Psix
Между микротами висит l2tp, по нему прокинут eoip, соединяющий бриджи. На первом бридже dhcp сервер, на втором клиент. Проблема в том, что при ребуте второго микрота (свет рубят иногда) он получает новый ip c dhcp сервера, т.к. видится то по маку бриджа, то по маку eoip. Почему так и как это обойти? Хэлп!
Emo
а CRL у вас настроен?
Если я правильно понимаю, CRL нужен для внешних устройств - чтобы они могли проверять валидность сертификатов. А в данном случае сертификаты отзываются на том же устройстве, на котором строятся туннели
Psix
Избавиться от еоипа. Зачем он вам?
Ну хз, удобная штука. Соеденил бриджи и не забиваю себе голову ничем, всё само работает, как будто Я сервак реально в локалку воткнул. Принтеры, шары...
Psix
Видимо не все :)
да не, eoip работает, Я просто маршрут сделал в обратку, для собственного удобства. Маршрут висит на ip, получаемом на втором бридже, а зафиксировать не получается
Psix
мб взять за правило коммутаторам IP задавать статикой?
думал об этом, но считал статику костыльным решением
Nickolay
Спасибо, попробуем проверить
только наверное нужно будет перевыпустить все сертификаты уже с CRL в том числе и CA, и web-сервис должен быть включен и доступен, иначе лист не скачаешь. По результату отпишите пожалуйста. У меня такая же проблема, я пока решаю отключением identity конкретного клиента.
Moneron 🇷🇺
думал об этом, но считал статику костыльным решением
Основной костыль – это еоип. Второй костыль – dhcp. Как минимум оборудование в сети должно иметь статические настройки.
Moneron 🇷🇺
L2-BDSM 😂
Так и есть
Emo
Nickolay
Кстати, пробовали подписывать виндовым NDES, c прописанным CRL у корневого серта, затем отзывать - и ничего не происходит
Наверное нужно писать в поддержку. Видимо это косяк разработчика. Или есть какой нюанс, как обычно. Я настроил авторизацию на wifi EAP-TLS - такая же проблема.
Dmitry
Всем хорошего времени суток)) ДРузья, у никто хрень под названием NetPower Lite не юзает? на MikroTik SwOS Lite. Конкретно моделька CSS610-1Gi-7R-2S+OUT. Есть вопросы по менеджменту.
Dmitry
Возможно даже глобально по SwOS - там вообще реально настроить человеческий менеджмент?
Moneron 🇷🇺
И мониторинг по snmp v.1
Emo
это же свитчос :)
Emo
отвал каждые пару минут бездействия и заход только по вебморде
Dmitry
так, допустим
Dmitry
а менеджмент? Уменя в версии 2.12 вообще не хотел подниматься, в 2.13 вроде заработало во влане.... а то я уже боялся что вообще не будет работать
Dmitry
и я про dhcp конечно
Grig
в bridge-isp2 есть 3 интерфейса ether1-3, провайдер подключен в ether1, ip bridge-isp2 xx.xx.xx.xx, Провайдер выделил дополнительно 2 "белых ip" , их прописали на оборудование подключенном в ether2-3. Будет ли NATить дополнительные адреса правило: add action=src-nat chain=srcnat out-interface=bridge-isp2 src-address-type=!local to-addresses=xx.xx.xx.xx ?
Dmitry
Если конечно вы не пропишете ip адрес bridge-isp2 в качестве gw. А так делать не надо, провайдер дал вам адрес шлюза я думаю
Grig
gw там провайдерский
Dmitry
Будет.
Почему? Трафик же не приходит в I put, а просто форвадится на уровне бриджа. А значит src Nat не будет отрабатывать
Volodymyr
Почему? Трафик же не приходит в I put, а просто форвадится на уровне бриджа. А значит src Nat не будет отрабатывать
Потому, что в построутинг пакет попадет уже после того, как обработается бриджем. А инпут тут вообще ни при чем.
Moneron 🇷🇺
Потому, что в построутинг пакет попадет уже после того, как обработается бриджем. А инпут тут вообще ни при чем.
