digdream
спасибо! исправил, на одной точке стояло =3
Volodymyr
спасибо! исправил, на одной точке стояло =3
Это нормально и законно. Лучше и на второй так поставить.
digdream
это дефолтное значение для 951?
digdream
так, а тогда математика тут какая? ставлю antenna-gain=3dbm ставлю tx-power в capsman=22dbm вижу на точке: tx-power=16dbm total tx-power=19dbm (это я так понимаю tx-power+antenna-gain), а еще где 3dbm?
Евгений
скажите, микротик хап лайт после обновления перестал выкатывать конфиг через export это баг или ???
Volodymyr
Евгений
Если речь о семерке, то есть такое. Баг. Экспортируйте по кускам.
да про 7, а не слышно будут они это править? а то ппц
digdream
региональные ограничения ?
на точках стоит no-country-set, manual-tx-power в капспане тоже не указано
Cumberbatch
так, а тогда математика тут какая? ставлю antenna-gain=3dbm ставлю tx-power в capsman=22dbm вижу на точке: tx-power=16dbm total tx-power=19dbm (это я так понимаю tx-power+antenna-gain), а еще где 3dbm?
Есть ещё законодательное ограничение мощности. Для Russia например это 20 дбм. И это равно суммее AG + current tax power. у вас при AG = 3 и допустим RussiaX должно быть текущая мощность передатчика = 17
Cumberbatch
Но нужно учитывать то в зависимости от модуляции мощность у микрота может меняться. Также это мощность симмируется по количеству chain‘ов
digdream
экспериментирую, изначально вообще стояло по максимуму, снижаю. но интересно что при ag=0 total_tx_power=21 было как выставлено
Cumberbatch
Konstantin
на одном можно оставить общий, но два пиринга между узлами в одном врф попахивает бэддизайном
заработался, не ответил сразу, как минимум не даст вам микрот создать 2 пира в один и тот же remote ip, попробуйте сами ) про бэддизайн пожалуй да, но случаи бывают разные...
Денис
Друзья, может кто в курсе DYNADISH 5 они парами продаются или две надо брать?
Innokentiy
которые парами обычно называются кит
Innokentiy
но на офсайте про динадиш5 ничего про комплект нет
Firsim
Прошу помощи) Не понятно почему не работает) Делал по инструкции настройку SSTP сервер (микротик) - SSTP клиент (Windows 11) локально и все работает. Щас тоже самое пытаюсь провернуть уже на внешний ресурс и всегда пишет ошибку «CN-имя сертификата не совпадает с полученным значением». Параметры сертификата и железо одинаковы в обоих случаях (common name везде свой конечно). Гугл подсказал, что это проблема с «Common name» в сертификате. Я уже пробовал там и ip указать и домен прописал который ссылается на этот ип. Так же в «Subject Alt Name» прописал ип адрес и все равно эта ошибка. Сам windows клиент не пытается даже создать подключение, все обламывает на стадии проверки сертификата. Сертификат точно импортировал в нужное место (корневые сертификаты). Я вообще уже в принципе перепробовал по разному генерировать сертификаты на микротике). Так же пробовал создать это впн соединение на компьютере с Windows 10 и ошибка аналогичная. Компьютер перезагружал, микротик перезагружал) Сертификат генерирую с помощью ROS. MikroTik 4011 ROS 6.48.6, Windows 11
Денис
По одному
Спасибо
Михаил
Спасибо
Советую смотреть в сторону DynaDish 6, вместо DynaDish 5 😉
Dmitriy
Прошу помощи) Не понятно почему не работает) Делал по инструкции настройку SSTP сервер (микротик) - SSTP клиент (Windows 11) локально и все работает. Щас тоже самое пытаюсь провернуть уже на внешний ресурс и всегда пишет ошибку «CN-имя сертификата не совпадает с полученным значением». Параметры сертификата и железо одинаковы в обоих случаях (common name везде свой конечно). Гугл подсказал, что это проблема с «Common name» в сертификате. Я уже пробовал там и ip указать и домен прописал который ссылается на этот ип. Так же в «Subject Alt Name» прописал ип адрес и все равно эта ошибка. Сам windows клиент не пытается даже создать подключение, все обламывает на стадии проверки сертификата. Сертификат точно импортировал в нужное место (корневые сертификаты). Я вообще уже в принципе перепробовал по разному генерировать сертификаты на микротике). Так же пробовал создать это впн соединение на компьютере с Windows 10 и ошибка аналогичная. Компьютер перезагружал, микротик перезагружал) Сертификат генерирую с помощью ROS. MikroTik 4011 ROS 6.48.6, Windows 11
Cn сертификата должен с адресом сстп сервера совпадать, если не ошибаюсь. Совпадает ?
