Dmitry
Мда... А ведь сегодня пришло письмо про курсы IPv6 и я даже захотел на них сходить.
Sasha
напомните плиз delay в скриптах это в милисекундах?
Cumberbatch
Нет вроде. В сек
Sasha
ну как я понял тут расходятся мнения =)
Cumberbatch
Hab
В чем укажешь, в том и измеряется вроде
Cumberbatch
А если ничего не указываешь то вроде секунды.
Cumberbatch
В чем укажешь, в том и измеряется вроде
Вот судя по этому все таки в секундах если не указано ничего
Илья
Можно указать 10s или 10000ms
Дык можно и в часах, получается
Hab
да, много скриптов в инете без указания, и там получается секунды. Так то проверить недолго)
Илья
Sasha
взбодрил =)
Dmitry
По умолчанию в секундах, об этом кажется написано в wiki scripting - описание типов данных
Cumberbatch
По умолчанию в секундах, об этом кажется написано в wiki scripting - описание типов данных
Не нашёл. Но судя по тому что это переменная time она ведёт себя как time в параметрах всего в микроте
Dmitry
Ok - значит должно определяться в виде hh:mm:ss в общем случае
Sasha
тут есть кто пишет скрипты на заказ?
Yakov
Мда... А ведь сегодня пришло письмо про курсы IPv6 и я даже захотел на них сходить.
ага, в апреле, Алексей привезет скорее всего, я тоже думал сходить )
Dmitry
Dmitry
Это по поводу единиц в delay
Alexandr
Это по поводу единиц в delay
Доходчиво и кратко
Vredikon
Всем утра.
Vredikon
Подскажите , вчера впал в ступор на микроте 750r3 ,прошивка 6.48... последняя вообще , в IP не вижу пункта IpSec
Vredikon
Также нет пункта Hotspot
bunny
Здравствуйте, прошу помощи в настройках микротик hex s онлайн
Aleksei
Подскажите , вчера впал в ступор на микроте 750r3 ,прошивка 6.48... последняя вообще , в IP не вижу пункта IpSec
/system packages посмотрите что включёно, а что отключено. Для IPsec должен быть пакет секьюрити включён Ну и хотспот та же история. Только пакет другой
░▒▓ТрезвыйЕжик▓▒░
Здравствуйте, прошу помощи в настройках микротик hex s онлайн
А что именно нужно настроить? ТЗ так сказать бы
Null
Про истёкший корневой сертификат Let’s Encrypt 30.09.2021 на доходчивом русском языке. Имеет косвенное отношение к RouterOS, но полезно обратить внимание и вникнуть всем сетевикам: https://habr.com/ru/post/580092/
🐝Serg
951g + yota lte вот так себя ведет как его лечить?
🐝Serg
А если статику дать?
А его нет в интерфейсах, он включается и выключается
Volodymyr
951g + yota lte вот так себя ведет как его лечить?
Для начала попробовать внешнее питание на модем.
░▒▓ТрезвыйЕжик▓▒░
Vadim
Ребята подскажите пожалуйста как реализовать данную схему? Сейчас всё настроено через один айпишник. провайдер выдал подсеть... как ее добавить для выделенных серверов?
Руслан
Ip route rules. Проще всего там указать кому идти через второе подключение
Vadim
/ip firewall nat add action=src-nat chain=srcnat src-address='локальный адрес почтовика' to-addresses='второй внешний ip'
Руслан
Да, в том числе
Vadim
Да, в том числе
оно так не работает. Правильно понимаю, прописываю add address=вторая подсеть interface=(тот же интерфейс) network=вторая подсеть, далее создаю правило add action=src-nat chain=srcnat src-address='локальный адрес почтовика' to-addresses='второй внешний ip' ... что то ещё надо?
Vadim
Volodymyr
вы про эту?
Угу. Если бы у Вас небыло второго шлюза, то можно было бы ограничиться только НАТ. А вообще Ваш провайдер - жадина.)
Vadim
я извиняюсь, а сразу готовой статьи нет по моей задачке?
Volodymyr
я извиняюсь, а сразу готовой статьи нет по моей задачке?
Вам, если по минимуму, нужно сделать mangle prerouting action =route на шлюз второй сети с условием src-address=192.168.0.200 и НАТ. Ну и исключения в первом правиле для локалки.
