@MikrotikRu

Страница 1761 из 3964
Black
10.10.2017
09:20:16
Здорова Антоха

Sergiy
10.10.2017
09:20:21
Или вы просто знакомы ?

Антон
10.10.2017
09:20:27
Да это не тот ?
Да мы знакомы)

Sergiy
10.10.2017
09:22:07
так вот. возвращаясь к РОЕ. ЕМНИП у тика идет проверка подключившегося по порту. Как? не знаю. но вроде он не подает питание просто так. Как минимум потому что есть модель 951-ui, у которой кажись 4 POE-Out порта

Google
Roman
10.10.2017
09:33:27
Парни, кто знает в Микротике CHR IPsec поддерживает мультиядерность? Можно ли масштабировать нагрузку путем увеличения мощности сервера ?

Павел
10.10.2017
09:34:20
Да это не тот ?
Это мой товарищ. Знакомы лично. Я ему 50 камер вешал на объекте ))

Павел
10.10.2017
09:35:57
Если 4 года смотреть на объект каждый день через объектив ip камеры , однажды тебе оттуда позвонят ...;)))

Roman
10.10.2017
09:36:16
AES-NI поддерживает. Нафиг многоядерность
И ? Не будет что ли ограничения производительности?

Кирилл
10.10.2017
09:37:17
Парни, кто знает в Микротике CHR IPsec поддерживает мультиядерность? Можно ли масштабировать нагрузку путем увеличения мощности сервера ?
только если будет мультипоточность ipsec например у тебя удаленная сетка шифруется по маске /24 это один поток

Dima
10.10.2017
09:37:19
Должно быть
хорошо, перефразирую - можно упереться в ограничение порта на свитче по мощности ?

Google
Павел
10.10.2017
09:38:18
Я молчу про «умную» приоритизацию портов по питанию пое

Кирилл
10.10.2017
09:38:55
От чего это зависит? В смысле несколько туннелей ?
можно разбивать удаленные сети на несколько подсетей типа не /24, а на две полиси по /25 и тд

Roman
10.10.2017
09:39:33
Я хочу в транспортном режиме - будет BGP пир, а удаленные сети придут через BGP

Кирилл
10.10.2017
09:48:40
Я хочу в транспортном режиме - будет BGP пир, а удаленные сети придут через BGP
мне практически стыдно ) но я не шибко понимаю разницы между транспортом и тоннельным режимом.

Sergiy
10.10.2017
09:48:51


Шо оно от меня хочет?

Alex
10.10.2017
09:49:11
Прочитайте. И ещё раз прочитайте. До полного понимания

Кирилл
10.10.2017
09:49:30
Шо оно от меня хочет?
для new не будет работать

Sergiy
10.10.2017
09:50:20
Прочитайте. И ещё раз прочитайте. До полного понимания
Ну так напомни как мне именно син-пакеты словить. А то я что то туплю, по идее это же нью

Alex
10.10.2017
09:50:34
TCP flags

Sergiy
10.10.2017
09:50:40
ааа, сенкс

Alex
10.10.2017
09:51:02
Эти статусы — внутренние, они не имеют отношения к статусам TCP

Sergiy
10.10.2017
09:51:23
уже сделал

Igor
10.10.2017
10:24:32
в продолжение вчерашней темы. web интерфейс микротика не открывается с компов на windows 10 с актуальными обновлениями (висит webfig loading). не помогло - старые версии router os (как и rc), браузера, смена mtu. зато с браузера андроида открывается. как и с windows 7 (не совсем обновленной).

Aleksandr
10.10.2017
10:25:19
EDGE или IE?

Igor
10.10.2017
10:27:04
на 7-ке и андроиде хром, на 10-ке через все не работает

Кирилл
10.10.2017
10:29:25
на 7-ке и андроиде хром, на 10-ке через все не работает
я насколько помню такие случаи были с профилями winbox

попробуй загрузится в винде под новым пользователем и зайти

Andrew
10.10.2017
10:38:32
можно еще плагины поубивать например

Google
Илья iHaskin E11 76, 44
10.10.2017
10:41:55
кто-то пользуется paymaster для приема платежей?

