Александр
system routerboard
­ 🏴‍☠️
Приветствую. Кто то настраивал раздачу белых IP Mikrotik (BGP+OSPF) Mikrotik по BGP держит /24 подсеть. Не могу понять как раздать эти IP на некоторые компутеры, подключенные к Микротик.
Виталий
RouterBOARD 2011UiAS-2HnD has most features and interfaces from all our Wireless routers. It’s powered by the new Atheros 600MHz 74K MIPS network processor, has 128MB RAM, five Gigabit LAN ports, five Fast Ethernet LAN ports and SFP cage (SFP module not included!). Also, it features powerful dual chain 2.4Ghz (2312-2732MHz depending on country regulations) 802.11bgn wireless AP, RJ45 serial port, USB port and RouterOS L5 license, as well as desktop case with power supply, two 4dBi Omni antennas and LCD panel- all this for only $129! нет 5 Ггц 😳😭
Алексей
для соединения двух филиалов под одним провайдером после покупки белого адреса какой лучше протокол? pptp/ipsec? на обоих объектах хекс лайты стоят
Алексей
IPSec+GRE/IPIP
почему не пптп?
Roman
почему не пптп?
Потому, что MPPE128 криптографически не стойкое шифрование, а MS-CHAPv2 хеширование, PPTP GRE требуется наличия ALG NAT для работы, не каких преимуществ по сравнению с IPSec он не даёт.
Roman
а при работе не столкнусь со сложностями? я микроты не настраивал
L2TP over IPSec, настраивается парой кликов мышью, если вы боитесь трудностей. 🙃
Алексей
L2TP over IPSec, настраивается парой кликов мышью, если вы боитесь трудностей. 🙃
моя главная задача - соединить два филиала, чтобы работало хранилище без выхода в инет(сетевая папка), компы все сидели за одним НАТом и обращались к нашим внутренними сервисам. это удастся сделать?
Алексей
Roman
провайдер предлагал l2, дело в том, что эти расходы я не обосную. мы бюджетники
Тогда вам подойдёт любой туннельный протокол, если шифрование не нужно, можно взять чистый GRE или IPIP, настраивается тоже очень легко.
Алексей
Тогда вам подойдёт любой туннельный протокол, если шифрование не нужно, можно взять чистый GRE или IPIP, настраивается тоже очень легко.
нам же обязательно будет на головном офисе наличие белого адреса? компьютеры будут видны с двух сторон? они будут в едином нате?
Roman
нам же обязательно будет на головном офисе наличие белого адреса? компьютеры будут видны с двух сторон? они будут в едином нате?
В общем случае вам необходимо два маршрутизируемых IPv4 адреса, между ними можно строить туннель. Обсудите с провайдером, что они предлагают вам, может у них есть возможность соединения внутри сети, по не маршрутизируемым адресам, раз оба фелиала в их сети. Обычно в случае бюджета, операторы идут на уступки.
Glib
Добрый день,подскажите пожалуйста,поднимаю ipsec за NAT на микротике,от второго устройства не приходит 4ое сообщение,3-е от микротика уходит, в чем может быть причина ,proposal одинаковые,порты пробросил
Oleg
Здравствуйте, коллеги! Подскажите, пожалуйста, в какую сторону копать вот в такой ситуации. Имеется CHR в качестве сервера L2TP+IPsec, имеются клиенты, которые успешно подключаются. Поверх этого натянут OSPF, маршрутами обмен идёт нормально. И всё бы хорошо, однако каждые 30 минут клиенты отваливаются т.к. в IPsec истекает Lifetime в Installed SAs (который регулируется в Proposals и по умолчанию как раз 30 мин). Время "отвала" составляет 1-3 минуты т.к. есть некоторый рассинхрон по времени реконнекта для разных клиентов-роутеров. Очевидное решение сделать отвалы пореже - взять и увеличить в Proposals этот самый Lifetime, однако значение по умолчанию в 30 минут явно связано с нюансами безопасности. Может, есть варианты более другие? кто-то сталкивался? Или, может, надо/лучше архитектуру переделывать в сторону голого IPsec без L2TP (а как же OSPF?) Посоветуйте, пожалуйста.
