Innokentiy
что делать с этим пакетом?
Volodymyr
что делать с этим пакетом?
Анализировать dscp. У меня так успешно реализовано.
Innokentiy
у вас компьютеры назначают dscp в соответствии с тем, принадлежит ли пользователь к группе?
Volodymyr
у вас компьютеры назначают dscp в соответствии с тем, принадлежит ли пользователь к группе?
У меня политика назначается на компьютер. Но, я посмотрел, эта же политика есть и для пользователя. Поэтому ничего не мешает сепарировать по доменному юзеру.
😷Драничек
ну наконец, появились! https://mikrotik.com/product/crs354_48g_4splus2qplusrm
Чьорт побьери, я 2шт. 326 только-только заказал.
Innokentiy
потому что там сходу вылезет куча неприятных моментов при назначении на юзера
Nickolay
Чьорт побьери, я 2шт. 326 только-только заказал.
дешевле получается два по 326. Сам думаю, может 4 штуки 326 сейчас прям, вместо 2-х 354
Volodymyr
потому что там сходу вылезет куча неприятных моментов при назначении на юзера
Да, у меня сделано практически, но на комп. Для моей задачи это достаточно.
Innokentiy
на комп не так интересно
sergey🎃rest
/interface bridge add name=bridge-trunk add name=bridge /interface bridge port add bridge=bridge-trunk interface=ether1 hw=yes add bridge=bridge-trunk interface=ether5 hw=yes add bridge=bridge interface=ether2 hw=yes add bridge=bridge interface=ether3 hw=yes add bridge=bridge interface=ether4 hw=yes /interface ethernet switch vlan add ports=ether1,ether5 switch=switch1 vlan-id=12 add ports=ether1,switch1-cpu switch=switch-trunk vlan-id=11 /interface vlan add interface=bridge-trunk vlan-id=11 name=WAN /ip address add address=192.168.11.1/24 interface=WAN /interface ethernet switch port set ether1 vlan-mode=secure vlan-header=add-if-missing set ether5 vlan-mode=secure vlan-header=always-strip default-vlan-id=12 set switch-trunk-cpu vlan-header=leave-as-is vlan-mode=secure
sergey🎃rest
правильно ли нафеячил при условии что в eth1 входит 2 влан 11 - с инторнетом 12 - с тв его пробросить без тега на 5 порт
sergey🎃rest
с интернетом потом как обычно
sergey🎃rest
ну чото я тогда непонимаю в влан, помогите
Pasha
есть у меня вот такая политика. SA установлены, пускаю пинги с src на шлюз удаленной сети - счетчики на SA растут, из маскарада по dst отдельным правилом accept сеть убрана. но, пинг таймаут. есть еще очевидные вещи, которые я упустил?
sergey🎃rest
Бридж должен быть ОДИН.
второй не из примера - он для локалки 2-4 порты
Aleksey
второй не из примера - он для локалки 2-4 порты
Локалку в Вашем случае нужно делать уже на vlan'ах, а bridge будет один
Владислав
Добрый день, коллеги Возникла потребность сделать вот что: Имеется ether1 без тега и bridge_LAN, ether1 не в bridge_LAN Как можно пробросить ether1 на vlan в bridge_LAN? Свитч-чип на железке есть
Владислав
Пробросить что значит?
Ситуация такая Второй провайдер приходит в другой корпус, а хотелось бы, чтобы точка с выходом в интернет была одна И нужно воткнуть патчкорд провайдера в одну железку, а прописать статику провайдера на другой железке
Pasha
Надо пинг не на шлюз пускать а на адрес уделанной сети.
ping src-address=10.1.1.1 address=10.60.0.2 ну вот на удаленный комп. и тоже самое... а почему на шлюз нельзя? он же попадает под полиси так или иначе.
Volodymyr
ping src-address=10.1.1.1 address=10.60.0.2 ну вот на удаленный комп. и тоже самое... а почему на шлюз нельзя? он же попадает под полиси так или иначе.
