ani zvuk.

logicky zaver teda je, ze mam nieco dosahane vo vnutornej sieti, konkretne firewall filtre a NAT nastavenia + sipim nejaky low skill a hairpin nat issue:

firewall filtre:
[admin@MikroTik] /ip firewall filter> print
Flags: X - disabled, I - invalid, D - dynamic
0 D ;;; special dummy rule to show fasttrack counters
chain=forward action=passthrough

1 ;;; defconf: fasttrack
chain=forward action=fasttrack-connection connection-state=established,related

2 ;;; defconf: accept established,related
chain=forward action=accept connection-state=established,related

3 chain=forward action=accept src-address=192.168.88.0/24 log=no

4 ;;; defconf: drop invalid
chain=forward action=drop connection-state=invalid

5 ;;; defconf: drop all from WAN not DSTNATed
chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether1

6 chain=input action=accept protocol=icmp

7 chain=input action=accept connection-state=established

8 chain=input action=accept connection-state=related

9 chain=input action=drop in-interface=pppoe-out1


NAT:
[admin@MikroTik] /ip firewall nat> print all
Flags: X - disabled, I - invalid, D - dynamic
0 ;;; defconf: masquerade
chain=srcnat action=masquerade out-interface=pppoe-out1

1 ;;; Hairpin NAT
chain=srcnat action=masquerade src-address=192.168.88.0/24 dst-address=!192.168.88.1 log=no

... tu su nejake redirecty z verejnej IP na konkretne vnutorne IPcky, ktore nechcem zverejnovat.

4 chain=dstnat action=dst-nat to-addresses=192.168.88.245 to-ports=81 protocol=tcp dst-address=!192.168.88.1 dst-address-type=local dst-port=81 log=no

5 chain=dstnat action=dst-nat to-addresses=192.168.88.245 to-ports=554 protocol=tcp dst-address=!192.168.88.1 dst-address-type=local dst-port=554 log=no

6 chain=dstnat action=dst-nat to-addresses=192.168.88.245 to-ports=5556-5559 protocol=tcp dst-address=!192.168.88.1 dst-address-type=local dst-port=5556-5559 log=no

7 chain=dstnat action=dst-nat to-addresses=192.168.88.245 to-ports=443 protocol=tcp dst-address=!192.168.88.1 dst-address-type=local dst-port=443 log=no

8 chain=dstnat action=dst-nat to-addresses=192.168.88.245 to-ports=0-65535 protocol=udp dst-address=!192.168.88.1 dst-address-type=local log=no


Fakt netusim, co robim zle, viem, ze IP camera potrebuje mat okrem webu otvoreny aj rtsp port.
Ono prvotnym cielom je dostat obraz v administracii kamery (192.168.88.245:81), potom korektny obraz cez web mydlink.com a v ios aplikacii mydlink Home a konecnym cielom je prepojit ju s NASkom. Zatial vsak neviem rozbehat tu kameru ani len v zaklade...

akakolvek rada pomoze, mozno to fakt robim cele zle.
vdaka.

edit: este detail - ano, nemam tam ziaden port forward (tykajuci sa kamery) smerom do internetu, k tomu som sa este ani neodhodlal, kedze to neviem rozbehat ani na LANke. Akonahle to bude na LANke fungovat, nemam problem to forwardnut, mozno aj toto jadro problemu. uPNP som nepouzil a rad by som ho nepouzil, idem primarne po manualnom rieseni.




0000010100063540016793370834720108347250
wintop
 wintop      24.05.2017 - 09:28:42 (modif: 24.05.2017 - 09:29:06), level: 1, UP   NEW !!CONTENT CHANGED!!
- na mikrotiku mas priamo na pppoe-out1 verejnu ip?
nie celkom rozumiem, co ma robit pravidlo 1 v /ip firewall nat , je celkom mozne, ze ti to pravidlo robi srcnat za 192.168.88.1 aj pri spojeniach smerujucich z LAN smerom na kameru, skusil by som ho preto disablovat

- ios zariadenim sa pripajas na kameru z rovnakej LAN? tj. 192.168.88.0/24

dstnat pravidla by som prerobil, na tvar:

/ip firewall nat
add action=dst-nat chain=dstnat dst-port=81 in-interface=pppoe-out1 protocol=tcp to-addresses=192.168.88.245 to-ports=81