Речь про бридж форвард, насколько я понял. И тогда не будет без "use ip firewall"
Volodymyr
да не попадет он туда, он просто профорвадится бриджем на основе dst mac
@moneron @Korvinys @grig_ch Согласен. Был неправ. Просю пардону. )
Dmitry
У меня в голове простая формула. Если работает на уровне L3 - работает Firewall. Если уровень L2 - работают только фильтры на ethernet. Это и логично и съедает меньше ресурсов)
Denis Jeniver
как отладку делать скрипта.... вот не работает команда с использованием локальных переменных. В командной строке ее не проверишь...
Denis Jeniver
причем откопировал с другого устройства той же прошивки. Там работает тут нет :(
Denis Jeniver
мне типа эха говорили команду чтобы видеть исполнение скрипта и сообщения об ошибках, но я забыл
Moneron 🇷🇺
используй глобальные. локальные очень странные
Да нормальные локальные. Всегда их юзал. Просто область видимости нужно понимать
Denis Jeniver
так вопрос в отладке. как отладить с локальной переменной то?
Moneron 🇷🇺
так вопрос в отладке. как отладить с локальной переменной то?
В нужном месте вставлять :log warning $<переменная>
Denis Jeniver
есть. переменные верные.
Anonymous
Мое почтение комрады. Пните в правильном направлении любой ссылкой для избранных. Как на микротике организовать каптивпортал для гостевой сети с регистрацией по мобильному,путем подтверждения по смс,без юсбмодема и симкарты,через внешний хттп\с апи,например megafon sms
Denis Jeniver
хм. fetch возвращает unable to resolve hostname а пинг по хостнейму идет....
Anonymous
https://github.com/soriel/mikrotik-hotspot-sms
Спасибо чоткое,а на звонок и сбро с ожиданием ввода последних цыфр е такое?)
Anonymous
О гуру,счастья,здоровья вам и вашим близким
Anonymous
Пошел вертеть.всем пака)
Moneron 🇷🇺
Пошел вертеть.всем пака)
Пожалуйста. Не хулиганьте.
Anonymous
Мое почтение)
Donat
Добрый день! Роутер RB4011 к нему подцеплена точка доступа cAp ac. Все работает нормально, кроме одного: клиенты Aple, причем любые не могут получить адрес от DHCP сервера. На другом объекте роутер тоже 4011 но со встроенным WiFi. Настройки аналогичны. Там все клиенты подцепляются и получают адреса нормально. Интернет промониторил, все настройки проверил. Клиент при получении адреса, получает статус offered и отключается от dhcp. Подскажите, где копать?
Andrei
@Prislonsky Подскажите пожалуйста по VLAN. Предположим я хочу 5 порт роутера выделить для отдельной сети и воткнуть его в коммутатор - выделенный под виденаблюдение. 1. Включаем VLAN Filtering на Bridge интерфейсе. 2. Bridge -> VLANs: Создаем новый Bridge, ставим номер VLAN'a, допустим 10. Он будет как Trunk. На VLAN IDs, в Tagged: Свой Bridge и 5 порт. 3. Bridge -> VLANs: Создаем новый Bridge, ставим номер VLAN'a, допустим 11. Он будет для новой сети под видеонаблюдение. На VLAN IDs, в Tagged: Свой Bridge и 5 порт. 4. Делаем Management VLAN для DHCP. Interfaces -> VLAN: VLAN ID = 11. Дальше на этом интерфейсе делаю свой DHCP с сеткой для камер. 5. Иду в коммутатор Hikvision и делаю 1 порт как Trunk. Указываем ему VLAN 10. 6. Теперь указав любой порт VLAN 11, я получу по DHCP новую подсеть ?
Denis Jeniver
Если есть сомнение в синтаксисе, то можете попробовать system script print from=your_script
Ну, попытка проверить команду fetch с размаху налетела на то, что в тексте запроса встречается знак вопроса. Который командная строка мгновенно интерпретирует как запрос хелпа и исключает из текста.
