Innokentiy
а. если речь про вопрос 1, то туда можно отобрать трафик любым способом
Innokentiy
я обычно по dst-address маркирую для тестов (естественно, первым правилом)
ikken
Всем привет. Помогите с проблемой: RB4011iGs+ настроено три IPSec туннеля. Работали 3 месяца без сучка без задоринки. Но тут провайдер сбойнул на 3 часа, и с тех пор каждые 8 часов один туннель постоянно начинает троиться и вешает остальные. Помогает только Kill Connections в IPSec - Active Peers. Настройки не менял, поэтому немного не понимаю, куда копать на что смотреть.
ikken
Лонг-терн стоят прошивки? Фрейваре обновлён? На всех трёх устройствах
микрот только один, остальные tp-linkи. Прошивку не трогал из коробки
Sergio
микрот только один, остальные tp-linkи. Прошивку не трогал из коробки
Ну как показывает практика лучше держать актуальную long-term, и не забывать про обновление FW. На Тплинках так же рекомендую обновить до актуальной прошивки
Roman
Привет, есть вопрос по архитектуре 10G сети. На уровне доступа стоят коммутаторы 1G (10G uplink) Уровень ядра (сеть маленькая, уровень агрегации ненужен) стоит 10G коммутатор. Сеть с VLAN. В инет пускает гигабитный роутер. Я правильно понимаю, чтобы между разными подсетями была коммутация на скоростях 10G, маршрутизировать должен 10G коммутатор? (а роутер только как фаерволл в инет работает). Или это неправильно и только 10G роутер с этим справится?
Roman
CRS317
Roman
Ну как раз вопрос и был, справится ли коммутатор с L3 роутингом между сетями
Alleks
CRS317
Справиться только на гигабите
Alleks
Сколько у вас 10жовых коммутаторов доступа?
Roman
Один, он и должен все разруливать
Alleks
Модель 10жового коммутатора доступа подскажите
Roman
Ща накидаю схему, чтобы понятнее было
Alleks
Да вроде всё понятно, осталось понять сколько вам необходимо портов на 10ж Л3 коммутаторе, а гигабтгый црс317 можно оставить на раздачу интернета, но не на маршрутизацию трафика
Ilya
Какой нить 1009 легко разрулит вланы в 10г аплинке
Ilya
В 317 проц слабоват
Alleks
В 317 проц слабоват
И 10г нету на нем
Roman
И 10г нету на нем
CRS317-1G-16S+RM is powered by a next generation switching chip, giving you wire speed performance for all sixteen 10GbE ports with any Ethernet frame size.
Roman
ну значит только роутер
Roman
ставить в центр CCR2004, портов хватит, цена еще терпимая
Станислав
ну значит только роутер
есть ещо вариант
Roman
правильно понимаю что CRS309-1G-8S+IN на полной скорости может коммутировать?
Roman
там на блок-схеме Internal bus к CPU - это какие скорости?
Станислав
правильно понимаю что CRS309-1G-8S+IN на полной скорости может коммутировать?
любой црс при правильной настройке скоммутирет л2 на вайрспид
Roman
vlan’ы и подсети, надо L3
Chew
Всем привет!! Подскажите варианты, как можно вытащить локальный сервер сквозь один микрот в другой, причем под другим ip адресом? картинка для понимания, оба микрота имеют статику в интрнете, оба пропускают 300 мб в обе стороны. Оба имеют статические адреса в локалке так же и dhcp, оба работают на своих 88 подсетях.
Станислав
vlan’ы и подсети, надо L3
для тех кто пьет шампанское есть такой вариант: https://wiki.mikrotik.com/wiki/Manual:CRS3xx_series_switches#L3_Hardware_Offloading
Roman
а что ROS7 уже вышел?)
Roman
конечно оно самое то было бы
Станислав
а что ROS7 уже вышел?)
он пока в бете и нестабилен, поэтому для тех кто рискует и пьет шампанское =)
Anton
не понятно что вы хотите
Видимо нужна виртуальная реплика сервера 88.65 из правой части в левой части схемы с адресом 88.56 То есть запросы идущие в левой части схемы на адрес 88.56 должны пересылаться в правую часть схемы на сервер 88.65 ну и с ответами аналогично
Anton
верно только наоборот, из левой части в правую, но это не важно, как то сделать не могу додуматься...
Ну идеальный вариант - сменить адресацию в одной частей или нарезать сеть по числу хостов а не просто по /24 маске
Chew
просто объеденить подсети будет довольно затратно по времени, много клиентов на статике и там и там
Anton
просто объеденить подсети будет довольно затратно по времени, много клиентов на статике и там и там
Так и не надо. Разные филиалы - разные сети или разные сегменты одной сети делённые маской
Станислав
просто объеденить подсети будет довольно затратно по времени, много клиентов на статике и там и там
если и там и там микроты, выбираете меньшую сеть, вешаете второй айп на внутренний интерфейс и меняем дхчп, чтобы раздавал новую подсеть. получим временный костыль, когда вся динамика уедет в новую подсеть а статика останется в старой, но останется доступной по л2. после этого выщемлять статических товарищей и перенастраивать на динамику
Anton
просто объеденить подсети будет довольно затратно по времени, много клиентов на статике и там и там
Пробовали dst-nat на стороне физ.сервера настраивать + статический route по 32 маске из сети откуда надо получить доступ?
Cumberbatch
верно только наоборот, из левой части в правую, но это не важно, как то сделать не могу додуматься...
