Максим
Ну и всё, check-gateway выключит неактивный рекурсивный маршрут при отказе канала
null
Ну и всё, check-gateway выключит неактивный рекурсивный маршрут при отказе канала
Хочу простую схему, которая в офф.вики была описана. Тут в принципе похоже, но с награмождениями в виде нескольких адресов.... А куда официальная делась?
Максим
Хз что за официальная. Простая схема - просто два маршрута по умолчанию с разными дистансами и check-gateway=ping. Ну и нат на обоих провайдеров
Максим
Хз что за официальная. Простая схема - просто два маршрута по умолчанию с разными дистансами и check-gateway=ping. Ну и нат на обоих провайдеров
Но она имеет недостаток - когда шлюз доступен, но проблема у провайдера выше по сети, необходим рекурсивный маршрут
null
Раньше хотел скрипт отстроить, но плюнул (не осилил) и сижу пока без файловера( но надо сделать...
theurs
даже эти танцы с рекурсиями не помогают если интернет работает но плохо или то работает то не работает
Глеб
/rules@MissRose_bot
Александр
Парни всем привет, вообщем есть идея у меня. В обслуживании много маленьких магазинов на которых ходят куда хотят и скачивают что хотят. Хочу прекратить это сделав правила в фаерволе MikroTik, запрещающее все кроме того что разрешено, кто что может сказать по данному поводу
Александр
К примеру, мне нужна почта, терминал от сбера, обновления винды, битрикс, все остальное тупо зарезать
Александр
либо может кто может предложить способ изящнее
😷Драничек
Разрешаете все вышеперечисленное и последним правилом запираете остальное
Ilya
Нормальная идея. Каждый магазин отдельно в инет ходит или через центральный офис?
Александр
каждый отдельно
Ilya
Отлично, внешние ресурсы одинаковые. На одной жертве обкатайте правила и на все скопируйте.
Александр
👌
Kirby
либо может кто может предложить способ изящнее
Адреса лист создаёте в нем пишите адреса, домены которые должны быть разрешены, а все остальное на 127.0.0.1 заворачиваете
Kemchuk
А как порты прикрыть? Того же, utorrent
Kemchuk
Нашел, можно диапазон даже задать.
Максим
Я за блокировку портов выше 1024
Александр
Жёстко. Всякие windows update закроются
ну почему же, я предполагаю разузнать либо доменное имя либо пул адресов
theurs
если трафик безлимитный то пусть ходят куда хотят
Александр
шастают в рабочее время везде
Александр
ютуб смотрят на рачем месте
Bomberman
Я тоже хотел как-то заблокировать всё на фиг, но начальство сказало - пусть лазают, лишь бы вирусы не наловили. Поэтому мы поставили прокси с антивирусом.
Kirby
ютуб смотрят на рачем месте
Ну если смотрят Ютуб, то это на рабочий процесс не повлияет )))
Yakov
ютуб смотрят на рачем месте
да хоть порнуху, если менеджмент не может организовать работу и не спрашивает за план, то закрыв им ютуб, ты просто их "свободное" время направишь в другое русло, будут играть в телефончике или чаи гонять
Yakov
меня лет 10 назад заставили собирать логи на проксе, кто куда и сколько ходит и потом раз в месяц начальство устраивало показательные процессы над "рекордсменами" по "нерабочему" траффику
Sa
Ответили же про рекурсивные маршруты, других вариантов вроде нет
Sa
Кстати может кто сталкивался? У меня один из маршрутов дефолтых периодически оффается без причины, дёргаю рекурсивный и поднимается как ни в чем не бывало. На 8.8.4.4 чек стоит но и на другие пробовал, ничего не дает
Sa
На него и грешу
Sa
Наверное придется скрипт пригородить😊
theurs
модем йоты не пропускает через себя запросы к другим днс серверам кроме своего?
theurs
пока не добавишь тот что он выдает микротик говорит что не может отрезолвить ничего через 8ки и 1ки
theurs
при этом пинги до них проходят
Ярослав
не самая плохая схема. в целях выполнения блокировок РКН некоторые нехорошие люди вообще переадресовывают все DNS-запросы на свои сервера
theurs
https://forum.infostart.ru/forum86/topic231640/
Ale>
Добрый день, вопросик, вроде простой, но интерфейс слишком непривычный, РоутерОсь 6.45.9 нужно сделать простейшую настройку: wan: vlan.222 на eth1 dhcp+client, LAN: eth2-4, wlan отрубить, но что-то не пойму, как настроить, не выходит каменный цветок:(, подскажите, плз между lan и wan -- nat
Denis
Добрый. Плиз подскажите. В логах сыпется: prerouting: in:ether6_iot out:(unknown 0), src-mac 4c:72:b9:2d:2b:d4, proto TCP (ACK,PSH), 10.12.10.10:36230->194.135.85.48:8883, NAT (10.12.10.10:36230->10.8.0.50:36230)->194.135.85.48:8883, len 83 Стоит волноваться? благодарю
Nickolay
Подскажите пожалуйста годную статью по расшифровке параметров lte интерфейса: earfcn: 1509 (band 3, bandwidth 10Mhz, DL freq 1835.9Mhz) rssi: -80dBm rsrp: -107dBm rsrq: -2dB sinr: 16dB
Denis
Или в НАТ
благодарю
Ale>
На eth vlan222 повесить. И это интерфейс в wan List Interface добавить. Все. Остальное по умолчанию
спасибо, похоже порт сгорел, перестроил на другой и всё завелось
Roman
Добрый. Плиз подскажите. В логах сыпется: prerouting: in:ether6_iot out:(unknown 0), src-mac 4c:72:b9:2d:2b:d4, proto TCP (ACK,PSH), 10.12.10.10:36230->194.135.85.48:8883, NAT (10.12.10.10:36230->10.8.0.50:36230)->194.135.85.48:8883, len 83 Стоит волноваться? благодарю
Сами флаги в TCP указывают, что отправитель прости получателя сбросить буфер, то есть передать накопленный stream of byte в Application Layer.
