Геннадий
В теории 80 можно . Стабильность это такая эфемерная штука
Геннадий
Сегодня она с тобой, а завтра ковид и в дамки
Stanislav
Lite 5 есть в работе на 300 метрах по 100мб/с давили
Stanislav
2 это 2,4 хз как оно работать будет, обычно там все засранно в эфире
Alex
2 это 2,4 хз как оно работать будет, обычно там все засранно в эфире
Расположение у черта на куличках - даже 2G нет. расстояние +- 1 км Прямая видимость
Stanislav
Тогда норм.
Stanislav
Километр?
Alex
Да, в глуши нашел оптику
Stanislav
А хотя там 16dbi прострелит
Alex
Если повезет - уже завтра узнаю
Alex
Увы, в дон области невозможно найти новую оборудку в наличии, только под заказ. Подвернулся комплект на барахолке
Wahoti
Всем доброго времечка. Ктонибудь помогите мне тупому правильно создать правила в сети микротиков. Оборудование: мк1=микротик 1 мк2=микротик 2 хст1=хост1 кл1=клиент Схема мк1 имеет локальную сеть с хст1 мк1 = 10.0.77.254 хст1 = 10.0.77.77 мк 2 подключен к мк1 через тунель ipip + ipsec ipsec mk1=10.0.200.254 mk2=10.0.200.1 внешний ip mk2=123.123.123.123 Нужно при подключении клиентом из вне с любым ип к мк2 на порт 333 Происходило перенаправление трафика на мк1 порт 444 Дальше мк1 с порта 444 перенаправлял трафик на хст1 порт 555 При этом мк1 что перенаправляет трафик скрывал источник клиента откуда пришел конект и для хст1 клиентом выступал бы ип мк1 к примеру так сделать с RDP или VNC чтобы первоисточника небыло видно. И для хст1 все пакеты шли бы из локальной сети от мк1 даже если хст1 не имеет доступа в сеть и у него не прописан основной шлюз. Может кто помочь?
Cumberbatch
Всем доброго времечка. Ктонибудь помогите мне тупому правильно создать правила в сети микротиков. Оборудование: мк1=микротик 1 мк2=микротик 2 хст1=хост1 кл1=клиент Схема мк1 имеет локальную сеть с хст1 мк1 = 10.0.77.254 хст1 = 10.0.77.77 мк 2 подключен к мк1 через тунель ipip + ipsec ipsec mk1=10.0.200.254 mk2=10.0.200.1 внешний ip mk2=123.123.123.123 Нужно при подключении клиентом из вне с любым ип к мк2 на порт 333 Происходило перенаправление трафика на мк1 порт 444 Дальше мк1 с порта 444 перенаправлял трафик на хст1 порт 555 При этом мк1 что перенаправляет трафик скрывал источник клиента откуда пришел конект и для хст1 клиентом выступал бы ип мк1 к примеру так сделать с RDP или VNC чтобы первоисточника небыло видно. И для хст1 все пакеты шли бы из локальной сети от мк1 даже если хст1 не имеет доступа в сеть и у него не прописан основной шлюз. Может кто помочь?
Конечно можно. Разбейте задачу на этапы и все получится.
Cumberbatch
разбил но уже 4й день не выходит 😖
На каком этапе проблема?
Wahoti
я не знаю на каком этапе так как я уже много все делал но у меня не получается сделать так чтобы пакеты поступали на хст1 от мк1 а не от изначального ип и без доступа к сети для хст1 так сделать невыходит
Wahoti
я понимаю что может дело в роутинге. вот и написал всю схему и спросил может кто скажет как сделать правильно а не пытаться излечить не правильно настроенную схему
Cumberbatch
Покажите хоть правила на каждом этапе
Wahoti
Пока выглядит что вы хотите что бы за вас все сделали.
