aadz
шекспировская пауза, а я-то дурачок думал, что сейчас я все узнаю... хнык
aadz
Попытка авторизации по паролю, если сервер хочет только ключ - грузит еще меньше
Alexey
Попытка авторизации по паролю, если сервер хочет только ключ - грузит еще меньше
тут да. но коннект всё равно повиснет, прежде чем закрыться. ssh порт свежеоткрытый начали брутить через 2 часа, перевешенный на нестандартный порт - нашли через пару дней. блеклисты на неделю - были меньше сотни.
aadz
Ну, если ты делаешь, как я дома - неправильные адреса в input баню просто в листе вRAW - да, коннект заависнет. Но я не Билл Гейтс, слава богу, меня не так брутфорсят :)
aadz
Парни, переходите на IPv6!!! Уже пора!
Alexey
Парни, переходите на IPv6!!! Уже пора!
с радостью бы ) провайдеры не умеют в ipv6 )
aadz
ди девчата! Я не сексист
Alexey
Сложно запоминается )
и это кстати тоже )
aadz
Туннельку сделай, черех тот же хуррикан. Дадут тебе префикс /48, если правильно данные заполнишь, и будет тебе счастье на некокоторое время
aadz
Сейчас - прекрасное время для этого!
aadz
Сложно запоминается )
А не надо запоминать номера. Надо RFC про IPv6 почитать. ТАм никто и не думал, что ты запомнишь ВСЕ НОМЕРА! :)
aadz
Для нумеров DNS все же есть....
USSA
И что мне теперь всю локалку в днс регать)?
USSA
Ну я как бы по себе сужу где 5-6 подсетей локальных
USSA
А так как бы да прогресс не остановить
aadz
Не надо ничего регать! Если ты не хочешь
USSA
Сложно менять старые привычки ))
aadz
Если ты наизусть не помнишь IPV6-адрес сайта rutrecker.org - то для этого DNS и делался! :)
aadz
привычли менять сложно, да. Нл это не измена привычек, а просто развитие.
USSA
Я про локальную внутреннюю сеть говорю
aadz
ну, сказали, что тяжело адрес запомнить... Я не знаю
aadz
Поставь DHCPv6 сервер с лизом на 200 лет на отдельно взятый MAC-адрес.
aadz
Если уж со своими клиентами разбираться, то тебе 200 лет точно хватит!
Яссдэд
они их могут иметь в одном AddresList, Хотя IPSET адреса с подсетками делает по-разному!
Грубо говоря, это тупо массив адресов, который потом циклом транслируется в кучу iptables правил, на каждый адрес своё. Это прям ну совсем грубо говоря. Но если у вас в листе будет от 1000 адресов, то какому-нибудь простому хапу будет очень грустно.
aadz
О! Полночь грохнула, простите парни, мне надо кое-что сделать
aadz
0x - нет, ты не прав! Я при немалых AddressЛистах вижу, что ты не прав. А я могу заметит ь разницу в загрузке девайса при трафике, если у меня 1000 клиентов в адреслисте или 3000
aadz
Это- хэш таблицы, как и в IPSET в ядре Linux, Но деталей я не знаю :(
aadz
IPSET - это модуль ядра. Видимо, я забыл уже те версии ядра, которые сейчачс в 6 микротика юзаются... Но, ты все равно не прав - там не перебор адресов по порядку! Я просто по нагрузке на девайсах это вижу. Это - хеш-таблички
aadz
Я говорю про 6.49, может, я просто других версий не помню... А мне казалось, что я все помню
aadz
Да причём тут это
Да я про лолкальную сеть и отвечаю. Не регай, если не надо. И почитай про DNS! :)
aadz
Блин! Я так и знал, что все не так просто!
Innokentiy
https://datatracker.ietf.org/doc/html/rfc8415#section-7.7
Innokentiy
хотя сейчас посчитал поточнее, 136 с небольшим лет
Innokentiy
aadz
Ну... это уже кое что!
aadz
DHCPv6 клиенты могут спать спокойно
aadz
Если им это надо, конечно...
aadz
/me улыблулся, как лось
Alan (Александр)
Привет, комрады. Настроил CAPsMAN для 6 точек. Вопрос нужно Mesh поднимать? Или настроив CAPsMAN я априори получаю безшовность?
