Иван
в сервис порт?
Nickolay
Подскажите пожалуйста, при EAP-TLS(passwordless) авторизации на беспроводной сети на сертификатах микрот автризовывает отозванный сертификат. Это потому-что я не задал CRL?
Александр
Приветы всем.
В продолжении этого - https://t.me/mikrotikclub/205109
Сча подключены три провайдеры. написаны правила, что в ссылке (чуть выше разговор от ссылки).
основной ТТК и по нему работает ток один домен. 2 и 3 мегафон по домену не пашут...
Если сделать основным любой мегафон, то открываются все три домена без проблем....
Что за такой выпендрёж по отношению к ТТК?)))))
Volodymyr
Александр
Видимо проблема с маршрутизацией.
/ip route
add check-gateway=ping distance=1 gateway=188.170.7.153
add check-gateway=ping distance=5 gateway=80.*92.5.1*
add check-gateway=ping distance=15 gateway=188.170.*17.1
да вроде ничего сверхъестественного
Volodymyr
Александр
Геннадий
Геннадий
Откуда пришел, туда и возвращайте
Александр
Так маркируйте кого куда )
пробывал "сложным" этим методом - пока не осилил.
решил по простому.
по простому все пашет - все почти устраивает, вот ток какая та фигня с одним провайдером - если он основной, то по двум другим домены не пашут.
Александр
а если любой из тех двух - основа, то все три домена пашут.
Геннадий
Это не сложный метод, это правильный )
Александр
Это не сложный метод, это правильный )
знаю что правильный, но не осилил. слаб я еще в настройке такого железа. а сроки уже все погорели. в понедельник уже все пашет и ладно пашет, ток с этим мелким затыком разобраться.
а потом постепенно будем настраивать про маркировку
Volodymyr
Александр
я тут за декабрь то не сделал... а с понедельника запары откроются, которые с декабря перенеслись...
Александр
надо этот метод как то довести до полной работоспособности, да он даж рабочий метод, но вот с одним провайдером выеживается....
Volodymyr
Volodymyr
Александр
Сочувствую.
благодарю.
но меня тут уже прямо вообще коробит, как так то на двух провайдерах все пашет идеально, а на третьем нет.....
Александр
и третий хочу сделать основным, так как на нем скорость самая большая
Геннадий
Александр
Anonymous
Доброго времени суток, коллеги. Недавно столкнулся с проблемой на стороне vpn клиентских микротов (причем до того настроил по аналогичной схеме не один десяток под разными провайдерами и там все работает отлично). Пробовал на разных ВПН (l2tp, pptp) но картина везде одинаковая: при запуске интерфейса с галкой add default route впнка поднимается, работает, но скорость трафика падает до ничтожных 5-6 килобит. Стоит отключить и инет снова оживает. Система необходима для обхода некоторых блокировок. Пробовал разные ВПН сервисы, даже коллега сервер поднял на своей стороне подключился, через туннель зашёл на мой микрот, а дальше никак. Может кто сталкивался с таким?
Volodymyr
Roman
Anonymous
Где-то 6.45.9 где-то long-term последний. Routerboard версия соответствует везде.
Зубрев Алексей Александрович МИАЦ г.Саратов
Здесь могут быть только догадки. Микроты врятли виноваты т.к. вы используете ту же технологию что и ранее. Значит пров что то режет. Я бы например попровал использовать порты другого назначения на сервере. Например 80 или 443. Их сложнее контролировать провайдеру. Ну и так. Подумайте как бы вы ограничили свои деяния на месте провайдера? И пробуйте их исключить путем обхода блокировок (как будто она есть). Другого варианта я например не вижу. Да и догадок других нет.
Ilya
ВПН сервер на чем поднят? Л2ТП поверх ИПСек работает? И зачем весь траф через него заворачивать? Достаточно только ДНС запросы и интересующие сайты, путем адрес листов и маркировки нужных пакетов/соединений и выделением для них отдельного маршрута.
Ilya
Denis
Евгений
ну и редирект на 53 порту чтобы юзеры свой днс не могли использовать
Nikita
Nikita
Зубрев Алексей Александрович МИАЦ г.Саратов
Nikita
nameless
Ilya
редирект на сам микрот. А потом прибивать маршрут гвоздями через маркировку и не давать ходить на ДНС по другим маршрутам, например по умолчанию. Иначе может получиться, что в кеш упадет кривой айпи. Как это любит делать домру. Копаются в ДНС трафике и отдают айпи своей заглушки вместо корректных адресов заблокированных сайтов.
Геннадий
Геннадий
Закон по сорму такой
Геннадий
Надо рубить рст пакеты
Ilya
мне не важны причины, мне важен результат. nslookup rutracker.ru 8.8.8.8 отдает 5.3.3.3 в ответе)
Nikita
Ilya
Что есть самый настоящий митм. Ибо резолвер думает, что ему ответили восьмерки
Nikita
Геннадий
Ilya
Используй doh
меня вполне устраивает заворачивание днс в впн
Геннадий
если у вас есть претензии к данному моменту - все вопросы к авторам закона
Nikita
Геннадий
Геннадий
если есть претензии, еще раз повторюсь, к автору закона. фамилия всем известная
Геннадий
на текущий момент 99% сорма реализовано отправкой рст пакета. и поскольку он прилетит 1й, т.к. ближе чем из инета, то сессия закрывается на роутере
Геннадий
если дропать рст пакеты, то долетит то, что летит из инета
🥓 Хамон
Геннадий
конечно у этого есть последствия, что вы дропните часть легальных рст, но это можно купировать уменьшением времени трекинга
Volodymyr
Тёма
Господа, нужна помощь. В роутере 2 провайдера, если 1 падает, сигнал идет через второго. Но есть проблема: по вай-фай устройства выходят в интернет под вторым провайдером, а то, которое подключено лан кабелем не хочет. И если на этом пк подключаюсь через вай-фай модуль, то все равно в инет не выходит. Только если вытащить провод отключенного провайдера из роутера
Тёма
даже так: все устройства, которые подключены к роутеру через кабель, не видят этого переключения
Volodymyr
Алексей
Добрый вечер!
поднял VPN сервер на CHR ipsec ikev2 с двух сетей поднял vpn к chr сети друг друга видят но скорость канала между сеть1 и сеть2 (сеть1-vpn-CHR-vpn-сеть2) проходящая через CHR не более 100КБ/с при этом если мерить каждое плечо отдельно то в районе 50МБ/с
подскажите куда капать
Aleksey
Алексей
блин слетела лицензия
Alleks
Коллеги добрый вечер, подскажите почему может проседать скорость в разы на CCR1072-1G-8S+ при маршрутизации между локальными вланами, при включением маскарада на инет скорость падает с 3 Gb/s до 1,3Gb / s
Anonymous
на текущий момент 99% сорма реализовано отправкой рст пакета. и поскольку он прилетит 1й, т.к. ближе чем из инета, то сессия закрывается на роутере
У крупняка - активный DPI (рдп ру и прочие), игрались с RST на моей памяти только некоторые филиалы Ростелекома, и то в прошлом, о мелкосредних провах не говорю, там может быть и сейчас пассивный DPI
А так да, помню, на QWERTY можно было правило на дроп RST сделать (с фильтром по TTL, чтобы валидные RST не дропать), и все сайты открывались
У ValdikSS есть прикольная утилита для проверки типа блокировки
https://github.com/ValdikSS/blockcheck
Volodymyr
Alleks
Точнее удалили зачем то