😷Драничек
настрой pppoe на компе удаленно, потом скажи чтоб воткнул шнур и переподключись
Пусть с мобильного инета до выходных посидят, потом разберусь)
Рустам
пример - как прописать dns суффикс?
Да и где. У меня получается одноранговая сеть обращения по netbios
Александр
MikroTik CSS326-24G-2S+RM Правильно ли я понимаю, чтобы забить полностью все 24 порта и быть в 1 подсети 1 роутера, я могу например в голове поставить даже 941 Hap Lite? а их него воткнуть этот свитч. Если где какая петля, свитч сгенерит и отчитается сам?? А адреса по DHCP будет брать у хаплайта, верно?? Не сильно колхозно??
Александр
CSS - слабенькие свитчи без CLI. Аналог серии WebSmart у тайваньцев
просто офисная сеть. Не сильно нагружают, но 20-30 Мегабит юзают. Просто устройств до фига. тоже около 25-27 компов
Nikita
Посоны, я сейчас со своей командой работаю над коробочным ipsec ike2 eap + lets encrypt решением для ssl аутентификации по логину и паролю на микроте. Подробности буду выкладывать на tropical канале. Кому интересно?
Nickolay
Покажи скриншоты, нужно собирать в коллекцию. Покидайте плиз говнороутерные блокировки ипсек
хорошо, буду подключаться к ним, сделаю. один акорп меня повеселил. Пришлось его ломануть, чтобы узнать логин-пароль, так как бушка не знал...
Александр
там будет swos only - это прям не очень
Я далеко не спец в микротике. Почему неочень. Чем грозит, в чем печаль?
Dmitry
Я далеко не спец в микротике. Почему неочень. Чем грозит, в чем печаль?
вам уже написали - странная настройка, только в web-интерфейс - странный менеджмент
Nikita
Потом сюда гайд кинешь.
Парни пишут кастомный radsec радиус сервер (на Go Lang) для этих нужд + скрипт автоматизации LE SSL
Nickolay
acorp - хорошие, зря ты так ;)
не пойму в чем смысл отдельных галочек блокировки в настройке ван порта? Причем по умолчанию фаерволл не включен. По моему мнению это должно быть в FW.
Максим
Я далеко не спец в микротике. Почему неочень. Чем грозит, в чем печаль?
Для маленького офиса и человека, привыкшего к Web-интерфейсам пойдёт.
Nickolay
Да и где. У меня получается одноранговая сеть обращения по netbios
в свойствах ikev2 подключения в настройках tcp-ip v4, кнопка дополнительно, дальше вкладка dns - там внизу dns-суффикс. Прописываешь свой домен.
Рустам
А если домена нет?
Контроллер домена поднимать?
Nickolay
А если домена нет?
без домена не пробовал, попробуй рабочую группу прописать.
Nickolay
Пасибо, попробую
ну или галку ставить - использовать удаленный шлюз... и страдать.
Nickolay
Коллеги, может оффтоп, но все же, прошу прощения заранее, подскажите, пожалуйста зачем нужно маскарадить локальный трафик к астериску add action=masquerade chain=srcnat comment="masq for ats" dst-address=192.168.0.111 log-prefix=111 src-address=192.168.0.0/24 - пытаюсь в чужом конфиге разобраться.
