Moneron 🇷🇺
Но будет хорошо, да :)
Алекс
Всё бы хорошо, но вот нет в регарде этого товара (работаю именно с ним сейчас)
Виталий
Pasha
Доброго времени суток.
Роутер CCR1009, RouterOS 6.45.6
много всего, виланы, сети, туннели. Перестало пускать в /ipsec, вебинтерфейс и винбокс - пустые окна, в cli на принт и экспорт - просто зависает.
Так как это прод, нужно плавно перехать на такую же железку, но полный экспорт не получается, так как виснет на сексции ipsec. В чем вопрос, есть ли возможность экспорта с exclude, или может есть полный список всех секций для экспорта, буду делать посекционный экспорт, чтобы ничего не пропустить.
бури что ли какие то на солнце, но вот минут 15 назад словил на 1036 тоже самое.
Vassiliy
У меня это с августа, до недавнего времени было не критично. Сейчас будут туннели с обязательным шифрованием
Pasha
причем посреди дня. само по себе. и все "туннели с обязательным шифрованием" - развалились...
Dmitry
Dmitry
я наоборот говорю, что вот есть у меня CCR1009 с long-term на нем возможно менее сложная конфигурация, чем у вас - и проблем с export нет
Pasha
Yakov
RB4011iGS+RM или RB1100AHx4, офис 40 примерно компов, ipsec к голове на циске и к двум филиалам на микротиках, сейчас со всем справляется freebsd ipwf+ipsec-tools?
Dmitry
Yakov
я спрашивал больше в плане потенциальных болячек, может есть у кого статистика
Vassiliy
Доброго времени суток.
Роутер CCR1009, RouterOS 6.45.6
много всего, виланы, сети, туннели. Перестало пускать в /ipsec, вебинтерфейс и винбокс - пустые окна, в cli на принт и экспорт - просто зависает.
Так как это прод, нужно плавно перехать на такую же железку, но полный экспорт не получается, так как виснет на сексции ipsec. В чем вопрос, есть ли возможность экспорта с exclude, или может есть полный список всех секций для экспорта, буду делать посекционный экспорт, чтобы ничего не пропустить.
Итог таков - полный экспорт возможен, на секции IPSec будет очень долго тупить, (мой конфиг 2925 строк, выгружался около часа, думаю что размер не имеет значения, на всякий случай всю инфу) но все кроме IPSec будет выгружено. Касательно IPSec, будут такие строки
#error exporting /ip ipsec mode-config
#error exporting /ip ipsec peer
#error exporting /ip ipsec policy group
#error exporting /ip ipsec profile
#error exporting /ip ipsec proposal
#error exporting /ip ipsec identity
#error exporting /ip ipsec policy
#error exporting /ip ipsec settings
Pasha
А бинарник тоже не делается?
Vassiliy
Pasha
делается
Т.е. можно раскатать бинарник на запасной железке и выгрузить оттуда нормальный конфиг. Спс.
Vassiliy
не пробовал. возможно и так
Pasha
Проверю отпишусь.
Pasha
Итого:
- бинарник восстанавливается
- конфиг ipsec пустой
- попытка экспорта секции ipsec дает точно такую же реакцию. как будто ipsec превратился в суслика. он как бы там есть, но микротик его никак не может увидеть...
Vassiliy
после восстановления, конфиг ipsec пустой, но в нем что-то делать можно? или он так и остается поломаным?
Vassiliy
отвечаю сам, после восстановления из бинарника - IPSec остается сломаным, проблема не решена, работать в секции IPSec так и не возможно.
Pasha
Volodymyr
Volodymyr
Alexandr
коллеги, подскажите а routerOS 6.44 умеет работать с ike v1?
Volodymyr
Vlad 😎
Здравствуйте!
Скажите есть ли хороший способ защиты от перебора пароля к устройству(linux) по ssh за микротом, если используется nat->netmap?
Задача: увидеть перебор пароля на микроте и отправить ip-адрес в бан надолго.
Может есть ссылка на материал, поделитесь, пожалуйста!
Cumberbatch
Vlad 😎
Простите, не совсем так описал задачу.
Я имею ввиду, на микроте это увидеть и отправить ip в бан надолго
Vlad 😎
Moneron 🇷🇺
Vlad 😎
Moneron 🇷🇺
netmap - creates a static 1:1 mapping of one set of IP addresses to another one. Often used to distribute public IP
dst-nat - replaces destination address and/or port of an IP packet to values specified by to-addresses and to-ports parameters
Vlad 😎
Moneron 🇷🇺
Moneron 🇷🇺
У вас ссх-хост не закрывает соединение после неуспешной попытки?
Moneron 🇷🇺
Ssh-креденшлы вы на мт в транзите увидеть вообще никак не сможете, на то он и ssh
Moneron 🇷🇺
А ту статью используйте за основу, переделав цепочку на forward
Vlad 😎
Понял. Спасибо!
bunny
Здравствуйте, как настроить cap lite, чтобы принимал и раздавал вайфай?
theurs
Там вроде лицензия 3 уровня, не позволяет раздавать
theurs
А нет 4
ᴺⁱᵏⁱᵗᵃ
Доброго времени суток. Народ подскажите пожалуйста, сколько держит клиентов по wifi точка доступа mikrotik cap ac?
theurs
2007 Ж)
ᴺⁱᵏⁱᵗᵃ
???
Moneron 🇷🇺
2007 Ж)
У неё два адаптера, поэтому чисто теоретически 2007х2
theurs
а если еще клиентов от ведомых точек посчитать
ᴺⁱᵏⁱᵗᵃ
2007 пользователей сможет подключиться и нормально работать?оО
theurs
нормально может и один не заработает
Cumberbatch
Moneron 🇷🇺
Vassiliy
И не забывайте, если нет возможности прокладки кабеля, существует PowerLine
fghtr5
Всем доброго утра. Как вы считаете, конфиг рабочий?)
😷Драничек
Я считаю, что он нечитаемый)
Yuriy
ужас
Cumberbatch
fghtr5
Скажу, что с этим конфигом всё прекрасно работало последние полгода. Сейчас перестал прилетать ip от провайдера. Бодаюсь с провайдером уже неделю. И всё бестолку
fghtr5
https://pastebin.com/hM8yX69z
Cumberbatch
fghtr5
Cumberbatch
fghtr5
Gad
отключи дроп по инпуту и посмотри поймаешь ip от провайдера или нет
Tymur
Там так и есть
add action=accept chain=input comment="allow est/rel input" connection-state=established,related in-interface=pppoe-domru стало другим или как тогда есть?
Tymur
Потому что в 22й блок по листу WAN
Tymur
Если выключить из 22й строки drop, прилетит адрес?
fghtr5
fghtr5
Tymur
Как тогда
По хорошему, вместо интерфейса и в том правиле поставить интерфейс-лист=WAN
Tymur
Нет. Уже проверял
А у вас интерфейс на провайдера не в bridge? На этом микроте vlan filtering или switch filtering Не используется?
Tymur
А то я как-то себе в ногу выстрелил при их неправильной настройке и тоже не мог понять почему dhcp улетал, а ответ не прилетал