.
Ну тут 2 вопроса. Дхцп в нужном влане? И не запрещен ли через acl?
в нужном. ацлок нет, если бы они ограничивали то без выключенного локал форвардинга не работало бы тоже)
Александр
/interface list member add list=LAN interface=bridge comment="defconf: eth2-eth5" add list=WAN interface=ether1 comment="defconf" /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment="defconf: accept L2TP/IPSec" dst-port=500,4500,1701 protocol=udp add action=accept chain=input comment="defconf: accept IPSec-ESP" protocol=ipsec-esp add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN #default #firewall #ipv4
Добрый. Сорри за глупый возможно вопрос. Но файрвол на разных железках по разному добавляется?)
Александр
На всех железках где есть routeros одинаково
у меня вот на ccr и hap lite как то по разному добавились.
Александр
на сколько ?
на ccr в фильтрах 12 правил против 13 на hap, в нат на сср пусто а в хап маскарад дефолтный, на сср в мангл 3 правила добавилось а в хап было пусто (пока свое одно не добавил), в сср в raw 1 правило добавилось а в хап 0
Геннадий
Может где то нет тех интерфейсов или листов, и т.д.
Геннадий
Если нет сущности, то правило не добавляется.
Александр
Проверяйте ошибки
изначально оба устройства были пустые. на hap, когда файрвол добавил спамеры стучаться вообще перестали. сейчас на ccr тот же самый файрвол добавлю (тупо копипастом) встает по другому и спамеры все равно стучатся... разница ток в версиях сейчас на hap стаб 6,47.7 а на ccr 6.47.8
Alex
Всем привет! Задался тут вопросом. Как правильно реализовать связку из двух микротов - lte-устройства в качестве внешнего канала и какого-нибудь 3011. Всей сетью должен рулить 3011. Двойной нат?
Alex
Пока это сферический конь в вакууме. Просто мысль как правильно, дальше уже разберусь
Alex
Идеальным сценарием был бы «сбриджованная» lte железка, а соединение поднмалось бы на 3011. Но вот lte не щупал, и имеется ли в ROS такую функционал?
Геннадий
Но там будет свой Ипический адрес
Геннадий
Да
Геннадий
По сути, модем будет еще 1м роутером
Alex
При этом не будет двойного ната?
Геннадий
Будет двойной
Геннадий
Вам не избежать двойного ната на сотовой сети
Геннадий
Переходите на ипв6
Александр
странно сча взял другую железку с нуля hap ac lite там все тоже самое проделал. правила добались как на ccr. но спамеры не стучат...
Петр
Всем привет. Есть два микротика ver 6.46.5. На одном есть pptp сервер, на втором есть коннект до этого pptp сервера. Далее через какое то время роутер который выступает клиентом pptp разрывает соединение и к нему из внешней сети невозможно подключиться. Иногда появляется ошибка Encryption got out of sync - disable. Далее ошибка disable encoding mppe128 stateles Далее terminated Далее disconnected После вновь инициализация и коннект В текущей конфигурации два роутера работали полтора года.
Александр
Петр
Кто сталкивался с такой проблемой ?
Владимир
Кто сталкивался с такой проблемой ?
может чего провайдер мутит? на двух сторонах внешние "белые" адреса?
Петр
может чего провайдер мутит? на двух сторонах внешние "белые" адреса?
Адреса статика в инете видны На той стороне где это происходит сидит мегафон из моего микроча идет кабелек до их циски из циски в хуавей и по воздуху идет канал. Я позвонил им они мне высылают смс мол если есть интернет вышлете смс ответ и никто не перезванивает ;) классика идиотизма от провайдера. Я все же думаю что провайдер, но вдруг есть чтото сейчас такого на микрочах, при которых такое может произойти. И могут ли в сети ктото вызывать каким нибудь снифером подобное ?
Александр
https://t.me/mikrotikclub/203762 а нет. все равно спамеры ломятся...
Daromik
Здравствуйте. Прошу знающих специалистов помочь разобраться с проблемой. Настроил точки доступа (MikroTik SXTsq Lite2) по типу «точка-точка». Расстояние 2,5 км, прямая видимость. Рядом с базовой точкой доступа работают еще 2 такие же чужие (помехи?). В базовую точку приходит интернет 95 Мбит/с, однако на клиенте уже скорость около 25 Мбит/с и происходят периодические потери пакетов. Tx power mode = Default. Так же не доступен список стран при настройке, только Россия3, живу в Казахстане. Что может быть не так? Заранее благодарен за все ответы.
Nikita
Коллеги, у кого есть опыт агрегации трафика с LTE модемов?
