Cumberbatch
Вот да
Anton
1) Хотелось бы держать ACL только на FW 2) У клиентов AP должен быть доступ в LAN
Михаил
Так посадите проводных клиентов в одну подсеть, беспроводных в другую. Каждую подсеть на свой бридж. Проводные интерфейсы засуньте в один бридж, беспроводные в другой. И в файерволе уже пишите правила кому куда можно ходить, а кому куда нельзя 🤷‍♂
Anton
А проблема то в чем?
Трафик с AP не пойдет через outside в inside, разве нет?
Cumberbatch
1) Хотелось бы держать ACL только на FW 2) У клиентов AP должен быть доступ в LAN
Вот как бегают пакеты. Смотрите. Изучайте. Настраивайте.
Vitaliy
Чуточку почти оффтопа: поставил вчера EVE-NG на виртуалку и настроил там небольшую лабу из микротиков CHR. Впечатления крайне положительные, самое то для тестирования хитрых конфигураций с mangle, несколькими каналами в интернет и резервированием. ОЧЕНЬ рекомендую тем, кто ещё не знаком с этим эмулятором.
Moneron 🇷🇺
Что за фв? Порзрачный или маршрутизирует?
Vitaliy
А можно кинуть второй кабель к fw или линк между fw и mt сделать транком, разнеся lan и wan сегменты vlan'ами?
Dim-soft
Mikrotik c USB модемом сам звонит и бросает трубку - что может быть ? SMS шлёт корректно из скриптов
Vitaliy
Mikrotik c USB модемом сам звонит и бросает трубку - что может быть ? SMS шлёт корректно из скриптов
Он звонит вам? Трубку бросает быстро-быстро, так, что на мобиле скорее получен просто пропущенный вызов?
Vitaliy
да, на мобиле 1 звонок
Это не микротик и не USB модем, это шутки оператора. Вы, скорее всего, пытались на него позвонить. Или он пытался кинуть вам SMS, но не смог. А оператор от его имени кинул коротенький звоночек, чтоб вы подумали, что человек хотел до вас дозвониться. Оператор не в курсе, что там железка :)))
Dmitry
ну так и терминируйте wlan на fw
Nikita
Ребят: есть два WAN интерфейса ether1 + LTE Вопрос: как уточнить на L2TP клиенте через какой интерфейс поднимать соединение?
Cumberbatch
Либо route rule или mangle по dst
Neowise
Всем привет . Есть какое нибудь хорошее решение для реализации доступа к интернету через телефон, имею ввиду хостпот. Есть такие варианты когда база с данными пользователей хранится локальном в сети.
Cumberbatch
Это что
Это Вики микротика про то что вам нужно
Алексей
друзья подскажите что может быть не так. создал скрипт на рандомный мак. запускаю вручную меняется. нужно чтобы скрипт стартовал при включении роутера. добавил в шедул но почему то при включении роутера скрипт не стартует.
Алексей
system scheduler add disabled=no name=macchangestartup interval=0s on-event=RandomMAC start-time=startup policy=read,write,policy
Алексей
или нужно делей выставить чтобы запускался?
Алексей
делей помог, извиняюсь :)
Damir
Всем привет. Чет не могу победить связку IKEv2 микротик + микротик с iPhone все работает а с микротиков друг друга не вижу. Куда глянуть?
Damir
Та нет там ни чего, типа зацепился и все
Damir
не ругается
Cumberbatch
Та нет там ни чего, типа зацепился и все
А что не работает? Политики создаются?
Damir
С клиента могу пингануть сервер по локальной сети, обратно нет, внутреннюю сеть тоже не вижу
Damir
Да, пинги точно все разрешены, сейчас уже и открыл все, но до внутренней сети нет доступа
Damir
и чет мне пинги до сервера не нравятся, как будт-то не до моего идут
Damir
далеко
Damir
Блин, судя по всему вообше не по каналу идет связь, может если у провайдера открыт доступ к такому-же IP в локалке он туда и стучится?
Damir
Чет фигня какая-то!
Yevhen
Трасу смотрите
Damir
Хрень, явно к провайдеру идет
Cumberbatch
Хрень, явно к провайдеру идет
https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Application_Examples
Nickolay
Чет фигня какая-то!
политика established? NAT не забыли accept? в FW в форварде разрешить из сети в сеть ipsec policy in:ipsec/out:ipsec
Геннадий
И снова у меня белый ип😀
У меня тоже белый ip адрес. Роутер сам перебирает, пока не получит белый.
Cumberbatch
И снова у меня белый ип😀
У меня пол года была такая ситуация. Потом прекратилась
Cumberbatch
Белый 500 р/мес. Но это к теме канала не относятся
Nickolay
да
поделитесь?
Геннадий
:global intWAN1 [/interface pppoe-client get value-name=name [find comment=WAN1]]; /global nattest [ip cloud get warning]; :if ($nattest = "Router is behind a NAT. Remote connection might not work.") do={/interface pppoe-client enable $intWAN1; :delay 5; /system script run gateWAN1};
Геннадий
:global intWAN1 [/interface pppoe-client get value-name=name [find comment=WAN1]]; :global gateWAN1 [/ip address get value-name=network number=[find interface=$intWAN1]]; :global checkWAN1 [/ip route get value-name=gateway number=[find comment=checkWAN1]]; :if ($checkWAN1 != $gateWAN1) do={/ip route set gateway=$gateWAN1 numbers=[find comment=checkWAN1]};
Геннадий
2я часть это как раз скрипт gateWAN1
Геннадий
а тут уже зависит от того, как часто выдает провайдер белый адрес
*
Народ, кейс интересный. Есть микрот, на нем openvpn и l2tp c ipsec. Все ок. Но. Захожу с телефона, подключаюсь. Проверяю почту через стандартный почтовый клиент на ios. Почта на gmail. Если Подключиться через l2tp все ок. Через openvpn-почта не приходит, ошибок нет, просто “connecting...” и все. Фишка в том, что это один и тот же bridge, с той же адресацией. Инет есть, gmail.com работает, клиент от гугла почту забирает, трассировка одинаковая. Что за хрень может быть?!
Андрей
Ребята а кто знает про 112-8р можно одновременно использовать и пассив пое и 48в?
Андрей
Если купить два блока питания?
*
Change mss
Спасибо, попробую
*
Change mss
Mss прибит в profile и стоит в default. Профиль общий на ovpn и l2tp
*
Спасибо, попробую
Поставил в change mss=yes, перезапустил клиента-не помогло
Cumberbatch
Mss прибит в profile и стоит в default. Профиль общий на ovpn и l2tp
Overhead может быть разный. Попробуйте руками изменять для ovpn. https://t.me/mikrotikclub/96360
Dmitriy
/rules@MissRose_bot
Nikita
Коллеги, кто пробовал штатный VPN IKE2 клиент на андроиде 9? Он принимает маршруты от split-include?
Moneron 🇷🇺
Андрей
Андрей
Как бы выяснить, какой процесс после перезагрузки схел память всю? До ребута было 650 метров свободно
Nikita
прокси? )))
Nikita
или бгп