@MikrotikRu

Страница 2119 из 3964
Anton
24.01.2018
08:05:00
.

оу..сорри..не тот чат

Timur
24.01.2018
08:15:42
Привет, народ. Посоветуйте доходчивый мануал по настройке впн между 4 микротиками

Google
Nikita
24.01.2018
08:17:32
топология? кольцо? звезда? восьмерка?

Timur
24.01.2018
08:30:50
эм, не задавался таким вопросом

Vitaliy
24.01.2018
08:31:21
Вот - https://pastebin.com/iRH1TeSv
попробуйте на интерфейсах коммутатора прописать channel-group 23 mode on вместо channel-group 23 mode active

Твой
24.01.2018
08:46:11
Хотя, у вас схема не дорисована. МТ сколько линков имеет, 2 или 3 ?
Два, одним в асу, второй а провайдера для инета

угу :) и зачем ASA 3 ip из одной сети. вероятно там 3 интерфейса
На интерфейсе одна ип, остальное виртуальное внутри для разных сервисов, у которых порты пересекаются

Snake
24.01.2018
09:19:13
А кто-нибудь уже регистрировался на MUM2018? Который в Питере будет

Bo
24.01.2018
09:22:22
Добрый день! Помогите советом или ссылкой. Хочу настроить PPP. С одной стороны openvpn сервер с другой микротик-клиент. Со стороны сети микротика вижу локалку за сервером. Но со стороны сервера не вижу локалку за микротиком. Хотя сам микротик пингую (по его локальному адресу). Может кто сталкивался

Bo
24.01.2018
09:42:53
а роуты то на серваке есть на локалку за тиком?
да в /etc/openvpn/server.conf добавил запись push "10.1.0.0 255.255.0.0" в файл клиента добавил: iroute 10.1.0.0 255.255.0.0 push "redirect-gateway def1" route -n .... 10.1.0.0 10.8.0.2 255.255.0.0 UG 0 0 0 tun0 .... на микротике в фильтрах запись chain=forward action=accept in-interface=ovpn....

Sergiy
24.01.2018
09:48:19
да в /etc/openvpn/server.conf добавил запись push "10.1.0.0 255.255.0.0" в файл клиента добавил: iroute 10.1.0.0 255.255.0.0 push "redirect-gateway def1" route -n .... 10.1.0.0 10.8.0.2 255.255.0.0 UG 0 0 0 tun0 .... на микротике в фильтрах запись chain=forward action=accept in-interface=ovpn....
это роуты на клиенте. А на самом серваке роуты добавились? Сори если туплю, просто с овпн не работал, не читаю их синтаксис ? 10.1.0.0 это локалка за тиком или серваком?

Google
Bo
24.01.2018
09:49:46
за тиком

за тиком 10.1.0.0

Если развернуто, то будет выглядеть вот так: root@debian:/etc/ppp/ip-up.d# route -n Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 0.0.0.0 192.168.1.1 0.0.0.0 UG 1 0 0 eth0 10.1.0.0 10.8.0.2 255.255.0.0 UG 0 0 0 tun0 10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0 10.8.0.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0 10.10.0.0 10.8.0.2 255.255.255.252 UG 0 0 0 tun0 192.168.0.0 0.0.0.0 255.255.252.0 U 0 0 0 eth0

Stas
24.01.2018
10:35:21
в микроте два свича. можно ли сделать один, чтобы было пару транков и лановский бридж?

Aleksey
24.01.2018
10:36:36
Подскажите, на какой версии ROS wAP LTE выдаёт нормальную скорость?

Больше 15МБит не прокачивает на ROS 6.41 =(

Alex
24.01.2018
11:11:26
Pretty accurate https://9gag.com/gag/aDx3wDB?ref=android

Aleksey
24.01.2018
13:16:17
Подскажите, на какой версии ROS wAP LTE выдаёт нормальную скорость?
Товарищи! Есть кто имеет опыт возни с LTE в ROS?

Nikita
24.01.2018
13:23:19
Define please возьни

Там не так много настроек, чтобы возиться. В 6.41 сделали lte passthru, но еще не тыкал

Vitaliy
24.01.2018
13:25:47
Товарищи! Есть кто имеет опыт возни с LTE в ROS?
стоит работает, местами 25+ прокачивает

Aleksey
24.01.2018
13:27:21
стоит работает, местами 25+ прокачивает
Какая версия Hardware/ROS? Какая конфигурация LTE(PPP/Ethernet) ? Используется-ли fasttrack?

