Cumberbatch
Ага. Пингую 192.168.43.19
Вам же интернет нужен не через сервер?
Ẏoxi
Мне вообще нужно, чтобы в подсети сервака можно было расшарить доступ к WinBox и управлять микротиками удалённо и безопасно.
Cumberbatch
Тогда src nat делайте Src ваша сеть dst серверная
Ẏoxi
Src nat
/ip firewall nat add chain=srcnat action=src-nat src-address=192.168.88.0/24 dst-address=192.168.43.0/24 to-address=192.168.43.18
Ẏoxi
Так?
Cumberbatch
вроде да
Ẏoxi
вроде да
Не пингается. Прикол вот еще в чём. С самого сервака изнутри не пингуется. ICMP разрешён. Айфоны доступны.
Ẏoxi
Кстати политика так и не появилась автоматическая
Ẏoxi
Дефолтная отключена у меня
Ẏoxi
Cumberbatch
Кстати политика так и не появилась автоматическая
перегрузите микрот 🤷‍♂️. голова не думает
Ẏoxi
В чём преимущество перед установкой политики руками?
Ẏoxi
Ладно. Завтра ещё раз попробую настроить, перед этим выкурю официальный мануал. Его надо победить.
res_nom
с winbox, после обновления на 3,21 такие чудеса только у меня или еще кто поймал? по крайней мере на монике 4К с маштабированием и только в log. 3,19 всё отлично кажет. Штатный zoom in/out ситуацию не меняет
Anonymous
есть бэкап микротика, настроенного как Home Router, который нужно ресторить на такие же модельки, НО мак адреса тоже полностью копируются, как этого избежать?
Anonymous
я так понимаю самый простой способ это interface ethernet reset-mac-address 0
Ẏoxi
restore mac можно делать после восстановления.
не спится мне без IPsec. сбросил микроволнотик – политика автоматом встала. стал пинговаться с сервера. думаю теперь как заставить его видеть сети
Ẏoxi
Cumberbatch
теперь src-nat
Cumberbatch
Ẏoxi
теперь src-nat
/ip firewall nat add chain=srcnat action=src-nat src-address=192.168.88.0/24 dst-address=192.168.43.0/24 to-address=192.168.43.18 Заработало! Только src-address не нужно указывать как оказалось.
Ẏoxi
вообще если нужно только с сервера получить доступ к микротик то input wan ipsec,in accept tcp port winbox. и все
Ну мне ещё желательно с каждого из микротиком мочь настраивать остальные. Это, конечно, просто хотелка.
Ẏoxi
вообще если нужно только с сервера получить доступ к микротик то input wan ipsec,in accept tcp port winbox. и все
Я вот только думаю. У меня адрес этот не постоянный, а NAT транслируется в него будто он будет всегда 192.168.43.18. Как бы его заалиасить?
Ẏoxi
Есть соображения?
Anonymous
/interface ethernet reset-mac-address [find]
а чтобы все сбросить нельзя одной командой?
Ẏoxi
Я вот только думаю. У меня адрес этот не постоянный, а NAT транслируется в него будто он будет всегда 192.168.43.18. Как бы его заалиасить?
/ip firewall nat add chain=srcnat action=src-nat dst-address=192.168.43.0/24 to-address=192.168.43.0/24 Cumberbatch сделал так. dst-addresses=подсеть_сервака и to-address=подсеть_сервака. Работает, универсально. Но правильно ли это?
Ẏoxi
Хотя нет. Не работает. Это не правильно. А работало потому что таблица трансляции NAT не обновилась ещё.
Denis / getAmo.ru
кто-то реализовывал бота для Telegram. который может запускать скрипты удаленно? гайд на хабре уже не актуален(
Denis / getAmo.ru
Можно ссылку на тот гайд?
https://habr.com/ru/post/314108/
Dmitry
@AlexCranium : Добрый вечер. Нужно поднять связь между MikroTik и Cisco. Есть внешние адреса, у обоих сторон, так же со стороны Cisco будет некий интерфейс tunelX на котором будет адрес например 192.168.1.1/30, а со стороны MikroTik должен быть 192.168.1.2/30. Данные адреса должны быть доступны и через них далее будет осуществляться маршрутизация между сетями находящимися за обоими роутерами. Подскажите со стороны MikroTik в каком направлении настраивать? Понимаю что в зависимости от того, что будет со стороны Cisco... IPIP Tunnel? GRE Tunnel? Адрес 192.168.1.2/30 на MikroTik я должен на какой интерфейс назначить? (задаю глупый вопрос) Я так понял данные тунели автоматически поднимают IPSec? У меня есть чистое IPsec соединение с Linux+StrongSwan, без типа IP-IP 192.168.1.1-192.168.1.2 Есть ли ссылка на хороший мануал свежий или видео ? Спасибо.