Я не знаю, какой у вас шлюз, но шлюз провайдера, как правило, вообще в другой сети. Иначе все поломается на старте. )
Volodymyr
Да нет. Это просто ipsec в туннельном режиме, связывает две серости.
Ничего не понял. Режим тут ни при чем вообще.
Cumberbatch
Ситуация такая Второй провайдер приходит в другой корпус, а хотелось бы, чтобы точка с выходом в интернет была одна И нужно воткнуть патчкорд провайдера в одну железку, а прописать статику провайдера на другой железке
Физический порт можете выделить для коммутации со вторым зданием? Если да то делайте бридж с двумя портами провайдер и во второе здание. Все настройки с ether1 переносите на удалённый хост По идее все.
sergey🎃rest
ага! ща переделаю
эээ чот нет. туплю и не понимаю
Pasha
Не понятно что нельзя и почему
ок, я давайте тоже самое спрошу, но другими словами. есть активная ipsec-policy в tunnel-mode. между указанными сетями. правило src-nat-accept сделано выше всех остальных, счетчики идут. при пинге с 10.1.1.1 (мой роутер) адреса 10.60.0.1 (не мой роутер), получаю таймаут, хотя счетчики в SA растут. firewall что на input, что на forward разрешен, дропы нигде не растут. что я мог еще пропустить, из-за чего не работает связь этих двух подсетей?
Pasha
все. block bogon from WAN, чтоб его три раза...
Pasha
IPSec,none добавьте
да, уже сделал, все сразу стало прекрасно. обидно, часа полтора просидел с красными глазами :(
Volodymyr
IPSec,none добавьте
+1 @rmdevheart И в "остальные НАТы" тоже лучше прописать исключение политик айписека вместо явного правила с акцептом
🥓 Хамон
Приветствую. Кто как решал вопрос с физическими переносом железа из одного здания в другое, и соответственно в другую подсеть с отдельным dhcp-сервером. Как указать что эта железка принадлежит организации и заносить её в свою подсеть, не гостевую? Корневого dhpc-сервера нет, в каждом корпусе свой. Возможно отключение любого из корпусов от тырнета. Как я думаю: микроты будут переодически связываться с друг другом по скрипту и пересылать маки устройств. Эта гадость сохраняется в файл. При подключении устройства шестерить этот файлик и назначать нужный пул или влан. Вариант 2: почти тоже самое, но отсылка на внешний сервер. Оттуда забирать по http/ftp. Есть другие способы?
Volodymyr
согласен, переделаю. не было просто нужды раньше, весь ipsec транспортный...
Вы путаете понятия. "Транспортность" и "туннельность" айписека тут ни при чем.
Volodymyr
в моей реализации интерфейс листов - очень даже при чем.
У айписека нет интерфейса ни в транспортном ни в туннельном режиме. Интерфейс появляется, если Вы шифруете айписеком какой-то другой туннель с терминированием на интерфейсах. Или Вы придумали собственную реализацию? )
null
Коллеги, всем доброго дня! Может кто-то сталкивался с подобным? Есть L2TP/IPsec сервер, к нем в качестве клиентов подключаю: 1. Кинетик; 2. Микротик; 3. Win клиент; 4. IOS клиент. Каждый использует свой статический IP и пользователя. Когда подключены 1, 3, 4 вместе или по отдельности - все хорошо. Когда подключается 2 (микрот), ложится туннель с устройством 1. И пока подключен 2, 1 не поднимается. Перековырял все настройки - ситуация не меняется(. 1 и 2 устройства используют разные внешние адреса за NAT (через модем). Локальная адресация так же разная. На клиенте 1 (который отваливается, в логах валит следующее: I] Jan 24 14:23:04 ndm: IpSec::IpSecNetfilter: netfilter configuration reloading is done. [I] Jan 24 14:23:04 pppd_L2TP0: timeout of sccrp, retry sccrq, try: 1 [I] Jan 24 14:23:06 pppd_L2TP0: timeout of sccrp, retry sccrq, try: 2 [I] Jan 24 14:23:08 pppd_L2TP0: timeout of sccrp, retry sccrq, try: 3 [I] Jan 24 14:23:10 pppd_L2TP0: timeout of sccrp, retry sccrq, try: 4 [I] Jan 24 14:23:12 pppd_L2TP0: timeout of sccrp, retry sccrq, try: 5 [I] Jan 24 14:23:12 pppd_L2TP0: sccrq failed, fatal [C] Jan 24 14:23:21 pppd_L2TP0: control init failed [E] Jan 24 14:23:21 pppd_L2TP0: Couldn't get channel number: Bad file descriptor [I] Jan 24 14:23:21 pppd_L2TP0: Exit. Подскажите если кто сталкивался, что подкрутить...
