Геннадий
от провайдера (не от него самого) может прилететь электричество, коротыш и т.д. битый порт на коммутаторе дешевле битого порта на роутере
Alexander Kinal
Осталось правильно настроить и случайно не выпустить локалку в дикий интернет :) Уже несколько дней вычитываю, как правильно влан на бриджах делать. Сначала сделал на интерфейсе, но видимо это не правильно. Может кто кинуть ссылку с примером для начинающих? (https://wiki.mikrotik.com/wiki/Manual:Bridge_VLAN_Table#Trunk.2FAccess_port_setup эту не надо)
😷Драничек
А какая у вас железяка
Alexander Kinal
Alexey
от провайдера (не от него самого) может прилететь электричество, коротыш и т.д. битый порт на коммутаторе дешевле битого порта на роутере
Ну, вот не факт что порт управляемого коммутатора дешевле порта роутера ) особенно если роутер не онтопик )
Alexander Kinal
реально, проще и лучше кинуть два кабеля из свитча и разделить на hex - по портам, на свитче просто access в нужный vlan. — но если как у вас просто: /interface vlan add, без всяких там бриджей
Насчет двух кабелей - проще, понятнее и даже есть возможность сделать, но хотел с вланами попробовать. А вот влан на интерфейсе - это не миссконфиг?
Yakov
а еще на hex s есть "особенность", когда отключается hw offloading если на бридже включен xSTP
Yakov
Зачем?
ну вдруг есу так будет проще чем через виланфильтеринг на бридже)... хотя куда уж проще
Dmitry
ну вдруг есу так будет проще чем через виланфильтеринг на бридже)... хотя куда уж проще
Тут не нужен ни vlan- filtering ни switch-chip. Задача - терминировать два vlan идущих со свитча транком. Кидать их в порты хекс не надо. Классический - router on stick
Stanislav
Ладно будем проверять. Бо есть граждане утверждающие что вот через бридж то работает, а вот через интерфейс влан нет.
Stanislav
Я эти конфигурации собираю, минимум раз в неделю.
Да я в местных специалистах(этого чата) несомневают , все практики, а вот некоторых прям тыкать приходиться в обратные утверждения.
Stanislav
Хорошо, нет сил спорить.
Работает такая конфа и хорошо.
Moneron 🇷🇺
Alexander Kinal
Я их там не рисовал. Хочу разобраться, как правильнее сделать на стороне хекса
Yakov
На хексе в рос6 вланы на чипе не делаются. В рос7 будет аппаратный фильтринг
а какже их табличка switchchip features в которой написано что чип из hex s умеет vlan table?
Yakov
так это через фильтрацию на бридже, а я же говорил через /interface ethernet switch
Yakov
Ещё удобнее на мой взгляд
и должно работать на текущих стейблах и лт
Yakov
Сомневаюсь
блин, так и заставляете протянуть руку, достать хекс с из коробки и собрать лабу ))))
Yakov
нет
да, не будет, псмотрел еще раз в табличку ))) RB750Gr3 (hEX), RB760iGS (hEX S) MT7621 (ether1-ether5) и он без таблицы виланов (
Yakov
у меня просто есть еще RB750GL и там виланы есть аппаратные и почему то я решил что хекс тоже так умеет )))
Yakov
Ну дык… 🤷‍♂
Александр, а кто в апреле в Волгоград ipv6 повезет? )
Ilya
Добрый вечер, может кто-то сталкивался. На прошивке 6.49 маркированный трафик улетает в тоннель, а из него не вылетает. Простестировал на GRE и IPIP, после отката на 6.48.5 все снова заработало. Кто-то сталкивался или у меня руки кривые?
Alexander Kinal
Добрый вечер. Подскажите, плиз, в плане дизайна сети насколько корректно и безопасно через один коммутатор пропускать инет и локалку (схема роутер на палочке).
Набросал в еве конфиг микротика. Рабочий HEX-S не хочу ломать, чтобы без сети не остаться. https://pastebin.com/hDnC4Nef Конфиг голый, мне понять верно ли я подсказку услышал
Moneron 🇷🇺
Александр, а кто в апреле в Волгоград ipv6 повезет? )
Так посмотрите на сайте. Может быть и я :)
Alexander Kinal
чтобы порты HEX-S в одном сегменте с портами на коммутаторе сделать
Cumberbatch
Dhcp relay зачем?
