Максим
А DSA вообще работает?
Максим
Вроде микротик только RSA принимает
Dmitry
ssh -l admin -i id_dsa 10.1.88.2
зачем - если видно, что имена пользователей у меня совпадают, что в linux, что на mikrotik
Nickolay
😱 куда копать, что делать? почему не подключается?
Dmitry
зачем что?
зачем указывать имя пользователя ;)
jabb3rd
😱 куда копать, что делать? почему не подключается?
для начала укажи путь к файлу ключа в -i
jabb3rd
зачем указывать имя пользователя ;)
Ну вообще-то это не я указываю, я процитировал команду от автора сообщения
Максим
😱 куда копать, что делать? почему не подключается?
https://wiki.mikrotik.com/wiki/Use_SSH_to_execute_commands_(DSA_key_login) DSA deprecated Я по RSA работаю
Nickolay
для начала укажи путь к файлу ключа в -i
ssh -l admin -i /opt/letsencrypt-routeros/id_dsa 10.1.88.20 - указал - все тоже самое
Nickolay
если неправильно указать, оно ругается
jabb3rd
если неправильно указать, оно ругается
а если с опцией -v (verbose) запустить?
Максим
По RSA нормально из скриптов цепляется
Nickolay
сгенерируйте RSA 2048
ssh-keygen -t rsa -f /opt/letsencrypt-routeros/id_rsa - так?
jabb3rd
некоторые алгоритмы авторизации забанены современными клиентами ssh, и если вручную не прописать, то не будут работать они
Максим
Собственно rsa по умолчанию
Nickolay
а если с опцией -v (verbose) запустить?
OpenSSH_7.6p1 Ubuntu-4ubuntu0.3, OpenSSL 1.0.2n 7 Dec 2017 debug1: Reading configuration data /etc/ssh/ssh_config debug1: /etc/ssh/ssh_config line 19: Applying options for * debug1: Connecting to 10.1.88.20 [10.1.88.20] port 22. debug1: Connection established. debug1: permanently_set_uid: 0/0 debug1: identity file /opt/letsencrypt-routeros/id_dsa type 1 debug1: key_load_public: No such file or directory debug1: identity file /opt/letsencrypt-routeros/id_dsa-cert type -1 debug1: Local version string SSH-2.0-OpenSSH_7.6p1 Ubuntu-4ubuntu0.3 debug1: Remote protocol version 2.0, remote software version ROSSSH debug1: no match: ROSSSH debug1: Authenticating to 10.1.88.20:22 as 'admin' debug1: SSH2_MSG_KEXINIT sent debug1: SSH2_MSG_KEXINIT received debug1: kex: algorithm: diffie-hellman-group-exchange-sha256 debug1: kex: host key algorithm: rsa-sha2-256 debug1: kex: server->client cipher: aes128-ctr MAC: hmac-sha2-256 compression: none debug1: kex: client->server cipher: aes128-ctr MAC: hmac-sha2-256 compression: none debug1: SSH2_MSG_KEX_DH_GEX_REQUEST(2048<8192<8192) sent debug1: got SSH2_MSG_KEX_DH_GEX_GROUP debug1: SSH2_MSG_KEX_DH_GEX_INIT sent debug1: got SSH2_MSG_KEX_DH_GEX_REPLY debug1: Server host key: ssh-rsa SHA256:98bIxtUYjUEERkLkQzSQLcvj+JVEFqfYw2DUq/X9CVI debug1: Host '10.1.88.20' is known and matches the RSA host key. debug1: Found key in /root/.ssh/known_hosts:1 debug1: rekey after 4294967296 blocks debug1: SSH2_MSG_NEWKEYS sent debug1: expecting SSH2_MSG_NEWKEYS debug1: SSH2_MSG_NEWKEYS received debug1: rekey after 4294967296 blocks debug1: Skipping ssh-dss key /opt/letsencrypt-routeros/id_dsa - not in PubkeyAcceptedKeyTypes debug1: SSH2_MSG_SERVICE_ACCEPT received debug1: Authentications that can continue: publickey,password debug1: Next authentication method: publickey debug1: Next authentication method: password admin@10.1.88.20's password:
jabb3rd