Dmitry
Мистику какую-то рассказываете. Либо у Вас не hAP, а что-то серьёзнее.
это Ipset все же, просто не надо хотеть чудес от hAP и версию RoS где утечка памяти + soft используемый, proxy - рискну предположить какой-нибудь
Dmitry
откуда вы берете все это про mesh? где вы читаете об этом? уже второй раз за два дня спрашивают
Andrew
так по итогу микрот поддерживает бесшовность или нет? капсман =! меш?
Dmitry
так по итогу микрот поддерживает бесшовность или нет? капсман =! меш?
Нет. Нет. Никто в полной мере не поддерживает бесшовность, выбор всегда за клиентом.
░▒▓ТрезвыйЕжик▓▒░
так по итогу микрот поддерживает бесшовность или нет? капсман =! меш?
"Ололо, или "Бесшовный роуминг в 802.11 аКа Wi-Fi" или "Как маркетологи продают, а неучи верят" Краткие тезисы и пояснения сути. Клиент ищет точки, куда можно подключаться Клиент решает, когда переподключаться Клиент решает, куда подключаться Клиент инициирует переподключение Клиент выбирает, на какую частоту подключаться (2.4 или 5ггц) АП может: - Отвечать с задержкой на запросы аутентификации от клиента (как одна из реализаций band-steering, например) - Отказывать в аутентификации клиенту (по силе сигнала, при большой нагрузке на АП и тп) - Де-аутентифицировать клиента (должно использоваться как "крайняя мера". - Предоставлять клиенту оптимизированный список соседних АП для роуминга - 802.11k - Предоставлять информацию о загруженности других АП 802.11v - Ускорять процесс роуминга, используя "быструю аутентификацию" заместо полного процесса переаутентификации - 802.11r При этом, kvr - совершенно не обязательны и требуется поддержка оного и клиентом, и АП (пояснения специально упрощены для простого понимания, желающим глубже окунуться - читайте стандарты) Во всём этом, "МОЖЕТ" - ключевое слово. Несмотря на все вышеперечисленное, именно клиент решает, куда и как он хочет подключаться, и его решения могут целиком и полностью не совпадать с "рекомендациями и желаниями", полученными от АП. Потому что так решили те, кто писал драйвера и прошивку модуля. Отсюда появляются Типичные ситуации: - АП де-аутентифицирует\не аутентифицирует клиента. Он продолжает попытки коннекта к "старой" АП. Потому что хочет. Роуминга не происходит. Вифи у клиента не подключается. - Игнорирование клиентом одной из частот (2.4 или 5ггц) просто потому, что у него где-то внутри стоит приоритет одной из. Как "последнее слово" и итог: "Бесшовного" роуминга в 802.11 аКа Wi-Fi не существует в принципе. Максимум - "быстрый роуминг на стероидах". Повлиять на поведение клиента мы не можем от слова никак, лишь надеяться на адекватность его драйверов\прошивки. Как таковой "настоящий" роуминг, который "handover" - в 802.11 отсутствует и не предусмотрен стандартом. tl;dr Его не существует. Смиритесь. #бесшовный #kvr #ясделаль
Andrew
развернутый ответ, спасибо)
Alexei
Вопрос теоретический. Коллеги, подскажите следующий момент. Предположим что у нас есть установленная политика IPsec между двумя хостами. Я не пойму как мне закинуть маршрут для подсети, что бы Next Hop был в сторону удалённого пира IPsec? Ведь в таблице маршрутизации роутера после установки соединения IPsec ничего не появится. IPsec ведь не создает виртуальный интерфейс и его нужно создать вручную (IPIP, GRE,L2TP). Верно ли я это понимаю?
