Никита
Добрый день, подскажите есть у кого активная связка mikrotik и grandstream АТС? Проблема следующая: на атс не ходят входящие вызовы. В теории какая-то ерунда с портом юдп 5060. Как ни открываю его - он закрыт... Хочу сравнить настройки файрвола микротика
Никита
Добрый день, подскажите есть ли у кого активная связка микротик и грандстрим атс?
Max Korablev
с атс нет. но есть пару телефонов таких. Они подключены к облачной атс и работают без проблем. Но вы верно предполагаете -проверьте фаерволл особенно упоминание порта 5060 с action drop
Никита
Прописал ацепт на форвард, инпут и оутпут. Так же нат на атс
Libertino
Есть, только он называется Qiwi и естественно платный. Я все же посоветовал бы вам Greylog под линуксами.
Как-то странновато поднимать для этой цели отдельный сервер, даже виртуальный...
Libertino
tftpd32
Спасибо!
Libertino
Visual syslog server под форточки.
Чем же все-таки, плохо отправлять логи на сетевую шару по SMB?
Yakov
Как-то странновато поднимать для этой цели отдельный сервер, даже виртуальный...
сам не пробовал, скажу сразу, но может быть можно посмотреть в сторону WSL2 с убунтой и там развернуть rsyslog?
Master
при алертах получилось при рассылке время +3 GMT указывать?
Я kiwi пользовался последний раз в 2010г. еще до того как его купил solarwinds. После стремительного развития структуры он уже не подходил. Сейчас на Graylog-е,
Anton
я про грейлог и спрашиваю
Master
я про грейлог и спрашиваю
У меня вообще не было проблем с часовым поясом
Anton
У меня вообще не было проблем с часовым поясом
в веброже все ок, но если в телегу с него пушишь алармы, то время показывает +0
Александр
Приветы всем! Может кто то глянуть маршруты? https://t.me/mikrotikclub/205100 Задача: настроить доступ к веб-серверу по домену третьего и четвёртого уровня, по двум разным провайдерам и разным ip. Независимо от включенной линии на микроте, так же что бы по доменам внутри локалки они тоже открывали веб-сервер. Коротко: веб-сервер есть в локалке за микротом. Сейчас к нему есть доступ только через провайдера мегафон по домену, а через второго провайдера ТТК не работает. Внутри локалки по обоим доменам работает благодаря таким правилам: add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\ out,none out-interface-list=WAN add action=dst-nat chain=dstnat dst-address=80.*92.5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 add action=dst-nat chain=dstnat dst-address=188.170.**7.158 dst-port=\ 80,8080,443 protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Я так полагаю вся фигня у меня в маршрутах, так как пытаюсь допустим выставить по умолчанию инет на ТТК, а все равно работает Мегафон. Голова уже пухнет вторую неделю ни как не могу "родить", то отвлекают, то мысль не идет. Кто-нить может глянуть со стороны профессиональным взглядом? Что не так, чего добавить?
Cumberbatch
Приветы всем! Может кто то глянуть маршруты? https://t.me/mikrotikclub/205100 Задача: настроить доступ к веб-серверу по домену третьего и четвёртого уровня, по двум разным провайдерам и разным ip. Независимо от включенной линии на микроте, так же что бы по доменам внутри локалки они тоже открывали веб-сервер. Коротко: веб-сервер есть в локалке за микротом. Сейчас к нему есть доступ только через провайдера мегафон по домену, а через второго провайдера ТТК не работает. Внутри локалки по обоим доменам работает благодаря таким правилам: add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\ out,none out-interface-list=WAN add action=dst-nat chain=dstnat dst-address=80.*92.5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 add action=dst-nat chain=dstnat dst-address=188.170.**7.158 dst-port=\ 80,8080,443 protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Я так полагаю вся фигня у меня в маршрутах, так как пытаюсь допустим выставить по умолчанию инет на ТТК, а все равно работает Мегафон. Голова уже пухнет вторую неделю ни как не могу "родить", то отвлекают, то мысль не идет. Кто-нить может глянуть со стороны профессиональным взглядом? Что не так, чего добавить?
1. Сбросьте в дефолт 2. Настройте dual wan (https://habr.com/ru/post/463813/) 3. настройте dst-nat (ваш похож) 4. Настройте harpin-nat (ваш похож) 5. Настройте dns записи для ваших имён.
