Oleg
доброе утро, граждане! у меня есть задачка по мониторингу некоторого количества усторйств mikrotik при помощи zabbix. проблема в том, что все эти устройства находятся за натом впередистоящего маршрутизатора, к которому я не имею доступа. то есть я не могу просто подключиться к нему на 161 порт и слушать snmp. в связи с этим вопрос - пробовал ли кто нибудь из вас устанавливать zabbix агента на утройства и возможно ли это впринципе?
Roman
Нет.
Жду кто первый домой приедет, чтоб подключились туда к вайфай и отключить фаер :)
Cumberbatch
Обновите до последнего лонг терм и firmware. И перегрузите все.
Cumberbatch
Roman
У товарища только 2,4 полет норм на 48.1 у меня 5 ка того :) Ок, сделаю , отпишусь, по конфигу косяков нет?
Moneron 🇷🇺
У товарища только 2,4 полет норм на 48.1 у меня 5 ка того :) Ок, сделаю , отпишусь, по конфигу косяков нет?
Не забывайте про dfs. Пятёрка может подниматься не сразу, а через 1-1,5 минуты
Roman
бывает, что ребут помогает
Все что можно перегружал от а до я
Cumberbatch
Все что можно перегружал от а до я
Отключите capsman и удалите все интерфейсы потом включите. Ну и https://t.me/mikrotikclub/217453
Kotmanul
Господа, подскажите пожалуйста, если при пробросе портов порт назначения и внутренний порт совпадают то достаточно заполнить поле dst. port во вкладке general а to ports не трогать?
Kotmanul
верно
Благодарю :)
Андрей
Благодарю :)
Пожалуйста!
Kotmanul
Пожалуйста!
Не удержусь и задам еще вопросов если позволите. На интерфейсе порта у меня висят 5 адресов. Соответственно надо нужный мне адрес при пробросе указать в src.address ?
Kotmanul
Закопипастил дефолтный фаерволл
Kotmanul
Что то про dstnat )
Андрей
Закопипастил дефолтный фаерволл
я ктому, что если в нате вы дст адрес указываете адрес внешнего своего интерфейса, на который будет идти соединение, то в фаерволе, в дст адресе, вам уже надо будет указать ВНУТРЕННИЙ адрес, на который вы NAT трансляцию направили.
Kotmanul
Извините, я еще не настолько прошаренный в фаевролле, слабо понял о чем вы :<
Kotmanul
Но правило в фаерволле с комментом "defconf: drop all from WAN not DSTNATed" я на всякий случай отключу )
Cumberbatch
Но правило в фаерволле с комментом "defconf: drop all from WAN not DSTNATed" я на всякий случай отключу )
Я бы на вашем месте не только это правило а все правила дефолтного фв отключил. Шутка. Оставьте дефолтный фв. И будет хорошо.
Андрей
Но правило в фаерволле с комментом "defconf: drop all from WAN not DSTNATed" я на всякий случай отключу )
Это как раз отключать не нужно, если вы собираетесь прокидывать порты.
Андрей
Извините, я еще не настолько прошаренный в фаевролле, слабо понял о чем вы :<
add action=dst-nat chain=dstnat dst-address=ВНЕШНИЙ АДРЕС dst-port=7389 protocol=tcp to-addresses=ВНУТРЕННИЙ АДРЕС add action=accept chain=forward disabled=yes dst-address=ВНУТРЕННИЙ АДРЕС dst-port=7389 in-interface=WAN out-interface=LAN protocol=tcp
Андрей
вот два правила, одно нат, второе для фаервола. обратите внимание на разницу dst-address
Андрей
С дефолтом вторе не требуется
Про дефолт я уже потом увидел, хотел просто обратить внимание на это, обычно, это вот совсем не очевидно, пока не познакомишься с packet flow
Андрей
Добрейшего. Уважаемые, посоветуйте пожалуйста инструмент для расчета зоны wifi покрытия с расстановкой точек в тупую, без изучения реальной ситуации на объекте.
Kotmanul
Вы указали правила того что бы файерволл пропускал через себя пакеты с указанием портов?)
Yakov
Вы указали правила того что бы файерволл пропускал через себя пакеты с указанием портов?)
в дефолтном фаерволе в правиле drop all в forward установлен флаг !dst-nat, т.е. пакеты с измененым адресом назначения не дропаются
Андрей
Вы указали правила того что бы файерволл пропускал через себя пакеты с указанием портов?)
