Moneron 🇷🇺
Но будет хорошо, да :)
Алекс
Всё бы хорошо, но вот нет в регарде этого товара (работаю именно с ним сейчас)
Виталий
Всё бы хорошо, но вот нет в регарде этого товара (работаю именно с ним сейчас)
Ну думаю стоило в вопросе указать список доступного для Вас оборудования.
Vassiliy
У меня это с августа, до недавнего времени было не критично. Сейчас будут туннели с обязательным шифрованием
Pasha
причем посреди дня. само по себе. и все "туннели с обязательным шифрованием" - развалились...
Pasha
может уже отшиться на long-term ?
почему вы говорите long-term, как будто это что-то плохое?
Dmitry
я наоборот говорю, что вот есть у меня CCR1009 с long-term на нем возможно менее сложная конфигурация, чем у вас - и проблем с export нет
Pasha
я наоборот говорю, что вот есть у меня CCR1009 с long-term на нем возможно менее сложная конфигурация, чем у вас - и проблем с export нет
а, да. невнимательно прочитал. конечно, теперь придется обновляться. по факту сейчас ipsec вообще не работает на коробке.
Yakov
RB4011iGS+RM или RB1100AHx4, офис 40 примерно компов, ipsec к голове на циске и к двум филиалам на микротиках, сейчас со всем справляется freebsd ipwf+ipsec-tools?
Dmitry
RB4011iGS+RM или RB1100AHx4, офис 40 примерно компов, ipsec к голове на циске и к двум филиалам на микротиках, сейчас со всем справляется freebsd ipwf+ipsec-tools?
это примерно одно и то же ;) не нужен SFP - бери RB1100AHx4 - у него больше hw-enc — и там и там ARM, и там и там Realtek
Yakov
я спрашивал больше в плане потенциальных болячек, может есть у кого статистика
Dmitry
я спрашивал больше в плане потенциальных болячек, может есть у кого статистика
тут была дискуссия пару дней назад, свое мнение я сказал - одна фигня. но я бы традиционно взял - RB1100AHx4 - у него еще и БП штатно резервируется: или hexS или CCR - маленький
Vassiliy
Доброго времени суток. Роутер CCR1009, RouterOS 6.45.6 много всего, виланы, сети, туннели. Перестало пускать в /ipsec, вебинтерфейс и винбокс - пустые окна, в cli на принт и экспорт - просто зависает. Так как это прод, нужно плавно перехать на такую же железку, но полный экспорт не получается, так как виснет на сексции ipsec. В чем вопрос, есть ли возможность экспорта с exclude, или может есть полный список всех секций для экспорта, буду делать посекционный экспорт, чтобы ничего не пропустить.
Итог таков - полный экспорт возможен, на секции IPSec будет очень долго тупить, (мой конфиг 2925 строк, выгружался около часа, думаю что размер не имеет значения, на всякий случай всю инфу) но все кроме IPSec будет выгружено. Касательно IPSec, будут такие строки #error exporting /ip ipsec mode-config #error exporting /ip ipsec peer #error exporting /ip ipsec policy group #error exporting /ip ipsec profile #error exporting /ip ipsec proposal #error exporting /ip ipsec identity #error exporting /ip ipsec policy #error exporting /ip ipsec settings
Pasha
А бинарник тоже не делается?
Pasha
делается
Т.е. можно раскатать бинарник на запасной железке и выгрузить оттуда нормальный конфиг. Спс.
Vassiliy
не пробовал. возможно и так
Dmitry
Т.е. можно раскатать бинарник на запасной железке и выгрузить оттуда нормальный конфиг. Спс.
судя по форумам - конфиг, возможно, развернется без ipsec форумы говорят - пару ребутов и все приходит в норму, но часть конфига теряется
Pasha
Проверю отпишусь.
Pasha
Итого: - бинарник восстанавливается - конфиг ipsec пустой - попытка экспорта секции ipsec дает точно такую же реакцию. как будто ipsec превратился в суслика. он как бы там есть, но микротик его никак не может увидеть...
Vassiliy
после восстановления, конфиг ipsec пустой, но в нем что-то делать можно? или он так и остается поломаным?
Vassiliy
отвечаю сам, после восстановления из бинарника - IPSec остается сломаным, проблема не решена, работать в секции IPSec так и не возможно.
Pasha
отвечаю сам, после восстановления из бинарника - IPSec остается сломаным, проблема не решена, работать в секции IPSec так и не возможно.
обновление поверх тоже не спасает. просто для информации. Ваш вариант с экспортом !ipsec видимо единственно возможный.
Pasha
Встречался с таким дважды при даунгрейте ROS со стейбла на лонгтерм. Помогал апгрейд ROS.
в итоге не понятно это баг или фича? получается у меня при добавлении нового пира просто весь ipsec колом встал. прямо на боевом роутере.
Alexandr
коллеги, подскажите а routerOS 6.44 умеет работать с ike v1?
Vlad 😎
Здравствуйте! Скажите есть ли хороший способ защиты от перебора пароля к устройству(linux) по ssh за микротом, если используется nat->netmap? Задача: увидеть перебор пароля на микроте и отправить ip-адрес в бан надолго. Может есть ссылка на материал, поделитесь, пожалуйста!
