Roman
Так, сейчас достану свой hap lite
Anonymous
даже в коннект лист поместил этот wlan толку нет попыток подключения тоже
Roman
Работает у меня, как видите 1 R name="wlan2" mtu=1500 l2mtu=1600 mac-address=BA:69:F4:24:AB:7B arp=enabled interface-type=virtual master-interface=wlan1 mode=station ssid="Guest" vlan-mode=no-tag vlan-id=1 wds-mode=disabled wds-default-bridge=none wds-ignore-ssid=no bridge-mode=enabled default-authentication=yes default-forwarding=yes default-ap-tx-limit=0 default-client-tx-limit=0 hide-ssid=no security-profile=guest 0 interface=wlan2 connect=yes mac-address=82:0E:17:F0:96:E0 ssid="Guest" signal-range=-120..120 allow-signal-out-of-range=10s area-prefix="" security-profile=guest wireless-protocol=any interworking=any iw-network-type=wildcard iw-venue=any iw-hessid=00:00:00:00:00:00 iw-internet=any iw-asra=any iw-esr=any iw-uesa=any iw-hotspot20=any iw-hotspot20-dgaf=any iw-roaming-ois="" iw-authentication-types="" iw-ipv4-availability=any iw-ipv6-availability=any iw-realms="" 3gpp="" iw-connection-capabilities=""
Roman
Короче, создаём connect list, на мастер интерфейсе синхронизируем частоту с таковой у удалённой AP и всё на этом пожалуй, а ну профиль ещё безопасности
Anonymous
Короче, создаём connect list, на мастер интерфейсе синхронизируем частоту с таковой у удалённой AP и всё на этом пожалуй, а ну профиль ещё безопасности
В коннект листе указывается мак самого виртуального wlan(т.к. он и есть клиент)? Указал, но вместо него в registartion появляется мак адрес самой АР
Roman
Нет в connect-list указывается MAC адрес AP mac-address (MAC; Default: 00:00:00:00:00:00) Rule matches only AP with the specified MAC address. Value 00:00:00:00:00:00 matches always.
Anonymous
Roman
Считайте, что это connect-list это access-list или filter rule
Roman
Я в скриншотах winbox не силён, я обычно консоль использую, я выше поэтому специально показал настройки свои
Roman
Вот мой connect-list: interface=wlan2 (виртуальный) connect=yes mac-address=82:0E:17:F0:96:E0 (BSSID AP) ssid="Guest" (SSID AP) Вот мои настройки самого wlan 2: name="wlan2" mtu=1500 l2mtu=1600 mac-address=BA:69:F4:24:AB:7B (MAC этого интерфейса) arp=enabled interface-type=virtual master-interface=wlan1 (железный интерфейс, который сейчас AP) mode=station ssid="Guest" (SSID удалённой AP, в прочем думаю и без этого работало бы)
Moneron 🇷🇺
И еще как-то странно что во вкладке виртульного wlan даже нет кнопки scan
Дык сканит-то физика, а не логика. Ничего странного.
Anonymous
зачем тут идет попытка подключения точки доступа? Когда надо на нее подключаться? А подключаться должен виртуальный wlan значит там мак совсем другой
Roman
Ещё раз, частота вашей master-interface должна быть согласована с частотой интерфейса на удалённой AP, в которой вы подключаетесь, иначе работать не будет.
Roman
Тогда в connect-list укажите MAC удалённой AP (BSSID) и SSID удалённой AP, включите debug wireless, в логах увидите сообщения о том, что происходит
Anonymous
Roman
А теперь скриншот connect-list покажите для полного счастья
Roman
Такой же открытый, чтобы не гадать, что там где и чего указано
Roman
Отлично, всё правильно с виду, пора включать debug, если не работает до сих пор и смотреть, что там в логах
Anonymous
в коннект листе указывается устройство которое соединяется с АР. Зачем там указывать мак самой АР?
Roman
Я же приводил цитату из документации, почему устройство которое подключается? mac-address (MAC; Default: 00:00:00:00:00:00) Rule matches only AP with the specified MAC address. Value 00:00:00:00:00:00 matches always.
Roman
Правило устанавливает соответствие только для AP с конкретным MAC адресом. Значение EUI-48 все 0, означает, все AP.
Roman
Вижу у вас всё получилось 👍
Anonymous
Anonymous
Вижу у вас всё получилось 👍
дак нет же....АР клиент почему сама точка доступа?
Anonymous
И соответственно не получает она никакого IP
Maxim
Коллеги, имеется L2TP/IPsec VPN, как возможно изолировать каждого пользователя впн?
Roman
Вы настраиваете какое устройство? Которое на вашем фото сверху или в центре?
Maxim
Firewall filter, первое, что приходит на ум
А какого вида правило? Как отделить подсети понятно А каждого юзера от другого юзера, не понятно
Anonymous
Вы настраиваете какое устройство? Которое на вашем фото сверху или в центре?
6E:3B:6B:DB:8D:0E - это виртуальный wlan в режиме станции который должен подсоединиться к АР
Anonymous
9A:F4:AB:DA:71:2A - это мак самой тточки доступа
Roman
Тогда у вас правильные настройки в connect-list
Maxim
У них интерфейсы разные. Запретите каждому ходить на l2tp-
Т.е. на каждого пользователя свое правило, хм А если их 300)
Roman
А какого вида правило? Как отделить подсети понятно А каждого юзера от другого юзера, не понятно
Добавляйте все интерфейсы в interface list VPN, потом блокируйте in-interface-list=VPN out-interface-list=VPN
Volodymyr
Т.е. на каждого пользователя свое правило, хм А если их 300)
В профиле пользователя при коннекте добавлять в адресс-лист(интерфейс лист) и будет одно правило на основании листа. Хотя если у Вас пул адресов для клиентов, то можете просто запретить из самого пула на этот же пул.
