Zillah
Денис
Пробую на полном дуплексе
Anonymous
При халфе коллизии будут всегда, при фулл только из-за повреждения физики
Anonymous
Халфом можно спасти ну очень плохую физику по Ethernet, чтобы оно как-то заработало, но оно стабильно работать не будет
Sergey
Проверьте, что у Вас 6,45,8.
обновил до 6.45.8, спасибо! А не подскажите, где можно посмотреть что изменилось в новой версии прошивки?
Volodymyr
Pasha
Sergey
спасибо
Alexandr
Всем привет, можете подсказать почему ip cloud не может получить ip, (request timed out)?
Nickolay
Alexandr
dns проверил, сам mikrotik получает адреса по pppoe, но раньше внешний ip вычислял, а теперь нет
Alexandr
Alexandr
может быть дело в версии? routeros 6.42.5
Nickolay
Cronos
/rules@MissRose_bot
Innokentiy
Innokentiy
халф дуплекс обязателен в каналах с общей шиной и бесполезен в point-to-point, каковым является витая пара
theurs
что значит нельзя спасти. если провод поврежден или слишком длинный то связь может переключится в полудуплекс и продолжить работать
Innokentiy
то и значит, что включение CSMA/CD, которое в обиходе называется «переключением в полудуплекс» ничем на витой паре не поможет
Innokentiy
навредить - да, навредит. раньше данные могли теряться из-за хреновой физики, а после включения полудуплекса будут теряться еще и из-за того, что csma/cd будет детектировать несуществующие коллизии
Denis
Добрый. Плиз подскажите. Микрот 2011. Сетевым интерфейсам назначены адреса, разные подсети. Бридж не используется. Подсети должны видеть друг друга, выходить в интернет. Необходимо ли прописывать маршруты для этих сетей? Сенк
Sandr
нет. раз все на одном устройстве
Pasha
бридж тут не при делах. все эти сети для микрота connected, и до каждой он знает как добраться.
Denis
Sandr
это про маршрутизацию. на любом устройстве
Denis
Ограничение движения между сетями через экран?
Innokentiy
если вы вешаете на интерфейс адрес из некоторой сети, маршрут до этой сети добавляется в таблицу автоматически
Denis
Innokentiy
дописывать нужно, если устройств больше одного
Denis
Я верно понял, что если интерфейсы объединять в одну подсеть - бридж создается?
Innokentiy
тогда по крайней мере на одном устройстве IP-адреса из некоторых сетей не будут повешены на интерфейс, и соответствующие маршруты надо добавить лапками
Innokentiy
Дмитрий
кто ни будь может прояснить момент с резервирование капсмана ? (или ткните где почитать) в настройках клиентов можно указать несколько capsman address, но как это будет работать непонятно, к какому из них клиенты будут цеплятся , что будет в случае отвала одного из них ? после восстановления ?
Cumberbatch
Дмитрий
А по какому принципу выбор будет? Рандом?
Denis
Cumberbatch
А по какому принципу выбор будет? Рандом?
Да фиг знает. Какой первый наверное стоит. А в случае Дискавери видимо который первым ответит.
Вообще это логика. Нужно мануал почитать. Может там что-то сказано про это
Innokentiy
Anonymous
Кто-то использует Mikrotik User Manager как Raduis под авторизацию пользователей на устройство(login)?
Вопрос такой, авторизация на менеджере проходит, а вот на клиенте - нет.
Дефолтная группа на клиенте read стоит у пользователя ааа.
Куда смотреть?
Дмитрий
Nickolay
Подскажите, ситуация такая, домен AD совпадает с доменом на котором крутится сайт. Поэтому из локалки сайт не доступен. Сайт крутится на другом сервере, в другой подсети. Не получается отловить и перенаправить запросы по 80,443 порту к адресу КД и перенаправить на другой адрес. Может уже обсуждали, не могу найти, как это грамотно сделать.
Cumberbatch
Чот навскидку не нашел ничего об этом
In order to establish connection with CAPsMAN, CAP executes a discovery process. During discovery, CAP attempts to contact CAPsMAN and builds an available CAPsMANs list. CAP attempts to contact to an available CAPsMAN using:
• configured list of Manager IP addresses
• list of CAPsMAN IP addresses obtained from DHCP server
• broadcasting on configured interfaces using both - IP and MAC layer protocols.
When the list of available CAPsMANs is built, CAP selects a CAPsMAN based on the following rules:
• if caps-man-names parameter specifies allowed manager names (/system identity of CAPsMAN), CAP will prefer the CAPsMAN that is earlier in the list, if list is empty it will connect to any available Manager
• suitable Manager with MAC layer connectivity is preferred to Manager with IP connectivity
After Manager is selected, CAP attempts to establish DTLS connection. There are the following authentication modes possible:
• no certificates on CAP and CAPsMAN - no authentication
• only Manager is configured with certificate - CAP checks CAPsMAN certificate, but does not fail if it does not have appropriate trusted CA certificate, CAPsMAN must be configured with require-peer-certificate=no in order to establish connection with CAP that does not possess certificate
• CAP and CAPsMAN are configured with certificates - mutual authentication
After DTLS connection is established, CAP can optionally check CommonName field of certificate provided by CAPsMAN. caps-man-certificate-common-names parameter contains list of allowed CommonName values. If this list is not empty, CAPsMAN must be configured with certificate. If this list is empty, CAP does not check CommonName field.
