Nikita
это технология ipsec ike2 для построения vpn туннелей
E.
Понял. Это видимо мне пока рановато. Спасибо за ссылку
Nikita
А он еще работает?
Отправил сертификат
Bomberman
Привет всем! Почему при отрабатывании скрипта проверки доступности хостов из Tools - Netwatch в Files остаётся такая бяка?
Damir
это темплейт. не трогайте его. Создайте новую.
Ни фига, не понимаю не поднимается в новом тунель.
Damir
что прописали?
С одной стороны локалку офиса и локалку филиала с другой наоборот
Damir
что прописали?
Так вроде установил соеленение
Nikita
теперь открой на файрволле
Nikita
и не забудь задушить TCP MSS (я показывал слайды)
oleg
коллеги, прошу совета. есть 4 ip-адреса впн-сервера. и около сотни впн-клиентов на микротах. надо распределить более менее ровно всех клиентов между ип-адресами впн-серверов. когда впн-сервера были на двух ип-адресах я делал по-простому. брал из микротиков несколько чисел, типа - общее количество памяти, свободное количество памяти, аптайм в секундах - суммировал это всё и определял полученное число как четное или нечетное. в зависимости от этого прописывал в конфиге 1й или 2й адреса впн-серверов. но чо то когда адресов стало 4 - я забуксовал со своей идеей....
oleg
дык, в конфиг опенвпн клиента можно только ip-адрес вбивать,емнип
Cumberbatch
дык, в конфиг опенвпн клиента можно только ip-адрес вбивать,емнип
Ну а скриптом резолв сделать и адрес подставить?
oleg
хммм. щас покумекаю.
Damir
теперь открой на файрволле
Вроде все отключил и не робит, не вижу филиала и все тут.
Damir
сделай gre между 88.1 и 88.2
Никита, а ведь правильно понимаю что пинги между 88.2 и 88.1 должны бегать?
Nikita
Damir
Ага )))
Damir
Теперь нужно прописать nat и fw
Я чет не могу 88.2 and 88.1 пингануть
Damir
Ищу тут причину пока
Damir
ping 10.0.88.1 src-address=192.168.18.100
Damir
ping 10.0.88.2 src-address=192.168.24.1
Nickolay
Пингуй с 88.1 до 88.2
Damir
причем ping 192.168.24.100 src-address=192.168.18.100 так все ок
Damir
ping 10.0.88.2 src-address=10.0.88.1  SEQ HOST SIZE TTL TIME STATUS   0 10.0.88.2 timeout   1 10.0.88.2 timeout
Nickolay
Давай в личку, а то не всем тут интересно :)
Damir
ок
Oleg
Коллеги, добрый день! Кто сталкивался может. В наличии CRS328-24P-4S+ к свичу подключены IP камеры запитанные по PoE, настройки дефолтные. Вот что наблюдается в логах, таким образом "скачут" две камеры, порт 9 и 12:
Oleg
802.3af/at, it requires 42-57v power supply
Vlad
и не будут скакать
Vlad
Oleg
Спасибо за инфу!
Anonymous
Оьязательно для влана правило маскарада делать?
Anonymous
Без него итак работает инет
Nickolay
Оьязательно для влана правило маскарада делать?
Можно одно на все сделать, можно хоть на каждый хост, как пожелаете.
Nickolay
Указывайте только аут интерфейс и он должен быть в сторону провайдера
Damir
А как winbox лучше на маке запустить?
Damir
Кто как юзает?
Cumberbatch
А как winbox лучше на маке запустить?
Если не последняя версия мак ос то winehq
Cumberbatch
Команду то экранировать не нужно?
Cumberbatch
Dim-soft
Команду то экранировать не нужно?
остальные - работают, например ssh root@192.168.0.1 /certificate add copy-from=~clienttemplate@ikev2.firma name=$nameuser@ikev2.firma common-name=$nameuser@ikev2.firma subject-alt-name=email:$nameuser@ikev2.firma
Dim-soft
Тут кавычек нет
там пробелы
Cumberbatch
В этой есть кавычки. Думаю с этим связано
Cumberbatch
Либо экранировать либо всю команду как то определять
Dim-soft
В этой есть кавычки. Думаю с этим связано
попробовал использовать ' перед /ip и в конце - тоже самое
Cumberbatch
Попробуйте перед каждой кавычкой \ поставить
Dim-soft
Попробуйте перед каждой кавычкой \ поставить
большое спасибо - получилось 👍
Anonymous
Есть разница какой порт делать мастером? Который используется постоянно или лучше который не используется?
Yakov
это скорее всего просто древние how-to накопал
Nickolay
это скорее всего просто древние how-to накопал
Не, ну а вдруг, мне полгода назад один 1Сник доказывал, что нужно даунгрейдить, так как мастер-порт пропал и без него локалка тормозит :)))
Nickolay
6.44.1
Что вкл. автоматом? Обновите до лонг-терма 6.44.5 и просто объедините порты в бридж. Фирмваре тоже не забудьте обновить. На бридже включить hw offload
Yakov
master-port убрали и заменили на bridge в 6.41, он остался только в старых инструкциях по настройке
Anonymous
Фаст форвард насколько он фаст?
Yakov
Фаст форвард насколько он фаст?
https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge#Fast_Forward
Anonymous
Warning: Fast Forward is disabled when hardware offloading is enabled. 
Ilya
я заметил что на 3011 10 порт перестал нормально питать устройства, они просто перестали по poe заводиться. Такой эффект я наблюдаю уже на нескольких 3011 и все начилось после каких-то обновлений пол года назад. Кто-то сталкивался с такой проблемой?
Anonymous
Anonymous
Хз поможет или нет
Ilya
Хз поможет или нет
это уже пробовал
Ilya
я оказывается не один такой https://forum.mikrotik.com/viewtopic.php?t=121974
Anonymous
Тупой вопрос. А обязательно для влана делать мост если нет цели соединить этот влан с кем либо кроме интернета?
Innokentiy
нет, не обязательно