Владимир
Гильятина падает владельцу ноута на пальцы
Maksim
Доступа к чему ?
Ну самое простое не выдавать адреса или адреса без доступа к сети Интернет, или без доступа к ресурсам сети 192/24.
Maksim
на интерфейсе где dhcp сервер, arp-reply-only, в dhcp - только static leases
И придется кучу записей делать в ручную?
Dmitry
ну а как вы хотели :) безопасность она такая
Cumberbatch
Ну самое простое не выдавать адреса или адреса без доступа к сети Интернет, или без доступа к ресурсам сети 192/24.
Так можно. Один из вариантов https://t.me/mikrotikclub/131885 Но это не защита. Точнее лишь один из аспектов. Поэтому и спрашиваю чего вы хотите добиться в конечном счете
Владимир
МК старенький, Рб951ui-2HnD. МК выступает как dhcp и шлюз. Управляемых коммутатор нет. Т. Е. Принес свой ноут втыкает в розетку и не получаешь доступа.
Такое возможно, если у Вас этот самый ноут воткнется прямиком в тик. Если в свич - микротик не отрубит доступ в локальную сеть, т.к. Ноут будет иметь общение по Л2 через свич
Maksim
Хорошо, значит кучу записей делать. А можно через консоль вытащить уже известные мак адреса? И ещё вопрос, есть ли такая функция: если клиент не получил адрес от дшсп микротика, т. Е. Его (адреса аренды) нет в микротике, то не пропускать такой трафик. Исключить если есть умник который вручную может внести сетевые настройки своего интерфейса
Dmitry
можно почитать закрепленное сообщение и в wiki dhcp обнаружить опцию - make-static
Dmitry
а потом разобраться с консолью и сделать примерно так: /ip dhcp-server lease make-static [ find ]
Moneron 🇷🇺
МК старенький, Рб951ui-2HnD. МК выступает как dhcp и шлюз. Управляемых коммутатор нет. Т. Е. Принес свой ноут втыкает в розетку и не получаешь доступа.
Arp=reply-only поможет. И dhcp-сервер с пулом static-only и add-arp-for-leases. Но при назначении адреса вручную на личной технике, останется доступ внутри сети
Cumberbatch
Это все борьба с мельницами
Cumberbatch
Ух ты! А есть подробная информация?
Ну автора посмотрите и ищите там Контакты и все подробности
Moneron 🇷🇺
Ух ты! А есть подробная информация?
Можете поискать в канале сообщение, там была форма с вопросами.
KoTuK
кто может посоветовать для дома - какую лучше взять точку от микротика для с табильной раздачи вай фай - площадь примерно квадротов 80 (квартира в доме)
KoTuK
упраавляющее устройство будет мироктик
KoTuK
Wap ac 2 штуки
нюанс место рассположения второй точки - кабель не возможности проложить ( есть ли у мироктика аналог юбика - когда я могу следующую тарелку подцепить к предыдущей по средством того же вай фай)
Innokentiy
7411
KoTuK
7411 это паур лайн - но на сколько я помню там нужно прямая видимисть по электропроводам - а как сделана разводка силовой части по квартире - я не в курсе
Tymur
7411 это паур лайн - но на сколько я помню там нужно прямая видимисть по электропроводам - а как сделана разводка силовой части по квартире - я не в курсе
Если счётчик однофазный, то почти наверняка все розетки в одном сегменте и работать будет. А по радиоканалу делать репитеры - это разве что вы телефоном пользоваться будете, потому что скорость будет в несколько раз ниже от каждого доп репитера
KoTuK
да понимаю что в середину - но до нас в квартире нет разводки ни какой а ремонт сделан
KoTuK
а точка входа возле входнойдвери
KoTuK
поэтому думаю если взять одну Wap ac повешать её рядом с точкой входа и одну 7411 в средней дальней части - смогу ли я сделать бесшовку
KoTuK
Если скорость не нужна максимальная. То в середину одну точку и должно все покрыть
скорость максимальная не нужна - нужна стабильность- т.к существующее решение - (просто рутер старый заксель) в дальних точках всё уже отваливается
Moneron 🇷🇺
Ну попробуйте pwr-line, вряд ли в кварире многофазная разводка. Хотя, конечно, бывает всякое.
Moneron 🇷🇺
поэтому думаю если взять одну Wap ac повешать её рядом с точкой входа и одну 7411 в средней дальней части - смогу ли я сделать бесшовку
Ну вот при репитере про стабильность точно можете забыть, это вообще решение от безысходности.
Moneron 🇷🇺
Ещё появились Audience, посмотрите, может, подойдут вам
Innokentiy
False Positive. Трансляции не будет.
KoTuK
Ну вот при репитере про стабильность точно можете забыть, это вообще решение от безысходности.
вот и поэтому вспомнил про решение про юбиков - что бывает когда реально нет разводки и надо хотя бы ещё одну тарелку - то точка - много точка у юбика спасает - главное что бы 220 было)
Moneron 🇷🇺
вы же уже знаете, что микротик не может в тру-бесшовный роуминг?
