Cumberbatch
интерфейс подклчения на атс один
А вланов нет? Если нет то вам уже написали
Alex
атс с телефонами в одном влане, от провайдера приходит второй влан
Alex
2 влана есть на роутере, с роутера шлюзы пингуются в 2 стороны.
Alex
ясно, буду пробовать
Anonymous
А еще такой вопрос по STP у микротика в документации есть такой пример /interface bridge add name=bridge priority=0x1000 /interface bridge port add bridge=bridge interface=ether1 priority=0x60 add bridge=bridge interface=ether2 priority=0x50 add bridge=bridge interface=ether3 priority=0x40 add bridge=bridge interface=ether4 priority=0x30 add bridge=bridge interface=ether5 вот это вот priority порта это эквивалент у cisco ?
Anonymous
Danil
А не проще ли сделать lte pass trough? С wap lte на 3011. Тогда на wap lte вообще не нужно будет поднимать ospf
мне оспф именно что нужен - на ЦХР будет настроен проброс ресурсов из сети за 3011 и с оспф это гораздо удобнее чем мудохаться со статическими маршрутами
Raul
мне оспф именно что нужен - на ЦХР будет настроен проброс ресурсов из сети за 3011 и с оспф это гораздо удобнее чем мудохаться со статическими маршрутами
А я вам и не говорю, что от ospf, нужно полностью убрать. Я обеими руками за ospf. Если я вас правильно понял, то вы используете wap lte для резервирование канала. Вы делаете редестрибьюцию дефолтного маршрута с wap lte. Чтобы на 3011 был ещё один дефолтный маршрут, и у вам нужно сделать так, чтобы это маршрут не уходил на chr, правильно?
Danil
Сейчас всё уже настроено - жду окна для боевых тестов
Roman
господа, все мы включаем WMM в wifi, но кто нибудь добирался до mangle и set-priority? я тут погрузился и ряд вопросов возник: 1. как узнать что клиент маркирует пакеты wmm? (в торче только dscp, и он L3) только wireshark? 2. мы можем в мангле гонять метки с dscp на wmm и обратно, но как правильно разделить условиями среды передачи? у меня как-то так получилось chain=postrouting ingress-priority=!0 action=change-dscp new-dscp=from-priority chain=postrouting dscp=!0 action=set-priority new-priority=from-dscp
сам отвечу: 1. маркировку пакетов wmm (IEEE 802.11 QoS), можно увидеть захватом wifi кадров в monitor mode (отдельный хост который слушает эфир между клиентом и ап) 2. если трафик уже маркирован DSCP, надо в mangle создать set-priority from dscp high 3 bits и активировать bridge-ip-firewall на точках доступа, после этого пакеты с микротика начинают маркироваться (клиенты шлют уже маркированные пакеты).
Roman
есть сомнения в правильности использования bridge-ip-firewall, но т.к. в большинстве случаев беспроводной интерфейс в бридже, нет другой возможности установить priority для пакетов (пакеты не попадают в mangle)
E.
Всем доброго. Подскажите новичку, существует ли возможность скриптом или другим способом сделать так чтобы при подключении одного телефона по вайфай, в фаерволе выключалось одно правило и наоборот?
E.
Можно. А какая задача изначально?
Когда меня нет дома доступ к ютубу блокировать. Сейчас стоит правило блокировать до 19 часов. Но бывает я прихожу раньше. Лень каждый раз лезть выключать руками
E.
Клевая задача. Нужно подумать как красиво это сделать
Было бы здорово. Давно мечтаю о такой автоматизации
Cumberbatch
Было бы здорово. Давно мечтаю о такой автоматизации
Ну наверное скрипт. Пока других способов не вижу. Нужно подумать. Вот рыба. При подключении/отключении клиентов бипер пищит по разноми в логи пишет больше меньше стало. Немного измените под себя. https://pastebin.com/yTV8AH5W
E.
Здорово. Осталось выучить скриптонаписание хехе
Cumberbatch
Здорово. Осталось выучить скриптонаписание хехе
Да там нужно искать ваш мак в таблице и для определенного правила по комментарию или по номеру disabled yes/no ставить. Ну и запустить скрипт и повторять каждые несколько минут.
Cumberbatch
Здорово. Осталось выучить скриптонаписание хехе
Вот несколько примеров. Из них нужные конструкции можно выдернуть
Damir
Всем привет, а кто юзает /usr/local/Cellar/wine/4.0.2/bin/wine64 ~/Downloads/winbox64.exe после изменения размера окна проблем нет? У меня мышт перестает работать, ни чего выбрать не могу.
Petr
Коллеги, добрый вечер. Требуется поднять безопасность Wi-Fi в коропоративной сети. Хотим использовать авторизацию проверкой MAC-адресов, сертификата и индивидуального логин/пароля. Правильно ли я понимаю, что процесс авторизации будет проходить по схеме: 1. Проверка MAC-адреса по аксесс-листу, если неудача, то дальше проверка не проходит. 2. Проверка сертификата, если неудача, то проверка логина/пароля не проходит. 3. Проверка логина/пароля. Так как проверка логина/пароля проходит на сервере AD, то использование проверки сертификата и MAC-адреса позволит избежать перебора логина и пароля на AD и потенциальный злоумышленик не сможет нагрузить сервер AD запросами. Все верно или я ошибаюсь в работе схеме?