Cumberbatch
Ребята подскажите пожалуйста как реализовать данную схему? Сейчас всё настроено через один айпишник. провайдер выдал подсеть... как ее добавить для выделенных серверов?
Настраиваем адреса на разных портах Добавляем два дефолтных маршрута в разные таблицы Route rule добавляем два правила для src выданных вам адресов и говорим lookup only и нужную таблицу выбираем. Делаем SRC-NAT без маскарадинга
Ilya
Добрый день, коллеги. Подскажите какое железо взять для конфигурации ROS x86, будет проходить до 1.5 Гб/c трафика. Небольшой firewall и маркировки. Поделитесь опытом кто собирал. На данный момент стоит 4011 и он захлебывается по нескольким ядрам. Спасибо.
Innokentiy
на 4011 полтора гига это как раз его разумный предел
Innokentiy
если оптимизировать, можно и два и даже три вытащить, но вот просто из коробки он как раз прожует полтора
Psix
Категорически приветствую! Есть настроенный сервер vpn ikev2 с корневым сертификатом, привязанным к доменному имени. Доменное имя пришлось заменить, ip остался старый. Есть ли возможность продолжить работу с сервером без пересоздания всех клиентских сертификатов? Я "плаваю" в вопросах сертификатов, не пинайте плиз.
Psix
да, перевыпустите серверный серт
можно сильно подробнее? перевыпустить - это создать новый?
Psix
да
а подписать старым корневым?
Innokentiy
любым, которому будут доверять все клиенты
Yakov
корневой же не протух со сменой доменного имени
Psix
а старый серверный куда девать? revoke?
Dmitry
О... Как раз спрошу, а если в корневом нужно поменять алгоритм подписи? Что тогда?
Dmitry
Это равносильно перевыпуск у?
Roman
Да, это перевыпуск.
Dmitry
Да, это перевыпуск.
То есть придется переподписать, то что выдано ранее, но это будет сложнее чем перевыпуск и распространение новых сертификатов?
Roman
То есть придется переподписать, то что выдано ранее, но это будет сложнее чем перевыпуск и распространение новых сертификатов?
Переподписать уже ранее выданные не получится. Они уже подписаны. Придётся генерировать новые сертификаты и распространять их по новой.
Dmitry
Печаль тоска
Dmitry
А ещё вопрос можно ли на одном корневом СА иметь несколько корневых сертификатов, простите если задаю глупые вопросы
Roman
Можно, например Let’s Encrypt так делает. У них два ISRG Root X1 сертификата корневых, один подписан собой, второй кросс-подписан другим CA. Но, обычно так не делают. Вместо этого генерируют один корневой сертификат и несколько промежуточных сертификатов, которыми подписывают уже конечные сертификаты.
Dmitry
У меня как раз стоит задача сменить алгоритм подписи на корневом CA с sha1 на sha256 и ничего не сломать
Dmitry
Ну вот и я думаю, что нужно выпустить новый корневой, затем с промежуточных запросить новый серт
Dmitry
Дальше распространить по клиентам одновременно с существующими, а затем менять сертификаты сервисов
Roman
Ну вот и я думаю, что нужно выпустить новый корневой, затем с промежуточных запросить новый серт
Вы так же можно создать промежуточный сертификат с требуемыми вам алгоритмами и использовать его для подписания конечных. А промежуточный сертификат подписать текущим корневым. Зачастую корневой сертификат создаётся один раз на 10 лет например. А вот промежуточные скажем на 5 лет, что позволяет обновлять криптографические алгоритмы чаще. Конечные например на 1 год, таким образом необходимость частой замены всей цепочки сертификатов не требуется.
Andrei
Вроде бы все так и есть... Надо пробовать, но тут windows 2008 r2.
https://social.technet.microsoft.com/wiki/contents/articles/15037.ad-cs-step-by-step-guide-two-tier-pki-hierarchy-deployment.aspx Самодостаточная статья для windows server.
Dmitry
https://social.technet.microsoft.com/wiki/contents/articles/15037.ad-cs-step-by-step-guide-two-tier-pki-hierarchy-deployment.aspx Самодостаточная статья для windows server.
Это прекрасно, когда вы настраиваете все с нуля. Но когда уже есть рабочая инфраструктура, все не так... прямолинейно.