Stepan
то есть, таким образом можно "защититься" от ситуации, когда шлюз самого провайдера все еще доступен, на интерфейсе линк есть, а вот в интернет дальше доступ пропадает, ведь проверка идет публичного dns за провайдером?
Volodymyr
А 3 обязательно? Разве не хватит что на рекурсивном чек стоит?
Не обязательно, но если не настроить, потеряется доступ до самого проверочного хоста. Что, как минимум, не изящно.
Cumberbatch
:)
Stepan
Не обязательно, но если не настроить, потеряется доступ до самого проверочного хоста. Что, как минимум, не изящно.
То есть, для того, что бы корректно отрабатывали данные правила, и был доступ к проверочным хостам, нужно добавить еще три правила, проверяющие доступность ближайших шлюзов провайдера, через которые идет связь с Проверочными 8-ками?
Stepan
Ок, спасибо!
Sergey
подскажите на hap ac3 не получается сменить imei
Sergey
/interface lte at-chat lte1 input="AT*MRD_IMEI=R" output: *MRD_IMEI:0101,Tue Jun 19 00:00:00 2012,356662400526009 делаю /interface lte at-chat lte1 input="AT*MRD_IMEI=W,0101,11JAN1970,013233001623598" output: +CME ERROR: Non-Production mode
Roman
Вкладка CRL в сертификатах.
после отзыва сертификата, вкладка CRL пустая. можно скачать файл "/crl/1.crl" для capsman ca, он без отозванных сертификатов (так и должно быть) Так же пробовал: - указывать IP-адрес вместо DNS для ca crl host при генерации СА, - генерить сертификат из консоли. Без изменений, вкладка CRL пустая. прошивка 4.28
Ettercap
подскажите на hap ac3 не получается сменить imei
Невозможно на сегодняшний день.
Sergey
Невозможно на сегодняшний день.
мля ради раздачи с лте и брал этот роутер ), это программно заблочино ? тоесть в будущем возможно будет возможность ?
Roman
"у меня все работает (с)" 😂 эта запись сама создалась? покажи пожалуйста какие key usage у CA
Roman
возможно из-за капсмана что-то пошло не так, попробую на чистом роутере
Volodymyr
"у меня все работает (с)" 😂 эта запись сама создалась? покажи пожалуйста какие key usage у CA
Вы должны понимать, что ссылка на файл отзыва возникает/отображается НА КЛИЕНТЕ при импорте открытой части ca
Sergey
Возьмите симку с возможностью раздачи и не мучайтесь
на моей очень дешевый не публичный тариф другую нехочу пока не перепробую все варианты
Roman
все привет, подскажите, как проверить что crl создан? (ca-crl-host при создании CA указал) как посмотреть все crl-списки у микротика? есть два CA в микротике - capsman и vpn, capsman скачивается по пути "/crl/1.crl" пробовал другие цифры - без результата, что в папке лежит - не показывает
Полный путь к crl прописан в корневом сертификате, посмотреть можно так: openssl x509 -in ca.crt -text Раздел "X509v3 CRL Distribution Points" как я понял цифры берутся случайные у меня 1.crl и 9.crl например @Prislonsky спасибо, разобрался
Stepan
Нет, я имел в виду, что на этих "базовых" роутах тоже неплохо бы иметь чекгейтвей.
Подскажите, пожалуйста, без чекгейтвей на этих роутерах у меня в конфигурации, какой неблагоприятный сценарий может произойти? Какой то, вроде вот такого: Сегодня поступила информация, что на этом объекте пропал доступ в интернет, роутер автоматом никуда ничего не переключил (по словам пользователей), раз интернет так и не появился - они самостоятельно отключили провайдерский кабель из Eth1 (маршрут через который у меня идет как distance=2, но пользователи то этого не знают!) и доступ в интернет у них появился.. но не через Eth2 (маршрут через который с дистанцией 1 идет и по логике является основным), а через Eth3... ?
Volodymyr
Подскажите, пожалуйста, без чекгейтвей на этих роутерах у меня в конфигурации, какой неблагоприятный сценарий может произойти? Какой то, вроде вот такого: Сегодня поступила информация, что на этом объекте пропал доступ в интернет, роутер автоматом никуда ничего не переключил (по словам пользователей), раз интернет так и не появился - они самостоятельно отключили провайдерский кабель из Eth1 (маршрут через который у меня идет как distance=2, но пользователи то этого не знают!) и доступ в интернет у них появился.. но не через Eth2 (маршрут через который с дистанцией 1 идет и по логике является основным), а через Eth3... ?
Ничего не понятно, но очень интересно (с) Без чекгейтвей маршрут станет неактивным только если упадет линк на интерфейсе или появится маршрут с меньшим дистанс. Что произошло у Вас - без точных данных и конфигурации можно только гадать
Stepan
Завтра туда съезжу, посмотрю. Похоже, что неведомая хрень)
Алексей
День добрый всем. По статье с Хабра настраиваю работу с 2мя провайдерами /ip route add check-gateway=ping distance=1 gateway=pppoe-RT routing-mark=toRT-route add check-gateway=ping distance=1 gateway=pppoe-Tattelecom routing-mark=\ toTT-route add check-gateway=ping distance=1 gateway=8.8.8.8 add check-gateway=ping distance=2 gateway=8.8.4.4 add distance=1 dst-address=8.8.4.4/32 gateway=pppoe-Tattelecom scope=10 add distance=1 dst-address=8.8.8.8/32 gateway=pppoe-RT scope=10 Но если убираю "Add default route" в PPPOE соединениях, то не работают статические маршруты, которые выше прописал. и вторая пара маршрутов unreachably. Что не так?