Потому что бесшовку придумали маркетолухи?
Innokentiy
в каком-то смысле да)
KoTuK
вы же уже знаете, что микротик не может в тру-бесшовный роуминг?
псевдо тру )) но это лучше когда торчат отдельные антенты и юзеру надо ручками переключать сетки
Innokentiy
ну отдельные антенны - это вообще за гранью добра и зла)
Innokentiy
Moneron 🇷🇺
Правильно я помню, что эта штюка работает только при локальной аутентификации и ширине канала 20МГц?
Pavel
@moneron вопрос немного не по теме - во сколько примерно окончание mtcre в последний день? С другого города к вам на тренинг приеду просто
Pavel
Ок, спс
Innokentiy
эта штука особенно нужна при WPA2-EAP
Innokentiy
как раз экономия на полноценном беге на радиус при транзишене
Moneron 🇷🇺
в смысле при локальной?
Где-то читал, ссыль уже не найду.
Evgeniy
Коллеги, подскажите, как то можно узнать список определенных глобальных переменных в RouterOS ??
Innokentiy
BSS Transition - отключаемся от старой точки, аутентифицируемся с нуля на новой
Innokentiy
Fast Transition - сначала аутентифицируемся на новой, потом отключаемся от старой
Evgeniy
Можно. Их нет.
В смысле нет?
Moneron 🇷🇺
В прямом.
Evgeniy
А куда они делись?
Evgeniy
я про переменные определенные с помощью :global
Moneron 🇷🇺
А, всё, понял
Evgeniy
Кстати, я сам нашел
Evgeniy
:environment print
Moneron 🇷🇺
environment print
Moneron 🇷🇺
Подумал сначала, что вы про предопределённые переменные. Вот их нет
AK
Приветствую, коллеги! В течение последних 2-3 месяцев, периодически (пару-тройку раз в неделю) абсолютно все хосты (серверы linux и ПК windows/linux) не могут получить DNS ответ от MikroTik RB1100AHx2 (подтверждено в wireshark). Сам MT - простой NAT. Записи в кеше MT на запрашиваемые ресурсы есть! Запросы с хостов мимо MT (напрямую на 8.8.8.8) резолвятся всегда. Проблему решает только Flush DNS на MT. Замечено не со всеми доменами (пока уверенно можно сказать лишь о *google.com, но google.ru - всегда работает 😮). Игрался параметрами DNS на MT (Max UDP size, Query timeouts, Max Queries, Max sessions и пр.) не помогает. Вопросы: 1) Замечал ли кто-то подобное? 2) MikroTik глючит или Ростелеком чудит с DNS запросами?
Даниил
На микротике, днс ну так себе....
AK
Может пора поднять свой днс?)
У нас 2 корпоративных DNS сервера с синхронизацией, которые запрашивают всю инфу о внекорпоративных именах у MT.
Даниил
Почему?
Практика показывает, что частенько память течет, что то не резолвит...итд. Подняли внешний свой на bind... и горя не знаем.
Sergey
Приветствую, коллеги! В течение последних 2-3 месяцев, периодически (пару-тройку раз в неделю) абсолютно все хосты (серверы linux и ПК windows/linux) не могут получить DNS ответ от MikroTik RB1100AHx2 (подтверждено в wireshark). Сам MT - простой NAT. Записи в кеше MT на запрашиваемые ресурсы есть! Запросы с хостов мимо MT (напрямую на 8.8.8.8) резолвятся всегда. Проблему решает только Flush DNS на MT. Замечено не со всеми доменами (пока уверенно можно сказать лишь о *google.com, но google.ru - всегда работает 😮). Игрался параметрами DNS на MT (Max UDP size, Query timeouts, Max Queries, Max sessions и пр.) не помогает. Вопросы: 1) Замечал ли кто-то подобное? 2) MikroTik глючит или Ростелеком чудит с DNS запросами?
попробуй change mss , у меня было похожее, пару месяцев назад периодически перестали открываться сайты. Сделал change mss. стало работать, на той неделе непонятно почему пару дней опять были проблемы, сейчас вроде заработало
Sergey
ростелеком проблем не видит, т.к. сайты пингуются
AK
Так, а чего не сделаете сразу опрос не с МТ а например с 9.9.9.9 1.1.1.1?
Требование безопасников - доступ к Интернету только через одно устройство. Остальное - на время и по запросу. Поэтому кроме proxy у нас никто не ходит в инет напрямую.
Даниил
Как по мне можно доворится открыть трафик, минуя проксик на 1.1.1.1 9.9.9.9
Sergey
Хм, но как оно связано с кешем? Записи уже есть в кеше MT и должны отдаваться по запросу. Речь идёт именно о DNS запросах.
если у вас точно проблема в днс, то мой совет никак не связан с вашей ситуацией. Если же вы не уверены, то попробуйте
AK
Так вы идите типа на микротик, а на нём днатом запросы на какой-нибудь гугль
А это мысль! 👆Спасибо за творческий подход. Попробую. Можно Ваше мнение о DNS у MT? 😉