Moneron 🇷🇺
Мак сервисы, и вещания отключены.
Оно на вафлю не влияет. Вы wireless scan сделайте.
Anonymous
и вот такое можно увидеть
Anonymous
ну вот путь убиками прикидывается
Moneron 🇷🇺
Говорят, ещё камбиумы такое же расширение исплользуют и палятся
Moneron 🇷🇺
ну вот путь убиками прикидывается
Так версию МТ свою подсунет и выдаст себя
Dmitry
Говорят, ещё камбиумы такое же расширение исплользуют и палятся
их есть у меня, не видел такого, но и не смотрел специально.
Anonymous
а надо на работе убики посканить посмотреть че там такое, то что Радионейм убики траснлируют знал, а вот на версию софта необращал внимания
Alexander Kinal
Настроил на телефоне VPN подключение L2TP+IPSEC к Mikrotik. Через мобильную сеть работает без проблем. Если подключить телефон к любому WiFi (как на самом роутере, так и на любой внешеней сети), при подключении к VPN выдает сбой соединения. Доп. информации на телефоне никакой. Другие телефоны нормально подключаются, как по мобильной сети, так и через WiFi. В какую сторону смотреть? На телефоне никаких особенных настроек VPN и WiFi нет.
Алексей
Блочат порты
Alexander Kinal
Блочат порты
Нет. Через сотовую работает нормально, а VPN через локальный Wifi работает на других телефонах и ноуте.
Ms
Доброй ночи всем. У меня такая задача. Есть три Микротика. 1. Микротик "А" 2. Микротик "посредник" 3. Микротик "Б" На Микротике "А" настроена система авторизации Hot WiFi. Нужно сделать так чтобы клиенты за микротиком "Б" могли использовать систему авторизации Микротика "А". Есть хотвайфай "А" которому доступа нету от этого хотвайфая по вилану 10 (untagged) через коммутатор вешается сеть на другие точки доступа в офисе. Есть другой микротик (посредник) с внешним IP на который я также получаю по дхцп сеть от хотвайфая. Когда клиенты "Б" подключаются к посреднику по впн их трафик поподает в внеш.IP нужно сделать так чтобы трафик клиентов уходили через дхцп посредника минуя внешний IP. Т.е подключение к хотвайфаю происходит не напрямую а через посредника. Спасибо всем.
Alexander Kinal
Но если с внутренней сети пытаетесь на внешний адрес то смотрите harpin nat
Из внутренней сети VPN на ноутбуке подключается к внешнему IP, NAT настроен. А вот логи начинаются по-разному. При коннекте с ноута телефона через внутренний WiFi лог начинается с ipsec: 23:21:48 ipsec,info respond new phase 1 (Identity Protection): x.x.x.x[500]<=>172.16.1.15[500] При коннекте из сотовой сети - тоже самое. 23:14:12 ipsec,info respond new phase 1 (Identity Protection): x.x.x.x[500]<=>213.87.137.148[46341] А вот при коннекте с телефона по Wifi ipsec полностью отстуствует, лог начинается с 23:07:45 l2tp,debug,packet rcvd control message from 172.16.1.16:45693 to x.x.x.x:1701 не начинается 1 фаза ipsec
Cumberbatch
Доброй ночи всем. У меня такая задача. Есть три Микротика. 1. Микротик "А" 2. Микротик "посредник" 3. Микротик "Б" На Микротике "А" настроена система авторизации Hot WiFi. Нужно сделать так чтобы клиенты за микротиком "Б" могли использовать систему авторизации Микротика "А". Есть хотвайфай "А" которому доступа нету от этого хотвайфая по вилану 10 (untagged) через коммутатор вешается сеть на другие точки доступа в офисе. Есть другой микротик (посредник) с внешним IP на который я также получаю по дхцп сеть от хотвайфая. Когда клиенты "Б" подключаются к посреднику по впн их трафик поподает в внеш.IP нужно сделать так чтобы трафик клиентов уходили через дхцп посредника минуя внешний IP. Т.е подключение к хотвайфаю происходит не напрямую а через посредника. Спасибо всем.
Ну как вариант создайте отдельную таблицу маршрутизации RT1 например со шлюзом по умолчанию через хотвайфай. И создайте Route rule для src = vpn Client nslookup only RT1
Alexander Kinal
Может телефон по каким то внутренним соображениям при WiFi запрещает IPSec?