Nikita
Приходит в голову что-то вроде ipsec/eoip + lacp
Nikita
Со сборкой пакетов в датацентре
Innokentiy
в этом чате такую схему обсдали раз двадцать)
Innokentiy
она работает, но далеко не со любыми приложениями будет вести себя хорошо
Dmitriy
Привет 🖐. Кто работал с SWos нужна консультация по vlan настройки
Dmitriy
Poe switch
Dmitriy
RB260gsp
Евгений
Всем здрасте. Подскажите, пожалуйста, такую вещь... есть некий адрес, назову его X, есть маршрутизатор Y, за которым мой комп. Адрес X находится за несколькими маршрутизаторами от меня, на всех, начиная с маршрутизатора Y, я прописал куда слать запросы к этому адресу X. После всех манипуляций у меня появился доступ к адресу X с моего компа. НО! с маршрутизатора Y нет доступа к адресу X (банально пинг не идет).
Nikita
она работает, но далеко не со любыми приложениями будет вести себя хорошо
Лайф стримеры оживились, хотят прямые репортажи в чистом поле
Nikita
Connection established ✅
Ilya
Connection established ✅
Речь шла о Lite2
Nikita
Речь шла о Lite2
А, ну тогда зависит от чистоты эфира там
Ilya
А двойка в условиях города сильно страдает, особенно от вышек ОПСОСов
Innokentiy
Лайф стримеры оживились, хотят прямые репортажи в чистом поле
это у взрослых дядек в основном востребованокак раз в тв-вещании
Innokentiy
чтобы взять сборку из 5 симок разных провайдеров, и вещать через них одновременно
Innokentiy
но для нормальной работы нужен дополнительный контролплейн, который будет делать реордеринг и следить за загрузкой отдельных симок
Nikita
это у взрослых дядек в основном востребованокак раз в тв-вещании
Не совсем. Блоггеры и прочие вещают свои бесценные выступления на ютюбы, тиктоки, инстаграмы итп. Речь про агрегацию 4х SXT LTE6 устройств в один жирный поток
Nikita
Глазами сетевого инженера микротик
Innokentiy
агрегировать - не проблема
Innokentiy
проблема в том, как взять один поток, расчленить его в четвре симки, а потом провернуть фарш обратно в исходном порядке
Nikita
Доставка кадров будет с разной скоростью, потому собираться пакет будет со скоростью наименьшьшего
Innokentiy
либо должно быть нечувствительное к потере порядка пакетов приложение
Innokentiy
это не ppp multilink
Nikita
Nikita
Между ними 4 eoip туннеля (в любой нат-т панировке)
Nikita
С обеих сторон bonding интерфейс
Nikita
Взлетит? Какие подводные камни?
Innokentiy
взлетит
Innokentiy
приложения будут плакать из-за реордеринга
Innokentiy
если балансировщик будет balance-rr, ессно
Innokentiy
а если балансировщик будет другой, то стример в чистом поле не получит сложения скоростей
Libertino
Пусто! Позже ночью смогу еще поковыряться. Сейчас еще на работе, а роутер дома...
Проблема невидимости карты в списке дисков решилась путем апдейта ОС на вер. 6.47.8 !
Геннадий
Выйду в поле, сяду срать, далеко меня видать. Старая поговорка, но как актуальна ...
Libertino
Возникла другая странность. LTE-модем отваливается после нескольких минут отсутствия трафика. Приходится дергать его питание. Тот же модем, вставленный в USB-порт компа, работает нормально, не отваливается. Кто-нибудь может подсказать, в какую сторону копать?
Libertino
Активный усб хаб
Не имеет значения. Хоть через хаб, хоть напрямую .
Геннадий
Геннадий
И на модеме не должно быть отключения по неактивности
Libertino
Активный, со своим питанием
Да, я понимаю, что такое "активный".
Libertino
И на модеме не должно быть отключения по неактивности
Это как? В его веб-интерфейсе нет таких настроек. И, почему он не отваливается, если подключен напрямую?
Libertino
Потому что бегут неуклюже по лужам пакетики...
Может как-то прикрутить команду /system routerboard usb power-reset duration=1s к отсутствию трафика? Тогда модем будет бесконечно перегружаться 😈
Станислав
на ccr в фильтрах 12 правил против 13 на hap, в нат на сср пусто а в хап маскарад дефолтный, на сср в мангл 3 правила добавилось а в хап было пусто (пока свое одно не добавил), в сср в raw 1 правило добавилось а в хап 0
Дефолтный конфиг на разных железках может быть разным. На точке надо одно, на домашнем роутере другое, на свиче третье... как это связано со спамерами? И ццр оставлять на дефолтный конфиге странно...