theurs
это с настройками фаирвола по умолчанию так. если в фаирволе пусто то любой сможет подключится
null
Парни, простите меня... но чем больше я познаю микрот, тем больше я люблю кинетики 😂 Жаль у них нет стоечных исполнений ☹️
theurs
при чем тут микротики, фаирвол везде так работает
theurs
даже в шиндоусе так
null
при чем тут микротики, фаирвол везде так работает
Это да. Но ничто не мешает разрабам, при указании правила только для ван интерфейса, скриптом дописывать запрещающие правила для остальных интерфейсов...
Cumberbatch
Давайте не будем холиварить.
null
Если вы пишите одно а вам сделают другое. Это так себе решение.
Ну если я в правиле ставлю входящие только с WAN, конечно я ожидаю что распространятся оно будет только на WAN порты... и логично автоматом запретить их с LAN сегмента... не руками а автоматом...
theurs
автомат запутается в твоих фантазиях Ж) что он там должен автоматом запретить при создании разрешения для 1701 порта?
Cumberbatch
Ну если я в правиле ставлю входящие только с WAN, конечно я ожидаю что распространятся оно будет только на WAN порты... и логично автоматом запретить их с LAN сегмента... не руками а автоматом...
Оно и распространятся только на WAN. И оно вам нужно только потому что я выделил какое правило у вас иначе не пропустит. Для LAN запретов никаких нет. Поэтому открывать дополнительно ничего не нужно
Cumberbatch
Давайте это будет последнее сообщение на эту тему
null
Давайте это будет последнее сообщение на эту тему
👌 В любом случае спасибо за наставление на путь 😉
null
null
Парни, спасибо 🤟 Пока сделал так☝️
Nikita
Как пира прописать ?
В локал адрес ничего не пиши, будет принимать на всех серых адресах. Посмотри мою паблик лабу на гугле, там твой кейс как раз: vpn.ike2xyz:8291 lab lab
Andy
Парни, спасибо 🤟 Пока сделал так☝️
LAN не может быть в INPUT, только в FORWARD...
Денис
У меня в очередной раз заморочки с CAP. Сверился с рабочим оборудованием, сделал удаление интерфейсов. Provising не работает в автоматическом режиме.
Денис
Денис
Денис
Cap клиент
Andrey
Либо так
Спасибо, сейчас буду пробовать! А какой вариант лучше? тот что на фото или тот что выше?
Zillah
Видимо ошибочное мнение, что INPUT это все "из тырнета"
Cumberbatch
Сделайте разный провижины для a,an,ac и для b,g,n
Cumberbatch
Удалите все настройки и заново пропишите. Если что в личку
Cumberbatch
Спасибо, сейчас буду пробовать! А какой вариант лучше? тот что на фото или тот что выше?
Что на рисунке закрывает больше. Но первый не привязан к оборудованию isp.
Andrey
Здравствуйте, Ранее в своей инфраструтуре устройств Mikrotik не имел, но сейчас приросла часть объектов где они есть. Ситуация следующая, есть роутер RB4011iGS и несколько точек доступа RBwAPG-5HacT2HnD, все устройства с ОС v.6.46.2. Точки доступа транслируют 2 SSID (2,4ghz и 5ghz) и предоставляют доступ к корпоративным ресурсам. Есть задача поднять на этих точках доступа еще 2 SSID (2,4ghz и 5 ghz) с гостевой сетью. Второй день читаю разные публикации по настройке, но пока пазл не сложился. Вопросы к понимающим: 1. Все настройки нужно делать в CapsMan на роутере, точки доступа только в режим CAP перевести и предварительно IP назначить? 2. Настраивать нужно и роутер и точки доступа? 3. Для гостевой сети нужно ли делать virtual AP? Пока не смог разобраться как это работает.
Zloi
Здравствуйте, Ранее в своей инфраструтуре устройств Mikrotik не имел, но сейчас приросла часть объектов где они есть. Ситуация следующая, есть роутер RB4011iGS и несколько точек доступа RBwAPG-5HacT2HnD, все устройства с ОС v.6.46.2. Точки доступа транслируют 2 SSID (2,4ghz и 5ghz) и предоставляют доступ к корпоративным ресурсам. Есть задача поднять на этих точках доступа еще 2 SSID (2,4ghz и 5 ghz) с гостевой сетью. Второй день читаю разные публикации по настройке, но пока пазл не сложился. Вопросы к понимающим: 1. Все настройки нужно делать в CapsMan на роутере, точки доступа только в режим CAP перевести и предварительно IP назначить? 2. Настраивать нужно и роутер и точки доступа? 3. Для гостевой сети нужно ли делать virtual AP? Пока не смог разобраться как это работает.
