@MikrotikRu

Страница 41 из 3964
Alex
06.07.2016
15:37:54
можно в bridge firewall порезать, а можно и в ip->firewall

Maksim
06.07.2016
15:37:57
67 на IN drop на Master port ether

в bridge зарежет и wlan. он ведь в нем.

Alex
06.07.2016
15:39:06
сорри.. dhcp ip firewall не порежет, dhcp висит прям на сокете, до ip firewall не доходит. можно порезать бриджовым файрволом

Google
Alex
06.07.2016
15:39:26
на порт бриджа правило вешай

не на весь бридж

Maksim
06.07.2016
15:43:14
так если дропать запросы от клиентов по 67 порту неужели сервер на сокете перехватит раньше?

если я исключу wlan из бриджа связи ведь не будет между проводными и wi-fi клиентами?

или тут только нагрузка на CPU другая будет?

просто не совсем понял как не на весь bridge)

Alex
06.07.2016
15:48:57
Maksim посомтрите в винбоксе bridge->filter и станет ясно :)

Maksim
06.07.2016
15:51:13
Maksim посомтрите в винбоксе bridge->filter и станет ясно :)
О сколько нам открытий чудных Готовит просвещенья дух И опыт, сын ошибок трудных, И гений, парадоксов друг, И случай, бог изобретатель.©

Спасибо!

Alex
06.07.2016
15:52:29
Maksim /interface bridge filter add action=drop chain=input dst-port=67 in-bridge=wan in-interface=eth1-gateway ip-protocol=udp mac-protocol=ip

так проще :)

Maksim всеж на inpute может не поулчиться отфильтровать ... только проходящий трафик через бридж... dhcp использует raw socket, в этом и проблема

Maksim
06.07.2016
15:58:25
уже проверил на подопытном компе)

Google
Maksim
06.07.2016
15:58:29
так и есть

а по поводу Maksim Shulyak, [06.07.16 18:46] если я исключу wlan из бриджа связи ведь не будет между проводными и wi-fi клиентами? Maksim Shulyak, [06.07.16 18:46] или тут только нагрузка на CPU другая будет?

Alex
06.07.2016
16:07:55
если убрать wifi из бриджа, то связь по L2 пропадет... простым языком говоря .. виндовое сетевое окружение работать не будет :)

Sergey
06.07.2016
16:08:12
Если маршрутизации между ними нет, то связи не будет

По умолчанию, кстати, по-моему там policy allow, т.е. если два клиента (один в проводе, второй в воздухе) подпишут mt как гейт, то связь будет.

А зачем dhcp отключать? Может лучше псевдостатику сделать?

Alex
06.07.2016
16:16:29
еще можно попробовать оправить куда-то не туда пакет через switch->rule

там явного дропа нет, но можно отправить в туда, где никогда не светит солнце :)

Maksim
06.07.2016
16:17:34
сейчас скину топологию

Зону, выделенную красным я не контролирую. Мне нужно исключить вероятность подключения неавторизованных клиентов хотя бы по DHCP

Alex
06.07.2016
16:24:08
ну так вынеси wifi отдельным интерфйесом и не мучайся...

Alex
06.07.2016
16:25:37
или да, вытащи ether3 как отдельный интерфейс

будут на этом интерфейсе другие ip адреса

не понятно что у тебя за сеть и какие задачи... от этого зависит решение

Sergey
06.07.2016
16:27:59
Но им же никто не мешает адреса статикой прописать

Отключение DHCP - так себе с точки зрения безопасности

Maksim
06.07.2016
16:33:33
ZyWall корпоративный VPN-клиент оборудование(порт P2 WAN-резервный для клиентов сети за ZyWall), а я со своей сетью скорее неавторизован)). Раньше был установлен модем P-660RT2 TT в режиме роутера с выключенным DHCP/ а потом я ее немного "расширил" своим микротиком и неуправляемыми коммутаторами. Хотелось оставить сеть без DHCP как было раньше. Остальные проблемы-это проблемы наших админов.

Раньше было так

Goletsa
06.07.2016
16:49:12
Нужно больше неуправляемых коммутаторов

Google
Goletsa
06.07.2016
16:49:27
По 5 портов цепочками

Gem
06.07.2016
16:49:33
богу одноранговых сетей

По 5 портов цепочками
с кривыми и вшитыми СoS и STP

Maksim
06.07.2016
16:52:52
Когда нужен интернет на работе и не такое придумаешь) Этот канал не задействован никогда-зачем ему простаивать)

Gem
06.07.2016
16:53:07
Нужно больше неуправляемых коммутаторов
Идея на миллион brfilters и бриджи на openwrt или линухе

как в славные 90е

Дуров
10.07.2016
07:08:52
Недоброе утро, народ. Пришел сегодня утром - ничего не работает в офисе из сети. В итоге пришлось ребутнуть Микрот. Таки после этого ВПН не поднимается, смотрю Сикреты - а там пусто ?. Ну бэкап есть от 10 чилса, 00:10 сделанный. А еще я руками 8 числа делал, он бы мне тоже подошел. Дай думаю, возьму от 8 числа. А нет - Сикреты все равно не восстановились ((( Неужели в бэкапы учетки ВПН не попадают? А как их тогда восстанавливать? Заранее простите (((

Andrey
10.07.2016
07:09:21
всегда попадают

сколько восстанавливал - все восстанавливалось

попробуй обновить рос, сделать полный сброс, потом уже восстановить из бэкапа

Дуров
10.07.2016
07:10:57
ок, попробую сбросить и потом накатить.

