jazz
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters] "ProhibitIpSec"=dword:00000001 и перезагрузка компьютера
Erlan
Добрый день
Erlan
Старые порты видят новые нет
Erlan
Vpn l2tp потключается но не видят dhcp
jazz
решает проблему отключением шифрования, видимо
Innokentiy
https://datatracker.ietf.org/doc/html/rfc2328#page-89 из exstart разрешено переходить только в exchange
Илья
а этот баян как то кроме удаления обновы решается?
отключить ipsec, использование уязвимых протоколов авторизации. что выбираете?)
Roman
у меня тоже такое было, и по fsm там не имеет права быть переход exstart>2way
Всё так, хотел сказать о 2-WAY stuck... спасибо за дополнение.
Innokentiy
так что это какое-то извращенное латышское вредительство
Innokentiy
а вот это я сильно облажался, конечно
Innokentiy
никому нельзя верить, даже самому себе
Innokentiy
https://datatracker.ietf.org/doc/html/rfc2328#page-83
Innokentiy
Maxim
prefix=10.0.0.0/16 prefix-length=23 - префиксы попадающие в 10.0/16, но имеющие длину /23
Спасибо, вот так удалось. Лишние маршруты не прилетают теперь.
Roman
Речь об этом я так понимаю? "State(s): ExStart or greater Event: AdjOK? New state: Depends upon action routine. Action: Determine whether the neighboring router should still be adjacent. If yes, there is no state change and no further action is necessary. Otherwise, the (possibly partially formed) adjacency must be destroyed. The neighbor state transitions to 2-Way. The Link state retransmission list, Database summary list and Link state request list are cleared of LSAs."
Innokentiy
да
Roman
Я в любом случае не имел ввиду эту ситуацию, поскольку в случае смены DR/BDR само-собой состояния смежности разрушаются. Я имел ввиду ситуацию именно 2-WAY stuck, как именно баг или сбой. Просто в моём сообщении изначальном получилось двусмысленно. Например в point-to-point/point-to-multipoint network type неоткуда взяться выборам DR/BDR, поэтому утверждение о том, что из ExStart нельзя перейти в 2-WAY имеет место быть.
DM23
приветствую, подскажите, какие лучше SFP + модули покупать, для CRS35 и CCR1072, расстояние между зданиями не более 5км
Ьн
коллеги подскажите возможно ли в скрипте указать в виде переменной IP и Identity железки?
DM23
микротик
Да это понятно....с какие конкретно? Модели?
Vlad
на сайте гляньте, там же все описанно какой из них на какое растояние
Ded Maxim
День добрый господа! Подскажите, давно licence.mikrotik.com не пашет ?
Ьн
А в переменую это как загнать?
Dmitry
:local MyIdent [/system identity get name]
Ьн
Спасибо
DM23
данные модули для всех моделей микротик подойдут? https://mikrotik.ru/katalog/katalog/components/sfp-moduli/sfp-modul-s-31dlc20d-323
Руслан
добрый день. кто-нибудь сталкивался с нерабочим ntp на микротиках? Заметил что роутеры перестали сверять время по ntp-client именно который принадлежит пакету ntp. Версия 6.48.6 Пробовал отключать блокировки в фаерволе - положительного результата нет. Пробовал на чистом роутере - такая же беда. сейчас пользуюсь сервером ntp5.stratum2.ru, пробовал ставить локальный сервер - не помогает. На третьем роутере с прошивкой 6.47.9 время нормально меняется, но при этом никаких сообщений в лог, даже с debug. У кого-то есть тоже проблемы с NTPclient на 6.48.6 или я один такой счастливчик? )
Руслан
пропишите несколько разных ntp серверов внешних. в инете их множество
пробовал. даже локальный сервер с нтп пробовал
DM23
https://wiki.mikrotik.com/wiki/MikroTik_wired_interface_compatibility
а из личного опыта можете посоветовать?
Руслан
добрый день. кто-нибудь сталкивался с нерабочим ntp на микротиках? Заметил что роутеры перестали сверять время по ntp-client именно который принадлежит пакету ntp. Версия 6.48.6 Пробовал отключать блокировки в фаерволе - положительного результата нет. Пробовал на чистом роутере - такая же беда. сейчас пользуюсь сервером ntp5.stratum2.ru, пробовал ставить локальный сервер - не помогает. На третьем роутере с прошивкой 6.47.9 время нормально меняется, но при этом никаких сообщений в лог, даже с debug. У кого-то есть тоже проблемы с NTPclient на 6.48.6 или я один такой счастливчик? )
в общем, что-то сломалось в локалке. вне офиса обновляется время. В офисе нет. Что может мешать работе NTP в одном сегменте? Не хотят обновляться только микротики. Контроллеры домена нормально берут себе время со ntp5.stratum2.ru, доменные компы берут время с контроллеров. Микротики не берут время ниоткуда) ни с контроллеров, ни с внешки, ни со своего микротика-шлюза (( Подскажите, в чем может быть проблема? У меня идеи закончились....