Я понимаю ваш сарказм но я попросил просто помощи. Я делал рабочий вариант когда мк2 сразу пробрасывает на хост на нужный порт и всё прекрасно работает но мне нужно сделать так чтобы мк2 пробросил на мк1 и уже после для хоста клиентом был мк1 Если прописываю и пробрасываю от мк2 то при смене основного шлюза у хоста на мк3 с ип 10.0.77.100 то конект не проходит так как для хоста источник показывает из за роутингов внешний ип клиента а роуты системы будут пытаться послать конект через мк3 да можно в системе прописать роутинг через мк1 до ип клиента но это жесткий костыль темболее если у клиента будет меняться ип . Либо если у хоста вовсе не будет прописан основной шлюз и доступ в сеть . Но если будут пакеты идти якобы из локальной сети то туда же и возвращаться без роутов и прочего.
Cumberbatch
Я понимаю ваш сарказм но я попросил просто помощи. Я делал рабочий вариант когда мк2 сразу пробрасывает на хост на нужный порт и всё прекрасно работает но мне нужно сделать так чтобы мк2 пробросил на мк1 и уже после для хоста клиентом был мк1 Если прописываю и пробрасываю от мк2 то при смене основного шлюза у хоста на мк3 с ип 10.0.77.100 то конект не проходит так как для хоста источник показывает из за роутингов внешний ип клиента а роуты системы будут пытаться послать конект через мк3 да можно в системе прописать роутинг через мк1 до ип клиента но это жесткий костыль темболее если у клиента будет меняться ип . Либо если у хоста вовсе не будет прописан основной шлюз и доступ в сеть . Но если будут пакеты идти якобы из локальной сети то туда же и возвращаться без роутов и прочего.
На на мк2 dstnat на мк1 На мк1 dstnat на хост1 и srcnat address mk1. Все вроде
Wahoti
Всё разобрался.
Anonymous
ну да
А в суровой реальности имеем на аплинке 192.168.x.0/24 или из 10.x.x.0/24 в случае CGNAT в России:)
Arturo
Коллеги у кого есть HAP AC3 без LTE модема, кто ни будь, может, заглядывал внутрь, если там mipci разъём? Есть модем R11E-LTE6 хочу купить обычную версию без LTE и вставить туда модем ну и соответственно вывести пигтелы.
Arturo
Получается сам разъём не распаян только место для него?
Олегсей
Получается сам разъём не распаян только место для него?
да. и скорее всего обвязка тоже не распаяна
Олегсей
вот с лте.
Arturo
вот с лте.
теперь ясно.
Максим
Доброе утро коллеги, скажите кто-нибудь пробовал подружить Mikrotik с NSX Edge, через IPSec + sert?
Александр
всем привет, кто что может посоветовать, есть небольшая перегворка там вай фай точка в 2Ггц, приходит 10 человек с беспроводными мышками и засоряется канал
Максим
Посмотри в каких частотах мышки срут)
Bomberman
Александр
Перейти на 5ку
уже есть, но ноутбуки на 2ке
Anton
уже есть, но ноутбуки на 2ке
заменить wifi модули в ноутах на двудиапазонные
Александр
я лучше подумаю на какой канал уйти
Bomberman
уже есть, но ноутбуки на 2ке
Как предложил человек выше - отобрать мышки на входе. Пусть в тачпад тыкают. )
Anton
Ну или проводными мышами экипировать
Александр
не ну реально, кто как живет с 2Ггц, не думаю то что одного меня такая переговорка где люди приходят с ноутбуками и беспроводными мышами
Ilya
Доброе утро всем. Требуется оперативно добавить несколько правил в свитч. Оплата на карту. Кто возмется?
Ilya
Правила в свитч?
Да. Нужно сделать ограничения по макам
Cumberbatch
Да. Нужно сделать ограничения по макам
Посмотрите пример https://t.me/mikrotikclub/151312
olegon.ru
есть ли возможность обходить ограничения РКН не по списку? например, пришел rst, значит его блокируем и источник в лист, чтобы повтор прошел уже через VPN?... будет такое работать или есть ещё какой-то способ?
olegon.ru
https://t.me/mikrotikclub/121766
благодарю, но это же, в итоге, тоже по списку... мне просто нужно, чтобы слабая машинка, вроде hap ac, потянула такое...
olegon.ru
ну нет, просто интересно, мой вариант точно не жизнеспособен?
Sergey
для проверки нужно всего-то создать правило :)
Dmitry
ну нет, просто интересно, мой вариант точно не жизнеспособен?