Igor
10.10.2017
10:42:51
ни новый юзер, ни плагины ни при чем по ходу

Кирилл
10.10.2017
10:46:11
к сожаления я больше ничем не смогу помочь

но... это знак!

что пора использовать ssh или winbox )

Igor
10.10.2017
10:50:28
что пора использовать ssh или winbox )
тут наверное уже чисто из спортивного интереса почему вебка не работает)

Кирилл
10.10.2017
10:50:54
тут наверное уже чисто из спортивного интереса почему вебка не работает)
какую пользу тебе принесет этот спортивный интерес? ))

Roman
10.10.2017
11:09:02
мне практически стыдно ) но я не шибко понимаю разницы между транспортом и тоннельным режимом.
В транспортном шифруется содержимое пакета, в туннельном все содержимое оборачивается в новый пакет. Туннельный режим содержит больше заголовков.

Евгений
10.10.2017
14:41:27
Народ, воюю тут с одной проблемкой, подрубил к её решению оф.саппорт микротовский, (написал им кстати полностью на русском, ответили на английском, но без проблем если что) в общем делюсь опытом: Третью неделю пытаюсь решить проблему с RB750Gr3 с установленной последней стабильной версией ROS 6.40.4. Сеть состоит из данного роутера в качестве l2tp+ipsec сервера, к которому подключаются одиночные клиенты с win7, win10, ios и macos. Также к нему подключены два туннеля GRE+IPSec c удаленных офисов от стоящих там hap lite. L2TP+IPSec настроен вот по этой инструкции: http://www.bubnovd.net/2016/10/ipsec-over-l2tp-routeros-apple-ios-10.html При настройке l2tp+ipsec поначалу все одиночные клиенты (win7, win10, ios, macos) соединяются нормально и стабильно работают. Потом проходит некоторое время, кто-то по своей либо не по своей воле отключается, но обратно уже соединиться не может, роутер начинает показывать в логах: phase1 negotiation failed due to time up windows показывает ошибки семисотых серий, ios и macos показывают на не ответивший vpn-сервер. Перезагружаем роутер через System/Reboot - и всё снова на некоторое время начинает нормально работать. При этом настроенные GRE туннели с шифрованием трафика ipsec от филиалов к этому роутеру работают стабильно. Добавлю, что временно помогает перезагрузка роутера ТОЛЬКО через System/Reboot, горячий вариант "выдернуть-вставить в розетку" эту проблему на время не решает. Как решить эту проблему? Или какой альтернативный вариант VPN можно использовать, в котором возможно использование сгенерированого с помощью инструмента СМАК от Microsoft профиля настройки клиентских VPN, и удобным управлением их учётными записями в роутере для их оперативного точечного отключения? Вариант с изменением настроек на IKEv2 и генерацией сертификатов просьба не предлагать, в нашей сети для быстрого развёртывания на удаленных одиночных клиентах активно используется решение СМАК от Microsoft. Плюс часто сложно объяснить некоторым людям в другой стране, как установить сертификаты на Windows. Либо просьба скинуть инструкцию, как можно настроить vpn с использованием IKEv2 без применения сертификатов с возможностью его работы на платформах iOS, macOS, Android и Windows (в настроках подключений этих платформ я видел возможность использования такого варианта соединений, также для него возможно применение инструмента СМАК от Microsoft с удобным управлением учётными записями клиентов в роутере). Благодарю за внимание к моей проблеме. В ответном письме попросили сгенерить через винбокс файл supout.rif и выслать им, что я собсно и сделал. После прилетел ответ вот такого содержания (дословно): Hello, This is caused by UPnP mapping of UDP/4500 port which is used by IPsec service. Fix for this issue is already available in the latest release candidate version of RouterOS. В переводе: Это вызвано отображением UPnP порта UDP / 4500, которое используется службой IPsec. Исправление для этой проблемы уже доступно в последней версии версии RouterOS. В общем забэкапил железку, потом сбросил, поставил последний релиз-кандидат (6.41rc38) и потом восстановил из бэкапа, теперь послежу пару дней, отпишусь по результатам для обмена опытом и, возможно если проблема не решится может кто подкинет вариант решения.

