Piru
Ща дропну на фаерволе
Piru
Может открыт оказался 53 порт наружу?
Как в воду глядел)))) Спасибо)))
dstnat
Ща дропну на фаерволе
Я думал дроп 53 извне это нормальная практика
Piru
Я думал дроп 53 извне это нормальная практика
Как бы это не звучало странно, я с этим не сталкивался.... 😅
Innokentiy
ненормальная практика не дропать 53 порт снаружи
dstnat
В идеале бы и DNS-сервер свой поднимать
Innokentiy
(вообще говоря, дропать надо весь инпут на внешних интерфейсах, кроме явно разрешенного, но 53 порт это вообще обязательно)
Volodymyr
Как бы это не звучало странно, я с этим не сталкивался.... 😅
Вероятно у Вас был дефолтный фаерволл, в котором дроп снаружи есть.
Denis
Как бы это не звучало странно, я с этим не сталкивался.... 😅
то Вы под горячих кулхацкеров не попадали, которые проц на микроте в полку упирают)
jabb3rd
Я как-то у себя ловил 100% загрузку ЦПУ, и DNS как раз утилизировалась по-полной. Хотя извне всё запрещено было до DNS и я не мог понять, откуда трафик. Оказалось, я для теста открывал socks или proxy и доступ извне, а закрыть забыл, и его, конечно же, нашли.
jabb3rd
Старею :)
Anonymous
подскажите что лучше на ненадежном канале - ipsec-l2tp, sstp, openvpn? или уж рисковать и wireguard? l2tp-ipsec задолбал отваливаться
Илья
Ненадёжный это что значит?
Отваливается у него
Anonymous
периодические обрывы на пару сек - 10 сек несколько раз в день. adsl.
Cumberbatch
Anonymous
без ipsec совсес не seкьюрно...
Cumberbatch
без ipsec совсес не seкьюрно...
Настройте секьрность внутри л2тп руками
Anonymous
хм, а сейчас все задом наперед - вначале ipsec между ip адресами, затем l2tp. так хуже в плане стабильности?
Cumberbatch
хм, а сейчас все задом наперед - вначале ipsec между ip адресами, затем l2tp. так хуже в плане стабильности?
Попробуйте. :) для начала можно просто на голом L2tp посмотреть что к чему.
Anonymous
Aleksandr
Коллеги, добрый день! Никто не сталкивался с подобным поведением? Есть 5 штук CRS328-4C-20S-4S+ после обновления ROS на long-term c 6.47.10 на 6.48.5 на двух свитчах нет линков на SFP нивкакую не поднимаются, также по меди на комбо-портах тоже самое. Принудительно выставляю гигабит линк становится R но только Tx, сигнал хороший, на трех других все в норме, конфиги совершенно идентичные.
Oleg
всем привет! есть у меня следующий конфиг - коммутатор CRS328 на ROS 6.48.4 и пачка cAP AC. хочу я у себя сделать гостевой вайфай от провайдера. собственно провайдер выдал мне в провод влан и сказал что там будет интернет по правилам открытых точек (с регистрацией через номер телефона) я поднял на одном порту данный влан, включил dhcp клиент и действительно получил адрес из сети провайдера. далее, на одной из точек доступа я по инструкции вывел из дефолтного бриджа беспроводные интерфейсы и подключил их с помощью настроек CAP. загвоздка в следующем - я проводной интерфейс точки доступа в данном влан получает настройки dhcp, клиенты которые подключаются к вайфаю - нет. могу приложить необходимые настройки или скрины
Aleksandr
всем привет! есть у меня следующий конфиг - коммутатор CRS328 на ROS 6.48.4 и пачка cAP AC. хочу я у себя сделать гостевой вайфай от провайдера. собственно провайдер выдал мне в провод влан и сказал что там будет интернет по правилам открытых точек (с регистрацией через номер телефона) я поднял на одном порту данный влан, включил dhcp клиент и действительно получил адрес из сети провайдера. далее, на одной из точек доступа я по инструкции вывел из дефолтного бриджа беспроводные интерфейсы и подключил их с помощью настроек CAP. загвоздка в следующем - я проводной интерфейс точки доступа в данном влан получает настройки dhcp, клиенты которые подключаются к вайфаю - нет. могу приложить необходимые настройки или скрины
Вам надо сделать бридж в котором будут гости, в него добавить интерфейс (влан от провайдера) а в капсмане сделать настройки datapatch /caps-man datapath add bridge=bridge-guest client-to-client-forwarding=no local-forwarding=no name=datapath-guest далее подкючить его к вашей конфигурации /caps-man configuration add datapath=datapath-guest name=XXXXX_guest security=SSSSS ssid=XXXXX
Anonymous
крик души: вот почему mikrotik такой не юзерфрендли? забыл при импорте приватного ключа пароль указать.. а он козел и проглотил, все перепробовал пока в логах ipsec failed to get private key. не попалось среди тонн мусора
Anonymous
все правильно он проглотил, с паролем приватный ключ экспортируется, без пароля нет
не понимаю.. экспортируется? на компе через easyrsa, затем копирую на роутер. можно как с паролем так и без
Yakov
не понимаю.. экспортируется? на компе через easyrsa, затем копирую на роутер. можно как с паролем так и без
ну тоже верно, есть экспорт, но нет пароля, то и приватного ключа вам не нужно )
Oleg
к сожалению не взлетело(
взлетело - в настройках datapath не нужно указывать настройки вланов
Cumberbatch
взлетело - в настройках datapath не нужно указывать настройки вланов
Потому что влан у вас добавлен в бридж. Если бы порт оператора был добавлен в бридж (иными словами вы один бы бридж использовали для двух SSID то нужно было бы
olegon.ru
подскажите, пожалуйста, а бекап с одного устройства на другой и другой модели точно никак нельзя перетащить?
