Sandr
European Telecommunications Standards Institute
Sandr
выбирайте что вам нужно
Ettercap
А Antenna Gain тогда в каком положении ставить в 2, как на заводе установлено или 0, как было всегда принято?
Sandr
как в паспорте написано к точке
Sandr
Antenna gain dBi for 2.4 GHz 1.5
Sandr
1,5 ставить
Neowise
Ребят всем ку, сделал сертификат . Установил , в сервисе поднял 443 порт и выбрал сертификат. НО через веб морду он заходит без сертификата , по https вообще не подлючаеться , где косяк может быть?
Евгений
Коллеги. Добрый вечер. Никто не заморачивался над тем как можно синхронизировать список хостов для подключения в винбокс, на нескольких компах?
Евгений
Sandr
Ага, wsl
Neowise
Link
А в сервисах 443 включен ?
Neowise
Neowise
домен в сертификате стоит в dns микротике, по http заходит а вот https нет .
Nickolay
Подскажите пожалуйста, есть родительская simple queue, тип PCQ с максимальными лимитами. Она указана в DHCP сервере. Дальше я хочу в нее динамически детей добавлять из Leases. Указываю в лизе rate limit = 0M и соответственно создается unlimited дочерняя queue. Теперь я хочу посмотреть, кто из детей нагружает родительскую очередь, и я не вижу. Но если я ставлю детям лимит, к примеру такой же как в родителе, тогда все прекрасно видно, кто качает, то тогда становится неудобно, если вдруг лимит необходимо будет изменить, придется менять у родителя и всех детей. Подскажите, как быть?
ADmitriy
Добрый вечер, коллеги. Помогите обрести веру в себя. Целый день бьюсь над примитивной задачей и не могу понять как из неё выкрутиться. Маршрутизатор (RB1100AHx4) с дефолтным фаерволом от младшего брата. Нужно поднять L2TP/IPsec VPN сервер. Хоть ты трести vpn соединение не устанавливается пока активно правило в фаерволе: chain=input action=drop in-interface-list=!LAN log=yes log-prefix="B2_" (Что я только не добавлял в лист LAN, не работает, только выключаю это правило и сразу vpn устанавливается.) В логах вижу: Jan/04/2020 22:41:30 firewall,info B2_ input: in:ether2 out:(unknown 0), proto UDP, 91.233.43.209:51394->10.140.84.124:1701, len 105 ether2 в WAN листе (в него приходит кабель от провайдера).
ADmitriy
Разрешите на Input udp 500,4500,1701 и esp
Извините, не предоставил ссылку на полный фаервол, сейчас покажу скрин и подготовлю выгрузку настроек фаервола.
ADmitriy
Cumberbatch
Ок вижу. Тогда измените ваше дроп правило добавив туда !ipsec in
ADmitriy
Ок вижу. Тогда измените ваше дроп правило добавив туда !ipsec in
👏👏👏 добавил и сразу всё заработало! С таким я ещё не встречался. Интересно почему на других маршратизаторах работает без этого, а здесь пришлось это добавлять? В любом случае огромное вам спасибо!
Ettercap
Antenna gain dBi for 2.4 GHz 1.5
Разрешает ставить только целые числа )
Igor
Коллеги, здравствуйте! Надеюсь быстрый вопрос! Есть 2 канала, настроен PBR + PCC. Один канал с белым айпи, второй - нет. На канале с белым IP построен GRE тунель, через который бегает OSPF. Как в Mangle заставить пакеты по маршрутам OSPF бегать ТОЛЬКО через первого провайдера?
Igor
По какому критерию это лучше сделать, не маркировать же все пакеты по dst-address, зачем тогда OSPF?)
Igor
Такс, попробую прояснить. Есть два провайдера, траф к которым делится по PCC равными частями. Единственный критерий source-address - lan-интерфейс.
Igor
делится по обоим адресам и портам.\
Igor
На этом же МТ есть поднятый OSPF через 1 WAN-интерфейс. И трафик, который должен уходить только на этот интерфейс так же попадает по деленеи OSPF.