Да, просто адрес назначения в зависимости от того, в фаервол вы пишете правило или НАТ, отличается.
Андрей
Спасибо, я это пойму, обязательно пойму но потом)
Да,сейчас не заостряйте внимание, просто запомните, на будущее, что есть ньюанс некий в таких случаях.
Пётр
Господа, маленький вопрос, есть CHR, работал на Free лицензии, решили купить P1, обновили привязали к System ID на mikrotik.com, нужно что-то сделать чтобы роутер теперь осознал, что у него лицензия есть?
Romio
Здравствуйте. Подскажите кто знает. Настроены рекурсивные маршруты для переключения на модем, когда падает основной канал. Все работает, НО не очень быстро 😊 . Когда основной канал упал переключение на резервный срабатывает через 15-20 секунд. Когда основной канал поднялся, то переключение на основной происходит еще дольше. Можно где то настроить как быстро переключаться на резерв и обратно?
Romio
Подсказка: у вас при переключении на резервный канал соединения обрываются, а при возврате обратно нет, так и продолжают работать на резервном.
Если честно на сами соединения не смотрел. Смотрел только на маршруты в /ip routes как быстро они переключаются. И вот там они долго срабатывают.
Ded Maxim
Если честно на сами соединения не смотрел. Смотрел только на маршруты в /ip routes как быстро они переключаются. И вот там они долго срабатывают.
вот цитата из вики "Periodically (every 10 seconds) check gateway by sending either ICMP echo request (ping) or ARP request (arp). If no response from gateway is received for 10 seconds, request times out. After two timeouts gateway is considered unreachable. After receiving reply from gateway it is considered reachable and timeout counter is reset."
Romio
вот цитата из вики "Periodically (every 10 seconds) check gateway by sending either ICMP echo request (ping) or ARP request (arp). If no response from gateway is received for 10 seconds, request times out. After two timeouts gateway is considered unreachable. After receiving reply from gateway it is considered reachable and timeout counter is reset."
Спасибо. Вот ето то что я и хотел понять. Похоже ета логика заложена в прошивку и никак не настраивается. Нельзя на пример изменить период проверки на 5 сек. Или считать шлюз недоступным уже после первой проверки а не второй?
Anton
добрый день. подскажите настраиваю IKEv2 между двумя микротиками, на том который подключается поднимается туненель, после чего перестает резолвится адреса DNS и в identites выходит ошибка peer does not exsist в какую сторону копать (главный микротик работает IKEv2 клиентами нормально, пытаюсь поднять site to site)
Anton
идентити на обоих концах должны совпадать.
большое спасибо, помогло (нашел ошибку)
Psix
Господа, помогите настроить разные ответы от static записей dns микротика в зависимости от источника запроса. Где и как это прописывается?
Psix
Cumberbatch
да
https://wiki.mikrotik.com/wiki/Manual:IP/DNS#Notes
Cumberbatch
Не умеет такого микротик.
Спрашивали про сплит днс ?
Volodymyr
Спрашивали про сплит днс ?
Я именно так понял вопрос. Сплит или вью.
Cumberbatch
Я именно так понял вопрос. Сплит или вью.
Ну тогда да. Но можно перенаправлять на то что умеет :)
Volodymyr
Ну тогда да. Но можно перенаправлять на то что умеет :)
Вопрос про статические записи самого микротика.
Cumberbatch
Вопрос про статические записи самого микротика.
Хм. Ну всю статику направлять в другой сервис. А там пусть разбирается как ответить. Ссылка лишней не будет.
Anton
добрый день, подскажите настроил vpnikev2 между двумя микротиками, внутренняя сеть работает. А если из vpn сети запускать спидтест из приложения то нет upload, подскажите что необходимо проверить? хочу чтобы vpn клиенты выходили в интернет через основной роутер
Anton
выключил с обоих сторон для теста фаервол, показывает down 25 up 0,04
Cumberbatch
Да
Albert
Добрый вечер Не подскажите куда ткнуть что бы адреса vpn клиентов по средством ospf раздавались?
Albert
Перешел на сетку с vlanами, помню что раньше на интерфейсе включал proxy-arp, а сейчас не понятно где включать.
Albert
)
?
Volodymyr
?
ospf к раздаче адресов не имеет отношения.
Cumberbatch
ospf к раздаче адресов не имеет отношения.
Может имелось ввиду маршруты?
Albert
спасибо что навели, совсем забыл. к вечеру уже забит мозг)
Albert
а по поводу proxy-arp я так понимаю на любой vlan inteкface можно поставить