Ton
Выходит корректно включать и там и там влан?
Александр
В личном кабинете пропал пункт "Transferred keys". Теперь ключ RouterOS нельзя с рук купить?
ADmitriy
Добрый день, профессионалы. Прошу помочь советом, подсказать где и как искать проблему, своих знаний и опыта уже не хватает. Есть маршрутизатор Mikrotik RB1100AHx4 на нем поднят хотспот с авторизацией на внешнем сервере. Все работает, вопросов нет, потом что-то такое происходит и доступ на какое-то время пропадает к хотспоту, клиенты получают ip адрес, но страница авторизации не загружается. Для того чтобы понять не проблема это беспроводной среды я развернул виртуальную машину с ubuntu desktop и добавил её в тот же бридж, что и сеть хотспота. Когда поступает жалоба я пытаюсь поймать проблему у себя и очень часто это получается. Виртуалка получает ip адрес и больше ничего не происходит. В walled garden добавил ip адрес маршрутизатора (10.50.50.1), запускаю терминал, пингую 10.50.50.1 и в ответ, что хост не доступен (Destination Host Unreachable), можно подождать какое-то время и пинги пойдут. Проблема с тем, что не появляется страница для авторизации наблюдается когда 400+ активных пользователей. Процессор загружен примерно на 40%, файрвол стандартный. Уровень лицензии 6, ограничений по уровню пользователей быть не должно. Прошивка была 6.45.9, обновил до 6.47.1, но проблему это не решило. В логах никаких подозрительных записей при этом не наблюдаю. Буду признателен за любые мысли, идеи, советы.
Михаил
Dmitry
только порткнокинг для input
я бы смотрел более подробно и выключал conntrack даже nat-а нет для этих пользователей ?
Moneron 🇷🇺
Добрый день, профессионалы. Прошу помочь советом, подсказать где и как искать проблему, своих знаний и опыта уже не хватает. Есть маршрутизатор Mikrotik RB1100AHx4 на нем поднят хотспот с авторизацией на внешнем сервере. Все работает, вопросов нет, потом что-то такое происходит и доступ на какое-то время пропадает к хотспоту, клиенты получают ip адрес, но страница авторизации не загружается. Для того чтобы понять не проблема это беспроводной среды я развернул виртуальную машину с ubuntu desktop и добавил её в тот же бридж, что и сеть хотспота. Когда поступает жалоба я пытаюсь поймать проблему у себя и очень часто это получается. Виртуалка получает ip адрес и больше ничего не происходит. В walled garden добавил ip адрес маршрутизатора (10.50.50.1), запускаю терминал, пингую 10.50.50.1 и в ответ, что хост не доступен (Destination Host Unreachable), можно подождать какое-то время и пинги пойдут. Проблема с тем, что не появляется страница для авторизации наблюдается когда 400+ активных пользователей. Процессор загружен примерно на 40%, файрвол стандартный. Уровень лицензии 6, ограничений по уровню пользователей быть не должно. Прошивка была 6.45.9, обновил до 6.47.1, но проблему это не решило. В логах никаких подозрительных записей при этом не наблюдаю. Буду признателен за любые мысли, идеи, советы.
Хост анричибл иногда и дома у меня бывает (hap ac²) без хотспота. Локализовать проблему до сих пор не получилось
ADmitriy
Стоит отметить, что точки доступа у меня все в CAPsMAN. На точках 2 сети (одна гостевая, вторая для персонала), и когда гость не может подключиться к гостевой сети, администратор своим телефоном без проблем подключается к сети персонала и отправляет видео или фотографии на которых сняты проблемы подключения. Получается, что проблема именно с хотспотом?
Денис
Всем доброго дня. Стал перестраивать свою сеть исключительно на ВЛАНы. Отсюда небольшая проблема возникла, часть компов стоит на раздающем микротике (влан10). То есть часть портов я настроил на нем как акес порты и раздаю непосредственно через раздающий микротик. Сеть настроил все работает. Проблема стала с маскарадом. Маршруты настроены, микротик видит интернет, но раздать маскарад на влан 10 не получается. То есть я создаю правило как всегда скрнат, пишу адрес сети влан 10 и в акшене присваиваю маскарад. Но к сожалению интернета нет на влан 10
Moneron 🇷🇺
Вы делайте маскарад не по срц-адресу, а по аут-интерфейсу (wan)
Moneron 🇷🇺
Убедитесь, что из влана доступен адрес микротика в этом влане
Денис
я захожу на микротик из влан 10
Moneron 🇷🇺
уже попробовал не хочет заводится
Значит, проблема не в маскараде
Денис
да
Moneron 🇷🇺
Смотрите фильтры
Денис
фильтры еще не настраивал вообще не каких. С нуля перестраиваю
Денис
инет то дожен быть и без фильтров
Денис
при чем если не влан а просто лан, все работает
Moneron 🇷🇺
Нужно смотреть, что наковыряли с вланами, значит. Но в любом случае, если на МТ вы по айпи попадаете, и МТ указан у вас шлюзом, и маскарад на аут-интерфейс написан, и фильтров, говорите, нет – всё должно работать
Денис
у фаирвола пока нет вообще правил
Valeriy
Проблемы могут быть в мангле. 1. нужно применять в правилах connection-mark = nomark - что бы не перемаркировывать каждый раз соединение 2. нужно правильно выставить passthrough=yes или no что бы предотвратить лишние проверки на попадание в правила. Уверен что это поможет снизить нагрузку
Денис
Денис
вот конфиг пока такой
Valeriy
Расскажите после оптимизации сколько туннелей и с какой загрузкой ЦП держит ваш микротик. интересно! )
Stanislav
Всем добра, коллеги при при включении VLAN filtering PVID на бридже это что-то вроде нативного влана?
