Nickolay
Сидеть и решать проблемы реальные
а потом костыли разгребать ))
Геннадий
Геннадий
За то реальный опыт
Геннадий
Вы их и с курсами сделаете, и без них
Nickolay
Да, но свои же
Это да. Но они забываются со временем. Потом чуть тронул, и понеслось. После курсов именно все встало на свои места.
Nikolai
Не всегда. Курсы часто экономят время и нервы. И полученное понимание КАК это работает, позволяет последующие проблемы решать легко. Самый простой и распространенный пример - решение по рекурсивной маршрутизации.
Yakov
Всем привет, можете порекомендовать курс по Микротику?
https://mikrotik.com/training/europe ищете ближайшую к вам локацию, интересующий курс, связываетесь с организатором и всех делов, mtcna обязательно для доступа к дальнейшим курсам
Pasha
интересно, а холивар по курсам не выходит за рамки тематики группы, или Камбербетч просто занят 🤔
Nickolay
интересно, а холивар по курсам не выходит за рамки тематики группы, или Камбербетч просто занят 🤔
А почему выходит за рамки группы? Мы обсужаем официальные МТ курсы.
Dmitry
выходит
Cumberbatch
интересно, а холивар по курсам не выходит за рамки тематики группы, или Камбербетч просто занят 🤔
Да поговорите. Курсы это в любом случае полезны. Считаю что они отлично дополнят и систематизируют знания. Но перед ними необходимо самостоятельно все же начать изучение.
Геннадий
Это изыски отдельного препода.
Cumberbatch
Рекурсивка не входит в стандарт по обучению.
Вам не запрещают задавать вопросы. Но давайте закончим. Уже холивар пошёл.
Геннадий
Так же как, например Гергель, учит своим вариантом, гораздо круче чем официальная Циска курс
Nikolai
Рекурсивка не входит в стандарт по обучению.
Вы плохо знаете программу. Или вам попался ленивый препод. Рекурсивка обязательна в mtcre
Cumberbatch
Коллеги. Прошу вас. Заканчиваем
ADmitriy
Не могу понять в чем может быть причина проблемы. Маршрутизатор с перенесенным на него дефолтным конфигом от производителя. Задача настроить подключение по VPN L2TP/IPSec. Настройки примитивные, но что-то не могу понять где возникает проблема. 1. Проблема не устанавливалось vpn соединение пока активно следующие правило в файрволе: add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN Выключаю это правило - VPN соединение устанавливается. Мне посоветовали модифицировать это правило и сделать его следующего вида: add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none После этого соединение по vpn устанавливается. 2. Но выяснилась вторая проблема. Пока активно правило в настройках файрвола несколько пользователей сидящих за одним натом не могут установить соединение, устанавливается у первого кто нажал установить соединение. Выключаю это правило и сразу начинают устанавливаться одновременно соединения от пользователей сидящих за натом (учетные записи разные). add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none В логах вижу следующие записи: Message: in:ether2 out:(unknown 0), src-mac 90:e2:ba:xx:xx:xx, proto UDP, 85.xxx.x.xxx:1025->10.xx.xx.xx:4500, len 140
Denis Jeniver
Сейчас, например, 4011+5Нас буду запитывать через SKAT-PoE.48DC-60VA
Cumberbatch
Не могу понять в чем может быть причина проблемы. Маршрутизатор с перенесенным на него дефолтным конфигом от производителя. Задача настроить подключение по VPN L2TP/IPSec. Настройки примитивные, но что-то не могу понять где возникает проблема. 1. Проблема не устанавливалось vpn соединение пока активно следующие правило в файрволе: add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN Выключаю это правило - VPN соединение устанавливается. Мне посоветовали модифицировать это правило и сделать его следующего вида: add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none После этого соединение по vpn устанавливается. 2. Но выяснилась вторая проблема. Пока активно правило в настройках файрвола несколько пользователей сидящих за одним натом не могут установить соединение, устанавливается у первого кто нажал установить соединение. Выключаю это правило и сразу начинают устанавливаться одновременно соединения от пользователей сидящих за натом (учетные записи разные). add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none В логах вижу следующие записи: Message: in:ether2 out:(unknown 0), src-mac 90:e2:ba:xx:xx:xx, proto UDP, 85.xxx.x.xxx:1025->10.xx.xx.xx:4500, len 140
Вам нужно разрешить Input через WAN лист udp 500,4500,1701 и esp так же разрешите forward для in,ipsec
ADmitriy
Вам нужно разрешить Input через WAN лист udp 500,4500,1701 и esp так же разрешите forward для in,ipsec
так вроде есть такие правила, или чего-то упустил? /ip firewall filter add action=accept chain=input in-interface-list=WAN log-prefix=Input_VPN protocol=udp src-port=1701,500,4500 add action=accept chain=input protocol=ipsec-esp add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN ipsec-policy=in,none \ log-prefix=B2_ add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec Полный конфиг firewall https://pastebin.com/8aGhUSV4
theurs
dst port а не src
ADmitriy
dst port а не src
Вот это я тупняка поймал! Огромное спасибо!!!
theurs
А ещё можно создать список доверенных хостов и разрешить им инпут полностью
Алексей Мостовой
Добрый день, Подскажите как соеденить три микротика RB952U1 по wi-fi?