Спасибо за подсказку, буду с NATом ковыряться. Проверил VPN с другого телефона - также по WiFi не работает. Раньше работал. Видимо "пооптимизировал" настроки NAT. Хотя не понимаю разницу: телефон не работает, ноут работает. Попробую восстановить из старого полного бэкапа. Похоже и прошивку придется "состарить", бэкап был на другой. Надеюсь, это не прошивка виновата.
Anonymous
Нужна схема.
При данной схеме удается только влан 15 передать до CCR. 15й подсеть видеонаблюдения. 16й локалка , по ней надо подцепить айпи телефон.
Cumberbatch
При данной схеме удается только влан 15 передать до CCR. 15й подсеть видеонаблюдения. 16й локалка , по ней надо подцепить айпи телефон.
Найдите вашу схему Либо тут https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge#Bridge_VLAN_Filtering Либо тут https://wiki.mikrotik.com/wiki/Manual:Layer2_misconfiguration
Dmitry
1. на CCR - просто два псевдоинтерфейса vlan15 и vlan16 c физическим портом подключенным в транковый порт CRS326 https://wiki.mikrotik.com/wiki/Manual:Interface/VLAN 2. на Hap mini - два access порта + транк в сторону dlink 3. на CRS - два транка: один в сторону CCR + один в сторону Dlink https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge#VLAN_Example_.231_.28Trunk_and_Access_Ports.29 4. Dlink - два транка или просто влючить проприаритарную фичу vlan_trunking на нужных портах
Anonymous
Буду пробовать. Спасибо
Dmitry
поскольку я люблю Dlink то вот cli для него: create vlan VOIP tag 16 create vlan VIDEO-SURV tag 15 config vlan VOIP add tagged port 11,12 config vlan VIDEO-SURV add tagged port 11,12 где 11,12 - порты в сторону Hap mini / CRS —— ИЛИ enable vlan_trunk config vlan_trunk ports 11,12 последнее пробросит все вланы от 1 до 4096 через данные порты прозрачно с тэгом —— ну и да - DES 1228 бывает очень разными и не понятно какой у вас
Alexander Kinal
Может телефон по каким то внутренним соображениям при WiFi запрещает IPSec?
Так и есть. При отключении VoWiFi на телефоне VPN заработал при подключении через сторонний WiFi. Еще раз спасибо.
Сергей
Всем привет. Подскажите как избавиться от подборов паролей ipsec? ipsec error parsing packet failed possible cause wrong password
😷Драничек
Запретить ipsec
Сергей
Запретить ipsec
это единственный выход?
Dmitry
это единственный выход?
сертификаты, rsa-ключи
😷Драничек
Ну можно в блэклист заносить эти адреса. Например, 5 неудачный попыток и ты там\
sergey🎃rest
sergey🎃rest
подскажите как это сделать?
память будет тратиться на списки, оно тебе надо? блеклист один а инторнета много
Roman
привет, не могу понять почему отваливается один радиоканал у точки подключенной к CAPsMAN, на точке в логах все чисто
😷Драничек
память будет тратиться на списки, оно тебе надо? блеклист один а инторнета много
Может быть там CHR и памяти много. Но способ топорный, согласен
sergey🎃rest
Может быть там CHR и памяти много. Но способ топорный, согласен
мы даже незнаем зачем там иписек и на чем, а если цхр то там бы не спрашивали наверное
ua4avb
Добрый день! часто рвется соеденение. подскажите в каком направлении копать. расстояние между точками 600 метров
😷Драничек
подскажите как это сделать?
