Александр
Есть задача. 4 влана в тегированном виде приходят на 1 порт. На этом же порту сделал 4 интерфейса влан для растегирования. Эти же 4 влана объеденены в один бридж. В этот же бридж включен и сам первый порт. Микротик видет все устройства на своих вланах. Но. Между вланами связи нет (как будто влючена изоляция). Бридж имеет 1 адрес. Вланы все в одной подсети. Вопрос: как заставить вланы объшаться между собой? Что я сделал не так?
Ну это же элементарно делается. Вы уже слишком напутали. Даже вланы создавать не нужно. Создаете бридж, в него порты, которые нужно в эти вланы. Затем включаете на бридже vlan filtering и настраиваете дальше фильтрацию. Первый порт делается траннковым, остальные как вам нужно. А в вашей настройке они и не должны общаться между собой.
Damir
Всем привет. Подскажите а как работает режим репитера, вчера подключил для обновления компа по проводной сети и очень похоже что часть устройств начали использовать именно репитер и там все как-то не быстро или вообще не рабоает, хотя телек обновил. ))
Damir
Понял, телек обновил, особо там нового не добавилось, все остальное и со штатным ВИФИ работает, так что в топку.
Damir
Спасибо!
Зубрев Алексей Александрович МИАЦ г.Саратов
Все физические порты в бридж, и на бридже настраивайте через vlan filtering Железяка у Вас какая?
Не вариант. Смысл в том, что все вланы приходят в один порт и 1 должны быть растегированы в микротике. 2 должны общаться между собой 3 должны подлежать фильтрации фаервола 4 находятся в одной подсети
Зубрев Алексей Александрович МИАЦ г.Саратов
1. да 2. да 3. да 4. это бред.
Про 4 Некоторые хосты должны быть в одной подсети. Например сервер dc с ad в готорый подключаются виндовые и линуксовые клиенты, также на армах стоит secret net и подчиняется серверу безопасности. Есть хосты которым нельзя видеть этот сервер. Едиственная железяка это микрот который способен отфильтровать трафик идущий к серверу и от него. Отсюдого и задача такая вот не совсем ординарная.
Volodymyr
Задача тривиальная. Если хосты в одной подсети, то они не могут быть одновременно в разных вланах.
Зубрев Алексей Александрович МИАЦ г.Саратов
Задача тривиальная. Если хосты в одной подсети, то они не могут быть одновременно в разных вланах.
Здесь вы ошибаетесь. Задача решена но путем использования физических портов. В частности 5 шт. Но хотелось бы использовать 1. Вот и вопрос, как это лучше сделать.
Pasha
Я думаю надо смотреть конфиг. Мне критически непонятна реализация одного бродкаста в разных вланах.
Зубрев Алексей Александрович МИАЦ г.Саратов
))) Или Вы ошибаетесь в терминологии. Или, как предположил @rmdevheart путаете L2 и L3 фильтрацию.
))) ожидаема реакция. И путаницы небыло. Т.к. задача не совсем обычна выглядит немного запутанной.
Pasha
))) ожидаема реакция. И путаницы небыло. Т.к. задача не совсем обычна выглядит немного запутанной.
Термины "необычная задача" и "сделано через ж*пу" не всегда релевантны.
Зубрев Алексей Александрович МИАЦ г.Саратов
Я думаю надо смотреть конфиг. Мне критически непонятна реализация одного бродкаста в разных вланах.
Конфиг микрота вам не даст полноценную картину т.к. есть и другие участники сети
Pasha
И Вам тут правда постараются помочь, если вы проявите некоторую эмпатию.
Зубрев Алексей Александрович МИАЦ г.Саратов
Там бэкап составляет почти пол мегабайта
Pasha
А так сидеть бодаться стандартами и терминами - это к Иннокентию
Yakov
Конфиг микрота вам не даст полноценную картину т.к. есть и другие участники сети
начните со схемы ручкой на бумажке, с адресами, вам это еще вчера сказали
Cumberbatch
Я считаю переделать нужно схему. :)
Зубрев Алексей Александрович МИАЦ г.Саратов
Думаю схема даст более полное понимание.
