Stanislav
Ещё варианты есть? Может кто видел похожие примеры
Stanislav
ip ---> route ---> rules
Вы бы ещё man написали.
Ded Maxim
Ещё варианты есть? Может кто видел похожие примеры
самый простой вариант всегда самый правильный
Anton
Вы бы ещё man написали.
route rules src ip action-route lookup only in table xxx + route routing-mark xxx via gateway x
Stanislav
Благодарю щас попробую
Кальмарыч
Добрый день, господа. Ответьте мне пожалуйста на следующий вопрос: Могут ли микротики обмениваться между собой списками IP-адресов из Firewall. К примеру, на один микротик с IP-адреса в сети начал идти трафик на сканирование, Микротик его хлопнул и запихнул в список заблокированных, остальные микротики подхватывают список с IP и так же блокируют его у себя. Возможно ли такое?
Кальмарыч
да, с помощью сторонних программ, которые синхронизируют конфиги устройств
А что-то своё, внутреннее решение?? Коллективная реакция на угрозу внутри сети (ну или специфические настройки доступа на уровне Firewall) где может быть несколько роутеров (а может и даже всех микротиков) по-идее логично было бы вынести такой обмен списками на какой-нибудь провайдерский уровень, нет?
Геннадий
микротик и провайдерский уровень :)))
Геннадий
вот ты сделал мой день
Кальмарыч
Понятно, никто не знает
Геннадий
Понятно, никто не знает
знают, микротик не работает в тандеме с соседом ,кроме как капсманом
Геннадий
ибо микротик для нищебродов, которые 2 роутера могут себе позволить с трудом
Кальмарыч
https://mikrotik.com/product/CCR1072-1G-8Splus - это тоже для нищебродов?
Anton
Геннадий
https://mikrotik.com/product/CCR1072-1G-8Splus - это тоже для нищебродов?
да, потому что конкурент от циски и хуавея в разы больше умеет и сильнее
Геннадий
по факту это для ультрабюджетных провайдеров начального уровня
Геннадий
Значит уже не конкурент
правильно, микротик не конкурент
Ilya
В соседних чатах микротики сравнивают с xiaomi от мира сетевиков. Частично согласен
Ilya
А в чём сходство?
Вроде как ближе к пользователю, а сунешься глубже - костыли
Геннадий
у микротика свой рынок - микробюджетный ип бизнес, и домой админу, что бы хоть что-то умел чуть больше, чем обычный роутер.
Геннадий
Какой для Вас идеальный маршрутизатор, Геннадий?
для меня мои оба хекс-с и ац2 - подходят под все мои задачи
Anton
для меня мои оба хекс-с и ац2 - подходят под все мои задачи
Это понятно. А идеальный или близкий к идеальному?
Геннадий
Это понятно. А идеальный или близкий к идеальному?
на текущий момент тот, который стоит у меня :)
Anton
чувствую фряхой потянуло...
ну да, почти дописал по pfSense )
f1gar0
я тоже уже Pf поднял ... ну не как без него
Cumberbatch
Давайте ближе к теме
Владимир
А что вы сделали?
микротик добавил в поле роут 192.168.3.0/24 10.0.1.0/8 а для длинка 192.168.0.0/24 10.0.1.0/8
Владимир
10.0.1.0/8 то зачем?
надо просто 192.168.3.0/24 и 192.168.0.0/24 верно?
Cumberbatch
микротик добавил в поле роут 192.168.3.0/24 10.0.1.0/8 а для длинка 192.168.0.0/24 10.0.1.0/8
А на клиент микротик и на д линк прописали маршрут через l2tp друг на друга?
Владимир
А на клиент микротик и на д линк прописали маршрут через l2tp друг на друга?
попробовал несколько вариантов, вообще надо с микротика увидеть сеть за длинком, с длинка сеть за микротом видеть не надо пробовал dst 10.8.8.102 (это адрес длинка l2tp) гетевей 10.8.8.100, dst 10.8.8.102 гетевей l2tp-out
Cumberbatch
попробовал несколько вариантов, вообще надо с микротика увидеть сеть за длинком, с длинка сеть за микротом видеть не надо пробовал dst 10.8.8.102 (это адрес длинка l2tp) гетевей 10.8.8.100, dst 10.8.8.102 гетевей l2tp-out
Ну что так сложно то Клиент 1 10.0.1.0/24 Маршрут до 10.0.2.0/24 через л2тп Клиент 2 10.0.2.0/24 Маршрут до 10.0.1.0/24 через л2тп Сервер Секрет для кл1 - route 10.0.1.0/24 Секрет для кл2 - route 10.0.2.0/24
Cumberbatch
Firewall настроить так как нужно что бы кто-то видел кто-то нет. Сначала маршруты.