OpenSSH_7.6p1 Ubuntu-4ubuntu0.3, OpenSSL 1.0.2n 7 Dec 2017 debug1: Reading configuration data /etc/ssh/ssh_config debug1: /etc/ssh/ssh_config line 19: Applying options for * debug1: Connecting to 10.1.88.20 [10.1.88.20] port 22. debug1: Connection established. debug1: permanently_set_uid: 0/0 debug1: identity file /opt/letsencrypt-routeros/id_dsa type 1 debug1: key_load_public: No such file or directory debug1: identity file /opt/letsencrypt-routeros/id_dsa-cert type -1 debug1: Local version string SSH-2.0-OpenSSH_7.6p1 Ubuntu-4ubuntu0.3 debug1: Remote protocol version 2.0, remote software version ROSSSH debug1: no match: ROSSSH debug1: Authenticating to 10.1.88.20:22 as 'admin' debug1: SSH2_MSG_KEXINIT sent debug1: SSH2_MSG_KEXINIT received debug1: kex: algorithm: diffie-hellman-group-exchange-sha256 debug1: kex: host key algorithm: rsa-sha2-256 debug1: kex: server->client cipher: aes128-ctr MAC: hmac-sha2-256 compression: none debug1: kex: client->server cipher: aes128-ctr MAC: hmac-sha2-256 compression: none debug1: SSH2_MSG_KEX_DH_GEX_REQUEST(2048<8192<8192) sent debug1: got SSH2_MSG_KEX_DH_GEX_GROUP debug1: SSH2_MSG_KEX_DH_GEX_INIT sent debug1: got SSH2_MSG_KEX_DH_GEX_REPLY debug1: Server host key: ssh-rsa SHA256:98bIxtUYjUEERkLkQzSQLcvj+JVEFqfYw2DUq/X9CVI debug1: Host '10.1.88.20' is known and matches the RSA host key. debug1: Found key in /root/.ssh/known_hosts:1 debug1: rekey after 4294967296 blocks debug1: SSH2_MSG_NEWKEYS sent debug1: expecting SSH2_MSG_NEWKEYS debug1: SSH2_MSG_NEWKEYS received debug1: rekey after 4294967296 blocks debug1: Skipping ssh-dss key /opt/letsencrypt-routeros/id_dsa - not in PubkeyAcceptedKeyTypes debug1: SSH2_MSG_SERVICE_ACCEPT received debug1: Authentications that can continue: publickey,password debug1: Next authentication method: publickey debug1: Next authentication method: password admin@10.1.88.20's password:
debug1: key_load_public: No such file or directory
jabb3rd
или файла нет, или права на файл некорректны
jabb3rd
на паблик стоят 644
указывается секретный ключ
Nickolay
на секретный 600
Dmitry
на паблик стоят 644
да, все там проще: debug1: Skipping ssh-dss key /opt/letsencrypt-routeros/id_dsa - not in PubkeyAcceptedKeyTypes
Dmitry
сделайте RSA
Nickolay
ок, сейчас переделаю!
jabb3rd
или в ~/.ssh/config: PubkeyAcceptedKeyTypes +ssh-dss
jabb3rd
но всё это в опции ssh-конфига можно дописать, если есть зоопарк микротов, на которых настроены ключи DSA, и вот ну совсем лень всё это перенастраивать под RSA
Nickolay
это тест пока... песочница, переделываю на rsa
jabb3rd
В случае правки конфига, скорее всего, нужны: HostkeyAlgorithms, PubkeyAcceptedKeyTypes, KexAlgorithms
Nickolay
Это самое крутое сообщество! Спасибо огромное! @sa_drug @jabberd @lordgprs
Volodymyr
На SRC3xx в Switch rule есть переключатель copy-to-cpu, который, судя по вики, отправляет копию подходящего под условия пакета на CPU. Вопрос сообществу: каким образом и каким инструментом этот пакет "встретить и обработать"? В первую очередь интересует запись в лог.
Volodymyr
ip firewall filter ?
Скорее бридж фильтр. Но вопрос в матчере.
Dmitry
нет, при copy-to-cpu - это вроде Ip firewall, bridge - он вроде и так отдельно работает
Dmitry
Скорее бридж фильтр. Но вопрос в матчере.