Cumberbatch
@simyrik: Друзья, всем привет. Помогите пожалуйста в решением задачи: Есть офис, в нем RB1100AHx2 в которого приходит провайдер в ether1. Канал в интернет всего 10Мбит/с, но есть доступ в пиринговую сеть до 100Мбит/с. Также дома есть RB951G-2HnD, в которого приходит провайдер с каналом 200Мбит/с. Провайдер в пиринге, т.е. скорость с офисо до дома ~100Мбит/с (проверял путем web-based speedtest на сервере в домашней сети). Пришла идея завернуть трафик офиса через домашнего провайдера. Роутеры были объеденены с помощью gre, но пробросив трафик в gre скорость скачивания файлов из интернета осталась на прежнем уровне (хотя speedtest.net показывал высокую скорость). Тогда я на сервере в домашней сети поднял shadowsocks-сервер, а на сервере в офисе shadosocks redirect клиент и завернул трафик через него: Тогда я наконец получил высокую скорость интернета и файлы скачивались быстро. Отлично, казалось бы задача решена, но необходимо оставить доступ в офис из интернета, выборочный трафик (допустим от sip-сервера) завернуть в основного провайдера, а также настроить failover на основной канал, если вдруг соединение shadowsock будет недоступно по какой-то причине (Через shadowsock не проходят icmp, поэтому можно только проверить досупность shadosock серврера и клиента. Ну да ладно, пусть хоть так). Вооружившись данной инструкцией: https://habr.com/ru/post/313342/ попытался провернуть подобное (за исключением того, что у меня основной маршрут нельзя рекурсивным методом проверить, а также правила маркировки у него немного другие получатся насколько я понял). Но проблема с которой я столкнулся и не могу понять как ее обойти - Опять режется скорость. Если отключить правило маркировки соединений isp2 (а им является провайдер), то тогда скорость высокая, а как только включаю правила маркировки этих соединений - скорость срезается. Предположил, что трафик проходящий внутри shadowsock все равно проходит через ether1 и следовательно маркируется как ISP2. Пробовал исключить сервер shadowsocks по dst-adress из правил маркировки, но это не помогло. Не могу сообразить как решить задачу, уже 3-й день мучаюсь. Извиняюсь за длинный пост)
Nickolay
Если в одной локалке, одной подсети - не зачем
вот в том то и оно, и телефоны и сам астериск в сети 192.168.0.0/24
Юрий
Cumberbatch спасибо за публикацию)
Maxim
вот в том то и оно, и телефоны и сам астериск в сети 192.168.0.0/24
Достаточно общего маскарада для внутренних адресов в мир
Cumberbatch
@simyrik: Друзья, всем привет. Помогите пожалуйста в решением задачи: Есть офис, в нем RB1100AHx2 в которого приходит провайдер в ether1. Канал в интернет всего 10Мбит/с, но есть доступ в пиринговую сеть до 100Мбит/с. Также дома есть RB951G-2HnD, в которого приходит провайдер с каналом 200Мбит/с. Провайдер в пиринге, т.е. скорость с офисо до дома ~100Мбит/с (проверял путем web-based speedtest на сервере в домашней сети). Пришла идея завернуть трафик офиса через домашнего провайдера. Роутеры были объеденены с помощью gre, но пробросив трафик в gre скорость скачивания файлов из интернета осталась на прежнем уровне (хотя speedtest.net показывал высокую скорость). Тогда я на сервере в домашней сети поднял shadowsocks-сервер, а на сервере в офисе shadosocks redirect клиент и завернул трафик через него: Тогда я наконец получил высокую скорость интернета и файлы скачивались быстро. Отлично, казалось бы задача решена, но необходимо оставить доступ в офис из интернета, выборочный трафик (допустим от sip-сервера) завернуть в основного провайдера, а также настроить failover на основной канал, если вдруг соединение shadowsock будет недоступно по какой-то причине (Через shadowsock не проходят icmp, поэтому можно только проверить досупность shadosock серврера и клиента. Ну да ладно, пусть хоть так). Вооружившись данной инструкцией: https://habr.com/ru/post/313342/ попытался провернуть подобное (за исключением того, что у меня основной маршрут нельзя рекурсивным методом проверить, а также правила маркировки у него немного другие получатся насколько я понял). Но проблема с которой я столкнулся и не могу понять как ее обойти - Опять режется скорость. Если отключить правило маркировки соединений isp2 (а им является провайдер), то тогда скорость высокая, а как только включаю правила маркировки этих соединений - скорость срезается. Предположил, что трафик проходящий внутри shadowsock все равно проходит через ether1 и следовательно маркируется как ISP2. Пробовал исключить сервер shadowsocks по dst-adress из правил маркировки, но это не помогло. Не могу сообразить как решить задачу, уже 3-й день мучаюсь. Извиняюсь за длинный пост)
Первое. Вам нужно отключить fastrrack. @simyrik
Nickolay
А по нему вообще счётчики бегут?