Принцип простой CAPsMAN это централизованное хранение конфигов. Все настройки нужно делать на контроллере. Что бы раздавались 2 сети (корпоративная и гостевая) делайте настройки на контроллере и отдаете их на точки. Точки при включении будут тянуть конфиг с контроллера. На точках можно не назначать IP главное обеспечить связаность по L2 (если они в одном броадкаст домене) если не в однов то назначаете IP и указываете адрес контроллера. Настраивать нужно контроллер. саму точку переводить в режим капов. Точка получит настройки с контроллера. Если вы будите вещать 2 SSID на каждой частоте (2,4 и 5) то вам придеться настраивать виртуальную точку. В противном случае вам придется ставить доп. точки и SSID`ы разносить по ним
Hab
Ничего не придётся, капсман сам сделает нужное количество виртуальных адаптеров
Hab
Наделать в нем нужное количество профилей и делов
Andrey
Ничего не придётся, капсман сам сделает нужное количество виртуальных адаптеров
Т.е. делаю 4 конфигурации на контроллере, точки доступа перевожу в CAP режим, а остальное все сделает контроллер - если в общих чертах?
Hab
Да
Andrey
Да
Спасибо, все прояснили.
Andrey
в общих да.. просто 1 конфигу на основную (мастер) 2 на slave ...
Да, с этим тоже понятно, спасибо. У меня там просто Армэн Криворукян ранее что-то настраивал. Там и на точках доступа руками накручено и в CapsMan на роутере. Поэтому сразу не рискнул все wi-fi конфигурации удалить, точки сбросить и настроить заново. Но теперь, когда подсказали, я думаю что все оперативно развернем.
Zloi
Делайте конфиг ... выбирайте частоты и выделяйте конфиги для точки. конфиги для точки в провижинге назначайте основываясб на мак адресе той или иной точки ... сложного в принципе ничего нет...
Cumberbatch
Посмотрите тут https://pastebin.com/tUj4nhdp
Кстати. Посмотрите. Есть идеи что можно поправить (улучшить, оптимизировать)?
Nickolay
Пира совсем не прописывать ?
Почему не прописывать? Так как адреса заранее не известны, их не прописывать, ну или скриптом смотреть на адрес и его в пир пихать, но зачем? И так все работает!
Andrey
Что на рисунке закрывает больше. Но первый не привязан к оборудованию isp.
что значит не привязан? меня провайдер авторизует по мак, которому выдан ип адрес
m441289
всем привет! может быть ктото сможет подсказать, есть сервер с PPPOE абонентами, на старых версиях (ROS) было в логах видно инфу о тех кого сервер отбрасывает (не верный логин) как на скрине
m441289
а в новых версиях просто мак и никакой инфы
m441289
может быть ктото подскажет какие логи нужны включить, просто pppoe+info+account не помогает
Zloi
а если добавить в логирование pppoe? выводить будет?
Zloi
system logging add action=memory topics=pppoe
theurs
на скрине же в логе видно что надо добавить чтоб показывало так же pppoe ppp account
m441289
там без заведения даже этого, есть инфа только о тех кто был подключен (авторизован)
m441289
а мне нужно найти что вводят те, кто подключится не смогли...
Cumberbatch
а мне нужно найти что вводят те, кто подключится не смогли...
Вам же написали. Можно ещё debug добавить https://t.me/mikrotikclub/151560
m441289
я пробовал, но это не то
Cumberbatch
я пробовал, но это не то
Попробуйте так system logging add action=memory topics=pppoe,!debug
m441289
не подумал даже на !debug
if
if
Добрый день при подключении по капсман ретранслятору айпи в айпиконфиге будет писаться роутера контроллера?
theurs
роутера к которому точка подключена если включен local forwarding
if
роутера к которому точка подключена если включен local forwarding
Это то что в датапасе галочка ставится? Нет всем управляет контроллер, есди так тогда айпи показывает его в айпиконфиге?
theurs
если без local forwarding то тунелем до капсман сервера клиент доставляется в бридж на контроллере который указан в датапасе
null
LAN не может быть в INPUT, только в FORWARD...
Поясни... не понимаю почему не может?
Andy
Видимо ошибочное мнение, что INPUT это все "из тырнета"
Потому что в цепочку INPUT попадают пакеты, адресованые самому роутеру (т.е. входящие, относительно роутера). А LAN находится "внутри" роутера, т.е. в цепочке forward. И пакеты "из LAN в LAN" через firewall не идут. Можно, конечно, включить ip filtering на локальном бридже и загнать "локальные" пакеты в firewall "насильно", но, мне кажется, это не тот случай...
Pasha
Forward
а вот и нет
Cumberbatch
Forward
Нет
Pasha
кратко: input - трафик, адресованный роутеру forward - трафик, который роутер должен отправить из одного своего порта в любой другой output - трафик, который генерирует сам роутер и LAN/WAN тут вообще не при делах.
Andy
а вот и нет
🤦‍♂️🤦‍♂️🤦‍♂️
Cumberbatch
🤦‍♂️🤦‍♂️🤦‍♂️
Вам ниже все расписали.
Andy
Да, мой косяк 🤦‍♂🤦‍♂🤦‍♂
Andrey
Еще вопрос, Как с помощью Winbox перевести точку доступа в CAP режим? В web-интерфейсе самой точки, есть выпадающее меню. А где такая настройка в Winbox? P.S. точка доступа RBwAPG-5HacT2HnD.
Andrey
Wireless cap. Да и quick set winbox тоже есть. Самый верх
Это там в CAP->manager поставить галку Enable