Меняйте адресацию. Вариант с костылем - это две разные сети которые будут соответствовать вашим 88.0/24 Например 10.88.0.х - 192.168.88.х (левая) 10.88.1.х - 192.168.88.х (правая) Маршрут до 10.88.0.х должен через левый микрот Маршрут до 10.88.1.х должен через правый микрот На левом dstnat при обращении к 88.56 меняет dst на 10.88.1.56 а src меняет на 10.88.0.xx На правом dstnat при обращении на 10.88.1.56 меняет dst на 192.168.88.65 Ну как то так. Может что-то забыл. Ну суть такова
Cumberbatch
Ну ещё если локальные адреса до сервера стучать то proxy arp на левом микроте
Etternal
Добрый день, подскажите rb4011iGS с периодичностью рвет pppoe соединение от провайдера и заного конектит, в логах пишет terminating - peer is not responding
Александр
Приветы всем. Опять я на счет DNS, доменов и прочего. Задача: на домен третьего и четвертого уровня назначены 2 разных айпишника от разных провайдеров (основной провайдер и запасной), по ним должен открываться веб-сайт внутри локалки за этими айпишниками при любой включенной линии ну и извне соответственно по этим доменам тоже открываться должно Я вроде как настроил, как здесь - https://spw.ru/educate/articles/natpart5/ Конкретно так: add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Вроде как даже работало и внутри локалки и извне, но не оба сразу поддомена. Только один сразу. Да еще и веб самого микрота тоже открывался сам. Я уж запустался сам, возможно где то еще в маршрутах косяки, хз. (Скажем так - я только учусь) Полный експорт тут - https://pastebin.com/4ZvsJccj Нужна помощь, а то уже голова пухнет...
Nickolay
Подскажите пожалуйста, не получается открыть терминал на rb2011 - ругается, что занят консолью или что-то в этом духе. Где это отключается?
😷Драничек
А что там сейчас? И в /system console тоже
😷Драничек
Вот так по дефолту. У вас, видимо, кто-то использовал 2011 как терминал для доступа на другой микрот
Андрей
а это все еще не починили?
нет, и явно не собираются. я 317 в регион отправил, а себе 326 вместо него взял
Stanislav
В 317 проц слабоват
Его если на будущее брать, то в ros 7 задействовали его аппаратный функционал маршрутизации между вланами на скорости порта
Stanislav
Ilya
А МТ знает точку зрения марвелла?))
Stanislav
А МТ знает точку зрения марвелла?))
А я знаю? Судя потому что реализовали в рос 7 они не против. Коммутация пакетов , так точнее.
Innokentiy
форвардинг на асике по правилам IP
Maxim
Всем привет. Коллеги, кто-то настраивал RADIUS авторизацию wi-fi на видовом NPS сервере. Я когда-то делал, на отдельной точке, и вроде работало. А сейчас в CAPs MAN завести не могу.... и логов у NPS не так уж много. Он отбивает авторизацию а причины понять не могу.
­
Ребят подскажите есть ли хороший ресурс по скриптам routerOS на русском ? Может есть советы с чего стоит начать) Или кто посоветует мануалы книги, чтоб не тупо документацию читать
­
Нет русских нормальных мануалов, смиритесь. Читаете вики, смотрите примеры, пишете своё
Понял, спасибо, буду тянуть инглишь. Но все же если вдруг у кого есть какие-то знания касаемо этого вопроса то отпишите пожалуйста
Moneron 🇷🇺
Понял, спасибо, буду тянуть инглишь. Но все же если вдруг у кого есть какие-то знания касаемо этого вопроса то отпишите пожалуйста
"Писать скрипты для Mikrotik RouterOS — это просто / Хабр" https://m.habr.com/ru/post/242143/ Вот нагуглилось. Не читал, за качество материала не отвечаю
Maxim
авторизация по сертификатам?
Нет... Учетка из домена
Dmitry
Нет... Учетка из домена
При eap, сервер nps должен предоставить клиенту собственный серт, желательно валидный, подтверждающий что он - это он, а не третий сервер собирающий ваши пароли
Maxim
При eap, сервер nps должен предоставить клиенту собственный серт, желательно валидный, подтверждающий что он - это он, а не третий сервер собирающий ваши пароли
Я так и понял, там ошибка вылезла при изменении типа авторизации. Но как его подсунуть ему я быстро не нашёл
Александр
Приветы всем. Опять я на счет DNS, доменов и прочего. Задача: на домен третьего и четвертого уровня назначены 2 разных айпишника от разных провайдеров (основной провайдер и запасной), по ним должен открываться веб-сайт внутри локалки за этими айпишниками при любой включенной линии ну и извне соответственно по этим доменам тоже открываться должно Я вроде как настроил, как здесь - https://spw.ru/educate/articles/natpart5/ Конкретно так: add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Вроде как даже работало и внутри локалки и извне, но не оба сразу поддомена. Только один сразу. Да еще и веб самого микрота тоже открывался сам. Я уж запустался сам, возможно где то еще в маршрутах косяки, хз. (Скажем так - я только учусь) Полный експорт тут - https://pastebin.com/4ZvsJccj Нужна помощь, а то уже голова пухнет...
Александр
Да да это опять я )
Moneron 🇷🇺
Достаточно дать ссылку на своё же сообщение
Александр
Достаточно дать ссылку на своё же сообщение
ох нифига се такое ) буду знать :)
Dmitry
Привет всем. Есть тут пользующиеся The Dude? Кто то решал задачу по мониторингу линков 10Г? Данные обрезанные шлет, как будто счетчик 32х битный, а как его на 64х битный поправить не могу сообразить