Виталий
Виталий
makar
Petr
Лучше не надо
Innokentiy
на этом еще атака недавно была обнаружена же
Александр
на этом еще атака недавно была обнаружена же
вспомнил, когда еще нажимали и устанавливали старую версию в которой была уязвимость
Innokentiy
угу
Sad
/rules@MissRose_bot
😷Драничек
Коллеги, а запускать GRE через IKE2 это очень нехорошо или если никому не говорить, то можно?
Innokentiy
да
Roman
Коллеги, а запускать GRE через IKE2 это очень нехорошо или если никому не говорить, то можно?
Это обычно и входит в рекомендуемые конфигурации, а в чём суть вопроса?
😷Драничек
Вопрос в переводе удаленных точек с l2tp на ike2 И динамической маршрутизации
Roman
Хорошая идея, сразу делайте X.509 CA + SCEP
Anonymous
Добрый день всем, ребята! Есть вопрос уровня( чашка), извините за ранее за чушь(если такова будет прослеживаться). Есть мкротик rb952, на нем настроены: 1bridge 1 (ppoe навесил на WAN(имя нужное мне) который так же в бридже(ether1) - (ether1-ether5+wlan1) - все отлично работает. Есть желание настроить wlan2(5гц лишь для теста), хоть палите из ГАУБИЦЫ, не могу понять как мне инет в vlan 2 прокинуть. Немного запутался в том через что это сделать, оч редко задаю вопросы, но лучше я буду почемучкой надоедливой, чем не понимать до конца дней)))
Anonymous
а я хочу для это влан свою сеть (моя цель - несколько сетей и лишь избранные имею доступ в инет)
Максим
Добрый день
theurs
а vlan тут зачем
Максим
Подскажите может кто то сталкивался с проблемой, одна из точек семантически делает реконект l2tp соединений, их не сколько и рвет сразу все, перелопатил железку с ног до головы ничего не вижу
theurs
для изоляции? на роутере для этого достаточно в фаирволе запретить форвардинг из одной сети в другую. можно даже сделать так чтоб можно было ходить из одной в другую но не наоборот Ж)
Vitaliy
Напомните, plz. Уже однажды ходил по этим граблям, но не могу вспомнить, как починил. Дано: 1. Локальная сеть (192.168.0.0/24) 2. DMZ сеть (1.2.3.0/24), почтовый сервер живёт на 1.2.3.4, его внутренний IP 192.168.253.6 3. Внутренняя сервисная сеть для маппинга DMZ (192.168.253.0/24) Что нужно: 1. Все запросы к почтовому серверу по адресу 1.2.3.4 должны уходить на 192.168.253.6 2. Все исходящие запросы от почтового сервера в интернет должны уходить с подменой src ip на 1.2.3.4 Настроены NAT правила: add action=src-nat chain=srcnat log=yes log-prefix=MAIL_OUT_NAT: out-interface-list=WAN src-address=192.168.253.6 to-addresses=1.2.3.4 add action=dst-nat chain=dstnat dst-address=1.2.3.4 log=yes log-prefix=MAIL_IN_NAT: to-addresses=192.168.253.6 А теперь проблема - если из внутренней сети (192.168.0.0/24) сделать ping на 1.2.3.4, то ответы приходят от 192.168.253.6. На SYN пакеты ответы также приходят с 192.168.253.6 Т.е. NAT срабатывает как-то хитро, только в одну сторону. В ответном пакете src ip не подменяется. Если же заходить через интернет, то проблем нет. В чём может быть дело?
Vitaliy
Блин, сам понял. У меня 192.168.253.0/24 и 192.168.0.0/24 живут на одном бридже, т.е. по ответным пакетам срабатывает switching :(
Vitaliy
Хаирпин NАТ настройте
Мне ещё и SourceIP желательно сохранить, хотя в качестве быстрого решения - вполне вариант. Правильный путь - вынести на отдельный birdge (с пробросом интерфейсов) Неправильный - вытащить с уровня switching'а обратный пакет на уровень routing'а и там уже сработает NAT. В микротике так можно? :)
Dim-soft
подскажите хочу из CRS317-1G-16S+RM сделать просто "расширитель 10G портов" - что лучше использовать RouterOS или SwOS ?
😷Драничек
Говорят, если есть возможность не использовать свос, нужно не использовать свос
Konstantin
Коллеги, привет! Скажите пожалуйста, есть ли в интернетах таблица совместимости SFP-модулей cо свичами Микротик? Конечная задача - добавить шестой порт к CSS106-1G-4P-1S
Yevhen
Родных нету в доступе ;(
Тыкал туда модули разные. Все работали. Самые лешевые, китайские. Разных производителей, 3,5км
Romio
Спасибо!
