
Black
10.10.2017
09:20:16
Здорова Антоха

Sergiy
10.10.2017
09:20:21
Или вы просто знакомы ?

Антон
10.10.2017
09:20:27

Sergiy
10.10.2017
09:22:07
так вот. возвращаясь к РОЕ. ЕМНИП у тика идет проверка подключившегося по порту. Как? не знаю. но вроде он не подает питание просто так. Как минимум потому что есть модель 951-ui, у которой кажись 4 POE-Out порта

Google

Aleksander
10.10.2017
09:22:07

Dima
10.10.2017
09:32:17

Roman
10.10.2017
09:33:27
Парни, кто знает в Микротике CHR IPsec поддерживает мультиядерность? Можно ли масштабировать нагрузку путем увеличения мощности сервера ?

Павел
10.10.2017
09:34:20
Да это не тот ?
Это мой товарищ. Знакомы лично. Я ему 50 камер вешал на объекте ))

Ilya
10.10.2017
09:35:03

Павел
10.10.2017
09:35:57
Если 4 года смотреть на объект каждый день через объектив ip камеры , однажды тебе оттуда позвонят ...;)))

Roman
10.10.2017
09:36:16

Dima
10.10.2017
09:36:21

Павел
10.10.2017
09:36:44
Обязательно

Кирилл
10.10.2017
09:37:17

Dima
10.10.2017
09:37:19
Должно быть
хорошо, перефразирую - можно упереться в ограничение порта на свитче по мощности ?

Google

Roman
10.10.2017
09:38:08

Павел
10.10.2017
09:38:18
Я молчу про «умную» приоритизацию портов по питанию пое

Кирилл
10.10.2017
09:38:55

Roman
10.10.2017
09:39:33
Я хочу в транспортном режиме - будет BGP пир, а удаленные сети придут через BGP

Кирилл
10.10.2017
09:48:40

Sergiy
10.10.2017
09:48:51
Шо оно от меня хочет?

Alex
10.10.2017
09:49:11
Прочитайте. И ещё раз прочитайте. До полного понимания

Кирилл
10.10.2017
09:49:30

Sergiy
10.10.2017
09:50:20

Alex
10.10.2017
09:50:34
TCP flags

Sergiy
10.10.2017
09:50:40
ааа, сенкс

Alex
10.10.2017
09:51:02
Эти статусы — внутренние, они не имеют отношения к статусам TCP

Sergiy
10.10.2017
09:51:23
уже сделал

Igor
10.10.2017
10:24:32
в продолжение вчерашней темы.
web интерфейс микротика не открывается с компов на windows 10 с актуальными обновлениями (висит webfig loading).
не помогло - старые версии router os (как и rc), браузера, смена mtu.
зато с браузера андроида открывается. как и с windows 7 (не совсем обновленной).

Aleksandr
10.10.2017
10:25:19
EDGE или IE?

Igor
10.10.2017
10:27:04
на 7-ке и андроиде хром, на 10-ке через все не работает

Кирилл
10.10.2017
10:29:25
попробуй загрузится в винде под новым пользователем и зайти

Andrew
10.10.2017
10:38:32
можно еще плагины поубивать например

Google

Илья iHaskin E11 76, 44
10.10.2017
10:41:55
кто-то пользуется paymaster для приема платежей?

Igor
10.10.2017
10:42:51
ни новый юзер, ни плагины ни при чем по ходу

Кирилл
10.10.2017
10:46:11
к сожаления я больше ничем не смогу помочь
но... это знак!
что пора использовать ssh или winbox )