Схема достаточно сложная т.к. там много нюансов. В сети бултыхаются 1 клиенты линукс 2 клиенты виндовс 3 видео наблюдение ип 4 телефония ип Среда передачи разная. Медь, оптика, радио. Интернет получаем от двух провайдеров где используется оптика и спутник. Требования к различным службам разные. Ограничения по адресации для некоторых служб достаточно жесткие. Понятно одно, что мне здесь пытаются помоч в построении сети а не в настройках микрота. Что не понятного в задаче: заставить вланы общаться между собой используя только один физический порт. Едиственное условие, хосты на вланах в одной подсети.
Зубрев Алексей Александрович МИАЦ г.Саратов
Я считаю переделать нужно схему. :)
Не вариант т.к. есть жесткие ограничения в адресации и т.п.
Александр
Нда уж. Уже не раз сказали как нужно сделать, но правильные варианты его не устраивают.
Зубрев Алексей Александрович МИАЦ г.Саратов
Cumberbatch
Не вариант т.к. есть жесткие ограничения в адресации и т.п.
Оставьте адресацию. Уберите разные вланы. Фильтруйте доступ firewall по адресам.
Зубрев Алексей Александрович МИАЦ г.Саратов
Оставьте адресацию. Уберите разные вланы. Фильтруйте доступ firewall по адресам.
Не вариант т.к. устройства сильно разнесены через коммутаторы 2 уровня
Cumberbatch
Не вариант т.к. устройства сильно разнесены через коммутаторы 2 уровня
Тогда только как я вчера предлагал. Вряд ли по другому это реализуемо
Александр
И что мне сказали? Пока только спрашивают
мне кажется что вы не видите разницы между вланами и подсетями
Александр
Зубрев Алексей Александрович МИАЦ г.Саратов
Тогда только как я вчера предлагал. Вряд ли по другому это реализуемо
Не исключаю, что это единственное решение. Но всетаки думал спросить других, может кто делал ранее такое и имеет решение.
Cumberbatch
Решение разносить разными вланами разные физ сегменты. Непересекаемые.
Cumberbatch
А вы их хотите пересечь.
Зубрев Алексей Александрович МИАЦ г.Саратов
Это не решение. Это грабли :)
Ооо дааа. Но когда с секрет нет столкнетесь и реализацией централизованного управления согласно 17го приказа ФСТЭК. Сеть с такой задачей это мелочь.
Александр
Ооо дааа. Но когда с секрет нет столкнетесь и реализацией централизованного управления согласно 17го приказа ФСТЭК. Сеть с такой задачей это мелочь.
Какой смысл вам отвечать, если вы не принимаете ничьи советы? Здесь люди тоже не первый день настраивают сети.
Bykadorov Serj
Всем привет! Помогите разобраться. В mikrotik прописаны настройки одни (частота и канал), а сканирую - там другие значения
Bykadorov Serj
но там же частота 20, а при сканинге 40 и канал почему-то 10 й откуда-то взялся
Cumberbatch
но там же частота 20, а при сканинге 40 и канал почему-то 10 й откуда-то взялся
Расширение спектра. Се. Все правильно. Хотите убрать - уберите расширение
Bykadorov Serj
Cumberbatch
Понятно, а канал почему дописывается другой?
Се это центральная 20 мгц и потом ещё одна 20 мгц справа от центральной.
Зубрев Алексей Александрович МИАЦ г.Саратов
Какой смысл вам отвечать, если вы не принимаете ничьи советы? Здесь люди тоже не первый день настраивают сети.
Не все так просто как казалось бы. Все упрощено на сколько только можно но тут есть требования следующего характера. 1 централизованное управление всеми хостами чере определенный софт у которого жесткие требования 2 сбор журналов в режиме онлайн 3 АРМы на разных ОС 4 многофакторная аутентификация на арме с жесткими ограничениями по многом параметрам 5 доступы в сеть ЗСПД строго по списку 6 многофакторная аутентификация в интернет при наличии доступа к ЗСПД 7 ограничение по уровням доступа до начала сетевого взаимодействия устройств. Тоже используется многофакторная ауткнтификация 8 пользователи с разным уровнем доступа мигрируют с завидной переодичностью по их служебным обязанностям. И еще много чего: система СОВ, видеонаблюдение, телефония и т.д и т.п. Вот как то так.