Alexei
"Ололо, или "Бесшовный роуминг в 802.11 аКа Wi-Fi" или "Как маркетологи продают, а неучи верят" Краткие тезисы и пояснения сути. Клиент ищет точки, куда можно подключаться Клиент решает, когда переподключаться Клиент решает, куда подключаться Клиент инициирует переподключение Клиент выбирает, на какую частоту подключаться (2.4 или 5ггц) АП может: - Отвечать с задержкой на запросы аутентификации от клиента (как одна из реализаций band-steering, например) - Отказывать в аутентификации клиенту (по силе сигнала, при большой нагрузке на АП и тп) - Де-аутентифицировать клиента (должно использоваться как "крайняя мера". - Предоставлять клиенту оптимизированный список соседних АП для роуминга - 802.11k - Предоставлять информацию о загруженности других АП 802.11v - Ускорять процесс роуминга, используя "быструю аутентификацию" заместо полного процесса переаутентификации - 802.11r При этом, kvr - совершенно не обязательны и требуется поддержка оного и клиентом, и АП (пояснения специально упрощены для простого понимания, желающим глубже окунуться - читайте стандарты) Во всём этом, "МОЖЕТ" - ключевое слово. Несмотря на все вышеперечисленное, именно клиент решает, куда и как он хочет подключаться, и его решения могут целиком и полностью не совпадать с "рекомендациями и желаниями", полученными от АП. Потому что так решили те, кто писал драйвера и прошивку модуля. Отсюда появляются Типичные ситуации: - АП де-аутентифицирует\не аутентифицирует клиента. Он продолжает попытки коннекта к "старой" АП. Потому что хочет. Роуминга не происходит. Вифи у клиента не подключается. - Игнорирование клиентом одной из частот (2.4 или 5ггц) просто потому, что у него где-то внутри стоит приоритет одной из. Как "последнее слово" и итог: "Бесшовного" роуминга в 802.11 аКа Wi-Fi не существует в принципе. Максимум - "быстрый роуминг на стероидах". Повлиять на поведение клиента мы не можем от слова никак, лишь надеяться на адекватность его драйверов\прошивки. Как таковой "настоящий" роуминг, который "handover" - в 802.11 отсутствует и не предусмотрен стандартом. tl;dr Его не существует. Смиритесь. #бесшовный #kvr #ясделаль
Как бы мне это своему начальнику объяснить, который наивно верит, что покупка дорогостоящих в 15 раз (в отличии от MikroTik) точек доступа решит проблему с бесшовностью :-)
░▒▓ТрезвыйЕжик▓▒░
Innokentiy
его деньги, хочет - покупает дорогие точки, хочет - спускает на шляхтичей и кокаинум
Илья
Как бы мне это своему начальнику объяснить, который наивно верит, что покупка дорогостоящих в 15 раз (в отличии от MikroTik) точек доступа решит проблему с бесшовностью :-)
Ну если вы профессионал в своей сфере, говорите, что бесшовность не предусмотрена стандартом в принципе, а шеф считает иначе, ну что поделать.
Илья
Наверное ему пора на коммерческой основе разворачивать всем тру бесшовный вифи. С руками оторвут
Alexei
Верно понимаете. Какой маршрут вы хотите закинуть? Если до удаленной сети которая может быть доступна когда есть политика и активный пир то можете создать такой маршрут на пустой loopback например или указать ему тип blackhole.
Закинуть маршрут локальной сети (connected) роутера на удалённый (с которым устанавливается соединение Ipsec). С loopback попробую. Соберу лабораторную в EVE. Спасибо.
Innokentiy
https://www.anekdot.ru/id/781819
Александр
Всем привет. Есть три роутера hAP ac lite TC. Все три находятся за одним CCR, который предоставляет доступ в инет и основной DHCP-сервер. Один из трех hAP ac lite TC уже настроен на 2 WI-FI (каждый в двух диапазонах), один для офисных устройств, другой гостевых. Поэтому на нем настроен другой DHCP-сервер для гостей. Все работает, доступ в интернет есть в обоих сетях. Правила файрволла и queue регулирует CCR. Задача: прикрутить capsman на hAP ac lite TC, который уже настроен, так что бы все настройки были сохранены, что бы обе сети остались без изменений, но покрытие было уже между тремя hAP ac lite TC. Уже куча статей перелопатил, сайт mikrotika тож. Ни как не могу сообразить, как мне это завести. До этого capsman никогда не настраивал, да и вообще с mikrotik пока еще только на "ВЫ". было бы здорово, если кто нить какую-нить похожую статейку подкинул или инфу в виде примера.... Заранее благодарен...