olegon.ru
у меня есть бинарный и тот, что в виде скриптов, с hap AC, но куплю я, наверное, hap AC2
olegon.ru
а узнать, какая была можно? сдох ас, судя по всему...
Cumberbatch
Ну и мак адреса будут совпадать. Со всеми вытекающими
olegon.ru
со скриптами как-то пробовал, отрывается интерфейс, где я сижу и скрипты прерываются... совпадать не страшно, старого устройства в сети не будет
Cumberbatch
а узнать, какая была можно? сдох ас, судя по всему...
Посмотрите эту утилитку. https://t.me/mikrotikclub/238216
olegon.ru
благодарю, в который раз уже 👍
Roman
wireguard — stateless, потому имхо самый лучший. вопрос в качестве реализации в ros
Он statefull в ядре, но stateless для пользователя. Есть у Wireguard и handshake и session state, и PFS, и keepalive-timeout и всё остальное. Просто автор протокола скрыл детали работы протокола от пользователя, поэтому с точки зрения администрирования он практически stateless, не считая необходимости определить ключи и пиров.
Сергей
подскажите пожалуйста как избавиться от старых "Connection mark-s" их уже давно нет в конфиге, но они упрямо появляются в выпадающем меню winbox
Сергей
убрать везде, где используется, перезагрузить роутер
делал они уже несколько лет висят там (((
Геннадий
сделать экспорт конфига, поискаь
Сергей
конфиг экспортировал и поиском в текстовом редакторе их искал и так просматривал
Геннадий
не все проверили, не везде удалили 146%
Геннадий
значит фигово искали
Сергей
Cumberbatch
чистил)
Значит не вычистили в конфигурации
Сергей
Значит не вычистили в конфигурации
конфиг вычищен даже отключенных правил в мангле нет - даже удаление каталога c:\Users\sergs\AppData\Roaming\Mikrotik\Winbox\ не помогает
Сергей
в реестре ?
Сергей
поставьте эксперимент - создайте правило с новым конекшен марк и потом удалите - затем проверьте осталось ли у Вас оно
Сергей
если победите - поделитесь как
Cumberbatch
если победите - поделитесь как
На другой машине попробуйте winbox и будет видно есть или нет
Сергей
сейчас проверю
Сергей
на другом компе тоже загружается с микрота (значит в нем) но в экспорте конфига этого нет как так ?
Сергей
Cumberbatch
попробуйте
Если удалить все и перегрузить то не будет
Сергей
Если удалить все и перегрузить то не будет
да но бекап наверно надо из конфига импортировать а не из штатного файла
Сергей
с нуля настраивать ?
Cumberbatch
с нуля настраивать ?
У вас вопрос то в чем? Задача какая?
Сергей
Сергей
по факту в данный момент в конфиге всего 2 марк коннекшена
Сергей
выделенный и ниже строкой - все остальное мусор которого тут быть не должно!
Cumberbatch
Сергей
Сергей
Pastebin.com
а понял, попробую смоделировать ситуацию на другой железке - эта уж очень в продакшене не стоит светить его конфиг
Сергей
Ну выложите на pastebin конфиг или в личку
спасибо за готовность помочь
vl
все исчезает после ребута.
Сергей
все исчезает после ребута.
проверил на другой железке исчезает после удаления правила. тут все логично!