Volodymyr
Приветы всем! Может кто то глянуть маршруты? https://t.me/mikrotikclub/205100 Задача: настроить доступ к веб-серверу по домену третьего и четвёртого уровня, по двум разным провайдерам и разным ip. Независимо от включенной линии на микроте, так же что бы по доменам внутри локалки они тоже открывали веб-сервер. Коротко: веб-сервер есть в локалке за микротом. Сейчас к нему есть доступ только через провайдера мегафон по домену, а через второго провайдера ТТК не работает. Внутри локалки по обоим доменам работает благодаря таким правилам: add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\ out,none out-interface-list=WAN add action=dst-nat chain=dstnat dst-address=80.*92.5.26 dst-port=80,8080,443 \ protocol=tcp to-addresses=172.115.255.253 add action=dst-nat chain=dstnat dst-address=188.170.**7.158 dst-port=\ 80,8080,443 protocol=tcp to-addresses=172.115.255.253 add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\ 80,8080,443 protocol=tcp src-address=172.115.0.0/16 Я так полагаю вся фигня у меня в маршрутах, так как пытаюсь допустим выставить по умолчанию инет на ТТК, а все равно работает Мегафон. Голова уже пухнет вторую неделю ни как не могу "родить", то отвлекают, то мысль не идет. Кто-нить может глянуть со стороны профессиональным взглядом? Что не так, чего добавить?
Да, скорее всего "фигня в маршруитах"
Miha
Всем доброго времени суток. Господа посредством vpls кто нибудь дружили мт с циской? Буду признателен если поделитесь материалом с mum если имело место быть. Собираю тестовый стенд. Кейс пока сделать point to point. Потом уже point to multipoint.
Miha
https://www.youtube.com/watch?v=sHaWM77YcPA
Большое спасибо.
Nikita
Коллеги, подкиньте плиз настройки файрволла для IPTV мультикаст (Ростелеком, Мск) /. ether1, dhcp-client
Владимир
Коллеги, подкиньте плиз настройки файрволла для IPTV мультикаст (Ростелеком, Мск) /. ether1, dhcp-client
Имхо самое простое это ван порт забриджевать с портом куда приставка втыкается, чем морочить прочие действия
Владимир
Но это в случае с приставкой. Если это телек по вафле, то уже хз((((
Владимир
Я танцевал с бубном вокруг ростелекома в этом ключе... Так ничего и не получилось в итоге. Ибо тебе надо знать влан по которому телевидение идёт, как-то его хитро кидать на приставку и тд
Nikita
IGMP proxy включил, апстрим+даунстрим настроил. Осталось только форвард трафик прописать на файре
VanYOUshka
да
Евгений
Всем привет! Господа, выручайте. С одной стороны туннеля ipip+ipsec написано в одном месте: aes256-aes128-sha256-modp2048-modp4096-modp1024 в другом: aes128gcm12-aes128gcm16-aes256gcm12-aes256gcm16-modp2048-modp4096-modp1024,aes128-aes256-sha1-sha256-modp2048-modp4096-modp1024,aes128-sha1-modp2048,aes128-sha1-modp1024,aes128-sha1 Правильно понимаю, что нужно в ip-ipsec-proposals добавить нужные шифрования? Как именно, что написать?
Евгений
В логах пишет ipsec, error phase 1 negotiation failed due to send error.
Антон Кулешов
Евгений
У меня обновлена, с другой стороны линуксовая машина.
Евгений
Фаерволл - идентичный с другими микротами у нас, на них также есть туннели, работают, но подключаются к другим микротам и там проблем нет. Такое подключение практикуем впервые.
Антон Кулешов
Евгений
Да, конечно.
Евгений
Антон Кулешов
Фаерволл - идентичный с другими микротами у нас, на них также есть туннели, работают, но подключаются к другим микротам и там проблем нет. Такое подключение практикуем впервые.
Возможно стоит сделать отдельный профиль для подключения конкретно этого клиента и в нем включить ike=aes128-sha1-modp1024,3des-sha1-modp1024! esp=aes128-sha1-modp1024,3des-sha1-modp1024! Это дефолт для линукс
Антон Кулешов
Да, конечно.
Не, я знаю как выглядит лог ошибки, сталкивался не раз. Но не с линуксом. Скрины ipsec
Евгений
ipsec сейчас пока дефолт, попробовал добавить нужные - не взлетело - убрал.