Roman
Это плохо?
Это никак, просто факт. TCP byte stream oriented protocol, он передаёт поток байтов через сеть, получатель не знает, где начало или конец этого потока. Флаг PSH указывает, что поток окончен и можно передавать его выше по стэку.
/dev/null
Подскажите, есть ли поддержка tls-auth в микротике? Столкнулся с проблемой что необходимо настроить клиент впн, пптп нет, л2тп у провайдера нет. Только опен впн конфиг, там ca сертификат и tls-auth, адрес сервера, данные аутентификации конфига опенвпн
Roman
Это ошибка в настройках?
Нет, это нормальное поведение TCP протокола. Наличие легирования в правиле может быть и ошибка, это вам виднее должно быть.
Виталий
arp timeout на сisco должен быть меньше, чем mac aging time на bridge-ах MT ;) ну и wifi должен быть стабилен и не рваться каждые n-единиц времени
Спасибо вроде помогло, потому что клиент перестал жаловаться, но и подтвердить 100% не могу - молчит.
Evgeny
Подскажите пожалуйста годную статью по расшифровке параметров lte интерфейса: earfcn: 1509 (band 3, bandwidth 10Mhz, DL freq 1835.9Mhz) rssi: -80dBm rsrp: -107dBm rsrq: -2dB sinr: 16dB
https://help.keenetic.com/hc/ru/articles/360000403359-%D0%9F%D0%B0%D1%80%D0%B0%D0%BC%D0%B5%D1%82%D1%80%D1%8B-%D0%BA%D0%B0%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B0-%D1%81%D0%B8%D0%B3%D0%BD%D0%B0%D0%BB%D0%B0-LTE
Stas
Можно тупой вопрос по поводу ofps: имею настр.ospf с типом звезда, но хочу полносвязную. И вот допустим стоит ли gre туннели с другой точки впихать в один пул адресов с имеющейся тунелями (ipip). Также RID не стоит оставлять 0.0.0.0, можно ли его создать в 172.16.0.0/12?
Stas
Заранее спасибо!
Stas
У Вас туннели - это точка-точка, о каком общем пуле речь?
да, извините. Пойду читать снова манулы.
Volodymyr
да, извините. Пойду читать снова манулы.
Если у Вас используется похожая адрессация, которая может быть представлена(логически объединена) сетью, скажем /24, то в этом нет ничего страшного. Можно использовать и не иметь проблем.
theurs
USB Ethernet адаптер вместо модема же можно воткнуть?
Геннадий
Отключили в какой то версии
Roman
Можно тупой вопрос по поводу ofps: имею настр.ospf с типом звезда, но хочу полносвязную. И вот допустим стоит ли gre туннели с другой точки впихать в один пул адресов с имеющейся тунелями (ipip). Также RID не стоит оставлять 0.0.0.0, можно ли его создать в 172.16.0.0/12?
Звучит, как набор слов. В OSPF нет _типа звезда_ или типа _полносвязный_. RID должен быть уникальным для каждого OSPF маршрутизатора и конечно же он не может быть в формате IP CIDR, поскольку это вообще не IP адрес, а 32-х битное значение в формате с разделением на 4-е октета.
Roman
Он может быть в формате ип адреса, но это частности. А так да.
Он имеет всегда один формат 10-чное представление, 32 бита, 4-е октета, каждый по 8-бит. Какое значение оно примет, OSPF всё равно. Вообще лучше сразу принять это, осознать и не пытаться ставить знак = между IP адресом и Router ID. Ведь у нас может быть IPv6 address-family в OSPFv3 и там будет всё тот же RID, а IPv4 адресов может и не быть.
Innokentiy
давайте начистоту, это просто число, никакого "формата" у него нет
Innokentiy
Innokentiy
формат есть у способа записи числа
Innokentiy
хотите - записывайте арабскими цифрами, хотите - римскими, хотите - четырьмя пачками по восемь бит, каждая в десятичном виде, разделенными точкой, хотите - просто нарисуйте нужное количество палочек в унарной системе счисления
Innokentiy
собственно, с IP-адресами та же история, IP-адрес - это просто число, и в IPv4 нет вообще нигде указания, как можно записывать IPv4-адреса