Anonymous
Реально, через routes не додумался сделать, но что первее в очереди стоит NAT или routes?
Anonymous
Нагуглил, routes первее, спасибо что помогли с моим невежеством
Neoll
Попробуйте переустановить пакет или netinstall.
переустановка пакета и перезагрузка сработала.
Neoll
Камрады, а ни кто случаем не прикручивал as-set к микротикам? )
Anonymous
Получилось - маркировал маршрут в mangle от локальной машины и добавил маршрут на порт другого провайдера по маркеру. NAT имелся ввиду, который в ip- firewall, а там ещё другой есть?
NIKOLYA
Ткните носом где в ppp посмотреть переменные для скрипта пжлста Хочу в адрес лист добавлять тех, кто уже подключался, что в бан не залетали
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Коллеги, добрый день! Настроил IKEv2 сервер на мокротике. Когда клиенты подключаются удаленно через проводной интернет, далее по RDP (на сервера за микротом через туннель) всё работает нормально, но когда через wi-fi начинаются приличные тормоза в RDP. Шифрование AES 128, если его вообще отключить, тормозов по wifi нет. Посоветуйте, что делать
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Change-mss
По статье из МОМ делал, вроде бы корректно указывал значение. Возможна фрагментация?
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Ну а вы проверьте
Спасибо, за совет, сейчас посмотрю
Ramil
Добрый день. Кто нибудь настраивал соединение MT с strongswan, вроде делаю все по инструкции с хабра, вылетает ошибка payload Auth filed?
Dmitry [Shep]
а кто нибудь имел опыт микротика + кинетик l2tp ipsec я настроил на кинетике клиента, все подключается. но с компа за ним не видно компа за микротиком. хотя подсеть видна в маршрутах
Dmitry [Shep]
😁 если с кинетика делать , то пакет по кругу бегает между 4 адресами провайдерскими
Maxim
😁 если с кинетика делать , то пакет по кругу бегает между 4 адресами провайдерскими
а он не должен уходить в интернет, значит неправильно настроена маршрутизация
Dmitry [Shep]
а он маршруты сам настроил. и их изменить нельзя, только добавить новые -_-
😷Драничек
а он маршруты сам настроил. и их изменить нельзя, только добавить новые -_-
Да он тупо по 0.0.0.0/0 вам кидает и все. Настройте маршруты, покажите куда пакеты слать и все получится
😷Драничек
А ему можно дефолт запретить через тунель строить?
Я не знаю, я последний раз кинетик видел в 2012))
Maxim
Я не знаю, я последний раз кинетик видел в 2012))
А я сам не помню видел ли я его хоть как-то)
Anonymous
Что оперативки жалко что ли 😂
по поводу оперативки кстати, есть проблема на cAP ac. свободной памяти 20-30 мб вне зависимости от rOS (6.47-6.49). netinstall не помогает. при этом, такое поведение наблюдаю только на 2 девайсах, на третьем - положенные 80 мб памяти свободных. конфиг простой — точки в CAPsMAN-е
Maxim
Коллеги, я в отдельный LogRule собираю логи подключений по l2tp и храню их в текстовом файле в 10 тыс. строк. Topic: l2tp, info. Хватает на месяц с небольшим обычно. Но тут недавно уволил сотрудника, а у него дома стоит МТ, который соответственно под уже отключенной учёткой продолжал стучаться ко мне на сервер, и просто забил файл логов сообщением о принятии первого пакета с адреса. Как поменять правила чтобы этого избежать?
werter
гуру, какие железки для capsman посоветуете с POE для мини-отеля
werter
спасибо )
werter
а головой кто будет?
Maxim
а головой кто будет?
Ну зависит от количества точек, клиентов и трафика. У меня в сети 11 точек, 120 клиентов ну и до 50 Мбит/с трафика, образно. В качестве менеджера одна из точек cAP ac
werter
спасибо
Vlad
или попроси его отключить впн на своем МТ )))
Vlad
знаю, это не выход
смени свой ип адрес )))
Maxim
смени свой ип адрес )))
одна идея грандиознее другой.... спасибо)... можно ещё роутер из розетки вытащить и вообще проблем не будет
Vlad
одна идея грандиознее другой.... спасибо)... можно ещё роутер из розетки вытащить и вообще проблем не будет
тут больше проблема с отношением к людям, почему бы его не попросить по хорошему отключить впн? все остальное имхо не поможет\
Vlad
одна идея грандиознее другой.... спасибо)... можно ещё роутер из розетки вытащить и вообще проблем не будет
последний вариант, пусть подключится, сделайте ему фековую сеть и не пускайте никуда, он не будет лог засирать но и доступа не будет к ресурсам.
