Anonymous
Подскажите по настройке не как не могу разобраться. Есть RBM33g + R11e-LTE6 оператор МТС. Пытаюсь настроить ipv6. В личном кабинете ipv6 включён. IPv6>Address он приходит от оператора на lte1 и там же на bridge1 то же есть. а вот как прописать Route чтобы дальше шло не знаю под ipv4 оно само создаётся ?
Михаил
Добрый день коллеги. посоветуйте как пароль сбросить после взлома rb 3011 прошивка 39
Андрей
Или конфиг надо оставить?
Михаил
конфиг оставить много всего
Андрей
если сохранить, слышал рабочий способ, через нетинстал понизить прошивку, до небезопасной, где какой-то прогой или сервисом, можно дернуть с конфига пароль.
Михаил
прошивка и так небезопасная
Андрей
Попробуйте https://marketlines.ru/%D1%81%D0%B1%D1%80%D0%BE%D1%81-%D0%BF%D0%B0%D1%80%D0%BE%D0%BB%D1%8F-%D0%BD%D0%B0-mikrotik-%D1%81-%D1%81%D0%BE%D1%85%D1%80%D0%B0%D0%BD%D0%B5%D0%BD%D0%B8%D0%B5%D0%BC-%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3/?v=f9308c5d0596
D
конфиг оставить много всего
Востанавливай из бекапа
Андрей
Востанавливай из бекапа
Как говорится, есть три вида админов 1- те, кто не делают бекапы, 2 - кто делает, 3 - кто проверяет.
Михаил
уже читал и попробовал "средний" взлом не получилось
Андрей
ваш вариант похож на третий взлом.
Михаил
бекап есть. спасибо за совет. просто может есть еще варианты.
Petr
Коллеги, всем привет. Оффтоп - есть шлюз на дебиан. При попытке скачать файл с любого компа за шлюзом, закачка прерывается в ошибкой 'ошибка сети'. Если возобновить закачку - все ок. С самого сервера через wget тоже все без проблем. Куда копать?
Danil
Подскажите по настройке не как не могу разобраться. Есть RBM33g + R11e-LTE6 оператор МТС. Пытаюсь настроить ipv6. В личном кабинете ipv6 включён. IPv6>Address он приходит от оператора на lte1 и там же на bridge1 то же есть. а вот как прописать Route чтобы дальше шло не знаю под ipv4 оно само создаётся ?
Нужено как минимум 2 вещи: 1. Маршрут по умолчанию (2000::/3) на шлюз провайдера 2. Включить advertise на бридже Там могут быть тонкости в зависимости от того, что отдаёт провайдер по ипв6: один адрес (не по стандарту, но такие тоже попадаются) или префикс
Vlad
Добрый день коллеги. посоветуйте как пароль сбросить после взлома rb 3011 прошивка 39
Нужно делать бэкап желательно с отчетом и оповещением об изменениях. Есть куча программ, можете скриптофилить. Но следить надо всегда.
Vlad
они там в своей сети не смогли сделать, могут тока конечный адрес выдать, в ipv6 нет ната. а раздавать /64 их жаба душит 18 квинтилионов ип адресов отдавать всем )))
Vlad
пока что в России мало где есть нормальный Ipv6
Vlad
Спасибо. но вопрос был другой.
версия какая стояла?
Vlad
если выше 43 то без проблем через нетинстал накатывай старую версию с сохранением настрорек, там галка есть )
Михаил
39
Vlad
поэтому и ломанули что не обновляешся
Vlad
::/0 => lte1
не делайте так пожалуйста
Михаил
случайно открыли доступ в winbox из вне
Moneron 🇷🇺
не делайте так пожалуйста
Это один из вариантов дефолт-роута в ип6, в чём проблема? Можно и 2000::/3, разницы особой нет
Danil
Не работает пока, мтсовцы приходили к нам в офис сидели неделю с микротом связывались, у мтсовцев трабла с этим. не будет работать
Если они дают один адрес, то микрот никак ипв6 в сети не раздаст т.к. нет поддержки ната никакого, да и неправильно это по идеологии. Всякие хостеры тоже любят задраить 1 ипв6 на сервак. В стандарте же написано /64 каждому и пусть никто не уйдёт обиженным. Если прям нужен ипв6, то идём к электрикам или любому другому туннельном у брокеру. Хотя у меня на электриках Яндекс постоянно капчу выдаёт - да и фиг с ним, просто не пользуюсь. Ну и Ютуб на голландском по умолчанию ))
Vlad
Это один из вариантов дефолт-роута в ип6, в чём проблема? Можно и 2000::/3, разницы особой нет
ну если мы колонизируем всю солнечную систему тогда да можно и так ))), на данный момент ipv6 адреса земли намного меньше ))
Vlad
случайно открыли доступ в winbox из вне
все равно надо следить за версией и порты на winbox менять надо
Moneron 🇷🇺
все равно надо следить за версией и порты на winbox менять надо
Зачем их менять? Может, лучше не открывать куда попало?
Vlad
Зачем их менять? Может, лучше не открывать куда попало?
конечно лучше не открывать, но атаки могут быть и из сети. Так то лучше поменять
Danil
все равно надо следить за версией и порты на winbox менять надо
Замена портов это прям прикрывание фиговым листочком. Правильно настроенный файрвол + обновления - вот и весь секрет. Ещё лучше порткнокинг, а ещё лучше ВПН
Roman
не делайте так пожалуйста
Это разрешённый маршрут по умолчанию в IPv6, не придумывайте.