но основное использование имхо: https://forum.mikrotik.com/viewtopic.php?t=97768 подсматривать за свитчуемым трафиком
Volodymyr
нет, при copy-to-cpu - это вроде Ip firewall, bridge - он вроде и так отдельно работает
Это может быть вообще не IP. Это может быть MAC протокол.
Oleg.K
Добрый день. Настроил vpn, l2tp+ipsec. На интерфейсе микротика в сторону локалки включил прокси-арп. Все работало, но недолго. Коммутаторы локальной сети начало штормить. Каким образом не включая прокси арп можно пробросить маршрут до 1 сервера?
Ẏoxi
https://mikrotik-training.ru/webinar/peredacha-marshrutov-udalennym-vpn-klientam-2/
Хороший вебинар. Давно хочу к Роману на обучение.
Moneron 🇷🇺
@moneron вот сейчас обидится:)
Ни разу. В свободной стране живём, выбор есть у каждого :)
Nickolay
@moneron вот сейчас обидится:)
я жду когда @moneron в Самару приедет с новыми курсами. Роутинг вообще за свои деньги проходил, и не жалею. С удовольствием по свитчам бы знания уложил по полочкам. В Москве вообще проще с тренерами, а нам в глубинке приходится страдать и ждать.
Yakov
Сектанты :)
ну к тебе то не наездишься в эту вашу юговосточную азию )
Nikita
ну к тебе то не наездишься в эту вашу юговосточную азию )
Сюда закрыто. В Москве большой выбор хороших тренеров, полный список на сайте микротик
Максим
А вам всем, кто обучается, руководство оплачивает? Или сами?
Bomberman
А вам всем, кто обучается, руководство оплачивает? Или сами?
Мне 4 курса руководство оплатило, при чём, в первый раз само меня и спросило насчёт "хочешь, нет?".
Максим
А у меня руководство обучает тех, кто мануалы сам читать не умеет:) 70к кровных точно не отдам, но с руководством потихоньку беседу веду
Nickolay
Мне 4 курса руководство оплатило, при чём, в первый раз само меня и спросило насчёт "хочешь, нет?".
я выпрашивал денег, обосновывал. Потом уже лень было, а желание было больше, чем какие-то 20К
Максим
Сейчас ещё подорожает небось
Максим
Надо будет добить вопрос как самоизоляция кончится
Вячеслав
помогите разобраться. в микротике торчит usb модем huawei. с ним происходит какая-то беда. он периодически напрочь отваливается, а в интерфейсах все равно висит
Вячеслав
Nikolai
А у меня руководство обучает тех, кто мануалы сам читать не умеет:) 70к кровных точно не отдам, но с руководством потихоньку беседу веду
Давным-давно, когда у меня встал вопрос "кто будет платит за обучение?" на меня хотели навесить срочный контракт. Типа заплатим, но потом ты должен будешь год-два не увольняться. Попадать в рабство не хотелось. Выход нашелся: взял деньгами "аванс в расрочку" на полгода. И неспеша с зп выплачивал. С тем, чтобы если когда соберусь увольняться, просто вычли остаток из ЗП. Получилось и ненапряжнл и без привязывания к месту.
Вячеслав
Вячеслав
пинга к нему нет
Вячеслав
помогает только сброс питания. но со временем картина опять повторяется. как он может висеть в интерфейсах и не пинговаться?
Nikolai
п.1— Питания не хватает для работы LTE. Модем потребляет больше 500мА, которые выдает микротик в USB-порт
Dmitry
нормальная тема для MT - привет активный USB hub
Вячеслав
я пробовал с внешним БП для него
Вячеслав
нормальная тема для MT - привет активный USB hub
в данный момент питание от usb порта идет. перекинул для эксперимента. а так, постоянно он на внешнем бп сидит
Nikolai
попробуйте тогда принудительно в 3G "уронить" режим. Может уровень сигналов недостаточен для 4G
Вячеслав
так он не пингуется. разве есть разница он повис в 3g или 4g?
Nikolai
не пингуется кто? IP модема?
Вячеслав
да
Вячеслав
но в интерфейсах он почему-то висит
Nikolai
В зависимости от прошивки модем может залипать при установке связи/поиске сети/переходе между сетями 3-4G Проц там слабенький.
Вячеслав
не, он мертво висит уже час где-то
Nikolai
Воткните в комп модем. Погоняйте в компе. Понаблюдайте.