Firsim
Cn сертификата должен с адресом сстп сервера совпадать, если не ошибаюсь. Совпадает ?
Конечно. Я пробовал указывать и через доменное имя и на прямую ип адрес.
Firsim
Вообщем сделал CA через OpenSSL и такая же фигня. То есть проблема явно в windows..
Олег
да может вы пытаетесь сертификатом CA прямо соединения подписывать...
Firsim
Ну в соединение прямо сертификат в windows указать нельзя. И как пишут в статьях нужно экспортировать CA сертификат в windows root сертификаты. Либо я что то не так понял? Или все же нужно подписанный уже сертификат CA экспортировать? Хотя я так тоже пробовал.
Firsim
Ну для интереса сделал сертификат подписанный CA через OpenSSL. Ну ничего не поменялось)
.
*) route - fixed "suppress-hw-offload" update; *) route - fixed router's LSA for PTP networks; *) route - fixed routing configuration export on SMIPS devices; *) route - improved routing table print speed; *) route - show OSPF and RIP specific attributes in "/routing route" table; *) route-filter - fixed "return" action; *) route-filter - fixed complex matchers with "|| or and &&"; *) route-filter - fixed incorrect invert-match configuration upgrade from RouterOS v6; *) route-filter - fixed range conversion after update from RouterOS v6; *) rpki - made RPKI verify non-strict, introduces new state "unverified"; *) rpki - show expire timer; *) smb - fixed SMB2.0 disk size reporting; *) snmp - added SFP vendor name to optical table; *) snmp - added support for "ipv6AddrPrefixTable" and "ipv6RouteNumber" OID's; *) snmp - allow two level nesting for vlan, bonding speed query; *) system - fixed license loss on some RB1100Dx4 and RB4011 devices; *) traffic-flow - do not handle NAT events when "nat-events" is disabled; *) traffic-generator - fixed transmit speed for multiple asymmetric streams; *) usb - fixed display of incorrect port count for USB serial ports; *) vlan - fixed improper VLAN priority addition for routed packets; *) vxlan - allow unsetting "group" and "interface" properties; *) webfig - do not show side menu if WebFig is disabled by skin; *) winbox - added "Disconnect Notify" checkbox to "Interface/OVPN Client" menu; *) winbox - added "Freq. Usage" and "Scan" buttons for WifiWave2 interfaces; *) winbox - added "Ignore Missing" selector to "System/Packages" menu; *) winbox - added "Routing Table" parameter for IPv6 routes; *) winbox - added "VPN" tab to "Routing/BGP" menu; *) winbox - added "VRF" parameter to "IP/Services" menu; *) winbox - added "comment" parameter to "User Manager/Users" menu; *) winbox - added MLAG support; *) winbox - added SHA256 and SHA512 "Auth" values for OVPN menu's; *) winbox - added ZeroTier support; *) winbox - added explicit "Upload" and "Download" names for "Bucket Size" parameters under "Queues" menu; *) winbox - allow setting "Interface" parameter for 100G LED types; *) winbox - do not show "Antenna Scan" button on devices that do not support it; *) winbox - fixed "action" field in "IP/Web Proxy/Access" menu; *) winbox - fixed CHR License renewing process; *) winbox - fixed content filtering in "Tools/Packet Sniffer/Packets" menu; *) winbox - fixed entry order in "Tools/Packet Sniffer/Packets" menu; *) winbox - made OSPF interface type names consistent between CLI and GUI; *) winbox - properly save "IPv6/Settings" menu in session file; *) winbox - renamed "MBPS" to "Mbps" value unit name in "Tools/Traffic Generator" menu; *) winbox - show "H" flag for offloaded connections in "IP/Firewall/Connections" menu; *) winbox - show "System/SwOS" menu only on boards that have dual boot; *) winbox - sort "Address List" parameter values alphabetically in "IP/DHCP Server/Leases" menu; *) wireless - improved wireless connection stability during background scans; *) wireless - fixed interface initialization on Metal 2SHPn; *) x86 - added support for Intel E810 NIC; *) x86 - made "no" the default value for "disable-running-check" ethernet parameter; *) x86 - properly distinguish multiple NICs that share the same PCI bus number; *) zerotier - made MAC and MTU values read-only;
когда будет long term? ...
