Александр
Префикс удобно для 2g 5g ставить
не совсем догоняю. у меня 2 и 5 в один SSID сделаны
Cumberbatch
не совсем догоняю. у меня 2 и 5 в один SSID сделаны
Разные провижены сделайте для 2 и 5 в например
Cumberbatch
Сид пусть один будет
Александр
вроде запахало
Александр
ток не догоняю, что за 1-1
Cumberbatch
Hello Emirates
/rules
Dmitry
ток не догоняю, что за 1-1
номер интерфейса попавшего под provision на устройстве - порядковый номер конфигурации <prefix>-<identity>-1 - master конфигурация <prefix>-<identity>-1-1 - slave-конфигурация #1 <prefix>-<identity>-1-2 - slave-конфигурация #2 и т.д.
konstantin
/rules
Александр
понял спасибо. сча пытался по другому переминовать. не получается...
Александр
старое название не меняется и усе
Александр
надо заново сделать provision
пересоздал, все равно тестовые названия старые подцепляет
Александр
Dmitry
пересоздал, все равно тестовые названия старые подцепляет
у вас стоит create-enable - поэтому нужно сначала руками удалить интерфейс, а потом сделать provision на нужную remote-cap
Dmitry
честно, реально проще было написать на английском предыдущую фразу
Александр
честно, реально проще было написать на английском предыдущую фразу
спасибо, зато дошло сразу на русском и навсегда )))
DM23
С 7 ки на 6 ку даунгрейд только нет инсталлом можно ?
Александр
а я провижины удалял и создавал.
Dmitry
а я провижины удалял и создавал.
provision - набор правил, которые будут применены к remote-cap, а так же к созданию или пересозданию интерфейса в зависимости от режима: create-enable или create-dynamic-enable
Александр
а теперь по идеи любой желающий может в сети воткнуть микротик в сеть, настроить его в режим cap и у него все настройки автоматом прилетят? я так понимаю можно ограничение по MAC или сертификату сделать?
Null
Вышла RouterOS 7.1rc7. Гоу в прод! 😁 What's new in 7.1rc7 (2021-Nov-25 16:35): !) device-mode - added feature locking mechanism; *) arp - limit total ARP table size based on installed RAM size; *) bgp - fixed "nexthop-choice" selection; *) bgp - fixed peer handling on point-to-point addresses; *) bgp - ignore empty filter names on upgrade; *) bgp - implemented BGP VPN configuration upgrade and other configuration upgrade fixes; *) conntrack - limit total connection tracking table size based on installed RAM size; *) crs3xx - fixed interface linking for some optical QSFP+ modules on CRS354 devices; *) health - improved temperature reporting; *) ipsec - fixed hardware acceleration support for ARM and ARM64 devices; *) ipsec - fixed software fallback mode for AES-192 on IPQ4018/IPQ4019; *) led - added "dark-mode" functionality control with Mode button for cAP XL ac; *) lte - added "cell-monitor" support for Chateau 5G; *) lte - improved LTE setting reporting to supout file; *) ospf - fixed MD5 authentication with large packets; *) ospf - fixed OSPFv3 interface configuration; *) ospf - improved DB exchange speeds; *) ospf - improved stability with large LS update packets; *) route - fixed "Route Target" byte order; *) route - fixed unreachable routed networks on VRFs; *) route - fixed route rule upgrade; *) route - fixed situation when routes with unequal distances got treated as ECMP routes; *) route - improvements on VRF isolation; *) route-filters - added "as-path" regexp testing tool; *) route-filters - added "as-path-slow-legacy" to support old style "as-path" filtering; *) route-filters - fixed "as-path" bracket parsing and 4byte ASN usage; *) routerboard - fixed "mode-button" functionality on devices that have such feature; *) upgrade - improved major version upgrade process on hAP ac2 and cAP ac; *) wifiwave2 - fixed enforcement of access list rules which only checks client signal strength for new connections; *) wifiwave2 - removed non-functioning VLAN configuration parameters from access list;
Moneron 🇷🇺
Вышла RouterOS 7.1rc7. Гоу в прод! 😁 What's new in 7.1rc7 (2021-Nov-25 16:35): !) device-mode - added feature locking mechanism; *) arp - limit total ARP table size based on installed RAM size; *) bgp - fixed "nexthop-choice" selection; *) bgp - fixed peer handling on point-to-point addresses; *) bgp - ignore empty filter names on upgrade; *) bgp - implemented BGP VPN configuration upgrade and other configuration upgrade fixes; *) conntrack - limit total connection tracking table size based on installed RAM size; *) crs3xx - fixed interface linking for some optical QSFP+ modules on CRS354 devices; *) health - improved temperature reporting; *) ipsec - fixed hardware acceleration support for ARM and ARM64 devices; *) ipsec - fixed software fallback mode for AES-192 on IPQ4018/IPQ4019; *) led - added "dark-mode" functionality control with Mode button for cAP XL ac; *) lte - added "cell-monitor" support for Chateau 5G; *) lte - improved LTE setting reporting to supout file; *) ospf - fixed MD5 authentication with large packets; *) ospf - fixed OSPFv3 interface configuration; *) ospf - improved DB exchange speeds; *) ospf - improved stability with large LS update packets; *) route - fixed "Route Target" byte order; *) route - fixed unreachable routed networks on VRFs; *) route - fixed route rule upgrade; *) route - fixed situation when routes with unequal distances got treated as ECMP routes; *) route - improvements on VRF isolation; *) route-filters - added "as-path" regexp testing tool; *) route-filters - added "as-path-slow-legacy" to support old style "as-path" filtering; *) route-filters - fixed "as-path" bracket parsing and 4byte ASN usage; *) routerboard - fixed "mode-button" functionality on devices that have such feature; *) upgrade - improved major version upgrade process on hAP ac2 and cAP ac; *) wifiwave2 - fixed enforcement of access list rules which only checks client signal strength for new connections; *) wifiwave2 - removed non-functioning VLAN configuration parameters from access list;
VRF и BGP. И оспф. Хорошооооо...
