
Z
24.01.2018
08:04:57

Anton
24.01.2018
08:05:00
.
оу..сорри..не тот чат

Timur
24.01.2018
08:15:42
Привет, народ. Посоветуйте доходчивый мануал по настройке впн между 4 микротиками

Google

Nikita
24.01.2018
08:17:32
топология? кольцо? звезда? восьмерка?

Timur
24.01.2018
08:30:50
эм, не задавался таким вопросом

Vitaliy
24.01.2018
08:31:21

Твой
24.01.2018
08:46:11

Snake
24.01.2018
09:19:13
А кто-нибудь уже регистрировался на MUM2018? Который в Питере будет

Bo
24.01.2018
09:22:22
Добрый день! Помогите советом или ссылкой. Хочу настроить PPP. С одной стороны openvpn сервер с другой микротик-клиент. Со стороны сети микротика вижу локалку за сервером. Но со стороны сервера не вижу локалку за микротиком. Хотя сам микротик пингую (по его локальному адресу). Может кто сталкивался

Sergiy
24.01.2018
09:24:30


Bo
24.01.2018
09:42:53
а роуты то на серваке есть на локалку за тиком?
да в /etc/openvpn/server.conf добавил запись push "10.1.0.0 255.255.0.0"
в файл клиента добавил:
iroute 10.1.0.0 255.255.0.0
push "redirect-gateway def1"
route -n
....
10.1.0.0 10.8.0.2 255.255.0.0 UG 0 0 0 tun0
....
на микротике в фильтрах запись
chain=forward action=accept in-interface=ovpn....

Александр
24.01.2018
09:45:06

Sergiy
24.01.2018
09:48:19

Google

Bo
24.01.2018
09:49:46
за тиком
за тиком 10.1.0.0
Если развернуто, то будет выглядеть вот так:
root@debian:/etc/ppp/ip-up.d# route -n
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
0.0.0.0 192.168.1.1 0.0.0.0 UG 1 0 0 eth0
10.1.0.0 10.8.0.2 255.255.0.0 UG 0 0 0 tun0
10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0
10.8.0.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0
10.10.0.0 10.8.0.2 255.255.255.252 UG 0 0 0 tun0
192.168.0.0 0.0.0.0 255.255.252.0 U 0 0 0 eth0

Z
24.01.2018
09:57:06

Stas
24.01.2018
10:35:21
в микроте два свича. можно ли сделать один, чтобы было пару транков и лановский бридж?

Aleksey
24.01.2018
10:36:36
Подскажите, на какой версии ROS wAP LTE выдаёт нормальную скорость?
Больше 15МБит не прокачивает на ROS 6.41 =(

Alex
24.01.2018
11:11:26
Pretty accurate https://9gag.com/gag/aDx3wDB?ref=android

Aleksey
24.01.2018
13:16:17

Nikita
24.01.2018
13:23:19
Define please возьни
Там не так много настроек, чтобы возиться. В 6.41 сделали lte passthru, но еще не тыкал

Vitaliy
24.01.2018
13:25:47

Aleksey
24.01.2018
13:27:21

Vitaliy
24.01.2018
13:31:50
current-firmware: 3.24current-firmware: 3.24
version: 6.41rc56 (testing)
/interface lte
set [ find ] apn-profiles=internet.mts.ru name=lte1 network-mode=lte
/interface lte apn
add apn=internet.mts.ru authentication=chap default-route-distance=1 ip-type=ipv4-ipv6 ipv6-interface=ether1 password=mts user=mts
fasttrack не используется

Nikita
24.01.2018
13:32:43
У меня все 40-45мбит на SXT LTE качает в центре Мск. RouterOS 6.39.3 / fw 3.41

Aleksey
24.01.2018
13:34:06
Записал. Большое спасибо!
Попробую откатиться на 6.39.3 и если не поможет - попробую 6.41rc56

Nikita
24.01.2018
13:34:36
Хотя был баг с мертвым коннектом. Connection state - running, но трафика нет. Рестарт интерфейса помог. Висело пару месяцев без внимания. Обратил внимание по лежащему vpn. Багрепорт не делал.

Алексей
24.01.2018
13:34:56

Google

Nikita
24.01.2018
13:34:58
Rc зло

Vitaliy
24.01.2018
13:35:11
Rc зло
на тот момент другого выхода не было

Alexander
24.01.2018
13:35:33
Всем привет, второй день воюю с OSPF
Очень часто приходит ошибка
http://joxi.ru/Dr8jPqeckgzya2
На роутере соседе
бесконечно валится
http://joxi.ru/nAyoJy3uX6jVLm

Vitaliy
24.01.2018
13:35:39
current была только 6.40.5 на тот момент

Alexander
24.01.2018
13:35:53
Никак не могу понять где я не правильно сделал, по конфигам я все 6 роутеров в блекбон закинул

Nikita
24.01.2018
13:36:08
У тика был баг на 6.40.3, связанный с LTE, тут бурно обсуждалось в конце октября

Владлен
24.01.2018
13:36:39

Sergiy
24.01.2018
13:37:24

Alexander
24.01.2018
13:37:49

Sergiy
24.01.2018
13:38:01
Если из внешки ты точно ловишь новые конекты по ин-интерефейсу и вешаешь нужные конекшнмарки?

Алексей
24.01.2018
13:38:54

Sergiy
24.01.2018
13:39:42
подозреваю ты вешаешь конекшмарки по ДСТ.адресу. А маршртуа на локалку в тех таблицах маршрутизации у тебя нет.