Антон Кулешов
Вот такой пропосал у меня заработал для большинства клиентов
Евгений
a pfsgroup?
Евгений
На линуксовой вот такое написано: esp_proposals=aes128gcm12-aes128gcm16-aes256gcm12-aes256gcm16-modp2048-modp4096-modp1024,aes128-aes256-sha1-sha256-modp2048-modp4096-modp1024,aes128-sha1-modp2048,aes128-sha1-modp1024,aes128-sha1
Евгений
Эту проблему решил: У меня настроена маркировка пакетов, т.к. на микроте подключено 2 инета и разные группы внутренних ip ходят через разных провайдеров… и в итоге я забыл написать маршрут по умолчанию для самого микрота.
Евгений
Спасибо всем, кто откликнулся и извиняюсь за беспокойство, т.к. у меня частный случай и помочь мне было бы практически не реально не имея полного конфига...
Михаил
Добрый вечер.Проблемка имеется: 2 стат. адреса провайдера на ether1 нужно пробросить один стат VLanом через 2 микротика в локалке.
VanYOUshka
Добрый вечер.Проблемка имеется: 2 стат. адреса провайдера на ether1 нужно пробросить один стат VLanом через 2 микротика в локалке.
порт eth1 и eth2 в один бридж, бриджу первый белый ип, кабель во второй eth2 порт и далее куда надо до устройства, которому отдать второй ип
Михаил
порт eth1 и eth2 в один бридж, бриджу первый белый ип, кабель во второй eth2 порт и далее куда надо до устройства, которому отдать второй ип
за первым микротом rb 4011 стоит еще два crs125 за ними локалка клиента с роутером Dlink на wan нужен стат . адрес провайдера
VanYOUshka
легче нарисовать, чтобы понять это вот всё %)
VanYOUshka
на eth2 повесить влан, в бридж загнать eth1 и vlan, дальше пробрасывать vlan до порта, куда подключен dlink
Cooler3D
А вы попробуйте и нам потом расскажете. Всем интересно
Когда я пробовал в последний раз, после обновления отвалился... Firewall. Целиком. Я подумал, что его вообще еще нет в сборке, как вероятно и многих иных компонентов. Потому я и спрашиваю, все ли в сборке есть как таковое. То, что что-то может не работать в Альфе - ежу понятно.
Yakov
Когда я пробовал в последний раз, после обновления отвалился... Firewall. Целиком. Я подумал, что его вообще еще нет в сборке, как вероятно и многих иных компонентов. Потому я и спрашиваю, все ли в сборке есть как таковое. То, что что-то может не работать в Альфе - ежу понятно.
я ставил 7 beta 2 на RB750GL для поиграться с OpenVPN по udp, получил интересный эффект когда гигабитный порт при подключении согласовывался на 10Мбит, при попытке поизменять параметры адвертайзмента роутер просто уходил в ребут при нажатии на aply, третья бетка это пофиксила, но эффект был забавный
Михаил
)
79.111.x.x/29
Volodymyr
79.111.x.x/29
Тогда проще всего, как советовали выше, через бридж и vlan filtering
VanYOUshka
а можно еще проще, eoip туннелем
VanYOUshka
на первом микротике бридж с белым ИП, в него eth1 и eoip, на последнем микротике бридж с eoip и портом, к которому подключен dlink, всё в принципе
Геннадий
бридж как WAN интерфейс?
VanYOUshka
в eoip в качестве remote address указать ИП соответствующего микротика, у первого - последний, у последнего - первый, id 1
VanYOUshka
да, бридж будет wan интерфейсом
VanYOUshka
Геннадий
да, бридж будет wan интерфейсом
самый вредный совет, который я слышал
Геннадий
хуже чем бриджевать вланы
VanYOUshka
в чем это проявляется?
Геннадий
еще посоветуйте мак 00:00:00:00:00:00
Геннадий
в чем это проявляется?
более 1 мака в строну прова = банан
VanYOUshka
с чего вдруг?
Геннадий
и спт еще с приоритетом 0 поставить
VanYOUshka
если он уже два мака отдал, будет видно на порту два
Moneron 🇷🇺
более 1 мака в строну прова = банан
Не всегда. Полосатые приставку раньше точно через свитч до роутера подключали
VanYOUshka
stp вообще отключаю на бридже