Александр
Доброго времени суток, возник такой вопрос: в RouterOS есть возможность "слушать" mac-адреса wi-fi клиентов (WiFi Snooper), каким образом можно записать все маки в файл, для дальнейшего использования ?
Александр
/interface wireless snooper> snoop wlan1 выбираем раздел s - station, как эти данные записать в файл?
Anonymous
Приветствую всех... Может кто подсказать правильное изначально решение такой задачи: Приложение на мобильном устройстве (клиент) подключается к контроллеру внутри локальной сети (сервер) для удаленного управления. При запуске клиент кидает запрос на мультикаст для поиска контролера. Контролере отвечает пакетом где сообщает свой IP-адрес. Клиент подхватывает этот пакет, соединяется с контролером уже работает с ним напрямую. Внутри локалки всё работает без проблем... Вопрос: как реализовать сие? Есть ограничение: клиенты развернуты на базе iOS (iPhone), соответственно, доступны только "IKEv2, IPSsec или L2TP" (утверждать это не буду (доступность протоколов), т.к. самому проверить не на чем! :( ). L2TP, как я понимаю не подходит, т.к. он не пересылает broadcast- и multicast- пакеты
😷Драничек
Коллеги, подскажите! Имеем 30-40 клиентов-удаленщиков L2TP\IPsec в связи с известными событиями, в ppp profile выставил ограничение 5М на брата, чтобы канал не отъедали большими файлами, насколько железка с таким количеством simple queue выдержит? Железка - старый добрый 1100 дудь эдишн
Vlad
Всем доброго утра! Подскажите пожалуйста, как заблокировать доступ ко всей локальной сети из VPN (PTPP)? Например, есть локальная сеть 192.168.1.0/24, ppp клиенту с ip адресом (remote-address) 172.16.0.100 необходимо заблокировать доступ ко всей локальной сети. Я пробовал в firewall filter прописать такое правило: add chain=forward src-address=172.16.0.100 dst-address=192.168.1.0/24 action=reject Не помогает.
Vlad
Null
Вследствие пандемии COVID-19, 1 Апреля объявляем Международным днём избавления от бэкапов 💩😎 Пожалуйста не забудьте УНИЧТОЖИТЬ все свои последние бэкапы перед тем как Большой Брат covid-19 пришёл за тобой 😁 Напоминаю, что RouterOS 6.42 и более старые релизы использовали админский пароль для шифрования бэкапов по умолчанию. Если Вы уже обновились до RouterOS 6.45 или новее, имейте в виду, что все ваши бэкапы перестали шифроваться. Пожалуйста, задайте принудительно пароль шифрования внутри всех ваших скриптов авто-бэкапов. Ниже пример: /system backup save dont-encrypt=no encryption=aes-sha256 password="zuPassTr0ngPazzw/d" Ниже ссылка на вики MikroTik для автоматизации процессов создания резервных копий конфигурации оборудования: https://wiki.mikrotik.com/wiki/Automated_Backups Кстати, есть еще одно неплохое решение для массового управления и бэкапинга оборудования RouterOS. Я не очень понял кто владеет и имеет доступ к ключам шифрования бэкапов, но разработчики внедрили некие тайные aes256 методы шифрования еще год назад (кстати, после моей публичной критики). https://t.me/tropicalengineer/609 Posting from: 🇻🇳 Vietnam, Muine ☀️31° C
ItineraryEster
Ребят, кто может посоветовать проверенную статью по настройке «бесшовного вифи» на 5 ghz?
leo1961
О какой скорости речь в аналогии дуплекс/симплекс ?
Ну дуплекс явно жирно и не стоит мечтать, походу лишь о симплексе можно говорить.
ItineraryEster
https://t.me/mikrotikclub/137446
Ok, попробую, спасибо
Cumberbatch
Ну дуплекс явно жирно и не стоит мечтать, походу лишь о симплексе можно говорить.
Ну могу протестить. Но на ширине 20 мгц это 60-70 дуплекс, 140-150 симплекс. На 40 мгц примерно в два раза больше
leo1961
Ну могу протестить. Но на ширине 20 мгц это 60-70 дуплекс, 140-150 симплекс. На 40 мгц примерно в два раза больше
У вас разрешение на 20 только? Есть возможнось протестить в 40 и 80? Они же вообще до 160 вроде умеют?)
Cumberbatch
У вас разрешение на 20 только? Есть возможнось протестить в 40 и 80? Они же вообще до 160 вроде умеют?)
У меня на 20. Это проверено. На 40/80 проверю позже. Но по-моему только 40 держит
Андрей
Подскажите плз по WDS Mesh. Настроен на микротиках, но постоянно в логах появляется уведомление - bridge port received packet with own address as source address (mac ) probably loop это нормально для меша? или все-таки стоит искать проблемы (сигналы до некоторых точек весьма фиговые)
leo1961
У меня на 20. Это проверено. На 40/80 проверю позже. Но по-моему только 40 держит
Надо бы глянуть спецификацую, но вроде все AC умеют 160.
