Yuriy
Я предлагаю начать с немного другого вопроса: а сети .10.0 и .11.0 должны видеть друг-друга? Включены ли они в разные порты шлюза, или и так "видят" друг-друга по L2?
Yuriy
Или, быть может, часть хостов должно быть доступно из одной сети в другой, а часть нет?
Yuriy
В зависимости от ответов решать задачу доступа в интернет через один шлюз нужно по разному.
Баг
на клиенте указал 192.168.11.1 шлюз 192.168.10.250 шлюз не пингуется из это подсети 168.11.1
Alex
привет. вот такая проблема. настроил касман. 6 точек. и одна раз в несколько часов просто отваливается от капсмана и даже пинговаться перестаёт. с таким сообщением CAP disconnected from ... и больше не подключается. помогает передёрнуть порт на свиче. при этом точка по питанию не передёргивается. потому как через инжектор подключена. после передёргивания порта точка опять подключается к капсману на пару часов
vl
следующий шаг в костылях - скрипт в нетвотче на дергание интерфейса который смотрит на точку
SKYNET
Привет всем .У кого есть S+RJ10 у вас тоже греется?
Innokentiy
с чего бы ему греться? наверняка это модуль холодный, как сердце твоей бывшей
SKYNET
Innokentiy
ну норм
SKYNET
Это не нормально он достиг где-то 96 Я потом его остановил
SKYNET
Мои роутер rb4011igs+5hacq2hnd-in
Innokentiy
тоже горячая штучка
Innokentiy
и без активного охлаждения
SKYNET
Даже боюсь оставить его чтобы работати чтобы не сгорел роутер
Innokentiy
ну если вендор пишет, что в девайсах с пассивным охлаждением нужно дополнительно его охлаждать, то вряд ли это случайно написано
Innokentiy
а 4011 и сам по себе не самая холодная железяка на свете, мягко говоря
SKYNET
SKYNET
Это мой кулер
SKYNET
😂
Alexey
Они когда выпускали, рассчитывали что 4011 будет стоят в серверной, а не как дома 😎
Илья
Так CCR1009 не домашний что ли?
не ну если у тебя дома серверный шкаф, то и домой можно прикрутить в стойку
Alexey
Так CCR1009 не домашний что ли?
Нет, он дома такой не нужен
Alexey
Хотя у меня 4011 лежит
Alexey
map2nd тоже не слабо греется, если что 😎
SKYNET
Alexey
Ты крут 👍, рабочий
SKYNET
Илья
😎
SKYNET
Это скорость интернета в Франции
SKYNET
Udp
Roman
Официальная позиция Mikrotik относительно атаки на yandex: https://forum.mikrotik.com/viewtopic.php?f=21&t=178417&p=878951#p878951
DensPerm
В областном РКН сказали что на использование оборудования с частотой 60GHz требуется прямо разрешение, а не уведомление. Я просто бридж по воздуху хотел поднять на территории предприятия на микроте. А мне грозят КоАП и конфискацией оборудования, что действительно так серьезно?
😷Драничек
Roman
То есть они утверждают, что это следствие старой дырки?
Да, но просят быть бдительными и сообщить, если у кого-то на свежей прошивке образуются подозрительные файлы.
Evgenii
Здравствуйте, стоит задача объединить 2 офиса в одну сеть. Желательно это делать с одинаковыми моделями Mikrotik? Или с разными тоже сработает?
Evgenii
Сработает даже с разными вендорами))
Не занимался таким еще - решил спросить на всякий случай) Спасибо
Cumberbatch
Здравствуйте, стоит задача объединить 2 офиса в одну сеть. Желательно это делать с одинаковыми моделями Mikrotik? Или с разными тоже сработает?
Это делается только с помощью одного микротика. Он разрезается пополам. И каждая половина в своём офисе. Шутка
ZlyddeN
Продолжу про VLAN и мосты А если я не отмечу в тегированных сам мост , то к чему это приведет?
ZlyddeN
Тут
ZlyddeN
Cumberbatch
Понял. Просто работать не будет😂
Будет если на бридж повесить vlan
ZlyddeN
Будет если на бридж повесить vlan
Имеется ввиду нужный pvid?
ZlyddeN
Будет если на бридж повесить vlan
Тем где галка vlan filtering?
Cumberbatch
Тем где галка vlan filtering?