Cumberbatch
Кл1 , в l2tp client / add default route?
Тогда весь трафик пойдёт через л2тп.
Bulakhovskiy
А тогда куда? Просто в роутах?
Bulakhovskiy
Окей) спасибо)
Master
Понятно, никто не знает
Mikrotik+ surikata например
R
Помогите нанстроить usb модем на mikrotik hex?! Параллельно с обычнм интернетом. Обычный бывает пропадает(оператор дерьмовый). Вроде бы раньше работала, я как-то настраивал его,). Те при подключении флешки, в adresses отключал основной интернет адрес и работал автоматом на флешке. Но после обновления прошивки все перестало работать.
R
Да
R
Нужно ли в интерфесе/лте его настраивать?
R
Спасибо. Нужно было только поменять в интерфес листе в wan на лте
R
Те добавить
Cumberbatch
Да
0xDEFACE
Подскажите пожалуйста..хочу чтобы default route по ospf редистрибьютился только в backbone. на abr ставлю в настройках инстанса redistribute default route и этот роут прилетает в stub area. Не могу сообразить как правильно настроить.
R
Так и так сделвть, да? И тогда и тот и тот будет работать? А нужно ли в адрессес вводить в дисэйбл режим интернетовский адрес, когда включаю работу модема?
Moneron 🇷🇺
В винбоксе не делается
Moneron 🇷🇺
Вам в стаб из бэкбона в принципе должен приходить только дефолт
Moneron 🇷🇺
Если инжект поставите – тогда и остальные, но в этом нет смысла
Roman
Вам в стаб из бэкбона в принципе должен приходить только дефолт
В stub приходят summary networks по умолчанию все, а вот если убрать inject то не будут, тогда получится totally stub, что правильно и соответствует поведению других реализаций OSPFv2.
Moneron 🇷🇺
Lsa type 3 с суммарные инфа о сети
Я знаю, что в какой лса, и их scope тоже
Roman
Раньше инжект не стояла умолчательно. И это правильно было.
Возможно, не спорю. А вот с тем, что правильно, тут спорно. RFC 2328 говорит нам о stub следующие: In some Autonomous Systems, the majority of the link-state database may consist of AS-external-LSAs. An OSPF AS-external-LSA is usually flooded throughout the entire AS. However, OSPF allows certain areas to be configured as "stub areas". AS-external-LSAs are not flooded into/throughout stub areas; routing to AS external destinations in these areas is based on a (per-area) default only. This reduces the link-state database size, and therefore the memory requirements, for a stub area's internal routers. The algorithm in Section 12.4.3 is optional when Area A is an OSPF stub area. Area border routers connecting to a stub area can originate summary-LSAs into the area according to the Section 12.4.3's algorithm, or can choose to originate only a subset of the summary-LSAs, possibly under configuration control. The fewer LSAs originated, the smaller the stub area's link state database, further reducing the demands on its routers' resources. However, omitting LSAs may also lead to sub-optimal inter-area routing, although routing will continue to function. То есть исходя из цитаты, ABR может объявлять ограниченный набор LSA type 3, исходя из заданной конфигурации, но не обязан этого делать по умолчанию для stub area. Поэтому в этой части вашего высказывания я с вами не согласен. 🙂
Aleksei
Всем привет. Можно ли сделать чтобы локальная учетка начинала работать только при не ответе радиус сервера, при авторизации на роутере через радиус?
Anonymous
Куплю лицензию RouterOS L4
Если ещё не купил - стучись....
Maxim
я или утром во всём разберусь, или сформулирую адекватно
Всем привет, у меня утро и я адекватно решил сформулировать вопросы) а точнее замечания которые покоя не давали
Maxim
Проблема закралась в IPSec и в тех местах, которые не являются частью конфигурации, а именно в ключах. Т.к. Идентификатор пира не может создаться без ключа - вылезает ошибка и всё останавливается. А это без малого половина конфига.