Иван
в сервис порт?
Nickolay
Подскажите пожалуйста, при EAP-TLS(passwordless) авторизации на беспроводной сети на сертификатах микрот автризовывает отозванный сертификат. Это потому-что я не задал CRL?
Александр
Приветы всем. В продолжении этого - https://t.me/mikrotikclub/205109 Сча подключены три провайдеры. написаны правила, что в ссылке (чуть выше разговор от ссылки). основной ТТК и по нему работает ток один домен. 2 и 3 мегафон по домену не пашут... Если сделать основным любой мегафон, то открываются все три домена без проблем.... Что за такой выпендрёж по отношению к ТТК?)))))
Александр
Видимо проблема с маршрутизацией.
/ip route add check-gateway=ping distance=1 gateway=188.170.7.153 add check-gateway=ping distance=5 gateway=80.*92.5.1* add check-gateway=ping distance=15 gateway=188.170.*17.1 да вроде ничего сверхъестественного
Volodymyr
Александр
Это дефолты. Активен из них только тот ,что с дистанс 1. Через него и возвращаются ответы.
да. если ставлю другие в дистанс 1, то сразу по всем трем провайдерам домены пашут.
Геннадий
Откуда пришел, туда и возвращайте
Александр
Так маркируйте кого куда )
пробывал "сложным" этим методом - пока не осилил. решил по простому. по простому все пашет - все почти устраивает, вот ток какая та фигня с одним провайдером - если он основной, то по двум другим домены не пашут.
Александр
а если любой из тех двух - основа, то все три домена пашут.
Геннадий
Это не сложный метод, это правильный )
Александр
Это не сложный метод, это правильный )
знаю что правильный, но не осилил. слаб я еще в настройке такого железа. а сроки уже все погорели. в понедельник уже все пашет и ладно пашет, ток с этим мелким затыком разобраться. а потом постепенно будем настраивать про маркировку
Александр
я тут за декабрь то не сделал... а с понедельника запары откроются, которые с декабря перенеслись...
Александр
надо этот метод как то довести до полной работоспособности, да он даж рабочий метод, но вот с одним провайдером выеживается....
Александр
Сочувствую.
благодарю. но меня тут уже прямо вообще коробит, как так то на двух провайдерах все пашет идеально, а на третьем нет.....
Александр
и третий хочу сделать основным, так как на нем скорость самая большая
Геннадий
и третий хочу сделать основным, так как на нем скорость самая большая
Делайте. Как не сделаете, вернитесь обратно к правильному методу.
Anonymous
Доброго времени суток, коллеги. Недавно столкнулся с проблемой на стороне vpn клиентских микротов (причем до того настроил по аналогичной схеме не один десяток под разными провайдерами и там все работает отлично). Пробовал на разных ВПН (l2tp, pptp) но картина везде одинаковая: при запуске интерфейса с галкой add default route впнка поднимается, работает, но скорость трафика падает до ничтожных 5-6 килобит. Стоит отключить и инет снова оживает. Система необходима для обхода некоторых блокировок. Пробовал разные ВПН сервисы, даже коллега сервер поднял на своей стороне подключился, через туннель зашёл на мой микрот, а дальше никак. Может кто сталкивался с таким?
Anonymous
Отдельный роут до пира впн сервера есть?
Нет. После подключения трафик просто начинает ходить через дефолт роут l2tp-out1.
Anonymous
Где-то 6.45.9 где-то long-term последний. Routerboard версия соответствует везде.
Зубрев Алексей Александрович МИАЦ г.Саратов
Здесь могут быть только догадки. Микроты врятли виноваты т.к. вы используете ту же технологию что и ранее. Значит пров что то режет. Я бы например попровал использовать порты другого назначения на сервере. Например 80 или 443. Их сложнее контролировать провайдеру. Ну и так. Подумайте как бы вы ограничили свои деяния на месте провайдера? И пробуйте их исключить путем обхода блокировок (как будто она есть). Другого варианта я например не вижу. Да и догадок других нет.
Ilya
ВПН сервер на чем поднят? Л2ТП поверх ИПСек работает? И зачем весь траф через него заворачивать? Достаточно только ДНС запросы и интересующие сайты, путем адрес листов и маркировки нужных пакетов/соединений и выделением для них отдельного маршрута.