нет, потому что rst может отправить кто угодно
olegon.ru
нет, потому что rst может отправить кто угодно
если оценивать снаружи, что тогда страшного будет, если устройство клиентское, в смысле, что внутрь никаких подключений нет? ну потормозит глючный сайт немного... а страницу нельзя отловить, на HTTPS она не прилетает
МУП
Доброе утро всем! Подскажите, сильно ли отличаются микротики в плане VPN? сейчас использую Mikrotik RB2011UiAS для поднятия VPN- канала. Смогу ли я подключиться к нему через вот это оборудование? https://www.dns-shop.ru/product/90bdf0a199e53330/wi-fi-router-mikrotik-rb941-2nd/
МУП
большое спасибо!
Dmitry
если оценивать снаружи, что тогда страшного будет, если устройство клиентское, в смысле, что внутрь никаких подключений нет? ну потормозит глючный сайт немного... а страницу нельзя отловить, на HTTPS она не прилетает
вам абсолютно валидный хост в сети может прислать RST, по 1000 и одной причине - вы его добавите в address-list и заставите ходить через VPN. плюс - чем ваш способ отличается от обычного address-list не очень понятно, как и смысл обхода блокировок
olegon.ru
вам абсолютно валидный хост в сети может прислать RST, по 1000 и одной причине - вы его добавите в address-list и заставите ходить через VPN. плюс - чем ваш способ отличается от обычного address-list не очень понятно, как и смысл обхода блокировок
РКН сейчас поставляет гигантский лист, автоматическое пополнение которого приведет к смерти железки рано или поздно... RST надо оценивать только входящее с WAN и в лист добавлять ненадолго... смысл обхода в том, что блокируются всякие полезные ресурсы, вроде 7zip, всякие казино не интересуют
Dmitry
тыкаю в 7zip - все открывается, что я делаю не так
Олегсей
РКН сейчас поставляет гигантский лист, автоматическое пополнение которого приведет к смерти железки рано или поздно... RST надо оценивать только входящее с WAN и в лист добавлять ненадолго... смысл обхода в том, что блокируются всякие полезные ресурсы, вроде 7zip, всякие казино не интересуют
У меня сейчас по бгп прилетает больше 100к айпишников, заблокированных. 4011 даже не замечает их. 2011 подтупливал, иногда. просто протестируй на своей железке. Если совсем грустно будет, можно брать с суммаризацией сетей, там меньше прилетать будет.
olegon.ru
тыкаю в 7zip - все открывается, что я делаю не так
ну, сейчас разблокировали, может... а то и gnome-look банили... и не хочется с этим постоянно воевать...
olegon.ru
Замените железку. И будет счастье.
не уверен, что с растущим списком именно счастье будет... в любом случае его лопатить надо будет, ресурсы любой железки будут поедаться, еще и с риском кончиться вообще, если по BGP какая-то хрень прилетит
Бу...
вот о том и речь, что hap ac сразу сдохнет там, где 2011 подтупливает...
А может просто инструменты по назначению использовать?
olegon.ru
А может просто инструменты по назначению использовать?
не понял я этого :) есть маленький soho, с hap ac, в чем тут "не по назначению"?
Бу...
не понял я этого :) есть маленький soho, с hap ac, в чем тут "не по назначению"?
Например для 128 RAM не поднимать bgp вообще или агрегировать хотя бы /24 или /23
olegon.ru
Затея с rst выглядит ещё хуже
почему? гарантированно маленький список
Олегсей
почему? гарантированно маленький список
Где гарантия, что будут присылать РСТ, а не просто блекхолить?
olegon.ru
Где гарантия, что будут присылать РСТ, а не просто блекхолить?
да нет никаких гарантий... я в сетевых технологиях нуб, надеялся, что не помидорами закидаете, а что-то подскажете :)
Олегсей
да нет никаких гарантий... я в сетевых технологиях нуб, надеялся, что не помидорами закидаете, а что-то подскажете :)
Бгп с агрегацией айпишников в сети /24, как писали выше. Либо составляй свой списочек, что тебе нужно и открывай ) лучше варианты мне не известны
olegon.ru
понял, спасибо :) свой списочек сейчас как раз и работает, но его пополнять по запросу надоело и хотелось бы, чтобы оно обновлялся, когда открывают, как в случае с 7zip