Владлен
24.01.2018
13:39:54
Не вижу(
Вы в интерфейсах запутались. Микротик об этом прямо говорит.

Алексей
24.01.2018
13:40:40

Nikita
24.01.2018
13:40:46
Лови пакеты на mangle preroute по ip адресу

Sergioss
24.01.2018
13:40:48
Парни а в фаирволе правило action accept chain input дефолтное?
оно внутри пустое, по логике оно разрешает весь входящий трафик, ибо не чего не указано в нем
add action=accept chain=input comment=\

Алексей
24.01.2018
13:43:03

Google

Nikita
24.01.2018
13:43:16
По дефолту пустой файрволл разрешает весь трафик

Frank
24.01.2018
13:44:05
Всем привет. Ребят, взял на тест микротик, RB951Ui-2HnD, подключаю питание...горит 5 порт, и ни один порт при подключение по LAN не реагирует. Пробовал сбросить, нажав RES, так он тоже не реагирует.

Sergioss
24.01.2018
13:44:06

Sergiy
24.01.2018
13:44:09
Да, на дст.
правила покажи, что бы тут не в оракулов играться ?. Подозревать можно многое, но видя правила можно будет более конкретно предполагать
Ну и таблицу маршрутов

Admin
ERROR: S client not available

Алексей
24.01.2018
13:44:36

Nikita
24.01.2018
13:44:40
http://mikrotik-trainings.com/docs/MikroTik_PacketFlow_Routing24.jpg
Очень часто встречаю файрволлы, в которых есть несколько разрешающих правил и одно запрещающее (wan dns flood)

Sergiy
24.01.2018
13:45:49

Nikita
24.01.2018
13:46:23
Ну пакет в блоке роутинг дисижн уезжает не в тот чейн
Уходит в форвард цепочку вместо инпут
Потому не доезжает до локал процесса, а уезжает в сеть провайдера
Ну или куда-то еще


Алексей
24.01.2018
13:48:40
правила покажи, что бы тут не в оракулов играться ?. Подозревать можно многое, но видя правила можно будет более конкретно предполагать
Ну и таблицу маршрутов
add action=mark-connection chain=prerouting connection-state=new dst-address=1.1.1.0/30 in-interface=ether2 new-connection-mark=beeline_conn passthrough=no
add action=mark-routing chain=output connection-mark=beeline_conn new-routing-mark=beeline_routing passthrough=no
add action=mark-routing chain=output dst-address-list=!local new-routing-mark=beeline_routing passthrough=no src-address=1.1.1.0/30
add action=mark-routing chain=prerouting connection-mark=beeline_conn in-interface-list=external new-routing-mark=beeline_routing passthrough=no
add action=mark-routing chain=prerouting dst-address-list=!local new-routing-mark=beeline_routing passthrough=no src-address-list=via_beeline

Nikita
24.01.2018
13:51:53
Ты по мануалам Кирилла делал?
Я повторил его мануал - все работало четко

Алексей
24.01.2018
13:52:22
Вот еще route

Google

Realmagnum Alex
24.01.2018
13:52:54
Помогите.
Микротик настроен почти по дефолту.
адрес микротика 192.168.88.1/24 и 192.168.15.2/24 на бридже.
eth1 - инет, белый или серый айпи, непринципиально.
eth2-4 - локалка
eth2 - подключен голосовой шлюз CISCO SPA112, у которого по дефолту айпи 192.168.15.1/24
С микротика он пингуется.
Правило доступа к голосовому шлюзу извне.
/ip firewall nat
add action=dst-nat chain=dstnat comment="Web access to VOIP Cisco gateway" dst-port=5050 protocol=tcp to-addresses=192.168.15.1 to-ports=80
почему оно не работает?

Nikita
24.01.2018
13:52:54
А у тебя адрес лист bogons есть?

Sergiy
24.01.2018
13:53:20

Алексей
24.01.2018
13:53:32

Nikita
24.01.2018
13:54:03

Алексей
24.01.2018
13:54:20

Nikita
24.01.2018
13:54:27
А, вижу, да

Алексей
24.01.2018
13:55:03
external - это interface list внешних провайдеров

Vitaliy
24.01.2018
13:56:37

Nikita
24.01.2018
13:57:36
Я чот не помню, чтобы в мануале Кирилла было упоминание интерфейс листов

Алексей
24.01.2018
13:57:38
Если не красить трафик, то через обычный шлюз все работает. Если добавляю свой локальный адрес в адрес лист via_beeline все работает, только не могу пинговать ни один из трех внешних ip.


Realmagnum Alex
24.01.2018
13:57:48
может быть все что угодно. например firewall filter
/ip firewall filter
add action=accept chain=input comment="web access" dst-port=5051,8291 \
protocol=tcp
add action=accept chain=input comment="SSH access" dst-port=2225 protocol=tcp \
src-address-list="Pushe IP"
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-state=established,related
add action=accept chain=forward comment=\
"defconf: accept established,related, untracked" connection-state=\
established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
connection-state=invalid
add action=drop chain=forward comment=\
"defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=WAN


Алексей
24.01.2018
13:59:34

Nikita
24.01.2018
14:00:11
Создай правило chain preroute in-interface=lan dst-addr=wan адрес роутера action passthru, поднимай на самый верх, смотри счетчики пакетов
Аналогичный в chain=input