Vitaliy
24.01.2018
13:31:50
current-firmware: 3.24current-firmware: 3.24 version: 6.41rc56 (testing) /interface lte set [ find ] apn-profiles=internet.mts.ru name=lte1 network-mode=lte /interface lte apn add apn=internet.mts.ru authentication=chap default-route-distance=1 ip-type=ipv4-ipv6 ipv6-interface=ether1 password=mts user=mts

fasttrack не используется

Nikita
24.01.2018
13:32:43
У меня все 40-45мбит на SXT LTE качает в центре Мск. RouterOS 6.39.3 / fw 3.41

Aleksey
24.01.2018
13:34:06
Записал. Большое спасибо! Попробую откатиться на 6.39.3 и если не поможет - попробую 6.41rc56

Nikita
24.01.2018
13:34:36
Хотя был баг с мертвым коннектом. Connection state - running, но трафика нет. Рестарт интерфейса помог. Висело пару месяцев без внимания. Обратил внимание по лежащему vpn. Багрепорт не делал.

Алексей
24.01.2018
13:34:56
Доброго времени суток. Понимаю что подобный вопрос здесь звучал не единожды, но все же... ответа нигде не могу найти. Есть 3 провайдера, настраиваю через адрес листы, все работает чудесно, единственное, что не доступны внешнии адреса всех трёх каналов. Подскажите в какую сторону копать?
Добрый день. Вчера задавал вопрос про доступность своего внешнего ip при маркировке трафика. Посмотрел видео (раз 20 наверное) все очень хорошо, за исключением 2-х вещей. 1. Я правильно понял, что нужно создавать loopback bridge для каждого канала? 2. Сделал все один в один как в презентации, но по прежнему не могу пинговать свой внешний адрес(((

Google
Nikita
24.01.2018
13:34:58
Rc зло

Vitaliy
24.01.2018
13:35:11
Rc зло
на тот момент другого выхода не было

Alexander
24.01.2018
13:35:33
Всем привет, второй день воюю с OSPF Очень часто приходит ошибка http://joxi.ru/Dr8jPqeckgzya2 На роутере соседе бесконечно валится http://joxi.ru/nAyoJy3uX6jVLm

Vitaliy
24.01.2018
13:35:39
current была только 6.40.5 на тот момент

Alexander
24.01.2018
13:35:53
Никак не могу понять где я не правильно сделал, по конфигам я все 6 роутеров в блекбон закинул

Nikita
24.01.2018
13:36:08
У тика был баг на 6.40.3, связанный с LTE, тут бурно обсуждалось в конце октября

Sergiy
24.01.2018
13:38:01
Если из внешки ты точно ловишь новые конекты по ин-интерефейсу и вешаешь нужные конекшнмарки?

Алексей
24.01.2018
13:38:54
не можешь пинговать свой адрес это как? ответы не приходят? Пингуешь из внешки или из локалки?
У меня 3 внешних адреса через 3-х разных провайдеров. С локалки пингую любой из этих адресов и ответа нет. Соответственно hairpin nat работать не будет.

Sergiy
24.01.2018
13:39:42
подозреваю ты вешаешь конекшмарки по ДСТ.адресу. А маршртуа на локалку в тех таблицах маршрутизации у тебя нет.

Владлен
24.01.2018
13:39:54
Не вижу(
Вы в интерфейсах запутались. Микротик об этом прямо говорит.

Nikita
24.01.2018
13:40:46
Лови пакеты на mangle preroute по ip адресу

Sergioss
24.01.2018
13:40:48
Парни а в фаирволе правило action accept chain input дефолтное?

оно внутри пустое, по логике оно разрешает весь входящий трафик, ибо не чего не указано в нем

add action=accept chain=input comment=\

Алексей
24.01.2018
13:43:03
Лови пакеты на mangle preroute по ip адресу
Я их и ловлю там, только на интерфейсе провайдера. Как в видео.

Google
Nikita
24.01.2018
13:43:16
По дефолту пустой файрволл разрешает весь трафик

Frank
24.01.2018
13:44:05
Всем привет. Ребят, взял на тест микротик, RB951Ui-2HnD, подключаю питание...горит 5 порт, и ни один порт при подключение по LAN не реагирует. Пробовал сбросить, нажав RES, так он тоже не реагирует.

Sergioss
24.01.2018
13:44:06
Sergiy
24.01.2018
13:44:09
Да, на дст.
правила покажи, что бы тут не в оракулов играться ?. Подозревать можно многое, но видя правила можно будет более конкретно предполагать Ну и таблицу маршрутов

Admin
ERROR: S client not available

Nikita
24.01.2018
13:44:40
http://mikrotik-trainings.com/docs/MikroTik_PacketFlow_Routing24.jpg

значится и правило дефолтное?)
Нет правил- все разрешено

Очень часто встречаю файрволлы, в которых есть несколько разрешающих правил и одно запрещающее (wan dns flood)

Sergiy
24.01.2018
13:45:49
Лови пакеты на mangle preroute по ip адресу
подозреваю что просто по дст. адресу вешает конмарки/роутмарки, а в таблицах нет роута на локалку(как я писал выше). Так что надо увидеть таблицу маршрутов и манглов ?