Hab
ну так же как и 2 думаю
Hab
а вообще инфы мало, чтоб чтото советовать
Kerrang
Кроме как можно nstreme заюзать
Zillah
Доброго времени суток. На домашнем рутере рабочая конфигурация: нугодные РКН хосты заруливаются через VPN "куда надо" путем прописывания в routing table. Решил переделать конфигурацию с mangle prerouting action=route "куда надо" с адрес листом. И лыжи встали, не летят пакеты "куда надо", хотя счетчики у правила тикают, но в тунель не улетают.(маршруты в routing table отключал) Пробовал отключать Fast Track, не помогает. Пробовал удалять соответствующие записи в connections, то же никак. Не подкинете идею куда копать? 😔
Kerrang
Ребутал после фасттрака?
Геннадий
Могу предложить дачу вскопать отсюда и до обеда
Zillah
Ребутал после фасттрака?
Неа, домочадцы отшёпают сильно.
Kerrang
Ребут обязателен
Геннадий
Сделай врф и все
Pasha
Могу предложить дачу вскопать отсюда и до обеда
вам бы на ru.sysadmins с такими замашками, есчесна.
Zillah
Ребут обязателен
Хм, после отключения фасттрака видно что его счетки не пашут даже без перезагрузки... что там может быть еще?
theurs
маршрут есть?
theurs
с фастреком тоже работает. только как то заторможено
Cumberbatch
Ребут обязателен
Можно коннекшены удалить
theurs
у меня работает. только сайт перед тем как открыться на секунду затупляет
Zillah
А правила покажите?
/ip firewall mangle add action=route chain=prerouting dst-address-list=route-to-vpn in-interface=bridge-lan passthrough=yes route-dst=19.54.1.2
Zillah
Я идиот... 10.54... же
Pasha
еще эта штука не будет работать если в качестве роута указан адрес, не из числа connected на самом микроте.
Zillah
еще эта штука не будет работать если в качестве роута указан адрес, не из числа connected на самом микроте.
Оно коннектед... с простыми маршрутами оно работало... Вот чего экспорт животворящий делает! 😎
Zillah
Манглы не будут нормально работать с фт
Я в правилах FT поставил в исключения адрес лист... пока вроде пашет...
theurs
/ip firewall mangle add action=mark-routing chain=prerouting comment="route forbidden sites via VPN" dst-address-list=toVPN new-routing-mark=toVPN passthrough=yes src-address=10.20.30.0/24
theurs
есть какая то разница?
Zillah
/ip firewall mangle add action=mark-routing chain=prerouting comment="route forbidden sites via VPN" dst-address-list=toVPN new-routing-mark=toVPN passthrough=yes src-address=10.20.30.0/24
А зачем маркировать, если задача простая - сменить маршрут? Можно и с марками но это овер по мне.
Cumberbatch
а так разве делать надо
Что можно в preroute отловить можно
Pasha
а я совсем наркоман, или можно между двумя микротами поднять два разных eoip-туннеля (на разных внешних, через разных провайдеров), запихать их в bonding, на bonding повесить адресацию и поднять поверх оспф и это даже будет работать и балансироваться согласно настройке бондинга?
Геннадий
Можно даже 4г соединить с кабелем
Геннадий
Но насколько это будет эффективно...
Mikrotik new version checker
🔥 [testing] New version has been released! Version: 6.47beta19 (testing) #mikrotik #routeros #update #packages #checker #testing #new https://telegra.ph/Changelog-647beta19-testing-01-13
Roman
Всем привет. кто-нибудь работал с 802.1aq? Нужно организовать отказоустойчивость коммутаторов, при этом сохранить возможность bond интерфейсов (с балансировкой нагрузки, а не active-standby) на сервере
Сергей
Как в CapsMan запретить авторизацию определенному MAC ?
Сергей
Добавил себя, но пишу до сих пор тут (
Сергей
Пробовал
Сергей
Авторизуюсь без проблем
Cumberbatch
Авторизуюсь без проблем
Ну покажите правило
Pasha
надо бы смотреть security
Cumberbatch
И после этого во вкладке Registration ваш мак есть?
Pasha
а в логах чего пишут при подключении?
Сергей
Там нет, вообще никого, однако все устройства подключены и работают. В DHCP адреса получают
Сергей
Все ок, просто у меня 2 сети и телефон подключился к другой. Спасибо за помощь !!!
Denis / getAmo.ru
подскажите пожалуйста, пробросил порт через дст-нат, не могу подключиться все равно
Denis / getAmo.ru
где копать? правила стандартные не удалял, fasttrack включен