Yury
Добрый вечер! Настроил роут до подсети рутрекера: ххх.ххх.146.0/24. Главная страница открывается, однако при попытке логина получаю в firefox: PR_CONNECT_RESET_ERROR Роут: /ip route add distance=1 dst-address=ххх.ххх.146.0/24 gateway=l2tp-out1 Т.е. по http работает, как только дело касается https: PR_CONNECT_RESET_ERROR Я явно что-то упускаю, но что понять не могу. Подскажите, пожалуйста!
Yury
да, dns у роутера выставил гугловский, и на всякий случай пробросил через vpn тоже
Name
DNS некоторые провайдер в РФ перехватывают, к примеру Дом.ру/ЭрТелеком. Точнее не перехватывает, там DPI стоит рядом, просто ответ шлет быстрее.
Name
а если днс запрос сразу идёт в впн?
Тогда норм, но если лег VPN - лег и DNS
Yury
Тогда норм, но если лег VPN - лег и DNS
В качестве резерва можно же другой днс написать, тот, что не идёт через впн. в этом случае ляжет только то, что заблокировано
Name
Еще проблема с некоторыми сайтами типа kinozal(dot)tv - они не используют https, поэтому их трафик даже в транзите перехватывает Билайн и в других странах вылезает уведомление о блокировке 🤷
Yury
На своем ПК пропишите 1.1.1.1 в качестве DNS.
С этим днс просто тайм-аут, как по http, так и по https
Антон
С этим днс просто тайм-аут, как по http, так и по https
У меня же сайт серфится спокойно...
Yury
по http робит, по https - нет
Антон
по http робит, по https - нет
У меня по HTTPS, он у меня по IPv6 открылся.
Yury
так вот в том вопрос: чего я упускаю, помимо маршрута до подсети рутрекера?
Yury
хм, кажется нашёл кое-что подозирительное
Yury
с днс разобрался: ставлю на пк нужный днс, на микротике направляю запросы к этому днс через vpn. а вот rutracker[тчк]org/myip кажет ip адрес родного провайдера
Yury
Чтож, решил вопрос. Только не понимаю почему так: сделал трассировку до рутрекера, а ip у него другой...
Yury
причём при использовании разных днс ip разный. Прописав этот ip в маршруты получил работу по https
Антон
Yury
Это может быть результатом размещения страницы в облаке?
Антон
Это может быть результатом размещения страницы в облаке?
Скорее администратор домена так записи внес.
Alex
на одном можно оставить общий, но два пиринга между узлами в одном врф попахивает бэддизайном
В разных. Это что-то типа замены рефлектора. Все равно так себе дизайн получается
Alex
У кого есть в работе ccr1036 с bgp? При импорте 11к префиксов из vpn4 одно-два ядра периодически уходят в 100% и в винбоксе некоторые списки минут по 5 прорисовываются. Хотя суммарная загрузка 5%
SoyuzNet
Добрый вечер! Ребята, подскажите, может точка доступа от микротика выдержать 30 клиентов? Заранее спасибо.
И 100 выдержит вот только какая емкость будет в секторе в nv2 30 конектов в 20 ширины можно по 10 мб на клиента общая емкость сектора будет порядка 60-80 мб
Илья
на 1036 держим 2 fullview. При анонсах дикие тормоза, т.к. работает на одном ядре
Alex
Обновитесь до рос7 там поправили бгп теперь работает на всех ядрах
Есть опыт работы с 7 версией в проде? Можно переходить?