Igor
Как избежать попадание трафика по маршрутам OSPF под PCC?
Cumberbatch
Не понятно где гре?
Cumberbatch
Где оспф на каких интерфейсах
Igor
ОК, дам больше конкретики. Есть локальная сеть 192.168.101.0/24, есть подсеть, которую я получаю через OSPF 172.16.90.0/24. Маршруты OSPF добавлюятся в таблицу маршрутизации main. А трафик сейчас регулярно по PCC попадает в таблицу второго провайдера ISP2, где естественно маршрутов OSPF нет, и пакеты адресованые в 172.16.90.0/24 улеюат на default, который есть в таблице ISP2.
Igor
GRE поднят через ISP1, OSPF поднят на GRE
Igor
То есть, если в mangle ручками добавить перед pcc правило с dst-address 172.16.90.0/24- mark connection через ISP1 в дальнейшем, то всё хорошо)
Igor
Но это же не вариант?) Зачем тогда OSPF, если всё-равно в mangle придётся руками трафик фильтровать по маршрутам?)
Igor
А нельзя динамически ospf маршруты собирать в адресс-лист? В routing filters не увидел
theurs
Разрешает ставить только целые числа )
так и сколько там должно быть если раньше было 0, теперь 2, а 1.5 нельзя
theurs
а у hap ac2 должно быть 3 вместо 2.5?
Dmitry
до целого по поавилам округления
Denis
Добрый. Плиз подкиньте мануал по разворачиванию ikev2 сервера на микроте. Client-to-site и site-to-site. Без доменного имени, белый ip в наличии. В сети выдел мануалы, но с доменным именем. Сенк.
Евгений
IP - Cloud
ADmitriy
Cumberbatch
Добрый день. Прямо сейчас занимаюсь поиском информации по этому вопросу, буду благодарен если поделитесь ссылками.
Денис https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Application_Examples https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Site_to_Site_GRE_tunnel_over_IPsec_.28IKEv2.29_using_DNS
Denis
Я тоже прямо сейчас. Ip-icloud настроил. Далее иду по мануалу.
Maksim
Доброго времени суток. Всех с Праздниками! Так и могу победить свою проюлему: L2TP+IPsec туннель между двумя Микротиками, Микротик №1 там выделенный IP адрес, Микротик №2 за NAT провайдера. Подскажите в какую сторону копать... Вот кусок логов. Log с Микротика где выделенный IP, он же выступает в качестве сервера. 17:05:16 ipsec,error phase1 negotiation failed due to time up IP_mikrotik_server[500]<=>IP_ClientNAT[55587] 4e4b1850988ff00d:67a90d1853b2b0c9 17:05:29 ipsec,info respond new phase 1 (Identity Protection): IP_mikrotik_server[500]<=>IP_ClientNAT[55587] 17:05:53 ipsec,error phase1 negotiation failed due to time up IP_mikrotik_server[500]<=>IP_ClientNAT[55587] 55c7cc736beeadb5:94f69c5630f9afa9 17:06:06 ipsec,info respond new phase 1 (Identity Protection): IP_mikrotik_server[500]<=>IP_ClientNAT[55587] Log С Микротика клиента (который за NAT). 17:58:17 l2tp,ppp,info L2TP-REMOTE-WORK: terminating... - session closed 17:58:17 l2tp,ppp,info L2TP-REMOTE-WORK: disconnected 17:58:19 ipsec,info ISAKMP-SA deleted 10.50.211.111[4500]-IP_mikrotik_server[4500] spi:3b8cb46d54f07191:6e06c4248716b780 rekey:1 17:58:28 l2tp,ppp,info L2TP-REMOTE-WORK: initializing... 17:58:28 l2tp,ppp,info L2TP-REMOTE-WORK: connecting... 17:58:31 ipsec,info initiate new phase 1 (Identity Protection): 10.50.211.111[500]<=>IP_mikrotik_server[500] 17:58:34 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. 17:58:42 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. 17:58:44 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. 17:58:52 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. Магия еще в том, что если клиент отключит у себя и включит интернет (PPPoE), то туннель сразу заработает примерно на 10-60 минут... Потом клиента Провайдер прячет за NAT.... В настоящий момент 10.50.211.111 это Клиент за натом...