MA 🐾
Вышла RouterOS 7.1rc7. Гоу в прод! 😁 What's new in 7.1rc7 (2021-Nov-25 16:35): !) device-mode - added feature locking mechanism; *) arp - limit total ARP table size based on installed RAM size; *) bgp - fixed "nexthop-choice" selection; *) bgp - fixed peer handling on point-to-point addresses; *) bgp - ignore empty filter names on upgrade; *) bgp - implemented BGP VPN configuration upgrade and other configuration upgrade fixes; *) conntrack - limit total connection tracking table size based on installed RAM size; *) crs3xx - fixed interface linking for some optical QSFP+ modules on CRS354 devices; *) health - improved temperature reporting; *) ipsec - fixed hardware acceleration support for ARM and ARM64 devices; *) ipsec - fixed software fallback mode for AES-192 on IPQ4018/IPQ4019; *) led - added "dark-mode" functionality control with Mode button for cAP XL ac; *) lte - added "cell-monitor" support for Chateau 5G; *) lte - improved LTE setting reporting to supout file; *) ospf - fixed MD5 authentication with large packets; *) ospf - fixed OSPFv3 interface configuration; *) ospf - improved DB exchange speeds; *) ospf - improved stability with large LS update packets; *) route - fixed "Route Target" byte order; *) route - fixed unreachable routed networks on VRFs; *) route - fixed route rule upgrade; *) route - fixed situation when routes with unequal distances got treated as ECMP routes; *) route - improvements on VRF isolation; *) route-filters - added "as-path" regexp testing tool; *) route-filters - added "as-path-slow-legacy" to support old style "as-path" filtering; *) route-filters - fixed "as-path" bracket parsing and 4byte ASN usage; *) routerboard - fixed "mode-button" functionality on devices that have such feature; *) upgrade - improved major version upgrade process on hAP ac2 and cAP ac; *) wifiwave2 - fixed enforcement of access list rules which only checks client signal strength for new connections; *) wifiwave2 - removed non-functioning VLAN configuration parameters from access list;
Интересно когда на 7ке заработает нормально Open VPN На 6.х.х прекрасно работает... Mar/18/2021 10:52:20 ovpn,info zaborona: initializing... Mar/18/2021 10:52:20 ovpn,info zaborona: connecting... Mar/18/2021 10:52:21 ovpn,info zaborona: using encoding - AES-128-CBC/SHA1 Mar/18/2021 10:52:22 ovpn,info zaborona: terminating... - wrong OVPN data Mar/18/2021 10:52:22 ovpn,info zaborona: disconnected
Moneron 🇷🇺
где врф
Над роутфильтрами
MA 🐾
Да сдался вам этот овпн…
Что-бы нормально mikrotik-courses.ru открывался... 😃
Moneron 🇷🇺
Что-бы нормально mikrotik-courses.ru открывался... 😃
😁 защитано :) Чем л2тп или ике2 не устраивает :)
Moneron 🇷🇺
а если по mac?
Провижн чисто по мак делать и всё
MA 🐾
😁 защитано :) Чем л2тп или ике2 не устраивает :)
Тем, что там OVPN стоит https://github.com/zhovner/zaborona_help/wiki/Mikrotik
Dmitry
а если по mac?
Это больно и начинает надоедать уже на третьей точке
Александр
Провижн чисто по мак делать и всё
я понимаю ) он у меня весь из нулей состоит. если я там добавлю пару цифр/букв. то при добавлении нового cap, где указывать?
Александр
Это больно и начинает надоедать уже на третьей точке
на данный момент времени их всего 3 ) а на будущее уже будет еще круче настраивать. надо с малого начинать )
Александр
я так понимаю здесь....
Dmitry
я так понимаю здесь....
Это в двух предложениях не объяснишь - общий смысл: выводите управление точками в отдельный vlan; запрещаете ручное назначение адресов в этом vlan (всеми доступными способами); на DHCP - не выдаёте адреса capwap серверов (option 138) всем, а только статическим lease - которые проверили сами; используете auto-certificate на маленьких площадках; разворачивание полноценного pki на больших.
