tmr
был кстати такой-же фичреквест, на виртуальные eth поверх физического, ничем не решен https://forum.mikrotik.com/viewtopic.php?t=107091
St.Alex
Коллеги, день добрый. Есть микротик, два провайдера, и один VPN сервер. Задача - балансировка и заворачивать весь клиентский трафик в туннель. Поднимать два туннеля в каждом канале и делать балансировку уже по туннелям, верно?
Andrew
Через пол часика где то.
Заранее спасибо и версию RouterOS пожалуйста.
Andrew
https://m.habr.com/ru/post/338538/
Пробовал, пробовал ее на стенде схема ведет себя странно... то работает, то нет...
Volodymyr
Да
Тогда да. По каналу впн на провайдера и балансировать.
Andrew
Например через vrrp
не VRRP - это больше подходит для локальной сети, mac-ки не меняются, и этот протокол разрабатывался для других целей.
St.Alex
Значит верно мыслю, спасибо
Aleksey
Почему Вы такой вывод сделали? ) Это вполне подходит для Вашей задачи.
Как минимум тем что у него могжет угнать адрес весёлый энтузиаст, заметивший VRRP-трафик на WAN-порту
Aleksey
Причем тут гипотетический вррп трафик? )
При том что поднасрать могут
Volodymyr
При том что поднасрать могут
Каким образом? Вы механизм, что я предложил поняли полностью?
Romio
Заранее спасибо и версию RouterOS пожалуйста.
/interface bridge export /interface bridge add name=Wan_bridge /interface bridge port add bridge=Wan_bridge interface=Eth-1-Wan-UP /interface vlan export /interface vlan add arp=proxy-arp interface=Wan_bridge loop-protect=on name=Vlan-33 vlan-id=33 add arp=proxy-arp interface=Eth-1-Wan-UP name=vlan646 vlan-id=646 Ros 6.46.3
Andrew
Почему Вы такой вывод сделали? ) Это вполне подходит для Вашей задачи.
по макам 00:00:5E:00:01:01-00:00:5E:00:01:FF, а сколько нас таких? Плюс возможен захват роли мастер от энтузиастов...
Геннадий
Мало того, у 99% провайдеров трафик сегментейшн
Volodymyr
по макам 00:00:5E:00:01:01-00:00:5E:00:01:FF, а сколько нас таких? Плюс возможен захват роли мастер от энтузиастов...
Захват не возможен. Есть такая штука, как фаерволл, плюс у вррп 2 есть аутентификация.
Алексей
когда в микротик появится вафай 6?
Геннадий
Вайфай 6 это фикция
Геннадий
Ребрендеринг
Геннадий
Набор протоколов, не более
Геннадий
Очередное засирание мозга хомячкам левыми цифрами
Dmitry
по макам 00:00:5E:00:01:01-00:00:5E:00:01:FF, а сколько нас таких? Плюс возможен захват роли мастер от энтузиастов...
стало интересно и я проверил схему с vrrp - она работает /interface vrrp add authentication=simple interface=ether2 name=vrrp2.10 password=qwe123 preemption-mode=no priority=255 version=2 vrid=10 /interface vrrp add authentication=simple interface=ether2 name=vrrp2.11 password=qwe123 preemption-mode=no priority=255 version=2 vrid=11 # --- /ip address add address=127.0.0.2 interface=ether2 network=127.0.0.2 /ip address add address=127.0.0.10 interface=vrrp2.10 network=127.0.0.10 /ip address add address=127.0.0.11 interface=vrrp2.11 network=127.0.0.11 # --- /ip dhcp-client add add-default-route=no comment="=DHCP-CLNT-VRRP2.10=" dhcp-options=hostname,clientid disabled=no interface=vrrp2.10 use-peer-dns=no use-peer-ntp=no /ip dhcp-client add add-default-route=no comment="=DHCP-CLNT-VRRP2.11=" dhcp-options=hostname,clientid disabled=no interface=vrrp2.11 use-peer-dns=no use-peer-ntp=no # --- 8 R vrrp2.10 vrrp 1500 1598 00:00:5E:00:01:0A 9 R vrrp2.11 vrrp 1500 1598 00:00:5E:00:01:0B # --- 7 D 2.2.2.3/29 2.2.2.0 vrrp2.11 8 D 2.2.2.4/29 2.2.2.0 vrrp2.10
Геннадий
А почему без преемта ?
Геннадий
Это какой то фетишь?
Dmitry
мультикаст летит в операторский интерфейс, но наверняка его можно фильтрануть.