Dmitry
Здравствуйте, коллеги! Подскажите, пожалуйста, в какую сторону копать вот в такой ситуации. Имеется CHR в качестве сервера L2TP+IPsec, имеются клиенты, которые успешно подключаются. Поверх этого натянут OSPF, маршрутами обмен идёт нормально. И всё бы хорошо, однако каждые 30 минут клиенты отваливаются т.к. в IPsec истекает Lifetime в Installed SAs (который регулируется в Proposals и по умолчанию как раз 30 мин). Время "отвала" составляет 1-3 минуты т.к. есть некоторый рассинхрон по времени реконнекта для разных клиентов-роутеров. Очевидное решение сделать отвалы пореже - взять и увеличить в Proposals этот самый Lifetime, однако значение по умолчанию в 30 минут явно связано с нюансами безопасности. Может, есть варианты более другие? кто-то сталкивался? Или, может, надо/лучше архитектуру переделывать в сторону голого IPsec без L2TP (а как же OSPF?) Посоветуйте, пожалуйста.
если мне не изменяет память по теории IPSEC новая phase 2 должна согласовываться до истечения lifetime, т.о. до момента истечения этого lifetime д.б. две IPSEC-SA одна в состоянии dying - другая mature и никакого разрыва L2TP при этом происходить не должно почему подобное происходит - сложно сказать без настроек IPSec с двух сторон
Oleg
это для меня щас откровение. спасибо. в IPsec IKEv2 настроен. буду дебажить
Roman
это для меня щас откровение. спасибо. в IPsec IKEv2 настроен. буду дебажить
У вас IKEv2 не IKEv1? В прочем на считая отсутствия phase 1/2 остальное остаётся так же, CREATE_CHILD_SA будет выполнен до истечения текущих CHILD_SA
Oleg
Да, IKEv2, сторона сервера
Oleg
Коллеги, такой ещё вопрос - я сертификаты выпустил на домен, которого не существует (кроме документации): типа blabla.example.com. Это имеет значение?
Glib
Main exchange? Зачем порты пробрасывали? NAT-T справится и сам.
main,перед микротиком стоит yota роутер,соответственно ,1-ая сторона(Palo Alto)будет стучаться на белый,оттуда необходимо перекинуть на серый,на сам микротик
Glib
Ох, у вас оба за NAT они получается?
На PaloALto белый,микротик за NAT
Roman
На PaloALto белый,микротик за NAT
Тогда может быть вы лучше с Mikrotik будете на Palo Alto инициировать соединение? Это избавит вас от массы проблем сразу.
Roman
хорошо,посмотрим,спс
Первые 4-е сообщения в Main Exchange в любом случае будут передаваться через порт 500, а вот начиная с 5-го уже через порт 4500. И не получение 4-го сообщения не значит нечего само по себе, оно от третьего не отличается, не чем. Разве, что отравляет его responder, а не initiator, как 3-е. И 3-е и 4-к содержат NAT-T payload, с хэшами IP | Port + cookie
Krokys
/rules@MissRose_bot
Krokys
Здраствуйте. Я начинающий в мокротиках, так что извените за тупые вопросы. Не могу настроить сеть из трех микротиков первый (главный) 192.168.1.1 (на него инет приходит) второй 192.168.2.1 Получает адрес по dhcp от первого 192.168.1.102 третий 192.168.3.1 Получает адрес по dhcp от первого 192.168.1.103 на каждом микроте сидит по несколько ip камер со статическими IP (каждая в своей сети) так вот, не могу с одной сети увидеть камеры другой сети. вроде маршруты прописаны динамические
Hab
зачем вообще сложности с несколькими сетями?
Master
Ребят, подскажите: как в последних версиях роутер ос можно обновить прошивку и пакеты с помощью скачанной версии прошивки с сайта Производителя Микротик? Пробовал закидывать файл прошивки в «Файлы» и перезагружать - файл прошивки исчезает и в «Систем-Роутерборд» не появляется новой версии для апдейта!
Hab
а в логах что? так то должно работать
Vladimir
а в логах что? так то должно работать
Если прошивка для той архитектуры. Если для не той - то...
Master
RouterBOARD D52G-5HacD2HnD-TC hap ac2
Master
А понял: надо было просто арм
🅲🅰️🅲🆃🆄🆂🅼🅰️🅽
всем доброго...чем вот это черевато ?