Dmitry
Все это собственно было написано в wiki
Александр
Все это собственно было написано в wiki
последний вопрос. без vlan никак?
Dmitry
последний вопрос. без vlan никак?
Не знаю, ни разу не пробовал :) ну разве что все точки прямо в маршрутизатор подключены, тогда на нем bridge + vlan-ы
Александр
ну что б в маршр. я думал об этом, но пока не хочу. просто уж совсем у меня плохо с понимаем vlan что в теориии, что на практике, так как в теории не понимаю... на данный момент... а покамест ток capsman надо бы настроить.....
Innokentiy
МАК из нулей не нужно делать. огребете граблей
мак из нулей в правиле провижена - вполне норм
Innokentiy
вот мак из нулей на самой точке делать не стоит
Александр
Б-безопасности.
Evgeniy
Коллеги, приветствую, на одном из объектов выдана подсеть /24 из wan адресов и роутер 4011. Заказчик попросил дать доступ извне к камерам внутри локалки. Не хочет пробросить порты, хочет именно каждой камере свой wan IP. Думаю как лучше реализовать маршрутизацию- вариант 1 как в статье https://habr.com/ru/post/213037/ то есть через статические роуты. Или вариант 2 -поместить wan порт в бридж и реализовать bridge vlan filtering, может есть и третий, неизвестный мне вариант решения,, что скажете?
Evgeniy
ок, спасибо
vl
Коллеги, приветствую, на одном из объектов выдана подсеть /24 из wan адресов и роутер 4011. Заказчик попросил дать доступ извне к камерам внутри локалки. Не хочет пробросить порты, хочет именно каждой камере свой wan IP. Думаю как лучше реализовать маршрутизацию- вариант 1 как в статье https://habr.com/ru/post/213037/ то есть через статические роуты. Или вариант 2 -поместить wan порт в бридж и реализовать bridge vlan filtering, может есть и третий, неизвестный мне вариант решения,, что скажете?
если будете раздавать реальники на регистраторы и камеры - убедитесь в отсутствии бэкдоров в их прошивках. или используйте белые листы. я как то выдал реальник на регистратор дахуа... задолбался ездить сбрасывать и настраивать по новой. оказалось в них есть встроенная учетка, которая доступна по телнету... 3 часа работает, его хакают, на всех камерах черные экраны. оставил только 37777 порт - норм.
Evgeniy
да, я предупреждал об опасностях такой схемы, спасибо сделаю acl потом
vl
Ну хоть погуглите)
Pfsenses
А что делают камеры внутри локалки?
По хорошему их в отдельный, изолированный сегмент сети нужно выделить. А так, что не так в общем случае?
Alexey
По хорошему их в отдельный, изолированный сегмент сети нужно выделить. А так, что не так в общем случае?
Именно это, камеры и регистраторы часто имеют захардкодженные учетки, через которые можно получить полный доступ к устройству. А при расположении таких леваймов в локалке, с пробросом портов наружу, или натом реального ip - появляется прямой путь в локалку
Pfsenses
Это само собой. Я просто неправильно понял вопрос.
Pfsenses
У меня камеры не в отдельном сегменте, но во первых, за двойным натом, а во вторых - ценность от доступа в локалку на даче - сомнительная.
Alexey
Так что да, начать стоит с выноса камер в дмз, туда прорезаются максимально "узкие" дырки из локалки, и точно так же - наружу
Pfsenses
А если вопрос доступа к камерам снаружи не стоит - так вообще в идеале камеры не должны иметь доступа в сеть вообще. На физическом уровне.
Alexey
У меня камеры не в отдельном сегменте, но во первых, за двойным натом, а во вторых - ценность от доступа в локалку на даче - сомнительная.
Ну двойной нат в данном случае пофиг, ну а скрипткидди, которые краулят сетку в поисках старых эксплойтов потом просто бездумно роняют оборудование. Для дачи некритично, но неприятно
Pfsenses
Скрипткидди еще должны попасть в провайдерскую сеть опсоса.
Pfsenses
Я, кстати, ржу в последнее время. Строю из дачи форт нокс, не иначе. Камер уже больше десятка.
Pfsenses
А последнюю вообще такую купил: https://aliexpress.ru/item/1005001295456414.html
Alexey
А если вопрос доступа к камерам снаружи не стоит - так вообще в идеале камеры не должны иметь доступа в сеть вообще. На физическом уровне.
Нынешние китайкамеры имеют удобный p2p интерфейс для просмотра из интернета, соответственно китайцы могут иметь доступ в локалку. Естественно для дома пофиг, для предприятий это обычно гасят
Pfsenses
Ставить китай-камеры в нормальные предприятия? Разве что в совсем мелкие.
Pfsenses
На моей памяти в нормальных конторах камеры были вообще вынесены в отдельную физическую сеть
Alexey
А назови не китайкамеры ))))
Pfsenses
без доступа туда из локалки. Т.е. отдельные коммутаторы, и вот это все.
Alexey
Ессно вынесены. И без выхода в инет.
Alexey
Доступ из отдельной сети управления, не связанной с рабочей локалкой