SKVladimir
с офф сайта
SKVladimir
https://mikrotik.com/download
Vlad
😷Драничек
Они 6 ветку в спойлер свернули)) По умолчанию открывается софт 7.1
SKVladimir
точно, а раньше был возле винбокса с верху )
SKVladimir
😷Драничек
Я вам выше ссылку дал. Делали?
SKVladimir
Я вам выше ссылку дал. Делали?
из коробки уже стоит 6.47.9
😷Драничек
И?
😷Драничек
При апе с 6.47 как бэ и есть проблемы. Однако разрабы придумали фикс, чтобы без нетинсталлов нормально и быстро апнуться.
😷Драничек
У других, вроде, нет проблем с фдешками
_SvC_
Добрый день/утро! Подскажите у ltap mini у gps внутренняя антена есть? или только с внешней антеной может работать?
ZlyddeN
утро доброе! подскажите в OpenVPN клиенте на что влияет verify-server-certificate ? ни на HELP ни на WIKI чот ничего не сказано
Bomberman
утро доброе! подскажите в OpenVPN клиенте на что влияет verify-server-certificate ? ни на HELP ни на WIKI чот ничего не сказано
With certificates and keys generated using OpenSSL with no CRL, then importing CA certificate to server & clients Mikrotiks (has T flag) and importing server certificate to server Mikrotik (has KT flags) works, not using client certificates in this case. The client Mikrotik checks the CA for the server is present in its local certificate store.
Bomberman
Короче, он с сверяет с базой CRL сертификат сервера на наличие отзыва.
ZlyddeN
Короче, он с сверяет с базой CRL сертификат сервера на наличие отзыва.
Когда я импорттровал в клиенте серты из файла п12. Испортиролвалось два серта. Один CA Это оно? Т.е. если я удалю СА серт и поставлю галочку проверять серверный серт, то все сломается да?
ZlyddeN
Советую почитать теорию по принципу работы PKI-структуры.
Это в планах. Особенно про собственные доверенные центры сертификации плюс GPO
ḕḶḕḉṮṙṏ
CA и есть собственный доверенный центр, по сути это ваш главный сертификат, которым вы подписывает все остальные
Bomberman
Когда я импорттровал в клиенте серты из файла п12. Испортиролвалось два серта. Один CA Это оно? Т.е. если я удалю СА серт и поставлю галочку проверять серверный серт, то все сломается да?
При подключении к серверу клиент проверяет в списке отозванных сертификатов текущий сертификат сервера. Это, естественно, если в сертификате сервера задан CRL-сервер.
ZlyddeN
А список отозванных он на сервере же хранится?
Bomberman
А список отозванных он на сервере же хранится?
Это может быть сторонний сервер того сервиса, где получен сертификат, либо Ваш личный сервер.
Dmitry
утро доброе! подскажите в OpenVPN клиенте на что влияет verify-server-certificate ? ни на HELP ни на WIKI чот ничего не сказано
Таким образом проверяется валидность сервера, к которому происходит подключение. Клиент должен доверять данному сертификату, т.е. в локальном хранилище сертификатов должны быть добавлены сертификаты, закрытым ключём которых подписан сертификат сервера OpenVPN. Как правило это корневой сертификат + сертификат выпускающего центра. При построении цепочки доверия так же проверяется список отзыва сертификата выпускающего центра, данная информация содержится прямо в сертификате. Это как правило обычная http ссылка, по которой скачивается список отзыва. Таким образом крайне желательно, чтобы она была глобально доступна и клиент OpenVPN мог до нее добраться.
Dmitry
Ну и если сертификат выпущен каким нибудь глобальным CA, то скорее всего все вышеописанное уже работает. Единственными требованием является совпадение полей CN или SAN в сертификате с именем сервера, который указан у клиента OpenVPN
Miha
Коллеги, а что подразумевается в file-> cloud backup. Это бекап в какое то микротиковское облако или на эту же железку с других микротиков сливаются бекапы или сам делаешь некое облако на chr к примеру чтобы туда сливались бекапы с устройств???
ZlyddeN
какие есть варианты использования VPN сервера на нескольких провайдерах? как настраивать клиентов для этого? Сервер - MT клиент - MT
Dmitriy
адреса провайдеров в днс - коннект клиентов по имени
ZlyddeN
в случае pfSEnse + windows /linux в клиенте есть опция REMOTE где перечисляются сервера:порт в самом сервере pfSense демон поднимается на localhost а на файрволе делается проброс на каждом интерфейса провайдера
ZlyddeN
адреса провайдеров в днс - коннект клиентов по имени
т.е. в условном hAP lite создается несколько клиентов OVPN ?