я не знаю. меня просят заменить железки и перенести конфиг. Попросил пока посмотреть конфиг, и ужасаюсь ему... https://pastebin.com/KmNrtJ5X
Dani
я не знаю. меня просят заменить железки и перенести конфиг. Попросил пока посмотреть конфиг, и ужасаюсь ему... https://pastebin.com/KmNrtJ5X
Ну если надо сделать хорошо, то надо залезть на текущую железку и посмотреть логи и счётчики и выкинуть к чертям, если там ничего не тикает, а скорре всего оно не тикает. Ну и конечно куча dst на один хвост порт в порт доставляет
Cumberbatch
fasttrack не использовал
Он по умолчанию включён. Проверьте
Nickolay
Ну если надо сделать хорошо, то надо залезть на текущую железку и посмотреть логи и счётчики и выкинуть к чертям, если там ничего не тикает, а скорре всего оно не тикает. Ну и конечно куча dst на один хвост порт в порт доставляет
там еще очень веселый фаерволл, включен сокс зачем-то... вангую железку уже увели давно. процессор в потолок 95%. А еще адресация сети в локалке 135.135.135.0/24 - с серверами. адреса менять нельзя.
Андрей
Уважаемые специалисты. Проконсультируйте пожалуйста. Есть объект. На нем стоит кинетик с усб модемом(точные марки мне не известны да и не важны) мне выдали второй кинетик и через него я подключился к местному интернету. На сегодняшний день собираю удаленную телеметрию работы отопительной установки, худо бедно пойдет. В дальнейшем планируется модернизация системы отопления и будет необходимо производить программирование контроллеров. Для организации ВПН в домашнюю сеть и подключения программиста использую микротики давно и успешно. Теперь встал вопрос организовать качественное подключение к мобильной сети. Из того что увидел в вебморде кинетика, скорость периодически достигает 5 мегабит, для моих целей более чем достаточно, только стабильность низкая , регулярные разрывы и потери скорости. В общем порекомендуйте комплект или устройство для организации нормального мобильного интернета.
Dani
Уважаемые специалисты. Проконсультируйте пожалуйста. Есть объект. На нем стоит кинетик с усб модемом(точные марки мне не известны да и не важны) мне выдали второй кинетик и через него я подключился к местному интернету. На сегодняшний день собираю удаленную телеметрию работы отопительной установки, худо бедно пойдет. В дальнейшем планируется модернизация системы отопления и будет необходимо производить программирование контроллеров. Для организации ВПН в домашнюю сеть и подключения программиста использую микротики давно и успешно. Теперь встал вопрос организовать качественное подключение к мобильной сети. Из того что увидел в вебморде кинетика, скорость периодически достигает 5 мегабит, для моих целей более чем достаточно, только стабильность низкая , регулярные разрывы и потери скорости. В общем порекомендуйте комплект или устройство для организации нормального мобильного интернета.
Базовая станция оператора - надёжное и стабильное решение, остальное как повезет
Михаил
Уважаемые специалисты. Проконсультируйте пожалуйста. Есть объект. На нем стоит кинетик с усб модемом(точные марки мне не известны да и не важны) мне выдали второй кинетик и через него я подключился к местному интернету. На сегодняшний день собираю удаленную телеметрию работы отопительной установки, худо бедно пойдет. В дальнейшем планируется модернизация системы отопления и будет необходимо производить программирование контроллеров. Для организации ВПН в домашнюю сеть и подключения программиста использую микротики давно и успешно. Теперь встал вопрос организовать качественное подключение к мобильной сети. Из того что увидел в вебморде кинетика, скорость периодически достигает 5 мегабит, для моих целей более чем достаточно, только стабильность низкая , регулярные разрывы и потери скорости. В общем порекомендуйте комплект или устройство для организации нормального мобильного интернета.