Vlad 😎
Простите, не совсем так описал задачу. Я имею ввиду, на микроте это увидеть и отправить ip в бан надолго
Cumberbatch
Простите, не совсем так описал задачу. Я имею ввиду, на микроте это увидеть и отправить ip в бан надолго
Все равно остаюсь при своём мнении. Но если очень хочется то посмотрите wireshark что возвращается при ошибке авторизации и через content L7 ловить это сообщение и банить
Moneron 🇷🇺
netmap - creates a static 1:1 mapping of one set of IP addresses to another one. Often used to distribute public IP dst-nat - replaces destination address and/or port of an IP packet to values specified by to-addresses and to-ports parameters
Vlad 😎
А зачем нетмап? Подозреваю, хабрастатейка прочитана и сделано по ней. Сделайте человеческий dst-nat. А по теме: google://mikrotik ssh bruteforse prevention
Вы имели ввиду статью по защите микрота от брутфорса по ssh? Быстрый гугл даёт именно такие статьи, а это вообще не то
Moneron 🇷🇺
У вас ссх-хост не закрывает соединение после неуспешной попытки?
Moneron 🇷🇺
Ssh-креденшлы вы на мт в транзите увидеть вообще никак не сможете, на то он и ssh
Moneron 🇷🇺
А ту статью используйте за основу, переделав цепочку на forward
Vlad 😎
Понял. Спасибо!
bunny
Здравствуйте, как настроить cap lite, чтобы принимал и раздавал вайфай?
theurs
Там вроде лицензия 3 уровня, не позволяет раздавать
theurs
А нет 4
ᴺⁱᵏⁱᵗᵃ
Доброго времени суток. Народ подскажите пожалуйста, сколько держит клиентов по wifi точка доступа mikrotik cap ac?
theurs
2007 Ж)
ᴺⁱᵏⁱᵗᵃ
???
Moneron 🇷🇺
2007 Ж)
У неё два адаптера, поэтому чисто теоретически 2007х2
theurs
а если еще клиентов от ведомых точек посчитать
CTpaHHoe
Простите, не совсем так описал задачу. Я имею ввиду, на микроте это увидеть и отправить ip в бан надолго
смени порт с 22 на другой, сделай доступ с разрешённых адресов или port knocking. доступ по белым спискам надёжней и строже, чем решать "кого зобанеть"
ᴺⁱᵏⁱᵗᵃ
2007 пользователей сможет подключиться и нормально работать?оО
theurs
нормально может и один не заработает
Cumberbatch
Здравствуйте, как настроить cap lite, чтобы принимал и раздавал вайфай?
Клиента как обычно. Затем создаёте VirtualAP и настраиваете как обычно кроме физики. Физика будет взята из настроек клиента
Cumberbatch
Доброго времени суток. Народ подскажите пожалуйста, сколько держит клиентов по wifi точка доступа mikrotik cap ac?
Зависит от нагрузки каждого. Но в среднем считается до 15 что вытянет точка доступа
ᴺⁱᵏⁱᵗᵃ
Зависит от нагрузки каждого. Но в среднем считается до 15 что вытянет точка доступа
Спасибо за ответ. Значит мне не подойдет такой вариант. У меня 27 рабочих пк... придется провода тянуть
Moneron 🇷🇺
Vassiliy
И не забывайте, если нет возможности прокладки кабеля, существует PowerLine
fghtr5
Всем доброго утра. Как вы считаете, конфиг рабочий?)
😷Драничек
Я считаю, что он нечитаемый)
Yuriy
ужас
Cumberbatch
Всем доброго утра. Как вы считаете, конфиг рабочий?)
Длинные конфиги на pastebin.com а сюда ссылку
fghtr5
Скажу, что с этим конфигом всё прекрасно работало последние полгода. Сейчас перестал прилетать ip от провайдера. Бодаюсь с провайдером уже неделю. И всё бестолку
fghtr5
https://pastebin.com/hM8yX69z
fghtr5
Вот есть проблема. Отлично. Опишите как вы ожидаете что прилетит адрес от провайдера?
Как и раньше, по dhcp. Сейчас dhcp client ждёт адрес. Висит в состоянии searching..
Tymur
Как и раньше, по dhcp. Сейчас dhcp client ждёт адрес. Висит в состоянии searching..
У вас в 14й строке разрешается только с pppoe интерфейса установленные, можно на лист WAN заменить и в него засунуть и ether и pppoe
Gad
отключи дроп по инпуту и посмотри поймаешь ip от провайдера или нет
Tymur
Там так и есть
add action=accept chain=input comment="allow est/rel input" connection-state=established,related in-interface=pppoe-domru стало другим или как тогда есть?
Tymur
Потому что в 22й блок по листу WAN
Tymur
Если выключить из 22й строки drop, прилетит адрес?
Tymur
Как тогда
По хорошему, вместо интерфейса и в том правиле поставить интерфейс-лист=WAN
Tymur
Нет. Уже проверял
А у вас интерфейс на провайдера не в bridge? На этом микроте vlan filtering или switch filtering Не используется?
Tymur
А то я как-то себе в ногу выстрелил при их неправильной настройке и тоже не мог понять почему dhcp улетал, а ответ не прилетал