Евгений
Добрый. Плиз в двух словах, как днс запросы завернуть в впн? Сенк
маршрут до днс сервера прописать указав в качестве гейта впн интерфейс
Евгений
ну и редирект на 53 порту чтобы юзеры свой днс не могли использовать
Зубрев Алексей Александрович МИАЦ г.Саратов
А DoH пролезет? :)
DoH на 443м вообщето :))
Евгений
А DoH пролезет? :)
про него я как-то забыл )
Nikita
DoH на 443м вообщето :))
О том и речь :) Все эти попытки манипуляции днс трафиком в 2020+ году выглядят наивно
nameless
А DoH пролезет? :)
на ростелекоме временами отваливается
Nikita
на ростелекоме временами отваливается
Выходи в инет через другого провайдера, можно виртуального :)
Ilya
Добрый. Плиз в двух словах, как днс запросы завернуть в впн? Сенк
Я заворачивал весь траф на 53 порт на микрот. А потом маркировал весь исходящий и прибивал его к нужному маршруту
Зубрев Алексей Александрович МИАЦ г.Саратов
nameless
Ilya
редирект на сам микрот. А потом прибивать маршрут гвоздями через маркировку и не давать ходить на ДНС по другим маршрутам, например по умолчанию. Иначе может получиться, что в кеш упадет кривой айпи. Как это любит делать домру. Копаются в ДНС трафике и отдают айпи своей заглушки вместо корректных адресов заблокированных сайтов.
Геннадий
Закон по сорму такой
Геннадий
Надо рубить рст пакеты
Nikita
как вариант, в микроте торчит юсб мопед
Как вариант в микроте торчит ipsec клиент :))
Ilya
мне не важны причины, мне важен результат. nslookup rutracker.ru 8.8.8.8 отдает 5.3.3.3 в ответе)
nameless
Как вариант в микроте торчит ipsec клиент :))
о точно, блин .... все намного проще , тем более впс есть
Ilya
Что есть самый настоящий митм. Ибо резолвер думает, что ему ответили восьмерки
Геннадий
мне не важны причины, мне важен результат. nslookup rutracker.ru 8.8.8.8 отдает 5.3.3.3 в ответе)
вы отозвались негативно о провайдере. так делать не надо.
Ilya
Используй doh
меня вполне устраивает заворачивание днс в впн
Геннадий
если у вас есть претензии к данному моменту - все вопросы к авторам закона
Ilya
вы отозвались негативно о провайдере. так делать не надо.
А я что то неверно сказал или в терминологии ошибся? Понимаю, у них есть требования закона. Но факт остается фактом.
Геннадий
если есть претензии, еще раз повторюсь, к автору закона. фамилия всем известная
Геннадий
на текущий момент 99% сорма реализовано отправкой рст пакета. и поскольку он прилетит 1й, т.к. ближе чем из инета, то сессия закрывается на роутере
Геннадий
если дропать рст пакеты, то долетит то, что летит из инета
Геннадий
конечно у этого есть последствия, что вы дропните часть легальных рст, но это можно купировать уменьшением времени трекинга
Геннадий
А как надо?
молиться на них
🥓 Хамон
молиться на них
Помолимся за 53 порт и 451 ошибку
😷Драничек
А как надо?
Использовать другого провайдера)
Тёма
Господа, нужна помощь. В роутере 2 провайдера, если 1 падает, сигнал идет через второго. Но есть проблема: по вай-фай устройства выходят в интернет под вторым провайдером, а то, которое подключено лан кабелем не хочет. И если на этом пк подключаюсь через вай-фай модуль, то все равно в инет не выходит. Только если вытащить провод отключенного провайдера из роутера
Тёма
даже так: все устройства, которые подключены к роутеру через кабель, не видят этого переключения
Алексей
Добрый вечер! поднял VPN сервер на CHR ipsec ikev2 с двух сетей поднял vpn к chr сети друг друга видят но скорость канала между сеть1 и сеть2 (сеть1-vpn-CHR-vpn-сеть2) проходящая через CHR не более 100КБ/с при этом если мерить каждое плечо отдельно то в районе 50МБ/с подскажите куда капать
Алексей
блин слетела лицензия
Alleks
Коллеги добрый вечер, подскажите почему может проседать скорость в разы на CCR1072-1G-8S+ при маршрутизации между локальными вланами, при включением маскарада на инет скорость падает с 3 Gb/s до 1,3Gb / s
Anonymous
на текущий момент 99% сорма реализовано отправкой рст пакета. и поскольку он прилетит 1й, т.к. ближе чем из инета, то сессия закрывается на роутере
У крупняка - активный DPI (рдп ру и прочие), игрались с RST на моей памяти только некоторые филиалы Ростелекома, и то в прошлом, о мелкосредних провах не говорю, там может быть и сейчас пассивный DPI А так да, помню, на QWERTY можно было правило на дроп RST сделать (с фильтром по TTL, чтобы валидные RST не дропать), и все сайты открывались У ValdikSS есть прикольная утилита для проверки типа блокировки https://github.com/ValdikSS/blockcheck
Alleks
С условиями для правила маскарада не ошиблись?
Фасттрак забыли включить, с ним. До 2.2 опустилась
Alleks
Точнее удалили зачем то