Igor
10.10.2017
10:50:28

Кирилл
10.10.2017
10:50:54

Roman
10.10.2017
11:09:02

Sergiy
10.10.2017
11:50:19

Paul
10.10.2017
13:20:45

Igor
10.10.2017
13:21:45


Евгений
10.10.2017
14:41:27
Народ, воюю тут с одной проблемкой, подрубил к её решению оф.саппорт микротовский, (написал им кстати полностью на русском, ответили на английском, но без проблем если что) в общем делюсь опытом:
Третью неделю пытаюсь решить проблему с RB750Gr3 с установленной последней стабильной версией ROS 6.40.4.
Сеть состоит из данного роутера в качестве l2tp+ipsec сервера, к которому подключаются одиночные клиенты с win7, win10, ios и macos. Также к нему подключены два туннеля GRE+IPSec c удаленных офисов от стоящих там hap lite.
L2TP+IPSec настроен вот по этой инструкции:
http://www.bubnovd.net/2016/10/ipsec-over-l2tp-routeros-apple-ios-10.html
При настройке l2tp+ipsec поначалу все одиночные клиенты (win7, win10, ios, macos) соединяются нормально и стабильно работают. Потом проходит некоторое время, кто-то по своей либо не по своей воле отключается, но обратно уже соединиться не может, роутер начинает показывать в логах:
phase1 negotiation failed due to time up
windows показывает ошибки семисотых серий, ios и macos показывают на не ответивший vpn-сервер.
Перезагружаем роутер через System/Reboot - и всё снова на некоторое время начинает нормально работать. При этом настроенные GRE туннели с шифрованием трафика ipsec от филиалов к этому роутеру работают стабильно.
Добавлю, что временно помогает перезагрузка роутера ТОЛЬКО через System/Reboot, горячий вариант "выдернуть-вставить в розетку" эту проблему на время не решает.
Как решить эту проблему?
Или какой альтернативный вариант VPN можно использовать, в котором возможно использование сгенерированого с помощью инструмента СМАК от Microsoft профиля настройки клиентских VPN, и удобным управлением их учётными записями в роутере для их оперативного точечного отключения?
Вариант с изменением настроек на IKEv2 и генерацией сертификатов просьба не предлагать, в нашей сети для быстрого развёртывания на удаленных одиночных клиентах активно используется решение СМАК от Microsoft. Плюс часто сложно объяснить некоторым людям в другой стране, как установить сертификаты на Windows.
Либо просьба скинуть инструкцию, как можно настроить vpn с использованием IKEv2 без применения сертификатов с возможностью его работы на платформах iOS, macOS, Android и Windows (в настроках подключений этих платформ я видел возможность использования такого варианта соединений, также для него возможно применение инструмента СМАК от Microsoft с удобным управлением учётными записями клиентов в роутере). Благодарю за внимание к моей проблеме.
В ответном письме попросили сгенерить через винбокс файл supout.rif и выслать им, что я собсно и сделал.
После прилетел ответ вот такого содержания (дословно):
Hello,
This is caused by UPnP mapping of UDP/4500 port which is used by IPsec service. Fix for this issue is already available in the latest release candidate version of RouterOS.
В переводе:
Это вызвано отображением UPnP порта UDP / 4500, которое используется службой IPsec. Исправление для этой проблемы уже доступно в последней версии версии RouterOS.
В общем забэкапил железку, потом сбросил, поставил последний релиз-кандидат (6.41rc38) и потом восстановил из бэкапа, теперь послежу пару дней, отпишусь по результатам для обмена опытом и, возможно если проблема не решится может кто подкинет вариант решения.


Кирилл
10.10.2017
14:45:30
Upnp зло ))

Евгений
10.10.2017
14:47:01
Но к сожалению в случае с ip-телефонией с её вечно скачущими портами в зависимости от того, кому как их в голову взбредёт настроить в своих железках upnp реально упрощает жизнь.

Кирилл
10.10.2017
14:54:42


Евгений
10.10.2017
14:58:44
У меня помню война была с одной удалённой конторой, которая моему клиенту Астерикс ставила и настроила его внутри виртуалки в centos (пароль от root к которой они конечно же не предоставили), настолько по хитрому, что все стандартные порты не работали (типа если чё - звоните нам, мы за N$ за час работы всё, что надо настроим). И когда я начал выпускать это чудище во внешку, то логично спросил у них, по каким портам их детище принимает мир, в ответ услышал "а какие вам надо?"?. Ну почесал тыковку глядя в правила фаера, сказал какие, они такие "ок", зашли в виртуалку, поковырялись в ней (естесно не бесплатно), я порты прописал и вроде всё работало, но периодически отваливалось, начал выяснять какого буя, оказалось что при ребутах сервака с виртуалкой правила внутри неё не всегда цепляли перенаправление прописаных теми ребятами портов на стандартные астериксовые, стукнул им, чтобы поколдовали или хотя бы дали пасс от рута виртуалки самому поколдовать, банально скрипт накатать который проверяет это дело и в случае чего принудительно обновляет, но они в отказ "у нас всё норм" и хоть ты тресни. Плюнул, врубил upnp, выловил порты, которые периодически выскакивали после перезагрузок виртуалки, прописал их в фаере и проблема решена. А ребята через неделю постучались и задали вопрос (внимание):
А почему вы нам не пишите по той проблеме, что, как то само заработало? ?