Danil
Ну ::/0 можно конечно, но создатели стандарта рекомендуют всё же 2000::/3 в документации
Sergey
У вас часом IPv6 нету?
IPv6 не использую
Sergey
в сторону днс посмотри. доопиши днс яндекса.
DNS прописан 77.88.8.8 У меня на двух микротиках поднят wifi через CAPsMAN Сам интернет на всех устройствах работает, а алису никак не подключить. Я уже взял третий микротик и поднял на нем WiFi интерфейс. Самые обычные настройки, которых 1000 примеров в интернете имеется. Типичные. И все-равно никак. Не могу понять в какую сторону копать. 😓
Sergey
У меня подключается без проблем, даже умная розетка.
Умная розетка от Radmond и у меня подключилась нормально. А вот Xiaomi GateWay 2 тоже не хочет. Что-то тут общее мешает и Xiaomi GW2 и алисе подключаться, а что, не пойму.
Ivan
DNS прописан 77.88.8.8 У меня на двух микротиках поднят wifi через CAPsMAN Сам интернет на всех устройствах работает, а алису никак не подключить. Я уже взял третий микротик и поднял на нем WiFi интерфейс. Самые обычные настройки, которых 1000 примеров в интернете имеется. Типичные. И все-равно никак. Не могу понять в какую сторону копать. 😓
потратили кучу времени на анализ. сначала думали, что Алиса не подключается к беспроводке, притащили анализатор беспроводной сети и во время работы выяснили довольно интересное поведение. АЛиса подключается к беспроводке и потом массово начинает слать днс запросы на указанный ей днс сервер. получает от микрота ответы и чета не запускает траф. Прописали, чтобы дхцп раздал в дополнение сервер яндекса в локалку и сразу траф попер. Время поджимало уже не стали снифить траф что именно это колонке не нравилось.
Ivan
В настройках дхцп добавь днс сервер яндекса
Sergey
В настройках дхцп добавь днс сервер яндекса
Просто один сервер яндекса добавить? Типа 77.88.8.8/32
Василий
Видимо, можно зафиксировать аренду для Алисы, а затем именно в этой аренде указать к выдаче адрес DNS-сервера Яндекса
Denis
добрый всем! никого нет готового скрипта чтобы при появлении определённых строк в логах микротика, посылать их на почту?
Denis
можно не сами строчки а просто письмо
Roman
Ну ::/0 можно конечно, но создатели стандарта рекомендуют всё же 2000::/3 в документации
В какой именно документации? Не смог вспомнить не одного такого документа.
Nick
Коллеги, не заходит через vpn на удаленую подсеть по dns имени, тока по ip адресу, dns сервера прописаны, пингуются.. куда ещё копать?
Roman
https://tools.ietf.org/html/rfc4291
Так, есть такое RFC и?
Danil
Так, есть такое RFC и?
Тут конкретно указаны все типы адресов, в том числе и зарезервированные и немаршрутизируемые. Так что дефолт роут 2000::/3 таки правильнее
Roman
Тут конкретно указаны все типы адресов, в том числе и зарезервированные и немаршрутизируемые. Так что дефолт роут 2000::/3 таки правильнее
Покажите цитату? Для Reserved есть своё RFC 5156 2.11. Default Route ::/0 is the default unicast route address. Его заманило RFC 6890, где определили адреса, которые зарезервировала официально IANA
Danil
Покажите цитату? Для Reserved есть своё RFC 5156 2.11. Default Route ::/0 is the default unicast route address. Его заманило RFC 6890, где определили адреса, которые зарезервировала официально IANA
Штош... Однако в материалах по ипв6, которые я читал, от тех же НЕ, был рекомендован именно 2000::/3 т.к. часть адресов зарезервированна
Roman
Штош... Однако в материалах по ипв6, которые я читал, от тех же НЕ, был рекомендован именно 2000::/3 т.к. часть адресов зарезервированна
Я не против, оба варианта считаются правильными. Например OSPFv3 или IS-IS объявляют default route, как ::/0
Сергей
/3
Danil
Кстати, пожалуй один из самых коротких ипв6 адресов для пинга и трассировки 2600:: , какой то провайдер в США. Гораздо проще гугловых запомнить например
Кочевник
доброго времени суток господа! Прошу консультации. Есть провайдер, который мне выделил 2 айпишника внешних. подключение ipoe. Как мне настроить у себя в микроте, чтобы исходящая почта уходила через 2-й айпишник, а не дефолтный 1-й? модель Mikrotik CCR1009-7G-1C-1S+. Сильно прошу не пинать) обьяснил как мог)
Aeternus
Все айпи вешаете на интерфейс, в нат выбираете вместо маскарад same
Bomberman
А нельзя именно этот адрес через src-nat ?
Кочевник
ну я полагаю что можно добавить просто 2-й адрес в нат через src-nat, но тогда 2 вопроса: какой будет приоритетнее, и как сделать чтобый через 2-й адрес только почтовый трафик уходил?
Volodymyr
в Src.Address?
Верно.
Кочевник
если почтовых сервера 2 то нужно ли 2 отдельных правила?
Volodymyr
если почтовых сервера 2 то нужно ли 2 отдельных правила?
Если для них нужны два внешних адреса - да. Если один - нет.
Кочевник
Если для них нужны два внешних адреса - да. Если один - нет.
у меня на текущий момент 2 почтовых сервера развернуты (происходит миграция), то есть и 2 внутренних айпишника.
Кочевник
в Src.Address?
но здесь то я указываю внутренний айпи моего почтового сервера, так?