Кирилл
10.10.2017
14:45:30
Upnp зло ))

Евгений
10.10.2017
14:47:01
Но к сожалению в случае с ip-телефонией с её вечно скачущими портами в зависимости от того, кому как их в голову взбредёт настроить в своих железках upnp реально упрощает жизнь.

Кирилл
10.10.2017
14:54:42
Евгений
10.10.2017
14:58:44
У меня помню война была с одной удалённой конторой, которая моему клиенту Астерикс ставила и настроила его внутри виртуалки в centos (пароль от root к которой они конечно же не предоставили), настолько по хитрому, что все стандартные порты не работали (типа если чё - звоните нам, мы за N$ за час работы всё, что надо настроим). И когда я начал выпускать это чудище во внешку, то логично спросил у них, по каким портам их детище принимает мир, в ответ услышал "а какие вам надо?"?. Ну почесал тыковку глядя в правила фаера, сказал какие, они такие "ок", зашли в виртуалку, поковырялись в ней (естесно не бесплатно), я порты прописал и вроде всё работало, но периодически отваливалось, начал выяснять какого буя, оказалось что при ребутах сервака с виртуалкой правила внутри неё не всегда цепляли перенаправление прописаных теми ребятами портов на стандартные астериксовые, стукнул им, чтобы поколдовали или хотя бы дали пасс от рута виртуалки самому поколдовать, банально скрипт накатать который проверяет это дело и в случае чего принудительно обновляет, но они в отказ "у нас всё норм" и хоть ты тресни. Плюнул, врубил upnp, выловил порты, которые периодически выскакивали после перезагрузок виртуалки, прописал их в фаере и проблема решена. А ребята через неделю постучались и задали вопрос (внимание): А почему вы нам не пишите по той проблеме, что, как то само заработало? ?

Andrew
10.10.2017
14:59:28
раскусил

Сергей
10.10.2017
15:15:53
охохошеньки простынки

Евгений
10.10.2017
15:31:55
Кстати, RB750Gr3 оказался окуительной железякой по части аппаратного шифрования айписек. 70 мегабит у нас выжимает в туннелях

Нагрузка проца при этом до полтинника даже не всегда доходит

Google
Евгений
10.10.2017
15:39:27
Например вот такие вот ребята, которые любят на саппорте позарабатывать с помощью созданных ими же проблем.

Антон
10.10.2017
15:39:50
ну это странный и думаю еденичный случай

Евгений
10.10.2017
15:40:11
А еще не только для телефонии он нужен

Vespertilio
10.10.2017
15:40:35
да вроде такие платные сапортщики далеко не единичный случай, история стара как мир айти )

Антон
10.10.2017
15:40:37
мне именно про телефонию интересно стало

да вроде такие платные сапортщики далеко не единичный случай, история стара как мир айти )
ну ты либо заказываешь под ключ, либо с сопровождением. если с сопровождением так чего ожидать - плати и не ной

Vespertilio
10.10.2017
15:42:23
ну ты либо заказываешь под ключ, либо с сопровождением. если с сопровождением так чего ожидать - плати и не ной
ты можешь заказать под ключь, а тебе сделают так что нужно сопровождение =)

Антон
10.10.2017
15:42:41
ты можешь заказать под ключь, а тебе сделают так что нужно сопровождение =)
под ключ это когда тебе этот ключ вручают по итогу

Евгений
10.10.2017
15:42:47
Потому, что она скакать в железках любит, которые самые разные. Диапазон портов открывать как то не всегда хо, а вот выловить и открыть только реально юзаемые вполне помогает

Admin
ERROR: S client not available

Евгений
10.10.2017
15:44:17
В определенном диапазоне

Антон
10.10.2017
15:44:33
ну да. и upnp для этого не нужен

мля 3 раза поправил и все равно опечатка

Евгений
10.10.2017
15:45:28
С ним как то их ловить проще в случае проприетарных решений, с которыми я нередко сталкиваюсь