Nikita
24.01.2018
13:46:23
Ну пакет в блоке роутинг дисижн уезжает не в тот чейн

Уходит в форвард цепочку вместо инпут

Потому не доезжает до локал процесса, а уезжает в сеть провайдера

Ну или куда-то еще

Алексей
24.01.2018
13:48:40
правила покажи, что бы тут не в оракулов играться ?. Подозревать можно многое, но видя правила можно будет более конкретно предполагать Ну и таблицу маршрутов
add action=mark-connection chain=prerouting connection-state=new dst-address=1.1.1.0/30 in-interface=ether2 new-connection-mark=beeline_conn passthrough=no add action=mark-routing chain=output connection-mark=beeline_conn new-routing-mark=beeline_routing passthrough=no add action=mark-routing chain=output dst-address-list=!local new-routing-mark=beeline_routing passthrough=no src-address=1.1.1.0/30 add action=mark-routing chain=prerouting connection-mark=beeline_conn in-interface-list=external new-routing-mark=beeline_routing passthrough=no add action=mark-routing chain=prerouting dst-address-list=!local new-routing-mark=beeline_routing passthrough=no src-address-list=via_beeline

Nikita
24.01.2018
13:51:53
Ты по мануалам Кирилла делал?

Я повторил его мануал - все работало четко

Алексей
24.01.2018
13:52:22
подозреваю что просто по дст. адресу вешает конмарки/роутмарки, а в таблицах нет роута на локалку(как я писал выше). Так что надо увидеть таблицу маршрутов и манглов ?
/ip route add distance=1 gateway=1.1.1.1 routing-mark=beeline_routing add distance=254 gateway=loopbackbeeline pref-src=1.1.1.2 /ip route rule add action=lookup-only-in-table routing-mark=beeline_routing table=beeline_routing

Вот еще route

Google
Realmagnum Alex
24.01.2018
13:52:54
Помогите. Микротик настроен почти по дефолту. адрес микротика 192.168.88.1/24 и 192.168.15.2/24 на бридже. eth1 - инет, белый или серый айпи, непринципиально. eth2-4 - локалка eth2 - подключен голосовой шлюз CISCO SPA112, у которого по дефолту айпи 192.168.15.1/24 С микротика он пингуется. Правило доступа к голосовому шлюзу извне. /ip firewall nat add action=dst-nat chain=dstnat comment="Web access to VOIP Cisco gateway" dst-port=5050 protocol=tcp to-addresses=192.168.15.1 to-ports=80 почему оно не работает?

Nikita
24.01.2018
13:52:54
А у тебя адрес лист bogons есть?

Алексей
24.01.2018
13:53:32
Ты по мануалам Кирилла делал?
Сначала сам делал, сегодня посмотрел презентацию и сделал по ней.

Nikita
24.01.2018
13:54:03
Сначала сам делал, сегодня посмотрел презентацию и сделал по ней.
Не вижу в мангл правилах ссылки на bogons addr lists

Алексей
24.01.2018
13:54:20
Nikita
24.01.2018
13:54:27
А, вижу, да

Алексей
24.01.2018
13:55:03
external - это interface list внешних провайдеров

Nikita
24.01.2018
13:57:36
Я чот не помню, чтобы в мануале Кирилла было упоминание интерфейс листов

Алексей
24.01.2018
13:57:38
Если не красить трафик, то через обычный шлюз все работает. Если добавляю свой локальный адрес в адрес лист via_beeline все работает, только не могу пинговать ни один из трех внешних ip.

Realmagnum Alex
24.01.2018
13:57:48
может быть все что угодно. например firewall filter
там дефолт правила. плюс два для досутпа извне по winbox и ssh

может быть все что угодно. например firewall filter
/ip firewall filter add action=accept chain=input comment="web access" dst-port=5051,8291 \ protocol=tcp add action=accept chain=input comment="SSH access" dst-port=2225 protocol=tcp \ src-address-list="Pushe IP" add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=\ invalid add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" \ ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" \ ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \ connection-state=established,related add action=accept chain=forward comment=\ "defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" \ connection-state=invalid add action=drop chain=forward comment=\ "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN

Алексей
24.01.2018
13:59:34
Я чот не помню, чтобы в мануале Кирилла было упоминание интерфейс листов
По его мануалу там !ether1? но он так же говорил, что можно по листам. У него так сделано, на тот случай, если забудет внести в интерфейс лист. Да и как у него я тоже пробовал - не работает!

Nikita
24.01.2018
14:00:11
Создай правило chain preroute in-interface=lan dst-addr=wan адрес роутера action passthru, поднимай на самый верх, смотри счетчики пакетов

Аналогичный в chain=input

Страница 2119 из 3964