Алексей
https://t.me/mikrotikclub/212122
Т.е. динамически не получится? А если сменит провайдер этот remote address, то всё упадёт?
olegon.ru
а есть какая-то возможность собирать все уникальные DNS-запросы с одного из адресов в сети?
Алексей
Вы бы почитали что дальше в переписке то
Читаю и не понимаю. Сейчас pppoe после соединения получает Local Address и Remote Address. И именно их я должен прописать в Profile? И что значит "можно любой"? Т.е. если я сейчас пропишу то , что выдаёт PPPOE, то при смене со стороны провайдера у меня всё равно ничего не сломается?
Алексей
Ещё дальше почитайте
У человека заработало. Но вот что будет когда в 1% случаев сменится Remote Address. Или рыть в сторону Up/Down скриптов?
Алексей
Сменится он близко к 100% но работать будет
Спасибо. Надо просто где то зарубку поставить, что если всё сломалось, посмотреть не сменился ли Remote Address 😊
Cumberbatch
Спасибо. Надо просто где то зарубку поставить, что если всё сломалось, посмотреть не сменился ли Remote Address 😊
Если вы его руками пропишите то он не сменится :) пропишите 10.0.0.1 (если он у вас в сети не используется)
Алексей
Если вы его руками пропишите то он не сменится :) пропишите 10.0.0.1 (если он у вас в сети не используется)
А я думал, что провайдер на это адрес завязан и он его задаёт. Хм... Ну если он берёт то что я передаю, то действительно недолжно сломаться.
Василий
Если вы его руками пропишите то он не сменится :) пропишите 10.0.0.1 (если он у вас в сети не используется)
Ну или вообще 127.0.1.2 прописать. Так и работать должно, и пересечение с имеющимся адресом маловероятно и сейчас, и в будущем
Sergey
может кто рассказать как включить production mode ?
Anonymous
может кто рассказать как включить production mode ?
Впервые о таком слышу) Мб protection? Кнопочка сверху в винбокс
Cumberbatch
Уже второй за месяц спрашивает. :)
Sergey
Уже второй за месяц спрашивает. :)
а первый кто спрашивал получил ответ ? ))
Cumberbatch
Anonymous
production mode к модему относится
Понял, тогда без понятия
Ettercap
может кто рассказать как включить production mode ?
Нет способа на ваше устройство. imei меняется только на R11e-LTE. В вашем случае проще купить тариф без ограничений на тип устройства. Даже если бы у вас была возможность сменить imei, то сейчас есть тенденция, что операторы анализируют трафик (МТС в настоящее время) и через некоторое время просто ограничат вам скорость. Смена imei это бессмысленная трата времени.
Ettercap
Ну vpn это же не выход, хоть и решит проблему. Скорость точно потеряете, тогда какой смысл.
Sergey
Ну vpn это же не выход, хоть и решит проблему. Скорость точно потеряете, тогда какой смысл.
планируется дачный вариант интернета для просмотра видео и серфинга интернета хватать будет
Старцев Андрей
Всем привет. Может кто подсказать в чем дело? в еве создал маленькую сетку и ипробую dhcp reley. Вместо получения ip на клиенте получаю вот что
Старцев Андрей
настройка сервера /ip dhcp-server add add-arp=yes address-pool=dhcp_pool0 authoritative=yes bootp-lease-time=\ forever bootp-support=dynamic conflict-detection=no disabled=no interface=\ bridge1 lease-script="" lease-time=10m name=dhcp1 relay=192.168.211.1 \ use-framed-as-classless=no use-radius=no /ip dhcp-server config set accounting=yes interim-update=0s store-leases-disk=5m /ip dhcp-server network add address=192.168.211.0/24 caps-manager="" dhcp-option="" dns-server="" \ gateway=192.168.211.1 ntp-server="" wins-server=""
Старцев Андрей
микрот с ролью relay /ip dhcp-relay add add-relay-info=no delay-threshold=none dhcp-server=192.168.211.1 disabled=\ no interface=bridge1 local-address=192.168.212.1 name=relay1 \ !relay-info-remote-id
Старцев Андрей
у ниго на бридже обычный микрот с dhcp клиентом
Старцев Андрей
выглядит так
Старцев Андрей
На Вики даже пример есть https://wiki.mikrotik.com/wiki/Manual:IP/DHCP_Relay#Example_setup
собственно исходя из мануала все сделано правильно, но в логах dhcp сервера получаю
Cumberbatch
.211.1
И как у вас связаны 212.1 (релей) и 211.1 (сервер)?
Алексей
Ну или вообще 127.0.1.2 прописать. Так и работать должно, и пересечение с имеющимся адресом маловероятно и сейчас, и в будущем
Прям любой адрес можно? Не обязателен из подсетки, из которой выдаёт провайдер сам по PPPoE?!!! 😱
Anonymous
Установил l2tp тоннель через инет между двумя микротами. В соседях вижу друг друга, но маки по нулям. Это нормально?
Anonymous
Да
Есть какой нибудь выход?)
Anonymous
Чтобы маки было видно
Anonymous
Как минимум мак телнет
Cumberbatch
Как минимум мак телнет
А по romon или по ip уже не катит?