Виктор
Подскажите, плз, не могу победить capsman. Вроде всё настроил, конфиг разлетается по капам, но ssid`ов не видно. Сам контроллер на hap ac2, капы hap ac lite. Прошивка 6.44.6. Конфиг капсмана: https://pastebin.com/nCV6Q3Q0
🥓 Хамон
У меня скоро кондрашка будет от этих нервотиков... Казалось бы, куча возможностей, но по факту вылезают всевозможные нюансы и ограничения. RouterOS x86 нет MetaRouter. Ок, расчехляем mAP 2nD - MetaRouter есть, но воспользоваться нереально - мало флеша, старые образы, нельзя использовать usb флешку...
🥓 Хамон
одновременный AP и Station - тлен и страдания
🥓 Хамон
что больше всего сбесило: winbox не умеет полосы прокрутки на мелких экранах
🥓 Хамон
А метароутер ещё кто-то использует?
дает вкусные возможности, хотелось проверить. Но не могу
Sandr
это нищебродство
Sandr
нужен линукс, купите плату разработки, к примеру малинку. и извращайтесь
🥓 Хамон
Я хотел проверить возможности. насколько там криво реализовано и какие нюансы. Даже это не могу проверить
🥓 Хамон
Реально подгорает
Sandr
используйте тык по назначению
Aleksandr
Добрый вечер. Текущая версия RouterOS поддерживает IPSec VTI? Спасибо.
Yevhen
Я хотел проверить возможности. насколько там криво реализовано и какие нюансы. Даже это не могу проверить
Пакет называется kvm, кажется. У меня там cacti крутится. Если не верно сказал, пните в понедельник, точно посмотрю название пакета
Геннадий
kvm, которую я не могу проверить на виртуалке...
вы не умеете вложенную виртуализацию?
Геннадий
даже гипер ви это может на 10ке
🥓 Хамон
hyper-v для полной виртуализации нужна версия Pro. кроме того, если её включать, то отвалятся virtualbox и wmvare
Yevhen
kvm, которую я не могу проверить на виртуалке...
Это пакет для РОС. Вот сегодня ставил, предлагало установить. А дальше все просто. Создал диск, подключил образ
Геннадий
не надо делать виртуалки на роутере
Геннадий
вы бредите
Yevhen
Screenshot (24 янв. 2020 г. 18:48:40)
Yevhen
вы бредите
Согласен, изврат. Но оно есть, и оно работает
Геннадий
Screenshot (24 янв. 2020 г. 18:48:40)
вы таки думаете я не знаю? это бред, от которого слава богу отказались
Геннадий
это не развивают и больше не будут никогда
🥓 Хамон
это не развивают и больше не будут никогда
про WireGuard что-то известно? или ждать в 2021-2022годах?
🥓 Хамон
насколько нагуглил, их уже лет 5 просят
Геннадий
про WireGuard что-то известно? или ждать в 2021-2022годах?
сайт тех поддержки микрота вам помощь
Геннадий
я не разработчик, не приближенный