Andrew
10.10.2017
14:59:28
раскусил

Сергей
10.10.2017
15:15:53
охохошеньки простынки

Евгений
10.10.2017
15:31:55
Кстати, RB750Gr3 оказался окуительной железякой по части аппаратного шифрования айписек. 70 мегабит у нас выжимает в туннелях
Нагрузка проца при этом до полтинника даже не всегда доходит

Google

Антон
10.10.2017
15:38:43

Евгений
10.10.2017
15:39:27
Например вот такие вот ребята, которые любят на саппорте позарабатывать с помощью созданных ими же проблем.

Антон
10.10.2017
15:39:50
ну это странный и думаю еденичный случай

Евгений
10.10.2017
15:40:11
А еще не только для телефонии он нужен

Vespertilio
10.10.2017
15:40:35
да вроде такие платные сапортщики далеко не единичный случай, история стара как мир айти )

Антон
10.10.2017
15:40:37
мне именно про телефонию интересно стало

Vespertilio
10.10.2017
15:42:23

Антон
10.10.2017
15:42:41

Евгений
10.10.2017
15:42:47
Потому, что она скакать в железках любит, которые самые разные. Диапазон портов открывать как то не всегда хо, а вот выловить и открыть только реально юзаемые вполне помогает

Admin
ERROR: S client not available

Антон
10.10.2017
15:43:38
полюбому их все открывать

Евгений
10.10.2017
15:44:17
В определенном диапазоне

Антон
10.10.2017
15:44:33
ну да. и upnp для этого не нужен
мля 3 раза поправил и все равно опечатка

Евгений
10.10.2017
15:45:28
С ним как то их ловить проще в случае проприетарных решений, с которыми я нередко сталкиваюсь
Вам не приходилось работать с фирмой, занимающейся сетью магазинов мобильной связи? У них этой дряни валом. И там upnp вообще нужен далеко не только для телефонии, у них вечно куча разных гаджетов юзается и тестится

Nikolai
10.10.2017
15:51:26
Ребятки, служебный VoIP отдельно, гаджеты - отдельно. Не надо смешивать продакшн и тестовые подсети.
Телефония в 99% случаев имеет линки на фиксированные адреса. Для них и надо туннели строить. А порты открывать - на крайний случай.

B
10.10.2017
15:53:04

Google

B
10.10.2017
15:53:28
Wifi вообще лучше изолированный

Nikolai
10.10.2017
15:55:14
Торговый ритейл. Постоянно в работе три IP-PBX и немеряно sip-клиентов. Никакого upnp. sip-helper тоже вырублен. Всё работает много лет.
Отдельно гостевой, отдельно общерабочий, отдельно тестовый, отдельно хитроскоммутированый для перемещаемого оборудования ?

Евгений
10.10.2017
15:58:59
Там пока на микроты только переезжает все. До этого они с нетисами и туполинками мучались.
Процесс переезда болезненный, ибо все кусками покупается )))
В офисе там уже три сети изолированных родилось. Но пока все в процессе, сразу не запилишь, они работать параллельно хотят
А их точек в одной Одессе только 15 штук. Пока сидят на впн уже, но постепенно переезжают на gre/ipsec, плюс появляются хотспоты с рекламой и отдельная подсеть для группы ревизии


Кирилл
10.10.2017
16:05:57
нужен компромисс, да
мы в схожем случае реализовали одноразовые пароли

Евгений
10.10.2017
16:06:49
Людской фактор порой вынуждает строить не по человечески а костылями

Nikolai
10.10.2017
16:07:05
"шоп везде работало" как раз создается гостевой вай-фай с выходом в Интернет, но изолированый от рабочих данных и отдаётся хомячкам на растерзание

Кирилл
10.10.2017
16:07:10
еще вариант - менять пароль каждые сутки + публикация его на корпоративном портале
ну а на корпортивном wifi, да, пароль + мак

Nikolai
10.10.2017
16:08:06
Гостевой еще обязательно шейпится, чтоб весь канал жирные, жадные хомяки не забили.

Евгений
10.10.2017
16:08:36
И хрен ему че докажешь ибо по жизни дуболом

Nikolai
10.10.2017
16:09:35
Подставить, поставить на бабло и уволить. Делов-то - дня на три.

Кирилл
10.10.2017
16:09:56

Nikolai
10.10.2017
16:10:05
Или демонстративно "спасти" сказав "будешь должен"

Евгений
10.10.2017
16:10:14
Я у них не работаю, я их содержу так же как у несколько других фирм

Nikita
10.10.2017
16:10:52
Коллеги, кто в курсе какой шрифт используется в интерфейсе winbox?