ZlyddeN
это поле подразумевает только один сервер для подключения
Dmitriy
т.е. в условном hAP lite создается несколько клиентов OVPN ?
а, клиент микрот... я проглядел... ну если даст сюда имя вписать и не отрезолвит сразу в адрес в строке подключения - то должно сработать
ZlyddeN
это в оригинальном OpenVPN The OpenVPN client will try to connect to a server at host:port in the order specified by the list of --remote options.
Dmitriy
это в оригинальном OpenVPN The OpenVPN client will try to connect to a server at host:port in the order specified by the list of --remote options.
ну у меня клиенты овпн конектятся на доменное имя, на котором несколько адресов, которые слушает один и тот же впн сервер. работает.
Dmitriy
кстати да, у меня же есть клиенты на микротах, там имя в адресе и все работает. если падает первый пров - реконектятся на другого
ZlyddeN
так то у меня в практике все по IP да по IP
Sivith
Здравствуйте, как на роутер ос сделать переадресацию портов?
Vlad
дстнат в разделе IP - Firewall - NAT
ниче се? это в 7 версии такое?
Ьн
WAT?
сорян точно Нат 😊
Roman
Roman
Может кто в скриптах подсказать, вроде следую логике, но никак не могу понять как из лизов dhcp по маку из капсама вытащить имя устройства, причем скрипт просто не запускается если не закоментить седьмую строчку, я немного растерян
Albert
Доброго дня. Кто сталкивался может знает в чем проблема? В общем начал добавлять 2 точки wap ac wifi в capsman. 1 успешно успешно добавилась, 2 при подключении выдает в лог такую ошибку, и не подтягивает настройки. И почему то они светятся как cap1 и cap2, хотя в провижине указал identity. Сами 2 точки пришлось шить нетинсталлом почему то, хотя новые из коробки.
Dmitry
Может подскажите другой способ по маку выдернуть хостнейм?
я еще раз говорю, никак если сам хост не предоставит его в dhcp
Dmitry
вот пример: [drug@vlg-gk1074.local] > /ip dhcp-server lease print where comment~"TV" Flags: X - disabled, R - radius, D - dynamic, B - blocked # ADDRESS MAC-ADDRESS HOST-NAME SERVER RATE-LIMIT STATUS LAST-SEEN 0 ;;; =TV= 192.168.1.214 78:AB:BB:B6:36:61 dhcp-LOCAL bound 4h35m23s
Albert
Удалите в капмсене эти интерфецсы и снова сделайте провижен.
Спасибо 2 дня голову ломал. Что за глюк думал
Roman
вот пример: [drug@vlg-gk1074.local] > /ip dhcp-server lease print where comment~"TV" Flags: X - disabled, R - radius, D - dynamic, B - blocked # ADDRESS MAC-ADDRESS HOST-NAME SERVER RATE-LIMIT STATUS LAST-SEEN 0 ;;; =TV= 192.168.1.214 78:AB:BB:B6:36:61 dhcp-LOCAL bound 4h35m23s
В этом случае выражение должнобыло бы вернуть пустое значение, в моем случае оно не даёт запускаться скрипту вообще, при копипасте в терминал выругавается на синтаксис в шестой строке, но я уже честно говоря не знаю
Dmitry
я бы скопипастил его, но мне лень - потому что картинка :) ну и да, версия ROS то какая ? 6.x ?
Roman
https://pastebin.com/SgfpRD5C 6.49.2
Albert
Удалите в капмсене эти интерфецсы и снова сделайте провижен.
а что за проблема с мак адресом вываливается?
Volodymyr
а что за проблема с мак адресом вываливается?
У меня ничего не вываливается. Насчет Вашей могу пованговать, что у Вас на бриджах админ МАС не сгенерирован и не задан. Это может вызывать ошибку возникновения петли.
Albert
Это лучше делать везде.
а генерировать самому от балды?
Volodymyr
Ели балда правильно варит - можете сами. Если нет - используйте автоматически сгенерированный в момент создания бриджа.
Volodymyr
это же оно?
Если речь о поле ввода, то да.
Albert
Если речь о поле ввода, то да.
только он не генериться(
Dmitry
https://pastebin.com/SgfpRD5C 6.49.2
копипаста наверное... код верный, лишние непечатные символы: https://pastebin.com/W4nmXQZB
Volodymyr
К чему этот скрин?
Albert
К чему этот скрин?
генерация каким образом то делается?