Cumberbatch
Надо бы глянуть спецификацую, но вроде все AC умеют 160.
Об этой точке речь? https://mikrotik.com/product/lhg_5_ac
Alexey
подскажите, микротик, l2tp ipsec туннель как на абоненте прописать dns сервер, соответствующий адресу впн сервера?
leo1961
Об этой точке речь? https://mikrotik.com/product/lhg_5_ac
Можно и другие рассмотреть из данной линейки, нужно как можно больше прогнать по тунелю, и если XL сможет больше прогнать, возьму их.
Alexey
туннель поднялся, имена не резолвятся на абоненте в качетсве днс приходит внутренний адрес адрес микрота
😷Драничек
туннель поднялся, имена не резолвятся на абоненте в качетсве днс приходит внутренний адрес адрес микрота
/ppp profile add dns-server=192.168.0.240 insert-queue-before=bottom local-address=192.168.7.253 name=profile.noencryption-mobile
Roman
Тупой вопрос, а в M есть WG?
Roman
Mikrotik, WireGuard
Cumberbatch
Mikrotik, WireGuard
https://m.habr.com/ru/post/487450/
Александр
Александр: Доброго времени суток, возник такой вопрос: в RouterOS есть возможность "слушать" mac-адреса wi-fi клиентов (WiFi Snooper), каким образом можно записать все маки в файл, для дальнейшего использования ? /interface wireless snooper> snoop wlan1 выбираем раздел s - station, как эти данные записать в файл?
Александр
Не работает
Александр
save-file=1.txt тоже не работает
Cumberbatch
Не работает
У меня работает.
Александр
Странно проверю, тогда еще вопрос как по умолчанию выбрать для опроса станции
Александр
Что бы не нажимать каждый раз "s" кнопку. Перерыл wiki не нашел комманд для snooper
Cumberbatch
Странно проверю, тогда еще вопрос как по умолчанию выбрать для опроса станции
Ничего не понял. Используйте tab в консоли. Там много подсказок.
Александр
Спасибо, посмотрю еще раз внимательно
Руслан
Подскажите, имею l2tp соединение между 2мя микротиками. Обязательно делать маскарад на обоих МТ или есть решение проще?
Alex
У меня работает.
А когда включён CAPsMAN такая фишка уже не работает? Я у себя не смог никак. На роутере с CAPsMAN сервисом - говорит, что нет wireless интерфейсов, а на роутере-клиенте CAPsMAN говорит failure: other tool running
Максим
Или зачем вообще нат?
Руслан
Или зачем вообще нат?
Для переброски портов....?
Руслан
Ну я так думаю
Максим
Если нужно, чтобы сети за микротиками, соединёнными по L2TP, видели друг друга, делается простой роутинг без ната. Либо статический, либо OSPF
Руслан
Понял, на всякий скажу, конечная цель - это просмотр IP камеры клиента у сервера. То есть здесь я буду писать на IP регистраторе белыйIP:1234, который будет принадлежать клиенту сервера l2tp.
Максим
Понял, на всякий скажу, конечная цель - это просмотр IP камеры клиента у сервера. То есть здесь я буду писать на IP регистраторе белыйIP:1234, который будет принадлежать клиенту сервера l2tp.
Ничего не понял. Но да, камеры таким образом я цеплял. На L2TP-сервере в /ppp secret ставишь соседние local и remote address (например 10.0.0.0 и 10.0.0.1) и потом добавляешь 10.0.0.0/31 в ospf network. Собственно одну камеру можно сделать и простым пробросом, а много как раз таким вот L2TP+OSPF.
Nickolay
Коллеги, подскажите, как лучше мониторить удаленных подключившихся клиентов ikev2 с сертификатами, с помощью DUDE? Клиенты разномастные win7, iphone, macos, mikrotik и тд. В иделале после подключения клиента создавать девайс на карте с именем CN из сертификата, чтобы понимать кто это, на край просто ip адрес видеть. Желательно еще видеть трафик от них и к ним. или так не получится в dude? Подскажите лучшие практики, как такое реализовать?
Иван
а взлом и уязвимости тут принято обсуждать?) из благих побуждений офк
Cumberbatch
а взлом и уязвимости тут принято обсуждать?) из благих побуждений офк
Ну как прямую инструкцию конечно нет. Но если для того что бы разобраться. Все будет зависеть от постановки задачи.