Maxim
Ага, понял Спасибо большое, коллеги!
Anonymous
Я конечно может тупой, но вопрос. Режим станции в wlan это тоже самое будто это телефон, планшет? Т.е. это виртуальный телефон. Если это так то оно должно подкючаться к АР но все совсем иначе. В registration появляется АР а не то устройство которое к ней должно быть подключено
Anonymous
либо режим станции тут так не работает я уже не знаю даже
Roman
Да в концепции 802.11 station это клиент, Access Point это сервер, если можно так выразиться
Anonymous
Тогда даже уже не знаю, ловит только это
Volodymyr
Я конечно может тупой, но вопрос. Режим станции в wlan это тоже самое будто это телефон, планшет? Т.е. это виртуальный телефон. Если это так то оно должно подкючаться к АР но все совсем иначе. В registration появляется АР а не то устройство которое к ней должно быть подключено
Мне кажется Вы суть понимаете не правильно. В режиме стейшен Ваша точка(интерфейс ее) является КЛИЕНТОМ вай-фай, к которому подключается. Все. На этом конец. А раздача у Вас происходит с ДРУГОГО интерфейса, который в режиме ап бридж. И уже к этому интерфейсу будут цепляться клиенты Вашего "репитера"
Volodymyr
ну значит это не так как видно
Этот рисунок ни о чем не говорит. Нет понимания о связности.
Anonymous
Этот рисунок ни о чем не говорит. Нет понимания о связности.
был в моем понимании расчет на то что можно взять из ни откуда виртуальный тлф который подкл. к АР и получит от нее IP чтобы та подсеть стала доступна всем
Anonymous
Извините, не понял. ) Можете переформулировать?
У меня есть esp8266, работает в режиме АР как мне ее подключить в микротику?
Anonymous
Я не хочу отдельно рвать свой вифи чтобы подключиться к этой АР
Roman
Это микротик можно подключить к ней, не наоборот
Roman
В общем так, иначе не могу объяснить
Volodymyr
В общем так, иначе не могу объяснить
@xgun12 Гм... Так по-моему мы же это и реализовали. Только Вам нужен стейшен-бридж, если Вы хотите именно L2 получить, или маршрутизация при текущей схеме.
Anonymous
заработало в режиме station pseudobr. Но адреса автоматом не дает, только принудительно через дхцп клиента
Volodymyr
)))
Anonymous
ну про станция мост то ладно там написано только с рутерос дружит. а вот с другими походу наугад
Roman
У микротика с документацией беда, это факт. 😔
Volodymyr
ну про станция мост то ладно там написано только с рутерос дружит. а вот с другими походу наугад
У микротика только два "своих" режима: стейшен бридж и стейшен вдс. Во всех остальных он "дружит" и с другими производителями. Но для маршрутизации вполне достаточно режима стейшен.
Volodymyr
У микротика с документацией беда, это факт. 😔
https://wiki.mikrotik.com/wiki/Manual:Wireless_Station_Modes#Applicability_Matrix Как по мне, так максимально доступно показано.
Anonymous
У микротика с документацией беда, это факт. 😔
Нет там беды , уже давно. 95 процентов что есть уже давно описано. Специфические костыли естно за бортом.
Volodymyr
для тупых вроде меня не особо ясно честно
Так Вы же и не задаете вопросов по теории и инструментарию. Вы методом тыка пытаетесь решить проблему, которая, по сути, Вами же и надумана. )
E.
Подскажите как заблокировать правильно ютуб. После обновления до 6.46.6 мой 951 2HnD перестал блокировать напрочь youtube через layer 7
Anonymous
снифать траффик до youtuba и смотреть l7 записи для match
Moneron 🇷🇺
Самый простой способ для домашней сети – static dns запись
E.
я малограмотный юзер в этом. насторил до этого и забыл. вчера обновился до новой версии щас волосы на голове дыбом. не работает. и странно что в гугле не распространено решение
E.
Ip - DNS - static dns. Сделайте записи с доменами ютуба ссылающиеся на 127.0.0.1 например
Там не так все просто. Мне надо каким то правилом в файерволе. У меня было сделано (не помню ктото помогал) скриптом. Если я отсоединился от вайфай и ушел из дома - включалось правило и ютуб блокировался для детей. Пришел домой - и правило выключалось. Когда я дома я уже контроллирую детей
E.
Скрипт в netwatch или dhcp-server + static dns запись
Не, я сам это не сделаю. Думал подобное уже давно решалось и есть где посмотреть. Извините шо отвлёк
Kirby
Не, я сам это не сделаю. Думал подобное уже давно решалось и есть где посмотреть. Извините шо отвлёк
Я уже задавал такой вопрос. Мне надо было перенаправлять трафик определённых ресурсов на другой vpn. В вашем случае можно сделать тоже самое. Только вместо vpn указать 127.0.0.1
Roman
Нет там беды , уже давно. 95 процентов что есть уже давно описано. Специфические костыли естно за бортом.
SCEP RA к примеру, на костыль не тянет на мой взгляд. А вообще я имел ввиду несколько другое, вот взять любую страницу wiki, она описывает опции конфигурации, но найти что-то большее, зачастую невозможно, например подобного описания значения статусов в зависимости от события. Или какие-то более глубинные механизмы работы тех или иных функций у MT. Просто для примера у Cisco по IP CEF, их проприетарной технологии, написана целая книжка, где самым подробным образом рассмотрено устройство всех структур входящих в IP CEF, у MT же зачастую лишнего слова не найти о их устройствах.