SoyuzNet
Есть опыт работы с 7 версией в проде? Можно переходить?
Бгп сразу не заработает надо ручками править
SoyuzNet
Фильтра теперь в виде скрипта надо заново прописывать а так же надо в адрес лист добавить сеть которую будете анонсировать
Dmitry
Ну для интереса сделал сертификат подписанный CA через OpenSSL. Ну ничего не поменялось)
сгенерить корневой (самоподписанный. с нормальными заполненными полями); сгенерить и подписать корневым сертификат выпускающего центра сертификации ( с нормальными заполненными полями, в том числе общедоступную ссылку на CRL и AIA ); выпустить сертификат SSTP сервера (проверка подлинности клиента, проверка подлинности сервера, common-name=<FQDN SSTP-сервера>, SAN - другие DNS имена (расширение DNS=<>), IP-адреса сервера (расширение IP); выпустить сертификаты клиентов ( с нормальным полем, по которому будет происходить авторизация - как правило UPN) — импортировать корневой / выпускающий / список отзыва - на MT. импортировать сертификаты на клиенте (желательно PFX содержащий полную цепочку сертификатов). — https://gb.ru/posts/postroenie-nebolshogo-centra-sertifikacii-na-osnove-openssl
Dmitry
вопрос - есть много подразделений, которые по l2tp подключены к голове. подключения - статические (bind в l2tp). на каждое такое подключение нужно создать QOS-политику и привязать на output в статическому l2tp-интерфейсу. динамических очередей насколько я понимаю нет ? и даже если я как-то нарисую все это в HTB-Global - я с большой долей вероятности умру по загрузке одного ядра ? как вообще в таком случае поступать ? — собственно решение я читал у К. Васильева mikrotik.me , но это опять скрипты ...
Геннадий
просуммировать, и поделить поровну
Dmitry
может поиграться не интерфейсами а подсетями?
это не вариант - мне нужно назначать приоритет по типу трафика из головы в подразделение, хотя может быть и вариант. я просто не MTCRE :)
Dmitry
по сети и портам :)
и это не отменяет того, что вся нагрузка упадет на одно ядро
Геннадий
и это не отменяет того, что вся нагрузка упадет на одно ядро
микротик он такой микротик. сделайте ооочень мощные ядра на виртуалке для этого
.
Приветствую! Прошу подсказать кто знает. На Mikrotik приходит IP от провайдера по DHCP. Есть задача Adguarg-dns установить вместо провайдерских, что бы не было рекламы....Как можно переопределить DNS динамику на статику ? Спасибо!
.
И ещё вопрос. Вижу в истории запросы по ICMP type 11 code 0. Что это может означать? PING разрешен только из списка IP, остальное все дроп, а при скане портов вечный бан. Каким образом ICMP досягают Mikrotik, и как это можно минимизировать, или устранить?
Геннадий
И ещё вопрос. Вижу в истории запросы по ICMP type 11 code 0. Что это может означать? PING разрешен только из списка IP, остальное все дроп, а при скане портов вечный бан. Каким образом ICMP досягают Mikrotik, и как это можно минимизировать, или устранить?
вечный бан смысла нет, лучше на пару часов. иначе адрес лист забете на раз. никак не запретить посылать вам пакеты. только если купить защиту у спец компаний :)
.
Может есть, кто ещё знает. Помню, в linux в правилах можно разрешить только определенный ICMP запрос-ответ. А вот какой, не помню. И как это в Mikrotik реализовать?
Геннадий
Может есть, кто ещё знает. Помню, в linux в правилах можно разрешить только определенный ICMP запрос-ответ. А вот какой, не помню. И как это в Mikrotik реализовать?
в микротике тоже можно. но это не уберет от вас прилетающие запросы. т.е. вам можно уложить канал в полку данными, даже если вы все дропаете.
Геннадий
Ну хоть не все запросы, а определенные..
нет, вы не читаете что я пишу.
Геннадий
прилетело = прилетело, даже если вы не ответили.