В кратце так: заносите в первый блеклист с таймаутом, например, 3 минуты первый адрес, если он второй раз стучится и в первом листе уже есть, то во второй, тоже с таймаутом условным. Если третий раз стучится и уже во втором есть, то в третий, и по третьему списку блокируете. Но как уже написали - способ топорный, лучше сертификаты использовать
Сергей
клиент мобильный, нет белого списка адресов
Dmitry
вот проблема в том,что этот способ не рабаотет, клиент подключается, попадает на два шага, отключается и в бан(
Примерно так: /ip firewall filter add action=log chain=recent comment="=RECENT=" disabled=yes add action=add-src-to-address-list address-list=alst-BAN-MNGMT address-list-timeout=2h chain=recent comment="Stage #4 - ban action" log=yes log-prefix=banned-mngmt \ src-address-list=alst-RECENT-ST3 add action=add-src-to-address-list address-list=alst-RECENT-ST3 address-list-timeout=1m chain=recent comment="Stage #3 - third connection match" src-address-list=\ alst-RECENT-ST2 add action=add-src-to-address-list address-list=alst-RECENT-ST2 address-list-timeout=1m chain=recent comment="Stage #2 - second connection match" src-address-list=\ alst-RECENT-ST1 add action=add-src-to-address-list address-list=alst-RECENT-ST1 address-list-timeout=1m20s chain=recent comment="Stage #1 - initial connection attempt" add action=accept chain=recent comment="Default rule" /ip firewall filter add action=jump chain=input ipsec-policy=in,none comment="IPSec policy-in" dst-limit=1/5m,9,src-address/5m jump-target=recent
Dmitry
ну и играть с timeout жизни каждого списка
Dmitry
и весь этот гемор не нужен - если перейти на сертификаты
Сергей
клиент то кто?
Iphone, например
ua4avb
Ваши скриншоты только из бинокля рассматривать))
да вроде увиличивается норм. я его еак файл залил.
Dmitry
мощность в потолок ?
sergey🎃rest
sergey🎃rest
вот только человек с одной стороны ошибку в 14-57 показывает а с другой в 12-с чем то там
sergey🎃rest
мощность в потолок ?
я незнаю у меня нет мостов я просто вырезал что там смотреть можно
ua4avb
Какие уровни нормальные? с часами могут быть проблемы.
ua4avb
мощность в потолок ?
мощьность мучал - безрезультатно
Dmitry
мощьность мучал - безрезультатно
судя по уровням, она у Вас с потолок
sergey🎃rest
Какие уровни нормальные? с часами могут быть проблемы.
вижу что один постоянно sntp время прикручивает но повторяю - у тебя на скринах разное время в логе так тчо непонятно
ua4avb
судя по уровням, она у Вас с потолок
это после последнего сброса. не стал снижать
ua4avb
конфиг 1
ua4avb
конфиг 2
ua4avb
мощьность снижать пробовал. результата не дает. потому и решил обратиться сюда за помощью
Dmitry
это после последнего сброса. не стал снижать
для начала мощность скрутить так, чтобы ощий уровень сигнала был -64 ... - 60, потом подобрать менее загаженную частоту
sergey🎃rest
Iphone, например
у меня l2tp ipsec с ключом и радиусом никто не подбирает ничего 🤷‍♂️
sergey🎃rest
яблофоны прекрасно работают маки там да и винды
ua4avb
частоту свободную тоже выбрал, благо в поле вайфая мало 😊
ua4avb
Security Profiles, set your Group Key Update to: 01:00:00
спасибо, поправил, буду наблюдать.
E...
Добрый день, коллеги, кто нибудь настраивал ipsec между микротиком и фортигейтом ?
Dmitry
Добрый день, коллеги, кто нибудь настраивал ipsec между микротиком и фортигейтом ?
в чем сложность ? скорее всего там будет "чистый" IPSec, соответственно единственная сложность подобрать параметры proposal / peer
Ilya
Всем добрый день. Неспешно готовлюсь к переходу на ike2, тестирую в еве. В ванильных условиях (1 провайдер на сервере, 1 провайдер на клиенте) всё работает как нужно, всё хорошо. Появляется второй провайдер на сервере и второй провайдер на клиенте. И тут возникают вопросы. Перед вопросами схема) :
Ilya
Ilya
1. Сначала по клиенту. Появляется второй провайдер 4.4.4.2. Второй роут с дистансом 2 прописан, при отключении первого провайдера ipsec перестраивается. Но при возвращении первого в онлайн - peer остается работать через второго провайдера.
Ilya
Да, забыл. Микротик1 - сервер, микротик2 - клиент.
Ilya
2. По серверу. Появляется второй провайдер 2.2.2.2. Нужно ли создавать еще один сертификат клиенту? Или достаточно добавить на сервер еще один modconf +peer + policy + identities и на клиента еще один peer + identities + policy?