Михаил
спасибо!
но я так понимаю кардинального решения все равно нет? только вынос фаервола на отдельную железку
Valeriy
но я так понимаю кардинального решения все равно нет? только вынос фаервола на отдельную железку
крдинально это как? что бы загрузка была 10 процентов не более... не знаю.
Михаил
Valeriy
ходя бы еще на 30% чтобы еще 50 туннелей выдержал
у вас сейчас загрузка на 45 % при 170 туннелях. еще 50 думаете не потянет? мне кажется должен...
Valeriy
в процессе
ну вот... глядишь еще чутка выжмите :)
Valeriy
ну и порядок правил надеюсь оптимизирован - первые правила отлавливают больше трафика - остальные по росту
Денис
Подскажите пожалуйста, есть два белых айпи из одной подсети. Я разделил с помощью маркировки. Интернет появился по заданой маркировке а вот сервер на котором пробросил порт 80, не видит.
Денис
почему то кидает в админ панель
Денис
по белому айпи, значит не пробрасывает порт.
Anton
В правиле пробороса указать белый ип
Денис
естественно так и делаю. Если не разделяю маркировкой , то все работает
Виталий
Виталий
Добрый вечер! Обнаружил что MTU разные. Может это влиять на потерю пакетов?
Roman
Добрый вечер! Обнаружил что MTU разные. Может это влиять на потерю пакетов?
Для PPPoE интерфейса MTU всегда не менее 1492 октета, поэтому лишь только этот факт на потерю пакетов не влияет. А вот сломанный Path MTU Discovery, не правильный TCP Maximum Segment Size, могут влиять на потерю пакетов.
Ivan
Кто ни будь сталкивался с тем, что в свойствах ppp соединений указаны неверные даты последних подключений/отключений?
Ivan
Egor
Кто ни будь сталкивался с тем, что в свойствах ppp соединений указаны неверные даты последних подключений/отключений?
Если в во время подключения\отключения стояла не правильная дата на оборудовании, то такое вполне возможно. После переустановки даты на оборудовании записанные данные о времени подключения не пересчитываются
Ivan
Дата синхронизируется по ntp и если подключение убить, то оно восстановится и опять неправильное время будет.
Moneron 🇷🇺
Пишите в техпод. Прикладывайте этот скриншот
Доброго времени суток! Подскажите с вопросом. Нужно поднять хотспот для кафе, гостевой вайфай с авторизацией через соц.сети (fb). Без сторонних платных серверов услуг. Поделитесь ссылкой или готовым мануалом. Огромное спасибо.
Evgenii
Всем привет. Как то давно сдавал на MTCNA и помню говорили, что после сдачи будет доступна лицензия в личном кабинете. Сейчас не могу найти её там, либо что то путаю.... Может кто то подсказать где её искать тут ?
Nick
Коллеги, по vpn сеть пингуется по ip адресам, а по dns имени только если вручную в файл host вносить сопоставления ip и адреса, то есть придать вручную на каждый ПК прописывать сопоставление? Это же не правильно
Roman
На микротике?
Лучше если DNS сервера будут отдельно, хоть виртуальные, но можете и на MikroTik если больше негде.
Nick
Днс сервера есть отдельно
Nick
На микротик сопоставление настроено
Roman
В таком случае они должны обслуживать зону, содержащую RR для IP адресов ваших VPN подсетей, а клиенты пытающиеся выполнить прямое преобразование имени в адрес, должны обращаться к этим DNS серверам.
Nick
Подсеть клиента 10.6.0.0, а подсеть где днс 10.1.0.0
Nick
На клиенте в качестве шлюза стоит ИП микротика
Nick
А в качестве днс сервера, ИП сервера из 10.1.0.0
Nick
Щас вручную прописал пару адресов из 10.1.0.0 в файл host, пошли пинги на данную подсеть
Nick
Но это не правильно вручную прописывать так все ПК и сервера
Roman
У вас очевидно проблема в настройках DNS сервера. У вас создана там зона описывающая требуемые соотношения имени и адреса?
Egor
А в качестве днс сервера, ИП сервера из 10.1.0.0
У вас поставлена галочка для того чтобы микротик принимал запросы днс от клиентов?
Egor
в настройках днс
Nick
Nick
Это?
Roman
У вас поставлена галочка для того чтобы микротик принимал запросы днс от клиентов?
У него сервера DNS выделенные есть, клиенты делают резолв через них напрямую.
Egor
да
Nick
Да есть
Nick
Как сделать что бы клиентам не прописывать в host, вручную
Nick
?