как на ether5 направить нетегированный vlan2?
дайте пожалуйста команды
port9nka
эххх ... еще раз: а) изначально были свитч-чипы - и я вся обработка VLAN отдавалась на откуп данному чипу, вся информация - описана в https://help.mikrotik.com/docs/display/ROS/Switch+Chip+Features б) из-за того что чипы были разные - не было унификации в настройке оборудования и поэтому у пользователей неизбежно возникали проблемы в) именно исходя п. б) - микротик пишет унифицированный интерфейс управления vlan bridge vlan filter в который добавляется или *НЕТ* аппаратная (опирающаяся на switch-чип) обработка тэгов — так что не знаю, чего вы там давно курите
унифицированный интерфейс у которого кардинально разные настройки для разного железа - 112-ый и 326 уже приводил в пример. у автора транк с вланами + аксесс порты. на hex нет нормального чипа и посему ему "InterVLAN Routing by Bridge" бесполезен. нужно создавать по бриджу на каждый влан и соединять их с аксесс портами. а по поводу курева чипов - SWos поначалалу не умел нивкакую т.н. "router on stick" , rb250g и gs до сих пор поидее не умеют. и всё изза SVL.
Cumberbatch
подскажите как мне в роутере направить нетегированный трафик? везде это делается в 1 клик, на openwrt в разделе switch
port9nka
Судя потому, что на SwOS делаете роутер на палочке - курево было знатное. )
ну ситуация была такая. 2013 года - нужно было питать маленький свитч по poe и с этого же порта забирать пачку вланов. rb250g дал просраться, т.к. не умел один и тот же мак в разных вланах на порту лёрнить.
S
Привет! Подскажите неосведомленному, как решить такую задачу: миктик 192.168.0.1 роутер асус раздающий инэт по вифи 192.168.1.1 роутер асус получает на свой wan ip от миктика 192.168.0.10 какие правила запрета и как нужно создать в миктике чтобы из сети асуса 192.168.1.0/24 нельзя было пролезть в сеть миктика 192.168.0.1/24. При этом выход в инэт на асусе должен быть через внешний ip миктика?
port9nka
Даже если это так, что сомнительно, причем тут "router on stick" ?
ну а как это ещё называется - с роутера один порт в свитч - свитч забирает транк и раздаёт на порты аксесс. классический роутер на палке.
port9nka
))) Это называется коммутацмия
https://wiki.merionet.ru/seti/20/nastrojka-router-on-a-stick-na-cisco/
port9nka
мопед не мой. сам недавно узнал что это так называется.
Volodymyr
https://wiki.merionet.ru/seti/20/nastrojka-router-on-a-stick-na-cisco/
Хороший пример. Читайте до полного понимания. Заодно разницу между маршрутизацией и коммутпцией можно почитать.
port9nka
Хороший пример. Читайте до полного понимания. Заодно разницу между маршрутизацией и коммутпцией можно почитать.
мой вариант ничем на отличается от примера. не пойму до чего вы докопались в очередной раз). сия беседа себя исчерапала.
ничего не понимаю, я обвновил через packages вижу в вёб морде: Current Firmware 6.46.4 Upgrade Firmware 6.48.1 export # feb/25/2021 13:49:06 by RouterOS 6.48.1 так какая прошивка сейчас стоит у меня?
Anton
сделал так как Вы написали. даже вверх правило переместил. доступ все же есть к сети миктика
Мог опечататься в dst-address=192.168.0.1/24, пропишите 192.168.0.0/24. Либо, что скорее всего, асус маскарадит пакеты. в src-address пропишите 192.168.0.10
S
пинг на миктик 192,168,0,1 из асуса 192,168,1,1 все равно идет🤷‍♂️
Андрей
Таки если чейн-форвард, по почему нет?
Anton
потому что пинг микротика это input. Попробуйте пропропинговать хост ЗА микротиком
Anton
есть пинг и на хост за микротом
это пробовали? Либо, что скорее всего, асус маскарадит пакеты. в src-address пропишите 192.168.0.10
Volodymyr
есть пинг и на хост за микротом
Включите фаерволл на бридже. Вам же уже сказали.
Maksim (InCorp)
Коллеги, вопрос актуален. Подскажите, пожалуйста, можно ли зафиксировать IP-адрес клиента при его подключении по IPSec к микроту? Он адрес запоминает, но не надолго, через какое-то время снова другой выдаёт. Используется eap radius. ikev2. Может ли как-то к логину привязать адрес или каким-то другим способом?