😷Драничек
Коллеги, как уже писал ранее, имеем непонятки с применением конфигурации PPP Profile L2TP клиентам. Есть два профиля, один для удаленщиков, второй для торговых точек. Первый аутентифицируется по радиусу и стоит в настройках L2TP сервера, второй применен к статическим сикретам из PPP secret. Сегодня возникла трудность с удаленщиками по пожиранию канала (100Мбит всего), решил отдать им по 5М на сотрудника. Высавил лимит в профиле удаленщиков, очереди стали появляться, все гуд, но после реконнекта торговые точки стали попадать тоже под этот профиль. Может кто разъяснить, где я накосячил? Написал в ТП МТ этот вопрос, дублирую здесь - авось быстрее решим проблему. В кратце суть проблемы: непонятно, почему настройки l2tp клиентов применяются из всех профайлов и как это предотвратить. PS: решил проблему пока примерно так: раскрыл опцию Rate Limit на необходимом профайле и оставил пустую. Теперь конфигурация переопределяется и в очередь не добавляется соединение, т.к. пустое значение.
Денис
Денис
В одном сегменте так пляшут пинги по wifi + ttl меняется
Денис
Куда можно копать?
I
101.200 = kyocera?
Volodymyr
В одном сегменте так пляшут пинги по wifi + ttl меняется
То линуксом прикидывается то циской. Прикольно. ) А МАС в арп таблице не меняется?
Максим
Коллеги, как уже писал ранее, имеем непонятки с применением конфигурации PPP Profile L2TP клиентам. Есть два профиля, один для удаленщиков, второй для торговых точек. Первый аутентифицируется по радиусу и стоит в настройках L2TP сервера, второй применен к статическим сикретам из PPP secret. Сегодня возникла трудность с удаленщиками по пожиранию канала (100Мбит всего), решил отдать им по 5М на сотрудника. Высавил лимит в профиле удаленщиков, очереди стали появляться, все гуд, но после реконнекта торговые точки стали попадать тоже под этот профиль. Может кто разъяснить, где я накосячил? Написал в ТП МТ этот вопрос, дублирую здесь - авось быстрее решим проблему. В кратце суть проблемы: непонятно, почему настройки l2tp клиентов применяются из всех профайлов и как это предотвратить. PS: решил проблему пока примерно так: раскрыл опцию Rate Limit на необходимом профайле и оставил пустую. Теперь конфигурация переопределяется и в очередь не добавляется соединение, т.к. пустое значение.
Я бы рейтлимит наоборот радиусом раздавал
Максим
А есть разница? Словарь микротиковский включи и пользуйся атрибутами
Максим
Люди делают: https://forum.mikrotik.com/viewtopic.php?t=69044
😷Драничек
А есть разница? Словарь микротиковский включи и пользуйся атрибутами
Покурю на этот счет. Мне было бы удобнее раздавать основные параметры радиусом, чем настраивать из вручную. Спасибо за наводку!
Иван
Коллеги, как уже писал ранее, имеем непонятки с применением конфигурации PPP Profile L2TP клиентам. Есть два профиля, один для удаленщиков, второй для торговых точек. Первый аутентифицируется по радиусу и стоит в настройках L2TP сервера, второй применен к статическим сикретам из PPP secret. Сегодня возникла трудность с удаленщиками по пожиранию канала (100Мбит всего), решил отдать им по 5М на сотрудника. Высавил лимит в профиле удаленщиков, очереди стали появляться, все гуд, но после реконнекта торговые точки стали попадать тоже под этот профиль. Может кто разъяснить, где я накосячил? Написал в ТП МТ этот вопрос, дублирую здесь - авось быстрее решим проблему. В кратце суть проблемы: непонятно, почему настройки l2tp клиентов применяются из всех профайлов и как это предотвратить. PS: решил проблему пока примерно так: раскрыл опцию Rate Limit на необходимом профайле и оставил пустую. Теперь конфигурация переопределяется и в очередь не добавляется соединение, т.к. пустое значение.
вы не туда копаете канал удаленщики выжирают скорее всего тем, что подключаются в windows и не вырубают галку использовать vpn как стандартный шлюз не пускайте их в интернет через свой vpn сервер и проблема отпадет сама собой
Иван
камбербет харош!
Иван
слово "твари" имеет в первую очередь значение "божье творения" !
😷Драничек
Дали еще канал на 100. Завтра приделаю к CHR немного разгружу
Иван
Дали еще канал на 100. Завтра приделаю к CHR немного разгружу
мне вообще вчера дали канал на 10 и удаленщиков, которые должны работать в файловой 1с по SMB :)
I
Yes
норма для kyocera
Денис
Основной косяк что с этого сегмента wifi отваливается при работе. Думал в этом заморочки
😷Драничек
А есть разница? Словарь микротиковский включи и пользуйся атрибутами
Настроил передачу Mikrotik-Rate-Limit через радиус, работает, но очередь создается самым последним правилом. А мне нужно выше))
Максим
Типа есть очереди по умолчанию?
😷Драничек
Нет. у меня есть очереди на VoIP, они самые приоритетные