MikroTik SXT LTE Kit
Psix
Всем здоровья в этом чяте) У меня такой вопрос: есть некоторое количество ресурсов в локалке, занатенных на vpn. Можно ли написать общее правило ната для доступа к этим ресурсам по внешнему адресу изнутри локалки?
Юрий
Он по умолчанию включён. Проверьте
Как я понял в стандартном конфиге есть правила в firewall - filter и mangle для работы fasttrack. у меня их нет. Насколько я помню - настраивал роутер после сброса стандартной конфигурации
Nickolay
Мрак, я думал это так внешний адрес замаскирован. А полная задача то какая?
перенести нужно конфиг с 2011 на 1036 - вычистив все не нужное. пока в доступе только конфиг - ближе к вечеру поеду на объект перекидывать конфиг.
Nickolay
Ну тогда перекинуть как есть, а потом вычищать
я вот думаю если я 2 порт из бриджа выкину, что случится? на нем прописан адрес 135.135.135.135
Nickolay
Для этого надо знать топологии сети
там ничего не могут внятно сказать, говорят, что это наследие из 2000-х. Я просто не пойму зачем нужно было закидывать этот порт в общий бридж. В общем чувствую придется долго и мучительно распутывать клубок.
Nickolay
Лишь бы деньги платили
вроде заплатят, но сделать нужно быстро. за вечер.
Dani
Н-да
Nickolay
Н-да
там еще куча точек доступа со своим NAT, wifi-мосты куда-то... нарисовать не могут. как мне разобраться в этом - пока не представляю. Вангую еще стихийный монтаж скс - "и так сойдет"... ну да ладно. спасибо за подсказки!
Nickolay
А автор всего этого имеется?
возможно познакомлюсь сегодня.
Nickolay
Комплект софта и конфигов для виртуалки
когда первый релиз ждать? хоть примерно? 😊
Nikita
когда первый релиз ждать? хоть примерно? 😊
Хз, думаю будет коммерческий солюшн
Nikita
Я не обсуждал с авторами еще
ᴺⁱᵏⁱᵗᵃ
Народ поскажите пожалуйста в подключение junipera ssg-140 (server vpn l2tp) и микротик (клиент 951) связать не могу. Пробую микрот с микротом то все ок. а вот с железкой Juniper нет(даже с винды цепонуться не могу) может есть спецы по juniperu?
ᴺⁱᵏⁱᵗᵃ
что не может подключиться, нет ответа от впн сервера. и при подключении с винды такая же ерунда. Понимю что скорее загвоздка с juniperom, т.к. микрот и винда подключаются спокойно если заместо джунипера поставить другой микрот.
ᴺⁱᵏⁱᵗᵃ
Да
Alexey
Сколько абонентов на l2tp ipsec можно в микроте можно завести?
Alexey
Chr если важно
Максим
А сколько надо?
Vassiliy
Сколько абонентов на l2tp ipsec можно в микроте можно завести?
в L4 обычно 200 впн туннелей. у вас ЦХР, если правильно помню L4 ~= P1 спецы по лицензиям, поправьте если ошибаюсь
Nickolay
Подскажите как получить active host name у lease в скрипте? Хочу перебрать все динамические лизы и сделать их статическими с комментарием у лизы - именем хоста. :foreach lease in=[/ip dhcp-server lease find dynamic] do={ /ip dhcp-server lease make-static $lease /ip dhcp-server lease comment comment="как сюда подставить ACTIVE HOST NAME?" $lease
Alexey
А сколько надо?
порядка 250 абонентов, одновременно в пределах 50-70 соединений наверное
Максим
Кто-то про 2,5 Гбит на CHR писал
Андрей
Кто-то про 2,5 Гбит на CHR писал
p10 лицензия - до 10 гигабит
Максим
p10 лицензия - до 10 гигабит
Мы про то, сколько процессор выдержит, а не сколько лицензия позволяет