Вам не приходилось работать с фирмой, занимающейся сетью магазинов мобильной связи? У них этой дряни валом. И там upnp вообще нужен далеко не только для телефонии, у них вечно куча разных гаджетов юзается и тестится

Nikolai
10.10.2017
15:51:26
Ребятки, служебный VoIP отдельно, гаджеты - отдельно. Не надо смешивать продакшн и тестовые подсети. Телефония в 99% случаев имеет линки на фиксированные адреса. Для них и надо туннели строить. А порты открывать - на крайний случай.

Google
B
10.10.2017
15:53:28
Wifi вообще лучше изолированный

Nikolai
10.10.2017
15:55:14
Торговый ритейл. Постоянно в работе три IP-PBX и немеряно sip-клиентов. Никакого upnp. sip-helper тоже вырублен. Всё работает много лет.

Wifi вообще лучше изолированный
За что люблю микротик - можно сколько угодно разных wifi с разными правилами и коммутацией собирать на одной железке.

Отдельно гостевой, отдельно общерабочий, отдельно тестовый, отдельно хитроскоммутированый для перемещаемого оборудования ?

Евгений
10.10.2017
15:58:59
Там пока на микроты только переезжает все. До этого они с нетисами и туполинками мучались.

Процесс переезда болезненный, ибо все кусками покупается )))

В офисе там уже три сети изолированных родилось. Но пока все в процессе, сразу не запилишь, они работать параллельно хотят

А их точек в одной Одессе только 15 штук. Пока сидят на впн уже, но постепенно переезжают на gre/ipsec, плюс появляются хотспоты с рекламой и отдельная подсеть для группы ревизии

Ребятки, служебный VoIP отдельно, гаджеты - отдельно. Не надо смешивать продакшн и тестовые подсети. Телефония в 99% случаев имеет линки на фиксированные адреса. Для них и надо туннели строить. А порты открывать - на крайний случай.
Вы это тамсидящим юзерам объяснить попробуйте, которые подсматривают пароли от вайфай в винде и коннектят в него че в голову влезет, а если врубить acl, дабы прекратить сие непотребство - они бегут к начальству которое недолго думая просит сделать "шоп оно везде работало".

Кирилл
10.10.2017
16:05:57
нужен компромисс, да

мы в схожем случае реализовали одноразовые пароли

Евгений
10.10.2017
16:06:49
Людской фактор порой вынуждает строить не по человечески а костылями

Nikolai
10.10.2017
16:07:05
"шоп везде работало" как раз создается гостевой вай-фай с выходом в Интернет, но изолированый от рабочих данных и отдаётся хомячкам на растерзание

Кирилл
10.10.2017
16:07:10
еще вариант - менять пароль каждые сутки + публикация его на корпоративном портале

ну а на корпортивном wifi, да, пароль + мак

Nikolai
10.10.2017
16:08:06
Гостевой еще обязательно шейпится, чтоб весь канал жирные, жадные хомяки не забили.

Евгений
10.10.2017
16:08:36
"шоп везде работало" как раз создается гостевой вай-фай с выходом в Интернет, но изолированый от рабочих данных и отдаётся хомячкам на растерзание
А какой то шибко "вумный" менеджер, который на хорошем счету у того начальства орёт тогда -там же все ограничено, будет тормозить, мне нада именно в моей сети.

И хрен ему че докажешь ибо по жизни дуболом

Nikolai
10.10.2017
16:09:35
Подставить, поставить на бабло и уволить. Делов-то - дня на три.

Nikolai
10.10.2017
16:10:05
Или демонстративно "спасти" сказав "будешь должен"

Евгений
10.10.2017
16:10:14
Я у них не работаю, я их содержу так же как у несколько других фирм

Nikita
10.10.2017
16:10:52
Коллеги, кто в курсе какой шрифт используется в интерфейсе winbox?

Страница 1761 из 3964