Дмитрий Тютык
а из личного опыта можете посоветовать?
Особо не вникал. У клиента вообще модуль принесли подкючаторы ростелека. Там китай какой-то. Но работает
anon
Здравствуйте, а подскажите пожалуйста ко манды по смене имей
.
Приветствую! Прошу подсказать кто знает. Решил вопрос с IPSec(Основления удалил последние). Провлема теперь встала в другом. 1. Правила в фаерволе разрешены UDP 1701,500,4500. 2. Правило IPSec-esp так же разрешено. Остальное все дропать. Не подключается клиент по IPSec с Windows к Mikrotik. Когда последнее запрещающее правило оключаю, VPN IPSec клиент подключается к сети. Прошу направить, куда еще смотреть, какое правило еще нужно? Спасибо.
.
Последнее правило дроп всего остального
.
Разрешающее L2TP+IPSEC
Alexey
Последнее правило дроп всего остального
Интерфейс не стоит так прописывать
Bomberman
Там ещё есть протокол ipsec-ah, что ли, попробуй его разрешить.
.
Вопрос разрешил по другому. Дело в том, что задача стояла таким образом, что бы клиентов не использующим IPSec, просто не пропускать. Были предложены варианты Ильи использовать в правиле 1701,500,4500 доп параметр IPSec polisy, или как предложил(cumberbath) в L2TP required. В результате использовал require и как в прикрепленном фото и IPSec polisy . В результате Оставил в L2TP IPSec polisy, а в правиле фаервола IPSec polisy in IPSec убрал. Заработало.
.
Прошу подсказать, как должно быть правильно?
Vlad
Прошу подсказать, как должно быть правильно?
Правильно сделать правило established related на accept потом дроп из инета всего, а между ними разрешающие. И правило 1701,500,4500 udp достаточно
Vlad
use-ipsec=required еще
не обязательно, он уже по правилу established related пройдет\
Антон Курьянов
не обязательно, он уже по правилу established related пройдет\
он хочет чтоб юзеры без ипсека не смогли подключиться
Vlad
ну так это настраивается в ppp
Антон Курьянов
ну так это настраивается в ppp
ну о том и речь. use-ipsec=required
Vlad
а теперь понял, я думал ты про фаервол.
.
use-ipsec=required еще
Тут просто установил принудительно yes
Антон Курьянов
.
yes это не принудительно
😁Спасибо за подсказку.
.
Всем спасибо, кто помог.
.
Желаю хорошего вечера!
Alex
Коллеги, нужен совет. Планирую ставить в ДЦ новый сср1036. Все конфиги будут сочиняться с нуля. Какую рос установить, 6, или 7 ? Планируется использование динамической маршрутизации и всяких туннелей
Alex
А если а 7 версию завезут стабильность и много всяких плюшек), как потом мигрировать?
Nikolai
Еще полгодика будут везти "стабильность" . Мигрировать просто: снять с 6.хх бэкап+экспорт и потом апгрейдить.
Alex
В 7 версии вроде как динамическая маршрутизация полностью переписана. Можно ли будет так просто проапгреидиться?
Nikolai
Если у вас стальные, то 7 лонгтерм))
или если охота много работать ногами и руками, а не головой
Alex
Ясно, спасибо. Тенденция ясна
Nikolai
В 7 версии вроде как динамическая маршрутизация полностью переписана. Можно ли будет так просто проапгреидиться?
Много чего автоматически транслируется при апгрейде. Сильно сложных конфигов 6->7 не перегонял, ибо нафиг надо пока.
😷Драничек
Много чего автоматически транслируется при апгрейде. Сильно сложных конфигов 6->7 не перегонял, ибо нафиг надо пока.
Бытует мнение, что лучше на чисты роутерборд накатывать 7ку. У меня на 1100дх4 циклические ребуты были после апгрейда, либо при подключение винбоксом к нему тоже ребут. На чистый, правда, так и не решил ставить
Nikolai
Бытует мнение, что лучше на чисты роутерборд накатывать 7ку. У меня на 1100дх4 циклические ребуты были после апгрейда, либо при подключение винбоксом к нему тоже ребут. На чистый, правда, так и не решил ставить
в идеале - да. и import, который прежде обкатан на стенде. Тогда врема простоя значительно сокращается. Благо - wifi не нужен и можно всё на виртуалках откатать.