Maksim
Подскажите а как прятать под спойлер текст?
Artem
Pastebin.com
Nikita
Nikita
My MUM Russia 2019 presentation slides with all speaker notes PDF file is exclusively available to download from this post. Posting from: 🇷🇺 Russia, Moscow
ADmitriy
Прямо сейчас смотрю, огромное спасибо за проделанную работу! :) И пусть на кайт дует! 😄
Maksim
Коллеги подскажите, а можно ли через Winbox подключиться к Микротику, через другой Микротик? Задача простая, есть EVE-NG сервер, в нем Лаба, состоящая из Микротик №1, Микротик №2, Микротик №3. Микротик №1 подключен чезрез Мост в Локальную сеть и виден в Winbox'e, Остальные Микротики №2-3 подключены к Микротику №1.
Геннадий
Или пользоваться терминалом
Maksim
Что мешает подключить все это в бридж?
Да я уже думал об этом, но немного не то - чего хотелось бы. А терминал пока не освоен нормально
Геннадий
Научишься заодно )
Nickolay
Да я уже думал об этом, но немного не то - чего хотелось бы. А терминал пока не освоен нормально
Romon удобнее всего в этом случае, просто включайте на всех микротах.
Nikita
Dmitry
Доброго времени суток. Всех с Праздниками! Так и могу победить свою проюлему: L2TP+IPsec туннель между двумя Микротиками, Микротик №1 там выделенный IP адрес, Микротик №2 за NAT провайдера. Подскажите в какую сторону копать... Вот кусок логов. Log с Микротика где выделенный IP, он же выступает в качестве сервера. 17:05:16 ipsec,error phase1 negotiation failed due to time up IP_mikrotik_server[500]<=>IP_ClientNAT[55587] 4e4b1850988ff00d:67a90d1853b2b0c9 17:05:29 ipsec,info respond new phase 1 (Identity Protection): IP_mikrotik_server[500]<=>IP_ClientNAT[55587] 17:05:53 ipsec,error phase1 negotiation failed due to time up IP_mikrotik_server[500]<=>IP_ClientNAT[55587] 55c7cc736beeadb5:94f69c5630f9afa9 17:06:06 ipsec,info respond new phase 1 (Identity Protection): IP_mikrotik_server[500]<=>IP_ClientNAT[55587] Log С Микротика клиента (который за NAT). 17:58:17 l2tp,ppp,info L2TP-REMOTE-WORK: terminating... - session closed 17:58:17 l2tp,ppp,info L2TP-REMOTE-WORK: disconnected 17:58:19 ipsec,info ISAKMP-SA deleted 10.50.211.111[4500]-IP_mikrotik_server[4500] spi:3b8cb46d54f07191:6e06c4248716b780 rekey:1 17:58:28 l2tp,ppp,info L2TP-REMOTE-WORK: initializing... 17:58:28 l2tp,ppp,info L2TP-REMOTE-WORK: connecting... 17:58:31 ipsec,info initiate new phase 1 (Identity Protection): 10.50.211.111[500]<=>IP_mikrotik_server[500] 17:58:34 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. 17:58:42 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. 17:58:44 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. 17:58:52 ipsec,info the packet is retransmitted by IP_mikrotik_server[500]. Магия еще в том, что если клиент отключит у себя и включит интернет (PPPoE), то туннель сразу заработает примерно на 10-60 минут... Потом клиента Провайдер прячет за NAT.... В настоящий момент 10.50.211.111 это Клиент за натом...
конфигурацию без паролей на pastebin
Евгений
Дмитрий, @sa_drug , а можно этот капсман ещё раз выложить, а то я пока до сообщения дочитал, ссылка уже протухла..
Евгений
вот вам для двух 2.4 точек с local-forward / vlan20 -управление / vlan11x - услуга / c разделением по часотам / сертификаты генерятся автоматом / https://pastebin.com/wuF8qAp7 - без комментариев
Геннадий
А чем не угодил циско пакет трейсер для начала?