Cumberbatch
Так сложно то что на самом деле просто
Yakov
чтобы порты HEX-S в одном сегменте с портами на коммутаторе сделать
если очень хочется через бридж, то просто делаете один бридж, в него добавляете ether1, в бридже создаете два ваших вилана, в интерфейсах создаете интерфейсы для виланов на бридже, в вилане в бридже в таггед добавляете ether1 и сам бридж, включаете вилан фильтеринг на бридже, на интерфейс вилана к провайдеру вешаете dhcp-client, на интерфейсе вилана локалки вешаете сервер (без релея), создаете два интерфейс листа LAN и WAN, в LAN тащите интерфейс локалки, в WAN соответственно провайдерский, и просто берете дефолтный фаервол из хекса самого
Stanislav
и должно работать на текущих стейблах и лт
Скажем , так даже через влан фильтринг хекс вполне фулспид способен показать, как то пользовал его в качестве свича . CPU хватает.
Alexander Kinal
Так сложно то что на самом деле просто
relay случайно добавил, бриджи убрал. https://pastebin.com/dAfhUs4k
Cumberbatch
relay случайно добавил, бриджи убрал. https://pastebin.com/dAfhUs4k
Используйте дефолтный конфиг. WAN - у вас будет влан от провайдера. LAN - влан для локалки. Собственно осталось только или адрес со шлюзом на инет повесить или dhcp client. Ну и для локалки перенести с бриджа на влан локалки адрес и дхцп сервер.
olegon.ru
а, может, есть какой-то универсальный способ перекрыть все или большинство VPN? задрали внутрь сети доступ открывать
olegon.ru
Грамотный фаервол
ну вот я в свете топика
Moneron 🇷🇺
Если впн нужен, но не нужно, чтобы цеплялись роутером – я бы сделал проверку по ttl
olegon.ru
Если впн нужен, но не нужно, чтобы цеплялись роутером – я бы сделал проверку по ttl
речь о том, что на рабочих местах какие-то VPN поднимают, игнорируют правила на рутере и, что самое поганое - открывают себя удаленной сети
olegon.ru
может, GRE прибить можно или что-то, что сломало бы большинство VPN
olegon.ru
Только белые списки
понял, печально, спасибо
Moneron 🇷🇺
может, GRE прибить можно или что-то, что сломало бы большинство VPN
Можно выключить pptp в ip firewall service ports, и пптп не поднимется
Moneron 🇷🇺
А так закройте на форвард udp 500,4500 – и всё заайписеченное отсохнет.
Cumberbatch
Речь про все впн
Moneron 🇷🇺
К сожалению, не сможете бороться с tcp:443, это sstp или ovpn, тут либо l7 задействовать, но в случае с sstp и он не поможет
Moneron 🇷🇺
Речь про все впн
Ну правила "запретить все впн" нет
Cumberbatch
Вот вот
Геннадий
все впн в мире вы не закроете. их есть в опере, всякие адгварды, встроенные в винду, частные микротики и пфсенсы по всему миру, и т.д.
Геннадий
вы можете только сделать весь интернет только через прозрачный прокси, и точка. и ввести меры "по запросу"
olegon.ru
меня больше интересуют те, которые именно VPN организуют, то есть опера - не тот случай
Геннадий
но это не задача микротика. он не для этого придуман
olegon.ru
но, видимо, да... даже большинство сломать не удастся... я просто в микротике увидел GRE, решил, что есть распознавание протоколов и можно как-то его настроить
Vladimir
Купите Allot NetEnforcer и будет вам счастье. И https по 443 будет работать и opvn по 443 не будет
olegon.ru
введите АД и запретите впн политикой, все
там не везде винда и интересовало решение именно на рутере
Геннадий
или ставьте какую нить асу, или подобное.
Геннадий
но точно не тик
olegon.ru
ну нет, контора маленькая, уже из пушки
Vladimir
Просто эти устройства никак маршрутизаторов язык не поворачивается назвать, хотя они соединяют две и более сети.