Bomberman
Привет всем ! Скажите реально как-то сделать средствами роутинга L3 чтобы все хомяки ходили в интернет через центральный роутер? P.S. На данный момент в каждом филиале по паре каналов + настроен OSPF
Bomberman
В смысле только за деньги, что ли?
Cumberbatch
В смысле только за деньги, что ли?
😂😂😂 ну конечно нет. Можно сделать
Bomberman
Владислав
Mangle -> mark-routing -> прописать роут куда надо -> выпускать где надо
Cumberbatch
Bomberman
Смысл чего действа таков: так как нет централизованного сервера антивируса и нет нормальных антивирусов на компах хомяков, хочу пустить трафик в интернет от всех филиалов на шлюз с антивирусом в центральном офисе
Bomberman
Cumberbatch
Угу
Ну тогда дст нат либо на хосте перехватывать трафик
Damir
Все гуд. Попробуйте как тут https://forum.mikrotik.com/viewtopic.php?f=2&t=152795&p=755178#p754824
Спасибо, оказалось проблема в скопированой Addresses.cdb если без нее все ок, с ней беда, но там не много информации подтяну.
Dmitry
Добрый день, подскажите как правильно настроить ospf для gre, имею 2 gre туннеля и появилась задача резервировать подключение при падении 1 канала
Moneron 🇷🇺
Bomberman
Добрый день, подскажите как правильно настроить ospf для gre, имею 2 gre туннеля и появилась задача резервировать подключение при падении 1 канала
Там, на самом деле несложно, если без каких-либо заморочек. На туннели /30 адресацию, изменить router-id, добавить локальную сеть роутера и сети туннелей
Dmitry
Там, на самом деле несложно, если без каких-либо заморочек. На туннели /30 адресацию, изменить router-id, добавить локальную сеть роутера и сети туннелей
а можно конфиг примерный , а то открываешь 1 статью ,там каждый готовит по разному и хрен пойми как настроить для коректной работы
Anonymous
Там, на самом деле несложно, если без каких-либо заморочек. На туннели /30 адресацию, изменить router-id, добавить локальную сеть роутера и сети туннелей
И не забыть центральному роутеру приоритет выставить чтоб был др-м , пользовательские сетки в другие арии засунуть, можно и стаб ариями обозвать, спланировать ip адресацию так чтобы в центр отдавать сумализированые маршруты. А так то все верно.
Anonymous
А ну да.
Dmitry
спасибо
Bomberman
спасибо
Не за что. Ты бы лучше редактировал сообщения, тут не любят когда спамят...
Bomberman
Route rule / mangle
Я вот думаю метить трафик от хостов (всё, кроме адресов сетей в филиалах) и отправлять на шлюз в центральном офисе. Верно излагаю?
Pasha
Я вот думаю метить трафик от хостов (всё, кроме адресов сетей в филиалах) и отправлять на шлюз в центральном офисе. Верно излагаю?
Можно даже не метить. В мангле есть прям сразу action=route. Недавно сам столкнулся - работает как надо.
E.
Вот несколько примеров. Из них нужные конструкции можно выдернуть
Извините, я в этом ничего не понимаю. Спасибо за отзывчивость
Cumberbatch
Извините, я в этом ничего не понимаю. Спасибо за отзывчивость
Изучайте. Это полезно. Либо пишите в личку
Petr
Коллеги, по Wi-Fi к кому можно обратиться. Есть у нас коллеги с таким опытом?
Petr
https://t.me/mikrotikclub/132732
Cumberbatch
https://t.me/mikrotikclub/132732
Именно такой алгоритм хотите?
Kirill
Коллеги, по Wi-Fi к кому можно обратиться. Есть у нас коллеги с таким опытом?
зачем MAC? если будет злоумышленник он подделает мак "на раз,два"
Petr
Да, СБ описала такой. Он возможен?
Kirill
сертификаты немного смысл другой, вы должны сертификатом шифровать ссесию EAP для шифрования аутентификации
Kirill
т.е если злоумышленник будет использовать свой сертфикат, то сервис не сможет расшифровать данные
Kirill
это не аутентфикация по сертфикату, а шафрование TLS с помощью уникального сертфиката
Petr
То есть, ход будет такой: 1. Проверка MAC-адреса по аксесс-листу, если неудача, то дальше проверка не проходит. К Radius запрос не придет 2. Проверка сертификата, если неудача, то проверка логина/пароля будет проходить. Запрос придет к Radius 3. Проверка логина/пароля. Запрос придет к Radius
Volodymyr
E.
Это не сложно сделать через dhcp lease script
Я не умею скрипты писать. Если бы веб интерфейс какой-то был где все реализовано было только пункты и галки выбираешь вписываешь что надо по типу шедулера было бы круто. А так я не смогу
E.
Понял.. Спасибо
AK
Извините, я в этом ничего не понимаю. Спасибо за отзывчивость
Начинать здесь. А потом нужные команды немного причесать в скрипт. Хотя ещё есть вариант по шедулеру проверять DHCP-лизу (last-seen) для вашего МАК-адреса. А, нет - ещё один 🙂. Привязать Ваш МАК к IP и пинговать его в NetWatch, а затем очень простой скрипт включения нужного правила. В этом случае нужно написать все 2 команды (вкл./выкл.)