Нет. Где интерфейсы
Sergey
Народ всем привет. Кто по IPsec подскажет. микротик обходил стороной. Сейчас есть задача, ковыряю. В микротик под IPsec нельзя сделать отдельные интерфейс под IPsec? Как я понимаю многие обходятся связкой GRE+IPSec Как маршрутизацию завернуть с стороны mikrotik на чистом IPsec? Попадалась инфа что, микротик подсети 192.168.x.x/24 до какого то значения считает локальными. Сейчас тестовая сборка выглядит так 10.10.100.0/24 (микротик rOS) 10.10.101.0/24 (dfl) С стороны dfl микротик пингуется + в час по чайной ложке открывается веб морда C стороны микротика пинговать туннель и подсеть отказывается
Roman
Народ всем привет. Кто по IPsec подскажет. микротик обходил стороной. Сейчас есть задача, ковыряю. В микротик под IPsec нельзя сделать отдельные интерфейс под IPsec? Как я понимаю многие обходятся связкой GRE+IPSec Как маршрутизацию завернуть с стороны mikrotik на чистом IPsec? Попадалась инфа что, микротик подсети 192.168.x.x/24 до какого то значения считает локальными. Сейчас тестовая сборка выглядит так 10.10.100.0/24 (микротик rOS) 10.10.101.0/24 (dfl) С стороны dfl микротик пингуется + в час по чайной ложке открывается веб морда C стороны микротика пинговать туннель и подсеть отказывается
В RouterOS нет Route-based IPsec, нет понятия VTI, нет связи между SPD и RIB. И конечно же нечего RouterOS не считает локальными подсетями. Всё, что вам нужно, это прочитать RFC 4301 создать policy rules в IP/IPsec/Policy чтобы XFRM lookup, который выполняется после POSTROUTING hook в ядре, в Netfilter подсистеме, осуществил защиту вашего IP пакета.
Roman
Или IPIP/GRE интерфейс, IPsec transport mode SA и практически тоже самое, что в Zyxel/D-Link. Забыл я у кого DFL серия. 🤔
Sergey
Cumberbatch
Чуть позже подробнее изучу. Политики на микроте накидал, но похоже не так они работают
Если сложно политиками включите IPSec на gre. И стройте маршрутизацию как удобно.
Yakov
Чуть позже подробнее изучу. Политики на микроте накидал, но похоже не так они работают
очень внимательно смотрите когда выбираете алгоритмы для шифрования, микроты не все имеют аппаратную поддержку ipsec, а те кто имеют, поддерживают не все алгоритмы, на девайсах ниже 4011 максимально что удалось получить при заворачивании траффика в ipsec это 420Мбит на гигабитном линке (проверял на 2х HEX S), если использовать аппаратно неподдерживаемый алгоритм то можно дропнуть канал до 10мбит.
Roman
Dfl у dlink, он же шведский clavister По факту нет там ничего от dlink толком
Читал о них, но не видел в живую этих железок. Я про клавистар.
nameless
Народ, подскажите как проверить безопасность снаружи....про nmap знаю
nameless
И выключил иограниил что знал
Sergey
Читал о них, но не видел в живую этих железок. Я про клавистар.
Можно поискать 10 отличий... Верхний вариант будет стоит около 900 евро + нужны подписки на обновление ПО, антивирус, списки блокировок идут отдельно. (антивирус касперский) Есть внешнее ПО для управление + облако для бэкапов. Нижний вариант стоит 45 000 - 50 000 т.р... Но подписки на обновления так таковой не будет. Есть только сервисы
Sergey
У clavister ещё есть сертификация насколько помню, правда в РФ конечно же не актуальная.
Да есть но не в РФ, в РФ если не ошибаюсь истекла, и на древнюю версию 2011 года ПО И там вся фиша сертификации заключается что по факту вырубили всё кроме DES 56 😂😂😂 + т.к евро союз ввёл санкции они напрямую железки не поставляют. Там есть взрослые железки на 55 Gbps
Стас
Господа доброго вечера Имеется LtAP mini к нему подключена внешняя lte антена микротик Имеется проблема: Пару раз в минуту уровень сигнала lte падает до -140 децебел (на разных симках) В какую сторону посоветуете копать? При этом сам интерфейс не падает
nameless
Используйте дефолтный вариант Firewall :)
не вариант, 3011 сконфигурен под себя. я спросил как можно попоробовать найти дыры , Вам в пм могу дать ип
Sergey
Написано в 2019 получили EAL4+, что не отменяет факта бесполезности её в РФ. https://news.cision.com/clavister/r/clavister-netwall-products-receives-common-criteria-certification,c2851726
А вон про какой сертификат. Я про ограничение в РФ, есть такое понятие как нотификация ФСБ по средствам шифрования...
nameless
Используйте дефолтный вариант Firewall :)
и нет , не прошу за меня пилить аудит, это домашний роутер
Roman
А вон про какой сертификат. Я про ограничение в РФ, есть такое понятие как нотификация ФСБ по средствам шифрования...
Нотификацию ФСБ поди продаваны делают для них тоже, покупателю обычно всё равно. Но смысла нет конечно покупать за пределами EU их продукты, да и там только в гос секторе поди есть смысл.