@AlexCranium если еще актуально, могу скинуть рабочий пример с двух сторон
Denis
Добрый. Плиз подскажите. Микрот - сервер pptp, пробую с вин 7 выйти на него. Нет соединения. gre и 1723 порт пропускаю. В чем может быть ошибка? Сенк
theurs
тестовый вин7 внутри сети микротика?
Зубрев Алексей Александрович МИАЦ г.Саратов
и тишина... отвечай
Самоучка это хорошо, но если хотите реально понимать что и зачем, читайте книги а не ютубы. И методы проб и ошибок тоже никто не отменял. Ато привыкли все за так и с голубой коемочкой. Я обозначил решение и на что обратить вниимание, а дальше дело ваше какие условия вы будете выдвигать клиенту в зависимости от среды расположения точки и ситуации с требованиями к сети.
Иван
Самоучка это хорошо, но если хотите реально понимать что и зачем, читайте книги а не ютубы. И методы проб и ошибок тоже никто не отменял. Ато привыкли все за так и с голубой коемочкой. Я обозначил решение и на что обратить вниимание, а дальше дело ваше какие условия вы будете выдвигать клиенту в зависимости от среды расположения точки и ситуации с требованиями к сети.
назови, сделай скрин параметра который должен быть 512, чтобы сработал тригер откидывания клиента это пропускная способность? так я ни разу не видел чтобы она была 512кбит это скорость TX? RX? а если клиент в данный момент с deposit files качает где ограничение скачивания 300кбит? его отбросит, даже если он под точкой сидит? или что такое 512???
Зубрев Алексей Александрович МИАЦ г.Саратов
назови, сделай скрин параметра который должен быть 512, чтобы сработал тригер откидывания клиента это пропускная способность? так я ни разу не видел чтобы она была 512кбит это скорость TX? RX? а если клиент в данный момент с deposit files качает где ограничение скачивания 300кбит? его отбросит, даже если он под точкой сидит? или что такое 512???
Читай книги. Получи ответ по пропускной способности канала (зависимости) и скорость приема/передачи в канале. Это обсолютно разные вещи хоть и взаимосвязаны. Скоростя подбираются по месту с фактическими испытаниями. И отстань от цифры 512. Это был пример и не является панацеей.
Иван
Читай книги. Получи ответ по пропускной способности канала (зависимости) и скорость приема/передачи в канале. Это обсолютно разные вещи хоть и взаимосвязаны. Скоростя подбираются по месту с фактическими испытаниями. И отстань от цифры 512. Это был пример и не является панацеей.
у тебя сертификаты какие есть, книголюб?) жесткое отключение точкой клиента не помогает с огромным количеством случаев часто клиенты будут стучаться именно в эту точку ломиться до последнего причем если она бы его не отключала, то он сам мигрировал бы на другую какие вообще книги могут быть, когда огромное количество производителей просто забивают на лейбл Wi-Fi и не отдают свои устройства на тесты (например айфоны) и соответственно могут вести себя как хотят в ситуации роуминга тем более 802.11 и сам мало что регламентируют в этом случае
Иван
Я попрошу в спокойном тоне общаться. У человека одно видение у вас другое. Уважаем коллег.
его сообщения не блещут уважением Это был эквивалентный ответ
theurs
мне пришлось отказаться от отключения клиентов со слабым сигналом. у них телефоны постоянно пищали что то про плохое соединение
Иван
мне пришлось отказаться от отключения клиентов со слабым сигналом. у них телефоны постоянно пищали что то про плохое соединение
там вообще всё не так просто многие производители точек добавляют всякие плюшки с искусственным занижением пропускной способности канала, пинга и прочее прочее но и это не панацея потому что зоопарк клиентов не постижим WECA давно пора ввести список разрешенных адаптеров, которые работают по единым правилам а ипхоны и прочие несертифицированные аппараты должны пойти лесом и точками не регистрироваться пусть проходят сертификацию
no_name
Всем привет. Подскажите по site to site, пирюсь с облачным ресурсом, а клиенты, подключеные к микротику по l2tp, не видят сети в облаке. И с микрота эта сеть пингуется только если указать сорс ип.
no_name
ната, маскарадинга нет
Anonymous
Здравствуйте, коллеги. Уже писал по своей проблеме несколько дней назад, и был послан по ней на официальный wiki. Вот только проблема все так же имеет место быть, хотя вроде все там написано понятно и красиво, и в консоли все команды проходят. Сброшу условие поставленной задачи и все выполненные шаги из мануала. Может кто подскажет, что делаю не так.