🅲🅰️🅲🆃🆄🆂🅼🅰️🅽
action=dst-nat chain=dstnat comment="dmz virtual" in-interface=ether1 log=\ yes log-prefix="-=200=-" src-address-list=white_list to-addresses=\ 192.168.0.200 есть вот такое правило на этот ип адрес, должно якобы вывести комп в dmz и ограничить доступ на него по адресам с white list
Nickolay
Новый CRS328, горит светодиод fault, в логах нет ничего. Я правильно понимаю, что что-то с кулером? Хотя слышно что кулер крутится и видно в sys-health его обороты. Прошивка последний лонг-терм.
Nickolay
Сделайте system health print и сравните вывод с тем, что показывает винбокс. Судя по схеме, там два кулера.
> system health print temperature: 42C cpu-temperature: 58C psu1-state: ok psu2-state: ok fan1-speed: 1845RPM fan2-speed: 0RPM Да, второй кулер помер похоже...
Nickolay
Еще заметил глюк этого 328, переткнул модуль из одного порта в другой, но светодиод sfp порта продолжает гореть, будто туда включен модуль, хотя модуль перетыкал на включенном свитче.
Alexey
Alexey
Коллеги, по поводу memory leakage на hap ac2. Проблема воспроизводится , данные передали в support, они подтвердили наличие проблемы.
Alexey
Проблема проявляется при выставлении jumbo frame: l2mtu 9214 и mtu 9000 на ether
Alexey
Alexey
😷Драничек
Коллеги, а в Hex s ведь умеет аппаратно рахгружать IPsec?
Bomberman
Коллеги, а в Hex s ведь умеет аппаратно рахгружать IPsec?
https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Hardware_acceleration
Petr
Коллеги, всем привет. Извиняюсь за оффтоп - есть у кого то на примете, надежные ребята по ремонту серверов в МСК?
Zillah
Доброго времени суток, добавил дополнительный маршут в голове(там кошка ну не суть), для анонса в удаленный офис(принимает несколько маршрутов из головы). Но почему-то маршрут который присутствует (на удаленном офисе) в OSPF LSA и OSPF Routes не попадает в таблицу маршрутизации. В фильтрах префискс добавлен.
Zillah
ЗЫ Оба рутера в area 0
D
Бывают ли случаи ошибок при обновлении firmware микротика? А то смотрю, у меня 3.43.2 стоит, при доступной 6.45.8, однако если оно криво встанет, то всё предприятие встанет вместе с ним.
Alex
если устройство не откирпичится, то все будет норм хотя, случаев откирпичивания не было уже года 2 точно
Ettercap
Подскажите, что лучше взять на пляж как стационарную точку доступа wAP ac, OmniTIK 5 ac или GrooveA 52 ac?
Aleksandr
Подскажите, что лучше взять на пляж как стационарную точку доступа wAP ac, OmniTIK 5 ac или GrooveA 52 ac?
WapAC на пляже 4 шт живут уже 5 лет, одну даже полностью водой заливало дождевой (работяги перевернули както на столбе вверх ногами) на счет покрытия это дело индивидуальное для каждой местности, на мой взгляд WapAC достойная для своей цены, лучше брать количеством а не мощностью.
Aleksandr
Если уж лупить откудато то нужно конечно внешний сектор антену, а это разумеется грув или металл. и внешня антена https://mikrotik.com/product/MTAS-5G-19D120
Rodion
Количеством не пойдет, на дереве хотим повесить 1 шт и сверху лупить на пляж. Вот и думаю, выбор есть, а опыта не было с OmniTIK 5 ac и GrooveA 52 ac
GrooveA 52 ac вроде бы альтернативно работает или в 2,4 или в 5, а устройств только на 2,4 очень много, так что смысла от AC там особо и нет А вещает он хорошо, с антенной на 12dbi на высоте 5 метров в условиях чистого эфира на 200 метров вокруг держит телефоны, но про какие-то соответствия разрешенным мощностям вещания тут говорить не приходится, да и емкость такой сети с одной вещающей точкой будет мизерная
Rodion
спасибо. А под емкостью сети что подразумевается?
С одним пространственным потоком и шириной канала в 20МГц (что есть бест практис, да и очень много телефонов не умеют 40МГц) канальная скорость на wi-fi 4 будет всего 75 мегабит, реальная около 50 на одно устройство, рой клиентских устройств сожмет реальную пропускную способность еще сильнее и легко ее забьёт, уже не говоря, что два десятка клиентов саму точку в неудобное положение поставят