Тоже часто использую SFP разные. Всегда все работают. Есдинственная проблема с которой сталкивался, если у микротика порт гигабитный а с другой стороны 100мб то линк не поднимается. С чем связано не розобрался. Видимо что то с автосогласованием.
Геннадий
Автосогласование по оптике часто кривое между вендорами
Romio
Автосогласование по оптике часто кривое между вендорами
Ну у меня не работало с медиаконверторами 100мб. Даже без автосогласования, когда вручную выставлял 100мб, то на микротике показывало что линк есть а на медиаконверторе все ровно небыло. С гигабитными работал нормально. Точно так же с cisko оптическими 100 мегабитными. А со всем что гигабитное проблем не замичал никогда.
Damir
Всем привет. О чем могут говорить такие записи в логах? jun/16 00:05:42 dhcp,info defconf deassigned 192.168.0.11 from 50:FF:20:1D:6B:C1 jun/16 00:05:42 dhcp,info defconf assigned 192.168.0.11 to 50:FF:20:1D:6B:C1
Геннадий
Дхцп сервер отвязал ип адрес от мака
Геннадий
И второе привязал
Геннадий
Назначил если быть точнее
Геннадий
Что значит выборка?
Идем в Гугл и спрашиваем, что такое выборка
Геннадий
Ну да
Геннадий
Время аренды дольше поставь и все
Damir
Ну да
Спасибо!
Romio
Идем в Гугл и спрашиваем, что такое выборка
Вот что говорит википедия по поводу выборки "Выборка или выборочная совокупность — часть генеральной совокупности элементов, которая охватывается экспериментом (наблюдением, опросом)." Как это понять я не знаю. наверняка можно виразиться и по проще.
Геннадий
Сколько устройств наблюдаешь?
Геннадий
У меня пол страны, все связаны по оптике на транспортных портах
Геннадий
Везде разные вендоры, и свитчей, и модулей.
Геннадий
Т.е. даже не тысячи а сотни тысяч устройств
Геннадий
Это называется выборка
Romio
С cisko такое было раз 5. Cisco WS-C3550-24-FX если не ошибаюсь. Edge-core какой то был еще и всегда одно и то же. После перестал пробовать. Так же и с медиками. Попробовал пару раз всегда один и тот же результат. Производителя их уже не вспомню.
Anonymous
Nikita
/rules@MissRose_bot
Anonymous
для изоляции? на роутере для этого достаточно в фаирволе запретить форвардинг из одной сети в другую. можно даже сделать так чтоб можно было ходить из одной в другую но не наоборот Ж)
влан для изоляции + это начальный уровень паутины из микротиков, можно попросить Вас, если не сложно приивести пример как направить инет из bridge1 в wlan
theurs
что значит направить инет из bridge1 в wlan
Anonymous
а vlan тут зачем
wlan а не vlan, прошу прощения если кого ввел в заблуждение
theurs
интернет во всех ланах и бриджах появляется после того как настроен маскарад у которого обычно указывают только выходной интерфейс
theurs
так что отдельно для wlan ничего делать не надо
Anonymous
интернет во всех ланах и бриджах появляется после того как настроен маскарад у которого обычно указывают только выходной интерфейс
УРа, Вива!) спасибо - в течении 2-х часов буду возле них попробую, отпишу результат либо еще вопрос вкину!
Anonymous
🙏
theurs
0 ;;; defconf: masquerade chain=srcnat action=masquerade out-interface-list=WAN ipsec-policy=out,none
theurs
дефолтное правило фаирвола
Anonymous
0 ;;; defconf: masquerade chain=srcnat action=masquerade out-interface-list=wlan1 ipsec-policy=out,none
theurs
недъ. это будет маскарад в сторону локалки за wlan1, не в интернет
Anonymous
я поспешил, сори
theurs
дефолтное правило просто не надо трогать
theurs
оно уже делает то что нужно
theurs
тогда надо будет добавить еще add action=masquerade chain=srcnat src-address=тут локалка которая за wlan1 out-interface-list=WAN
theurs
у него там бот сообщение сожрал
theurs
торенты можно задавить ограничив количество соединений?
Nikolai
торенты можно задавить ограничив количество соединений?
Можно. Но если общее количество всех соединений ограничить, может оказаться, что торрент победит и рабочим программам соединений не хватит
theurs
а сколько соединений нужно честному компьютору Ж)