If the CAPsMAN or CAP gets disconnected from the network, the loss of connection between CAP and CAPsMAN will be detected in approximately 10-20 seconds.
Alexander
Yevhen
Дмитрий
In order to establish connection with CAPsMAN, CAP executes a discovery process. During discovery, CAP attempts to contact CAPsMAN and builds an available CAPsMANs list. CAP attempts to contact to an available CAPsMAN using:
• configured list of Manager IP addresses
• list of CAPsMAN IP addresses obtained from DHCP server
• broadcasting on configured interfaces using both - IP and MAC layer protocols.
When the list of available CAPsMANs is built, CAP selects a CAPsMAN based on the following rules:
• if caps-man-names parameter specifies allowed manager names (/system identity of CAPsMAN), CAP will prefer the CAPsMAN that is earlier in the list, if list is empty it will connect to any available Manager
• suitable Manager with MAC layer connectivity is preferred to Manager with IP connectivity
After Manager is selected, CAP attempts to establish DTLS connection. There are the following authentication modes possible:
• no certificates on CAP and CAPsMAN - no authentication
• only Manager is configured with certificate - CAP checks CAPsMAN certificate, but does not fail if it does not have appropriate trusted CA certificate, CAPsMAN must be configured with require-peer-certificate=no in order to establish connection with CAP that does not possess certificate
• CAP and CAPsMAN are configured with certificates - mutual authentication
After DTLS connection is established, CAP can optionally check CommonName field of certificate provided by CAPsMAN. caps-man-certificate-common-names parameter contains list of allowed CommonName values. If this list is not empty, CAPsMAN must be configured with certificate. If this list is empty, CAP does not check CommonName field.
If the CAPsMAN or CAP gets disconnected from the network, the loss of connection between CAP and CAPsMAN will be detected in approximately 10-20 seconds.
Tnx
Denis
Anonymous
Коллеги привет, есть стойкое ощущение того, что штатный фаервол/коннекшн трекер дропает свернутые более 5 минут ссш и рдп сессии, сталкивался кто?
Anonymous
hex s, 6.45.8
Dmitrii
Anonymous
Идущие через него?
Через hex s, который собсна роутер, с фаерволом "изкаропки"
Dmitrii
Ошибка broken pipe?
Anonymous
Dmitrii
вообще штатный файр на всех устройствах одинаков, и нигде не дропает, нет такого параметра в принципе.
можно сбросить, в 4 правила настроить (два инпут, два форвард), и посмотреть будет ли
Anonymous
Я сначала думал косяк в ноуте/вайфае/сферических конях в вакууме но нашел схожие темы в гугле на предыдущих прошивках
Anonymous
Ссылку не кину на форум т.к. новичкам нельзя но по запросу "tcp session connection tracking bug" найдете
Anonymous
Там прям на форум микротика ссылки
Anonymous
Anonymous
Я его увеличивал до дня - результат рандомный - то через 10 мин отвалится то через час, если возвращаю на штатные 5 минут то стабильно через 5 минут закрывает, при этом если отслеживать саму сессию там так и будет суточный таймер тикать от эстэблишд но если развернуть окно с терминалом и тыкнуть что-то, то сессия моментально превращается в клоусд
Anonymous
То есть пока не попробовать поработать в ссш сессии которая была неактивна дольше 5 минут даже сам роутер не понимает что она мертва 🤷♂
Anonymous
Я пробовал логировать дроп-правила и смотреть может увижу что сессия дропается каким то правилом но увы, пусто
Cumberbatch
Cumberbatch
Alexandr
так а ssh себя так же ведет ?
Cumberbatch
Anonymous
Может капсман мозги делает конечно
Anonymous
Hex s - голова
Hap ac lite - в режиме САР без локал форвардинга
Alexandr
а есть правило - дроп инвалид ? если отключить ?
Alexandr
ну и на микротофоруме говорят что решено в 6.38 аж еще, я канеш не думаю, но спросить то надо...
Anonymous
Есть 2 дроп инвалид, для инпута и форварда
Mikhail
Всем привет! Посоветуйте из опыта, FortiGate 60e, или какой-нибудь SonicWall по сравнению с Mikrotik’ом как? В офис ~20 человек. Мне говорят, на FortiGate можно то же самое сделать, что и на Микротике, то есть поставить управляемые вайфай точки по всему офису, вайфай, vpn (с нативыми клиентами под все платформы) и т.д. Хотелось бы узнать про реальный опыт, как оно в сравнении — сейчас стоит задача выбора продукта.
Alexandr
а фасттрек ?
Anonymous
Хотя тож старая ароблема и вроде решали ее не раз