Anonymous
Условие задачи: Ether1 - trunk порт для VLAN 21, 151, 200 Ether2-6 - access порты для VLAN 200 Ether7-8 - access порты для VLAN 21, 151 1. Сбрасываю устройство в blend-config /system reset-configuration no-defaults=yes 2. Объединяю в мост все необходимые порты: /interface bridge add name=bridge-vlans /interface bridge port add bridge=bridge-vlans interface=ether1 hw=yes add bridge=bridge-vlans interface=ether2 hw=yes add bridge=bridge-vlans interface=ether3 hw=yes add bridge=bridge-vlans interface=ether4 hw=yes add bridge=bridge-vlans interface=ether5 hw=yes add bridge=bridge-vlans interface=ether6 hw=yes add bridge=bridge-vlans interface=ether7 hw=yes add bridge=bridge-vlans interface=ether8 hw=yes 3. Указываю идентификатор VLAN-а, который коммутатор должен установить для трафика без тегов (VLAN0) на каждый порт доступа /interface ethernet switch ingress-vlan-translation add ports=ether2 customer-vid=0 new-customer-vid=200 add ports=ether3 customer-vid=0 new-customer-vid=200 add ports=ether4 customer-vid=0 new-customer-vid=200 add ports=ether5 customer-vid=0 new-customer-vid=200 add ports=ether6 customer-vid=0 new-customer-vid=200 add ports=ether7 customer-vid=0 new-customer-vid=151 add ports=ether8 customer-vid=0 new-customer-vid=21 4. Указываю, какие VLAN-ы следует отправлять через транковый порт с тегом VLAN. /interface ethernet switch egress-vlan-tag add tagged-ports=ether1 vlan-id=21 add tagged-ports=ether1 vlan-id=151 add tagged-ports=ether1 vlan-id=200 5. Добавляю записи в таблицу VLAN, чтобы указать принадлежность во VLAN-е для каждого порта и каждого идентификатора VLAN-а: /interface ethernet switch vlan add ports=ether1,ether2,ether3,ether4,ether5,ether6 vlan-id=200 add ports=ether1,ether7,ether8 vlan-id=151 add ports=ether1,ether8 vlan-id=21
Anonymous
модель CRS112
Volodymyr
модель CRS112
На бридж лучше прописать сгенерированный admin MAC В ingress-vlan-translation customer-vid=0 указывать не нужно и можно обьединять порты под одним pvid. Если хотите управлять свитчом - надо switch1-cpu добавлять в нужный vlan, создавать интерфейс на бридже и вешать адрес. И по портам 7-8 или условие не то, или решение не правильное.
Cumberbatch
А 512 кбит это какая модуляция?
@guzmok ответьте пожалуйста. Мне реально очень интересно
Иван
он же сказал что для каждой точки это высчитывается индивидуально в таких условиях и капсман не нужен еще можно для каждого клиента высчитывать индивидуально условия роуминга тогда вообще красота
Dmitry
Ну и для чего же это нужно? Наверное для тонкой настройки WiFi.
угу, а потом пришел мой начальник с древним thinkpad и linux и не смог подключиться,потому что драйверу его крутой intel wifi карты зачем-то нужно сначала синхронизировать minimum basic rates
Dmitry
эти советы хороши, когда нужно "выровнять" сектор на однотипном оборудовании одного вендора - для увеличения общей производительности этого сектора, но никак при множественном доступе аля хотспот
Зубрев Алексей Александрович МИАЦ г.Саратов
Спросили, я подсказал. Компания циска предлагала реализацию данной задачи при 100 точек доступа за 3,5 млн рубликов на их оборудовании. Я это делал на длинке за зарплату. Микротов тогда у меня небыло. Поизучав микроты в части wifi я отказался от централизованного управления типа капсман, т.к. он оказался не полноценным под мои задачи. 2.4 я не использую. Строю мосты на 5МГц. Поэтому практического применения микротов на 2.4 в пювиде безшовности не имею. Но настройки теже что и в длинке и даже больше.
Maxim
Коллеги, приветствую. Как открыть 25 порт на микротике? В сети bat не отправляет почту, с микротика телнет работает.
Maxim
@Prislonsky Src port 25 action accept?
Anonymous
На бридж лучше прописать сгенерированный admin MAC В ingress-vlan-translation customer-vid=0 указывать не нужно и можно обьединять порты под одним pvid. Если хотите управлять свитчом - надо switch1-cpu добавлять в нужный vlan, создавать интерфейс на бридже и вешать адрес. И по портам 7-8 или условие не то, или решение не правильное.
Секунду... какой адрес вешать на бридж? Мне не нужны адреса. Обычная L2 коммутация с использованием VLAN-ов. Существует ли какой-то логически понятный и простой способ решения подобной задачи на коммутаторах под управлением RouterOS как на той же циске например? Или все же заморочиться придется?
Volodymyr
Секунду... какой адрес вешать на бридж? Мне не нужны адреса. Обычная L2 коммутация с использованием VLAN-ов. Существует ли какой-то логически понятный и простой способ решения подобной задачи на коммутаторах под управлением RouterOS как на той же циске например? Или все же заморочиться придется?
Если не нужны- не вешайте. Лично мне удобнее управлять железкой по l3. Логически на микротике все, как и у других. А "манипуляционно" весьма зависит от конкретного семейства и даже модели железяк. )