Denis Jeniver
как в середину символьного ряда вставить знак вопроса, чтобы его не вырезал поганый интертрепатор терминала?
Denis Jeniver
обратный слеш не помогает
Anonymous
Чтобы через пое питать ар, тогда нуден другой более мощный бп?
Yakov
Чтобы через пое питать ар, тогда нуден другой более мощный бп?
у меня на 4011 на родном блоке питания висит сам 4011, cap ac по POE и дальше еще старенький RB750GL
Dmitry
Чтобы через пое питать ар, тогда нуден другой более мощный бп?
если у вас ap на 24 вольтах - блок питания нужен на 24, аналогично при 48. Обычно на микротах разброс для работы 12-52, а дальше уже точечно под poe out конкретный ставите
Dmitry
а если всё это микроты - то тогда +- пофигу. главное что бы Амперов хотя бы полтора было, с запасом)
Dmitry
лучше - для нее купить отдельный внешний пое. Вообще поддержка 802.3af/A PoE & 24V PoE. У вас какой свич? 4011? У меня есть 2011, могу проверить, заведется или нет
Dmitry
я могу у себя проверить, вы скажите как хотите поставить
Anonymous
я могу у себя проверить, вы скажите как хотите поставить
аа...ну в принципе ничего особенного просто воткните, будет работать хорошо нет то тоже не плохо и на том спасибо)
Volodymyr
@Prislonsky Подскажите пожалуйста по VLAN. Предположим я хочу 5 порт роутера выделить для отдельной сети и воткнуть его в коммутатор - выделенный под виденаблюдение. 1. Включаем VLAN Filtering на Bridge интерфейсе. 2. Bridge -> VLANs: Создаем новый Bridge, ставим номер VLAN'a, допустим 10. Он будет как Trunk. На VLAN IDs, в Tagged: Свой Bridge и 5 порт. 3. Bridge -> VLANs: Создаем новый Bridge, ставим номер VLAN'a, допустим 11. Он будет для новой сети под видеонаблюдение. На VLAN IDs, в Tagged: Свой Bridge и 5 порт. 4. Делаем Management VLAN для DHCP. Interfaces -> VLAN: VLAN ID = 11. Дальше на этом интерфейсе делаю свой DHCP с сеткой для камер. 5. Иду в коммутатор Hikvision и делаю 1 порт как Trunk. Указываем ему VLAN 10. 6. Теперь указав любой порт VLAN 11, я получу по DHCP новую подсеть ?
1. Не на интерфейсе а на бридже, если он у Вас уже есть. 2. Создаете не бридж а новый влан и добавляете в список тегированных потов этого влана сам бридж и, как я понял по условию, порт 5 3. Создаете в интерфейсах новый интерфейс-влан с нужным вланайди на Вашем бридже. 4. На этом интерфейсе настраиваеnе IP и нужные сервисы. Но если Вам не нужно этот влан коммутировать на роутере, то манипуляции с бриджем не нужны. Можно на "голом" пятом порту создать влан и работать с ним.
Dmitry
аа...ну в принципе ничего особенного просто воткните, будет работать хорошо нет то тоже не плохо и на том спасибо)
нет, конкретно LR нету( есть AC LITE, она аналогична по потреблению. с crs112 с 24х вольтовым БП спокойно заводится. Потребление около 200 mA. Так что не переживайте. 24V 1A вам будет достаточно для 1-3 устройств в сумме)
Dmitry
А мы как то ставили UAP-AC-PRO, вот для них пришлось купить отдельные родные блоки питания
Роман
Коллеги, всем привет! Посоветуйте, пожалуйста, потянет ли hap ac2 в роли шлюза и l2tp сервера для 5 пользователей rdp в школе. Интернет по оптике 300 мб/с. Сегодня ставил hex со стандартными настройками fw. Показал загрузку profiles на speedtest 90-93 процента. А еще будут vlan и несколько очередей. Буду очень признателен, если поделитесь мнением. Покупать 4011 или ccr нет бюджета