Anton
да. пинги все равно ходят
Вы можете отказаться от использования в бридже интерфейса МТ подключённого к асусу? Если у Вас простая задача заблокировать доступ до подсети в firewall - к чему тут бридж?
Сергей
Добрый день, коллеги подскажите как можно собирать логи с socks5?
Сиземский
Вопрос знатокам: для bridge_vlan3352 на данный момент Untagged портом является Ether3. Если я сделаю петлю из Ether3 в Ether9 например - то я объединю VLAN с локальной сетью. Это работает, но наверняка можно без петли - подскажите как?
S
Вы можете отказаться от использования в бридже интерфейса МТ подключённого к асусу? Если у Вас простая задача заблокировать доступ до подсети в firewall - к чему тут бридж?
Эммм.... Антон а можно тут поподробнее? Задача действительно простая. дать арендаторам доступ в инэт для их потребностей с помощью этого асуса, но при этом чтобы они в нашу сеть не могли залезть
Сиземский
у меня не получилось, счас картинками покажу
Сиземский
1) В интерфейсах я добавил VLAN 3352, который транком приходит на 2 порт.
Сиземский
вот
Сиземский
2) добавил бридж bridge_vlan3352
Cumberbatch
2) добавил бридж bridge_vlan3352
Зачем? Влан 3352 в бридж куда входит ether9
Сиземский
а как мне снять тэг?
Сиземский
но там бридж с 1 (первым) VLAN
Anton
Эммм.... Антон а можно тут поподробнее? Задача действительно простая. дать арендаторам доступ в инэт для их потребностей с помощью этого асуса, но при этом чтобы они в нашу сеть не могли залезть
Назначьте IP-адрес отдельному, не в бридже, интерфейсу на МТ к которому подключён асус (пусть будет например 192.168.1.254/32) На асусе в WAN пропишите IP - 192.168.1.253/32, шлюзом укажите 192.168.1.254, DNS \ NTP - по выбору Асус настройте как хотите (DHCP, DNS) На МТ в forward пропишите src-address=192.168.1.254 dst-address=192.168.0.0/24 (сеть за МТ) action=drop
Сиземский
так?
Cumberbatch
так?
Да. Возможны последствия. Вы скажите какая задача.
Сиземский
ну этот VLAN от провайдера - каналы связи до удаленных точек
Cumberbatch
так?
Влан у вас не активный. Почему?
Сиземский
провод не подключен
S
ладно всем спасибо за консультацию. тема с асусом и миктиком закрыта
Anton
Сиземский
Да. Возможны последствия. Вы скажите какая задача.
так работает. спасибо...какие последствия?
Cumberbatch
так работает. спасибо...какие последствия?
Мисконфиги вам вчера тоже скидывали
Cumberbatch
ну этот VLAN от провайдера - каналы связи до удаленных точек
Я бы перевёл на маршрутизацию. Каналы через провайдера в одной сети. Сети на местах - другие сети.
Cumberbatch
Забейте адрес статикой в mode conf.
Так и предлагал вчера
Сергей
упс))
Сергей
Добрый день, коллеги подскажите как можно собирать логи с socks5?
вот по этому вопросу, может кто подсказать?
Сергей
В system logging посмотрите префиксы socks
в префиксах самому нужно указывать, префикс потом в логах добавляется
Сергей
правило не фильтрует логифексу
Сергей
в правилах есть топис по веб прокси, но нет по socks
Maksim (InCorp)
Забейте адрес статикой в mode conf.
Как раз экспериментирую. Клиентов много, адреса их динамика. Спасибо)
Maksim (InCorp)
с какой целью? (просто интересно)
Организация доступа определённых клиентов к ресурсам, им можно, остальным нельзя. Я хотел проще сделать, но мне не дали добро.
Alex RnD
подскажите пожалуйста 1 микротик настроен как роутер 2 в локалке как точка доступа, какие нужно открыть порты что бы 2 микротик мог обновляться?
Anton
подскажите пожалуйста 1 микротик настроен как роутер 2 в локалке как точка доступа, какие нужно открыть порты что бы 2 микротик мог обновляться?
У Вас какие то особые требования инфобеза? Для простого обновления достаточно чтобы 2 МТ видел интернет через 1 МТ
Alex RnD
Видит
Alex RnD
Но обновляется не хочет
Anton
Видит
DNS прописан?
Alex RnD
На втором?
Сергей
Организация доступа определённых клиентов к ресурсам, им можно, остальным нельзя. Я хотел проще сделать, но мне не дали добро.
так можно сделать статические интерфейсы L2TP Server Binding и через них разруливать)) кому можно в один интерфейс лист, а кому нельзя во второй)