Nemexis
Всем привет. Есть три роутера hAP ac lite TC. Все три находятся за одним CCR, который предоставляет доступ в инет и основной DHCP-сервер. Один из трех hAP ac lite TC уже настроен на 2 WI-FI (каждый в двух диапазонах), один для офисных устройств, другой гостевых. Поэтому на нем настроен другой DHCP-сервер для гостей. Все работает, доступ в интернет есть в обоих сетях. Правила файрволла и queue регулирует CCR. Задача: прикрутить capsman на hAP ac lite TC, который уже настроен, так что бы все настройки были сохранены, что бы обе сети остались без изменений, но покрытие было уже между тремя hAP ac lite TC. Уже куча статей перелопатил, сайт mikrotika тож. Ни как не могу сообразить, как мне это завести. До этого capsman никогда не настраивал, да и вообще с mikrotik пока еще только на "ВЫ". было бы здорово, если кто нить какую-нить похожую статейку подкинул или инфу в виде примера.... Заранее благодарен...
Capsman возмет управление на себя, существующие настройки сетей будут отключены. Я бы capsman на ccr настроил.
Nemexis
Для этого помоему надо поставить wireless пакет.
etc
он там и без пакета уже есть
░▒▓ТрезвыйЕжик▓▒░
Всем привет. Есть три роутера hAP ac lite TC. Все три находятся за одним CCR, который предоставляет доступ в инет и основной DHCP-сервер. Один из трех hAP ac lite TC уже настроен на 2 WI-FI (каждый в двух диапазонах), один для офисных устройств, другой гостевых. Поэтому на нем настроен другой DHCP-сервер для гостей. Все работает, доступ в интернет есть в обоих сетях. Правила файрволла и queue регулирует CCR. Задача: прикрутить capsman на hAP ac lite TC, который уже настроен, так что бы все настройки были сохранены, что бы обе сети остались без изменений, но покрытие было уже между тремя hAP ac lite TC. Уже куча статей перелопатил, сайт mikrotika тож. Ни как не могу сообразить, как мне это завести. До этого capsman никогда не настраивал, да и вообще с mikrotik пока еще только на "ВЫ". было бы здорово, если кто нить какую-нить похожую статейку подкинул или инфу в виде примера.... Заранее благодарен...
Настроить на нём капсман, но не включать его на этом роутере
Александр
так что для работы capsman не обязателен сам физический модуль wireless? CCR же вроде как пока еще без "антенн"
Александр
сам спросил, сам ответ на вики нашел да.... в вики написано....
Александр
и гостевую сеть тогда лучше сделать на CCR со своим DHCP именно при настройке capsman?
Ruwim
и гостевую сеть тогда лучше сделать на CCR со своим DHCP именно при настройке capsman?
Именно, тоткоторый шлюз тот и настроен как капсман контроллер остальные как точки
Александр
т.е. на ССР у меня уже есть и WAN и основная LAN в бридже. Я создаю второй бридж, на него вешаю новый DHCP-сервер для гостей, бридж этот не указываю ни на какой порт в ССР. Просто уже при создании capsman указываю 2 конфигы на эти два разных бриджа ну и 2 и 5 герца там еще вешаю, названия SSID и пароли создаю для офисной и гостевой WI-FI. Ну и ключи по которым уже мои hAP ac lite TC, в роли CAP цепляются к CCR и на них не надо уже никакbt WI-FI сети настравиать, потому что они настроены уже конкретно на CCR в capsman? как то так ломаным языком... :)
Ruwim
Ну либо приблизительно так либо одна из точек одним портом в сср вторым и третьим в хапасе
Ruwim
И она же контроллер капсман
Александр
сейчас по сути все точки через свич в сети у CCR
Ruwim
https://www.technotrade.com.ua/Articles/MikroTik_CAPsMAN_setup_2016-08-05.php
Ruwim
Здесь все пошагово, все более чем понятно
Александр
прост CCR держит capsman и создает уже офисную и гостевую WI-FI сети, а уже hap'ы через кабель конкретно через CAP берут настройки WI-FI сетей у CCR и тупо по ним работают?
Ruwim
Да