Aleks
Aleks
Aleks
вот тебе рабочий пример
Volodymyr
Denis
to ports не нужен.
Сенк. Здесь была ошибка.
Denis
значит чето не то или не туда пробрасываешь
Благодарю, нашел свою ошибку.
Mikе
Приветствую всех! Кто сталкивался, подскажите про авторизацию через радиус сервер на винде. Цель авторизации на роутерах и ap. Со стороны роутера радиус на пользаке включен, секрет настроен. Со стороны srv пользователь/группа созданы. Подключения не происходит. Отклоняет или отваливается по таймауту. Думаю дело в политиках nps.
Innokentiy
авторизации в чем именно?
Mikе
авторизации в чем именно?
авторизация пользователей на точках и группы админов на роутерах. Пользователи доменные.
Innokentiy
в винбоксе, в телнете, где именно?
Innokentiy
какие протоколы аутентификации используете?
Innokentiy
в телнете нужен пап, в винбоксе чап
Innokentiy
или в телнете уже тоже чап?..
Андрей
Ищите в логах nps проблему
Nikolai
Reject прилетает. Значит копать на стороне NPS.
Nikolai
timeouts тоже не радуют. Возможно где-то дополнительно фаервол гадит.
Mikе
Reject прилетает. Значит копать на стороне NPS.
по сетевым политикам не с ориентируете? что конкретно указывать под запросом/проверкой?
Mikе
Nikolai
К сожалению нет. Не сориентирую.
Anonymous
Привет всем, подскажите такой вопрос, есть конфиг у меня он работает только на микротках 951 у него в этом конфиге автоматически настраивается dhcp а на микротике 912 конфиг работает не полностью(dhcp) не хочет подниматься, как нибудь эту проблему можно решить?
Anonymous
Подскажите
Станислав
Приветствую всех! Кто сталкивался, подскажите про авторизацию через радиус сервер на винде. Цель авторизации на роутерах и ap. Со стороны роутера радиус на пользаке включен, секрет настроен. Со стороны srv пользователь/группа созданы. Подключения не происходит. Отклоняет или отваливается по таймауту. Думаю дело в политиках nps.
Некоторое время назад там была такая проблема, что требовалось хранить пароль пользователя в АД используя "обратимое шифрование", то есть читай в открытом виде для логина в роутерос. на вайфай и впн авторизация работает и без этого, а вот чтобы на роутер войти требовалось именно обратимое шфирование в ад. Фикса этого я не встречал в чейнджлогах
Anonymous
Как минимум нужны подробности
Что именно интересует?
Anonymous
Не понял
Anonymous
Анамнез.
Не понял
Volodymyr
Не понял
На Ваш первоначальный вопрос можно ответить "да, эту проблему решить можно". Вас такой ответ устроит? Если да - расходимся ) Если нет, то нужен, как минимум конфиг и то сообщение/скрин, по которому Вы определили, что оно работает "не полностью".
Станислав
Видимо исправили (srv2019). Авторизовался.
это со стороны микрота вроде было
Mikе
это со стороны микрота вроде было
Сейчас последняя (6.47.2) стоит, норм
Yakov
да, про открытый пароль натыкался в одном из гайдов по настройке авторизации в винбоксе, когда стал делать сам, то ради интереса не стал включать эту опцию и все заработало без нее
Moneron 🇷🇺
С 6.43 это неактуально, т.к. изменён механизм аутентификации
Aslan
Названия портов, случаем, не различаются?
количество отличается, а название роли не играет
Aslan
Привет всем, подскажите такой вопрос, есть конфиг у меня он работает только на микротках 951 у него в этом конфиге автоматически настраивается dhcp а на микротике 912 конфиг работает не полностью(dhcp) не хочет подниматься, как нибудь эту проблему можно решить?
@sergey19970424 , один из простых способов найти строчку на которой происходит затык - импортировать с параметром verbose. Если гадать, то я ставлю на LAN bridge. У 951 портов Ethernet 5 штук, а у 912 - 1.
Aslan
Это почему ещё?
в конфигах используются def-name, которые нельзя программно изменить. В настройках мы меняем только отображаемое имя.
Aslan
Ага, конечно, у меня с разными названиями ни хрена не импортировалось...
с разными названиями именно физических интерфейсов?
Aslan
https://wiki.mikrotik.com/wiki/Manual:Configuration_Management#Import_troubleshooting @sergey19970424 , обратите внимание на эту ссылку.
Aslan
Ды
вики пишет, что такое возможно если ether3 в старом конфиге это переименованный ether2, например
Aslan
но в общем случае - конфиг использует [ find default-name=ether1] вместо ether1
Aslan
То есть, хочешь сказать, если ты интерфейсы перепутал.