Volodymyr
Геннадий
Ааа
Danil
Народ! Подскажите как раскопать в чём проблема - сетка из 3011 и 3х точек (вАП АЦ и кАП АЦ) под капсманом. Иногда рандомно отваливается инет у пользователейподключенных по вайфай, при этом сам соннект к вайфаю не отлетает, настройки по дхцп на клиентах все рабочие. Отключил в капсмане локал-форвардинг и вроде полегчало. Где может быть засада?
Dmitry
Ибо не с кем.
и не зачем :)
Dmitry
ага
Геннадий
Так зачем фильтровать?
Volodymyr
Так зачем фильтровать?
Чтобы оператора не волновать.
Dmitry
Так зачем фильтровать?
не красиво кидать мусор в сторону оператора и опять таки зачем ему знать, что у нас и как
Геннадий
Ой, провайдеру делать нечего смотреть к клиенту
Геннадий
Он и так знает что у вас невротик )
Volodymyr
Можно еще по МАС фильтровать: 00:00:5E:00:01:VRID
Volodymyr
Он и так знает что у вас невротик )
Операторское железо может возбудиться на мультикасты и начать махать блокировками. Кому эти проблемы нужны...
Геннадий
А, ну так то да, шторма не нужны....
Volodymyr
Можно, конечно, интервал поставить конский, но имхо лучше таки фильтровать.
asd
Всем привет , подскажите плиз. Роутер через l2tp подключен к серверу , там же ip камера. Как пробросить порт до камеры за l2tp ?
asd
Если в своей сети то работает
Romio
Всем привет , подскажите плиз. Роутер через l2tp подключен к серверу , там же ip камера. Как пробросить порт до камеры за l2tp ?
мне кажется достаточно маршруты прописать до локлки камеры через тунель, и на сервере через тунель до локалки роутера
asd
Маршруты через ospf . Все разобрался так же как и в обычном случае работает
Dmitry
Можно, конечно, интервал поставить конский, но имхо лучше таки фильтровать.
а вот фильтровать сходу не получается и не у меня одного ;) я не вижу VRRP трафика даже в RAW prerouting ;)
Dmitry
это было первое что я попробовал - нет его там: https://forum.mikrotik.com/viewtopic.php?t=121181 и в conntrack его тоже нет
Mikrotik new version checker
🔥 [stable] New version has been released! Version: 6.46.4 (stable) #mikrotik #routeros #update #packages #checker #stable #new https://telegra.ph/Changelog-6464-stable-02-27
Добрый день. Вопрос есть - два микротика связаны по OpenVPN, пакеты с одного видны в снифере как исходящие через нужный интерфейс. Входящие на втором не видны. Я что-то упускаю?
Volodymyr
это было первое что я попробовал - нет его там: https://forum.mikrotik.com/viewtopic.php?t=121181 и в conntrack его тоже нет
На инпуте слейва все есть. 11:00:56 firewall,info VRRP_IN input: in:vlan30-ether1 out:(unknown 0), src-mac 00:00:5e:00:01:1e, proto 112, 100.64.100.1->224.0.0.18, len 32 Сейчас покопаюсь на мастере.
Dmitry
*) defconf - added welcome note with common first steps for new users;
theurs
как обновлять роутеры которые должны работать круглосуточно. их еще и по 2 раза перезапускать приходится, что за прикол с этим firmware, почему оно только со второго захода обновляется
Dmitry
как обновлять роутеры которые должны работать круглосуточно. их еще и по 2 раза перезапускать приходится, что за прикол с этим firmware, почему оно только со второго захода обновляется
физическое резервирование, принудительный перевод на другое устройство, обновление в часы наименьшей нагрузки * и сейчас мне начнут рассказывать про килоубытки от минутопростоев *
Volodymyr
на input он фильтруется без проблем
Любопытная штука. Торч на мастере трафик вррп видит, но фаерволл - нет. ) Значит таки нужно интервал задирать до максимума.
Ẏoxi
Всё таки вррп для другого
Volodymyr
В raw prerouting попробуйте
Там же ответы будут. А по условиям аутпут фильтровать надо.
Cumberbatch
Там же ответы будут. А по условиям аутпут фильтровать надо.
Возможно вход с какого то логического интерфейса. Далее выход через физический
Neoll
Комрады, хелп. На одном из узлов перестал pptp клиент работать. С аналогичного узла этаже учетка подключается. Firewall и NAT для тестов отключать пробовал. Циклично спамит в логи вот этим
Денис
Добрый, сегодня сдох центральный роутер, бэкапа настроек как обычно нет. Можно ли как-то включить разрешение подключаться по L2TP с любым паролем?
Dmitry
В raw prerouting попробуйте
там тоже нет, я проверял
😷Драничек
первым делом попробовал
А на том конце есть кто живой?