Cumberbatch
Не все так просто как казалось бы. Все упрощено на сколько только можно но тут есть требования следующего характера. 1 централизованное управление всеми хостами чере определенный софт у которого жесткие требования 2 сбор журналов в режиме онлайн 3 АРМы на разных ОС 4 многофакторная аутентификация на арме с жесткими ограничениями по многом параметрам 5 доступы в сеть ЗСПД строго по списку 6 многофакторная аутентификация в интернет при наличии доступа к ЗСПД 7 ограничение по уровням доступа до начала сетевого взаимодействия устройств. Тоже используется многофакторная ауткнтификация 8 пользователи с разным уровнем доступа мигрируют с завидной переодичностью по их служебным обязанностям. И еще много чего: система СОВ, видеонаблюдение, телефония и т.д и т.п. Вот как то так.
Не нужно писать много слов. Все понятно. Нужно эти требования реализовывать правильно. И тогда будет счастье. Уверен что если вы строите из говна и палок то не получится прочного дома.
Зубрев Алексей Александрович МИАЦ г.Саратов
Не нужно писать много слов. Все понятно. Нужно эти требования реализовывать правильно. И тогда будет счастье. Уверен что если вы строите из говна и палок то не получится прочного дома.
Увы но и такое оборудование тоже имеется. Меняю по мере возможности. Но у нас есть еще и выше стоящие которые нам подкидывают то говна то палок. Но тем не менее ни использовании на 1 влан 1 физический порт, все работает стабильно. Вот и хотел немного рацианализировать по количеству портов. Думаю мою тему можно закрывать.
Bykadorov Serj
Се это центральная 20 мгц и потом ещё одна 20 мгц справа от центральной.
Заметил сейчас особенность, когда делаю режим точки - при смене частоты и расширения канала всё гуд, но на капсмане не меняется ext channel. Т.е. он так и прописывается как Ce. Это норм чтоли для капсмана?
Volodymyr
Dmitry
Почему нет? Есть.
ну ... штатно нет, через костыли, как в линукс, есть
Bykadorov Serj
Понаблюдайте после подключения через несколько минут
Смотрел, ребутил, он в настройках конфы капса стоит 20 без Се, вообще ext убрал. Поэксперементирую
Nikita
Коллеги, в этом чатике много sip телефонистов? Поделитесь опытом, куда копать? Прилетело от знакомого: Удивительно. После отключения sip alg сип через wifi дома поработал один день. После этого опять все вернулось - голоса нет. Мистика. Может надо какието порты пробросить? Файр пустой, роутер с белым адресом. У кого какие мысли?
Cumberbatch
А как и чем она зашифрована?
Cumberbatch
https://forummikrotik.ru/viewtopic.php?p=60260&sid=8cd3c29439fe8b59e1e1b8b1dc7b266e#p60260
Cumberbatch
Что не работает конкретно?
Cumberbatch
Ну проверяйте. Смотрите что не так. Там мысль есть.
Boris
Коллеги, помогите победить user manager. 1. Как сделать так, чтобы при расходе, например 1Гб трафика, скорость упала, скажем, до 64К? Если добавить второй профиль с ограничением скорости, то он активируется после первого (1Гб), но скорость не режется. 2. Как сделать автовозобновляющиеся "пакеты". например 1Гб раз в месяц?
Максим
Я смотрю вы из роутера хотите сделать целую биллинговую систему)
Boris
Я смотрю вы из роутера хотите сделать целую биллинговую систему)
в этом нет ничего удивительного, ведь user manager + hotspot позволяет сделать это. Но есть нюансы.
Максим
Тем не менее я бы использовал freeradius и скрипты на perl/python. Решение сильно более универсальное
Nickolay
Подскажите пожалуйста, почему DUDE нормально отображает картинки если подключаться к нему из локальной сети, если с удаленной сети через vpn, тогда в клиенте не отображаются картинки ни на устройствах ни на фоне не видно картинок. В чем может быть дело?
Nickolay
Change-mss нужен скорее всего
спасибо! сейчас попробую
Nickolay
Change-mss нужен скорее всего
сделал change mss 1320 со стороны клиента, со стороны сервера было. Тестирую iperf3, скорость в районе 45М(использую чистый туннельный ipsec). Дюд так и не грузит картинки.
ᴺⁱᵏⁱᵗᵃ
Добрый вечер! Подскажите пожалуйста по какой причине микротик после ресета стал зарезать скорость по wifi (до 20 мб) и как это исправить? Ранее 90 выдавал из 100