Maxim
учетка же отключена, включите и сделайте как написал выше.
Ок. АD - я включаю учётку и назначаю ей пароль123456. И подключения не будет т.к. я не знаю пароля пользователя, который забит у него в МТ. Это его доменный пароль, который знал только он сам.
Maxim
Зачем назначать новый пароль, просто включите и будет старый пароль
Учётка убита, а не выключена. Или на ней изменён пароль.
Vlad
Вот так бы и писали, ну или из бэкапа восстановить или просить его.
Maxim
Вот так бы и писали, ну или из бэкапа восстановить или просить его.
я конечно загуглю, но по-моему восстановить только одну учётку нельзя
Maxim
Да
да, там просто можно не ограничиваться созданием пары файлов по 10 тысяч строк а писать больше и хранить дольше
Maxim
Ну это тоже но ведь не это нужно вроде)
просто я специально пишу только топик info в l2tp и туда попадают записи типа connected / disconnected. Вроде всё хорошо. Но оказывается при неправильной учётке или попытки брутфорса будут пролетать записи типа first L2TP UDP packet received from и их много, они забивают файл лога. Вот дальше думки или как-то менять правило логирования, или может логировать запросы и ответы RADIUS пока не придумал.
Artem
Ну попытки брута было бы тоже не плохо отслеживать так то
Maxim
Ну попытки брута было бы тоже не плохо отслеживать так то
да, согласен, но не в файле лога, в котором я хочу видеть только успешные подключения/отключения
Petr
Коллеги, как узнать куда утекает память в микротике?
Petr
Поймал проблему, включил OSPF + BFD и потекло. С этим просто живут или есть рекомендация (в центре Cisco)? 6.47.9 long term
Алексей
Ребята привет, подскажите пожалуйста, возможно ли сделать так , чтобы два диапазона wifi 5 и 2,4 были как одна сеть?
Алексей
👍
Геннадий
3,7 сделать?
Алексей
Одна ssid, а клиент сам выбирает к чему подключаться
Roman
Поймал проблему, включил OSPF + BFD и потекло. С этим просто живут или есть рекомендация (в центре Cisco)? 6.47.9 long term
Откройте заявку в ТП Mikrotik, чтобы они исправили утечку, раз она имеет место быть.
makar
Одна ssid, а клиент сам выбирает к чему подключаться
Воблин как просто оказывается было 😂
Геннадий
Воблин как просто оказывается было 😂
Усложнять просто, упрощать сложно.
Геннадий
Не знаю как на зикселях, а на тике можно еще поиграться правилами кому с каким маком и с какой силой сигнала можно или нельзя подключаться.
Геннадий
Например, зачем ноутбуку подключаться к 2,4 если он умеет 5 - запрещаем мак на 2,4 и все. А допустим телефону пофиг, может и там и там. А умная часть управления кухней нафиг не сдалась в 5 диапазоне - запрещаем туда регаться.
Геннадий
Но при этом при всем - сид и пароль один.
Egor
Коллеги, доброго дню. Помогите разобраться. Есть примерно вот такая схема. Все построено на микротах. Сейчас сделано таким образом, на CRS328 создан Bridge в который добавлены порты ether1, ether2, ether3, ether4, vlan-filtering=yes. /interface bridge vlan add bridge=bridge tagged=ether1, ether2, ether3, ether4 vlan-ids=5 Все при этом работает. Необходимо "вытащить" 5 вилан в отдельный бридж. Для этого я создаю на каждом интерфейсе ether1, ether2, ether3, ether4 вилан5 и загоняю их в отдельный бридж. отключаю строчку "/interface bridge vlan add bridge=bridge tagged=ether1, ether2, ether3, ether4 vlan-ids=5" и вроде бы все должно работать, но R1 так же получает ip-address, но при этом пинги до 192.168.1.1 не ходят и в лизах статус offered. Ни как не могу понять где я накосячил...
Геннадий
Можно как по старинке без влан фильтеринга. Собрать сабы в отдельный бридж
Геннадий
+ включение влан фильтеринга то еще удовольствие, от которого пропадает аппаратная разгрузка
Геннадий
Так как вы описали - типа ново молодежно и "правильно", но на тиках многое работает "как может".
Maxim
+ включение влан фильтеринга то еще удовольствие, от которого пропадает аппаратная разгрузка
Мне казалось наоборот, включение влан филттеринга использует аппаратный свитч чип