Andrey
10.07.2016
07:11:07
явный глюк тика. сбрасывай. бывает у него такое. это ж тик

Дуров
10.07.2016
07:11:24
а что такое "рос"? RouterOS ?

Andrey
10.07.2016
07:11:32
конечно

Дуров
10.07.2016
07:20:16
накатил еще раз - сначала не было Сикретов, но через некоторое время появились. Но ВПН не поднимается (

Подождать и он разгрузиться или уже вскрывать на предмет конденсаторов посмотреть?

Andrey
10.07.2016
07:47:37
запусти профайлы. там покажет чем занят

system - profiles

Дуров
10.07.2016
07:48:19
в 4 версии вроде нет профайла

Andrey
10.07.2016
07:48:31
блин. тогда хз

Google
Andrey
10.07.2016
07:48:43
4ю вообще не помню. давно с ней не сталкивался

Aleksey
10.07.2016
07:52:42
А нам тут рассказывают, что ключи/сертификаты/прочее сенситив не попадает в бекапы, если верить микротику

То есть, если попадает — бага

Andrey
10.07.2016
07:53:11
сикреты не ключи

Aleksey
10.07.2016
07:53:20
тем не менее сенситив дата

Admin
ERROR: S client not available

Andrey
10.07.2016
07:53:37
пппшные ключи всегда попадали

Aleksey
10.07.2016
07:53:46
То есть, если попадает — бага

Также как настройки cpu в /export

А хотя, может и вру. Уточню, но помню так: "микротик стремится к такой ситуации, пока не очень так, это баги"

Andrey
10.07.2016
07:58:25
в экспорт всегда попадают сикреты, причем в открытом виде. а вот например пасс юзера - нет

Aleksey
10.07.2016
08:02:54
не всегда, но вообще да. Я что-то странное загоняю

Дуров
10.07.2016
08:05:15
короче, все работает. Окромя ВПН Сикретов (. Включал без сети и поочередно втыкал шнурки чтобы нагрузка сразу под 100% не поднималась. В итоге с задержкой, но Сикреты PPP появились. Но все равно после подтыкания последнего шнурка, от провайдера, нагрузка подскочила. И витоге я не знаю, то ли он так виснет что ВПН не поднимается, то ли что (. Вкладка Интерфейсов переодически ЕррорТаймаут (как на моем скрине выше)

Решил подождать, кондеры на вид хорошие

Микротик был введен в строй 06.2011, так что я подумал на кондеры

Andrey
10.07.2016
08:09:05
занчит сикреты никуд ане деваются, просто из-за нагрузки не сразу отображаются

и кстати возможно из-за этого и впн не поднимается

Дуров
10.07.2016
08:10:04
да уж (

Andrey
10.07.2016
08:10:24
проще тик поменять на более менее современный

чтобы версия была хотя бы 5

Google
Дуров
10.07.2016
08:10:47
обновляться - это время. на 5-ю конфиг без проблем из моего бэкапа зайдет?

Andrey
10.07.2016
08:11:03
даже не знаю. никогда не делал

попробуй сделать экспорт, потом в крайнем случае что не импортируется - руками внесешь

там же все плейнтекстом идет

Дуров
10.07.2016
08:11:35
никогда не обновлял РОС?

Aleksey
10.07.2016
08:11:37
обновляться - это время. на 5-ю конфиг без проблем из моего бэкапа зайдет?
они только за год 2 раза меня меняли синтаксис. Вангую, что не взлетит

Andrey
10.07.2016
08:11:51
не обновлял с 4 на 5. :)

Дуров
10.07.2016
08:12:01
круть (

Andrey
10.07.2016
08:12:43
да они блин постоянно меняют. экспорт от 6.3 не заливается на 6.35 например. ругается. прриходится руками править

Дуров
10.07.2016
08:14:28
4 версии даже в загрузка нет на сайте ) либо 5-ка, либо 6-ка

Andrey
10.07.2016
08:15:17
так в чем проблема? если есть версия хотя бы 5ки для 450 - делай экспорт и обновляйся

Дуров
10.07.2016
08:15:51
короче, я понял почему чуваки с Москвы наших соседей-партнеров меня обсмеивали с циской. у них циска 7 год уже тянет.

Aleksey
10.07.2016
08:17:06
Если она 7ой год тянет у тебя, а у них нет — ты должен их высмеивать, не?

Дуров
10.07.2016
08:17:54
у меня с июНя 2011 в работе

Andrey
10.07.2016
08:18:01
циска сколько угодно тянет. на то она и циска

Дуров
10.07.2016
08:18:03
5 лет было

Andrey
10.07.2016
08:18:08
за это и платят

Дуров
10.07.2016
08:20:33
так если мужики говорят что с 4.17 файл MikroTik-08072016-1343.backup не накатишь просто так на 5-ку или 6-ку - то смысл обновляться?

Страница 41 из 3964