Dmitry
Мда... А ведь сегодня пришло письмо про курсы IPv6 и я даже захотел на них сходить.
Sasha
напомните плиз delay в скриптах это в милисекундах?
Cumberbatch
Нет вроде. В сек
Alexandr
Sasha
ну как я понял тут расходятся мнения =)
Cumberbatch
Hab
В чем укажешь, в том и измеряется вроде
Cumberbatch
А если ничего не указываешь то вроде секунды.
Alexandr
Hab
да, много скриптов в инете без указания, и там получается секунды. Так то проверить недолго)
Cumberbatch
Илья
Sasha
взбодрил =)
Dmitry
По умолчанию в секундах, об этом кажется написано в wiki scripting - описание типов данных
Dmitry
Ok - значит должно определяться в виде hh:mm:ss в общем случае
Sasha
тут есть кто пишет скрипты на заказ?
Dmitry
Yakov
Dmitry
Dmitry
Это по поводу единиц в delay
Alexandr
Vredikon
Всем утра.
Vredikon
Подскажите , вчера впал в ступор на микроте 750r3 ,прошивка 6.48... последняя вообще , в IP не вижу пункта IpSec
zoarex
Vredikon
Также нет пункта Hotspot
bunny
Здравствуйте, прошу помощи в настройках микротик hex s онлайн
Vredikon
░▒▓ТрезвыйЕжик▓▒░
Null
Про истёкший корневой сертификат Let’s Encrypt 30.09.2021 на доходчивом русском языке.
Имеет косвенное отношение к RouterOS, но полезно обратить внимание и вникнуть всем сетевикам:
https://habr.com/ru/post/580092/
Кейс
🐝Serg
951g + yota lte вот так себя ведет как его лечить?
Vorobev
Volodymyr
░▒▓ТрезвыйЕжик▓▒░
Nikita
Vadim
Ребята подскажите пожалуйста как реализовать данную схему? Сейчас всё настроено через один айпишник. провайдер выдал подсеть... как ее добавить для выделенных серверов?
Руслан
Ip route rules. Проще всего там указать кому идти через второе подключение
Vadim
/ip firewall nat
add action=src-nat chain=srcnat src-address='локальный адрес почтовика' to-addresses='второй внешний ip'
Руслан
Да, в том числе
Vadim
Да, в том числе
оно так не работает. Правильно понимаю, прописываю add address=вторая подсеть interface=(тот же интерфейс) network=вторая подсеть, далее создаю правило add action=src-nat chain=srcnat src-address='локальный адрес почтовика' to-addresses='второй внешний ip' ... что то ещё надо?
Volodymyr
Vadim
Volodymyr
вы про эту?
Угу. Если бы у Вас небыло второго шлюза, то можно было бы ограничиться только НАТ. А вообще Ваш провайдер - жадина.)
Vadim
я извиняюсь, а сразу готовой статьи нет по моей задачке?
Cumberbatch
Ilya
Добрый день, коллеги. Подскажите какое железо взять для конфигурации ROS x86, будет проходить до 1.5 Гб/c трафика. Небольшой firewall и маркировки. Поделитесь опытом кто собирал. На данный момент стоит 4011 и он захлебывается по нескольким ядрам. Спасибо.
Volodymyr
Innokentiy
на 4011 полтора гига это как раз его разумный предел
Innokentiy
если оптимизировать, можно и два и даже три вытащить, но вот просто из коробки он как раз прожует полтора
Psix
Категорически приветствую! Есть настроенный сервер vpn ikev2 с корневым сертификатом, привязанным к доменному имени. Доменное имя пришлось заменить, ip остался старый. Есть ли возможность продолжить работу с сервером без пересоздания всех клиентских сертификатов? Я "плаваю" в вопросах сертификатов, не пинайте плиз.
Yakov
Yakov
Psix
да
а подписать старым корневым?
Innokentiy
любым, которому будут доверять все клиенты
Yakov
корневой же не протух со сменой доменного имени
Psix
а старый серверный куда девать? revoke?
Dmitry
О... Как раз спрошу, а если в корневом нужно поменять алгоритм подписи? Что тогда?
Dmitry
Это равносильно перевыпуск у?
Roman
Да, это перевыпуск.
Dmitry
Да, это перевыпуск.
То есть придется переподписать, то что выдано ранее, но это будет сложнее чем перевыпуск и распространение новых сертификатов?
Dmitry
Печаль тоска
Dmitry
А ещё вопрос можно ли на одном корневом СА иметь несколько корневых сертификатов, простите если задаю глупые вопросы
Roman
Можно, например Let’s Encrypt так делает.
У них два ISRG Root X1 сертификата корневых, один подписан собой, второй кросс-подписан другим CA.
Но, обычно так не делают. Вместо этого генерируют один корневой сертификат и несколько промежуточных сертификатов, которыми подписывают уже конечные сертификаты.
Dmitry
У меня как раз стоит задача сменить алгоритм подписи на корневом CA с sha1 на sha256 и ничего не сломать
Roman
Dmitry
Ну вот и я думаю, что нужно выпустить новый корневой, затем с промежуточных запросить новый серт
Dmitry
Дальше распространить по клиентам одновременно с существующими, а затем менять сертификаты сервисов
Roman
Ну вот и я думаю, что нужно выпустить новый корневой, затем с промежуточных запросить новый серт
Вы так же можно создать промежуточный сертификат с требуемыми вам алгоритмами и использовать его для подписания конечных. А промежуточный сертификат подписать текущим корневым.
Зачастую корневой сертификат создаётся один раз на 10 лет например.
А вот промежуточные скажем на 5 лет, что позволяет обновлять криптографические алгоритмы чаще.
Конечные например на 1 год, таким образом необходимость частой замены всей цепочки сертификатов не требуется.
Dmitry
Dmitry