- pravidlo 8 uplne vyhodit

000001010006354001679337083472010834725008347260
vygidor
 vygidor      24.05.2017 - 09:41:42 , level: 2, UP   NEW
- ano, pppoe-out1 ma verejnu ip4

- pravidlo 1 v /ip firewall nat je local to local masquerade (src-nat), potom k nemu patria tie dst-nat, ktore by mali forwardovat lokalny a externy traffic na jednotlive porty z verejnej ip na 192.168.88.245:port

- ano, ios zariadenie pripajam na kameru z rovnakej LAN

skusim to podvecer prerobit a upravit a dam vediet ;) btw. po pridani toho pravidla 8 som sa cez webove mydlink.com konecne dostal na kameru, ale obraz/zvuk nic, nabehli mi vsak settingy v tom webovom rozhrani.

00000101000635400167933708347201083472500834726008347332
wintop
 wintop      24.05.2017 - 11:24:09 (modif: 24.05.2017 - 11:25:14), level: 3, UP   NEW !!CONTENT CHANGED!!
takze tym prvym pravidlom chces dosiahnut, aby bola kamera dostupna aj z LAN na verejnej IP?

ak ano, skus to tak ako mam ja:

/ip firewall nat
add action=src-nat chain=srcnat comment="src nat to lan" dst-address=192.168.1.253 out-interface=bridge1 src-address=192.168.1.0/24 to-addresses=192.168.1.1

samozrejme subnet a IPcku a out-interface vymen za svoje :)

0000010100063540016793370834720108347250083472600834733208347361
vygidor
 vygidor      24.05.2017 - 12:03:22 , level: 4, UP   NEW
ano, presne, potrebujem ju mat dostupnu z LAN (tam bude napojena na NAS a jeho aplikaciu na ukladanie videi a fotiek) a z WAN pre potreby obcasneho aktualneho streamu.

ak to chapem spravne, tam dst-address je ip kamery, ktora ma byt pristupna z celeho range-u LANky cez bridge interface na routri (192.168.1.1).

000001010006354001679337083472010834725008347260083473320834736108347506
catman
 catman      24.05.2017 - 15:05:00 , level: 5, UP   NEW
tak ako pise wintop, to pravidlo 1 robi zlobu, normalne ho disabluj.
srcnat v ramci lokalnej lan ma vyznam len vtedy, ked ti vedu nejake dns zaznamy na vlastnu verejnu ip a chces ich pouzivat aj v lokalnej lan, aby ti prebehli port forwardy v nat. ale v tom pripade rozhodne nepouzit automaticku masquarade ale src-nat a nastavit si vsetky podmienky ktore sa daju (vstupny port lankovy bridge, atd...)

00000101000635400167933708347201083472500834726008347332083473610834750608347684
vygidor
 vygidor      24.05.2017 - 22:18:27 , level: 6, UP   NEW
dakujem vam obom, problem najdeny a zcasti vyrieseny.
vsetko je uz nastavene spravne, to len firmware kamery je zabugovany ;)

000001010006354001679337083472010834725008347260083473320834736108347371
wintop
 wintop      24.05.2017 - 12:15:51 , level: 5, UP   NEW
ano, ale na to, aby si mal kameru dostupnu cez LAN na jej LAN ip adrese nepotrebujes ziadne NAT pravidla na mikrotiku

00000101000635400167933708347201083472500834726008347332083473610834737108347381
vygidor
 vygidor      24.05.2017 - 12:30:32 , level: 6, UP   NEW
mam taky dojem, ze na mikrotiku je nutnost otvorit tie porty, aby to chodilo na LAN.

skusim okrem tvojich rad este taku vec, ze ju napojim na stary DIR-600, ci sa rozchodi...
plus si samozrejme dostudujem celu problematiku, uz som pochopil, ze mikrotik funguje trosku odlisne od Cisco produktov, ale nevzdam to :)

samozrejme, kazda rada vitana ;)

0000010100063540016793370834720108347250083472600834733208347361083473710834738108347445
wintop
 wintop      24.05.2017 - 13:48:33 , level: 7, UP   NEW
urcite nepotrebujes v NATku nic robit na to, aby ti po LAN chodil konekt na kameru :)

000001010006354001679337083472010834725008347260083473320834736108347371083473810834744508347455
vygidor
 vygidor      24.05.2017 - 14:00:42 , level: 8, UP   NEW
Dakujem, este je celkom pravdepodobne, ze je nejaky problem s kamerou a vobec to nesuvisi s routerom, FW a NATom a sietou vseobecne...