jabb3rd
Кто-то, похоже, не обновлялся вовремя и забил смотреть на конфиг.
Dmitry
6.49.4 но я только обновился.
https://help.mikrotik.com/docs/display/ROS/Device-mode
Dmitry
вот тут написано что делать — To exit the flagged state, you must perform the command "/system/device-mode/update flagged=no". The system will ask to either press a button, or issue a hard reboot (cut power physically or do a hard reboot of the virtual machine). — ну и чистить конфиг
Maxim
Кто-то, похоже, не обновлялся вовремя и забил смотреть на конфиг.
эт 4011 и по-моему он уже шёл с прошивкой, которая была не подвержена этой болезни
jabb3rd
эт 4011 и по-моему он уже шёл с прошивкой, которая была не подвержена этой болезни
В любом случае что-то такое было типа отсутствия пароля или ещё чего-то, что мы не знаем.
Maxim
отшиться назад в такой ситуации так же нельзя ?
Ну я могу попробовать залить старую версию. Думаете поможет?
jabb3rd
отшиться назад в такой ситуации так же нельзя ?
Я пробовал в таком случае — не даёт никуда обновиться/даунгрейдиться
Dmitry
Ну я могу попробовать залить старую версию. Думаете поможет?
ну конечно, если там просто не было device-mode
Dmitry
хотя вот пишут, что не получится - придется отключать и просить перегрузить.
jabb3rd
Зато я знаю, как, если есть такая железка со старой версией ROS, обновить до 6.49.2 без перехода в состояние flagged.
jabb3rd
такая = в конфиге вот типа того, что приведено выше
Dmitry
Лан, на месте попрошу кого нить тыкнуть reset
зачем ? просто скажите: system/device-mode/update flagged=no и сделайте hard-reboot
Maxim
зачем ? просто скажите: system/device-mode/update flagged=no и сделайте hard-reboot
Я что-то подумал он только через нажатие reset или mode реагирует
Maxim
Увы, не удалось
Petr
Коллеги, вопрос - если я хочу перенаправить определённый трафик в vpn-канал с микротика, логика такая же как при настройке dual-wan? Маркируем трафик, делаем маршруты с роут-маркой, добавляем route-rule, и т.д.?
Dmitry
Увы, не удалось
не очень понятно, что не удалось
Maxim
не очень понятно, что не удалось
Я дал команду, потом отправил в перезагрузку. При старте та же беда - вносить изменения в конфиг не могу.
Alex
Я правильно понимаю, что конфига не переходит в состояние flagged если она модифицируется через CLI, или Winbox, и становится flagged когда ... (как еще ее можно модифицировать, от чего защищаться)?
Maxim
Я что-то про софт-ребут подумал)
Dmitry
Ну я ж сказал что я далеко))
ну ... луноход в любом случае, либо если есть управление ИБП ребутнуть им весь узел
Maxim
ну ... луноход в любом случае, либо если есть управление ИБП ребутнуть им весь узел
сейчас найдём специально обученную уборщицу и попробуем)
Dmitry
Я правильно понимаю, что конфига не переходит в состояние flagged если она модифицируется через CLI, или Winbox, и становится flagged когда ... (как еще ее можно модифицировать, от чего защищаться)?
успокоиться, прочитать чат и понять, по какой причине устройство перешло в flagged-mode в данной конкретной ситуации и в каких может по документации производителя
Petr
в целом да, но что-то у вас в кучу и route rule и mangle
про route-rule я про действие lookup only in table
Dmitry
никто и не кипишует. Хочу понять где еще надо проверить/закрутить гайки
конкретно, данная проблема была насколько я понимаю в наличии Meris Botnet
Dmitry
про route-rule я про действие lookup only in table
в таком случае ему не нужен mangle же, разве нет ?
Alex
В прошивке была проверка определённых условий, и если они возникнут, будет гарантированно flagged.
ну понятно что система проверяет чексумму между комитами. Получается, конфига измененная скриптом/шедулером может привести к состоянию flagged?
Petr
в таком случае ему не нужен mangle же, разве нет ?
Честно - затрудняюсь ответить) Думаю, все мои вопросы раскрыты в статье про dual-wan из закрепа
Dmitry
что именно "отключаю"?
ну допусим: а) никогда не использую cloud и он принудительно отключен у меня везде; б) с обновлением - отломаю принудительно и flagged-mode.
Nemexis
Подскажите, как можно выставить на SFP+ RJ45 модуле 2,5Гбит/с принудительно?