не обязательно, это можно осознанно сделать. Назвать первый порт ISP, а нумерацию остальных сместить на 1
Anonymous
@sergey19970424 , один из простых способов найти строчку на которой происходит затык - импортировать с параметром verbose. Если гадать, то я ставлю на LAN bridge. У 951 портов Ethernet 5 штук, а у 912 - 1.
Надо попробовать так сделать, потому что когда сам прописываю на порт dchp то конфигуратор работает правильно где то минут 5 и снова все идёт не так А на 951 микроте все нормально идёт и никаких проблем
Bomberman
не обязательно, это можно осознанно сделать. Назвать первый порт ISP, а нумерацию остальных сместить на 1
Кто как, конечно, я всегда оставляю в названии порядковый номер, вот чтобы таких казусов не случалось.
Aslan
Надо попробовать так сделать, потому что когда сам прописываю на порт dchp то конфигуратор работает правильно где то минут 5 и снова все идёт не так А на 951 микроте все нормально идёт и никаких проблем
по той же ссылке ещё совет задать задержку запуска перед импортом, ибо бывает, что интерфейсы не успели инициализироваться, а Вы на пытаетесь залить конфигурацию
Aslan
Кто как, конечно, я всегда оставляю в названии порядковый номер, вот чтобы таких казусов не случалось.
"In older version exports default entries might show with "add" instead of "set" command. That should be edited before import to avoid errors." Может это в твоём случае мешало. Могу ошибаться, но меня заверяли тренеры и один наш общий знакомый говорил, что в актуальных версиях с переименованием портов нет проблем (кроме конфликтующих с дефолтовыми имён ) 😊
Moneron 🇷🇺
Да
Станислав
Да
!) radius - use MS-CHAPv2 for "login" service authentication Как я это пропустил :(
Alex
DoH server connection error: SSL: handshake failed: unable to get certificate CRL (6) кто сталкивался? с dns 1.1.1.1
Alex
Alex
и не работает сервера майл ру
УДАВ
полиси роутинг очевидно
Евгений
https://habr.com/ru/post/463813/
Евгений
кури статью
ADmitriy
Вчера на какое-то продолжительное время (2 часа) были не доступны 4.2.2.1, 4.2.2.2, 4.2.2.3, а у меня через них были сделаны рекурсивные маршруты и соответственно из-за их недоступности интернет пропал у меня. Подскажите как такого можно избежать, можно ли указывать несколько хостов для проверки?
ADmitriy
Ну так это не отменяет моего вопроса - как бы этого избежать
Volodymyr
Вчера на какое-то продолжительное время (2 часа) были не доступны 4.2.2.1, 4.2.2.2, 4.2.2.3, а у меня через них были сделаны рекурсивные маршруты и соответственно из-за их недоступности интернет пропал у меня. Подскажите как такого можно избежать, можно ли указывать несколько хостов для проверки?
1. Можно и НУЖНО указывать несколько РАЗНЫХ хостов/сервисов для проверки. В статье я указал эти адреса из соображения наглядности ,поскольку они идут подряд. 2. В качестве запасного варианта можно оставлять нерекурсивный маршрут до нолей с большой метрикой и чекгейтвеем. Это даст возможность зайти удаленно на роутер и что-то пофиксить, даже если все проверочные шлюзы вдруг упадут. 3. Нельзя делать копи/пэйст не приходя в сознание. ) Думайте какие есть узкие места в системе и обращайте на них пристальное внимаание. )
Владислав
Ну так это не отменяет моего вопроса - как бы этого избежать
С distance 1,2,3 роуты с рекурсией, а с 4,5,6 после них без рекурсии
Volodymyr
А почему запасной именно с чекгейтвеем?
Потому, что если каналов таки несколько, это даст дополнительную возможность переключения дефолта на рабочий шлюз хотя бы таблицей мэйн и, соответственнно, даст возможность зайти на роутер.
Aslan
или мы говорм об отказе основного провайдера?
Volodymyr
но этот запасной маршрут ведь станет активным и без чекгейтвея, если рекурсивные отключатся?
Да. Но если будут проблемы до/к провайдера(у), то он останется активным, не давая переключиться на следующий канал.
Aslan
Может тогда надёжнее сделать запасными маршруты с марками, но не рекурсивные, чтобы мы могли подключиться по запасным каналам даже если микротик считает основной канал активным, но он лежит (проблема выше шлюза)?
Aslan
Блокировка по неоплате, например. я понимаю, что это уже овермаловероятное сочетание событий, но раз уж мы отталкиваемся от того, что shit happens 😊