Dmitry
кстати, да. По нынешним реалиям надо заблочить
любой четко не описанный, ранее скомпрометированный, неиспользуемый функционал - должен быть отключен, вне зависимости от условий.
Dmitry
Подскажите, как можно выставить на SFP+ RJ45 модуле 2,5Гбит/с принудительно?
а вы уверены что его умеет модуль, обычно SFP-T так не могут
Nemexis
В спецификации указана возможность работать на 2,5. на оригинальном модуле. На всякий купил модуль на алиэкспреес прошитый под микрот, там тоже в спецификации есть работа на 2,5. В ПК карта 10GBc/c на ней если ставлю принудительно 2,5. то на пк отображаеться 2,5 full Duplex, на Микроте 10 GB FD, реальная скорость под 100мб.
Nemexis
S+RJ10 mikrotik
Dmitry
S+RJ10 mikrotik
у вас r2 ревизия ?
Виталий
Микрот с трансиверами работает строго по списку совместимых на сайте, или как повезёт?
Dmitry
S+RJ10 mikrotik
The latest revision of S+RJ10 contains "/r2" by the end of serial number. It comes with following improvements: - Jumbo frames up to 10218 Bytes are now supported for rates 2.5Gbps, 5Gbps and 10Gbps; - Link speed reporting is fixed - actual link speed in the interface menu is listed. Previously 100M/1G/2.5G/5G link speeds were not reported correctly; - DDM monitoring (Supply Voltage, Module temperature) is now supported. — Судя по всему нет
Виталий
Huawei, Dell, HP - шансы одинаковые?
Dmitry
спасибо, понял.
попробуйте таки с консоли с ним что-то сделать, я думаю должно как-то сростись
Nemexis
/r2
Nemexis
попробую в консоли
Dmitriy
ну с 10 до 11
Alex
любой четко не описанный, ранее скомпрометированный, неиспользуемый функционал - должен быть отключен, вне зависимости от условий.
после блокировки двух префиксов микротика вот что в логе (хотя ip cloud отключено) 12:26:02 firewall,info output: in:(unknown 0) out:ether1, proto UDP, a.b.c.d:54124->159.148.172.251:15252, len 323 12:42:02 firewall,info output: in:(unknown 0) out:ether1, proto UDP, a.b.c.d:60077->159.148.147.201:15252, len 323 12:58:02 firewall,info output: in:(unknown 0) out:ether1, proto UDP, a.b.c.d:56663->159.148.172.251:15252, len 323 13:14:02 firewall,info output: in:(unknown 0) out:ether1, proto UDP, a.b.c.d:49683->159.148.147.201:15252, len 323
Dmitry
Там ddns / time / time-zone detect
Dweller
привет коллеги, подскажите такую вещь: есть аплинк и есть впн поверх аплинка, завернул весь трафик 0.0.0.0/0 в впн и все хорошо работает, но появилась необходимость некоторым локальным хостам выходить наружу без впн, как это сделать?
Dweller
IP route rule
Это тогда аплинк и впн надо разнести по разным таблицам маршрутизации?
Dweller
Все в мэйне
Иван
Distance 2 на сеть 0.0.0.0/0 нужную сеть через прямой шлюз с Distance 1
Dweller
Distance 2 на сеть 0.0.0.0/0 нужную сеть через прямой шлюз с Distance 1
это при условии что роутим по dst а мне нужно по src
Иван
тогда через маркеровку пакетов и коннектов
Alex
Как отключен cloud ?
Галку просто снял. Тайм зон детект не проверял, может и включено. Спасибо
Dmitry
/warn
Dmitry
Все в мэйне
Тогда mangle с action=route
Dweller
Тогда mangle с action=route
я сделал, но как то оно криво работает не пойму почему.. делал: /ip firewall mangle add action=route chain=prerouting passthrough=no route-dst=<uplink-gw> src-address=192.168.88.3 пинги идут но скорость еле чухается и шлюз локальный теряет этот хост
Dweller
Отключите FT
👍 вечно забываю, что он может портить малину, спасибо
Dweller
Отключите FT
а почему при этом шлюз не видит этот хост и хост ен видит шлюз? то есть в моем случае 192.168.88.3 и 192.168.88.1 перестали видеть друг друга
Dweller
Как вы поняли что не видят?
пинга нет между ними
Cumberbatch
Ну это смотреть. Арпы есть с обеих сторон?