Master
Есть еще SNR, но на сколько она наша незнаю
itshnik
cisco-like, но внутри сборная солянка из чипов ...
Спасибо. А порядок цен? т.е. есть ли что-то по уровню hex с аппаратным ipsec для небольшого офиса и уровня rb1100?
Сергей
cisco на 3 месяца (официально для проверки лицензий на определенные виды подписок и/или устройств) не поставляются
Alexandr
Сергей
Думаю, Cisco хитрее Аирбуса (и политикам своим угодят и бизнес не отдадут конкурентам, в отличие от евро самолетостроителей) и через 3 месяца все возобновится, а глядя на них, тем более если операция закончится и Микротик тихо и неофициально начнет поставлять....
Сергей
Главное было запас держать и полгодика продержаться - а там видно уже будет....
Harz
Вчера пытался елтекс изучать. Стоит дорого и ничего не умеет🙈
Дали на тесты российский роутер елтекс еср-21. Вот уже два дня с из поддержкой переписываюсь. Из последних перлов - перезагрузите устройство. Там один хитрый интерфейс не работает, и всё. Софт кривой, и работать оно не может. Ну... Свичи канального уровня л2 у них неплохие. Если многого не ждать. А вот роутеры... Ну... Оспф они могут. На гре туннеле я сразу споткнулся
Evgeny
/stat@combot
Dmitry
эххх ... ну как так то: SNR = Shop Nag Ru
Master
Китай
Наверное
Master
эххх ... ну как так то: SNR = Shop Nag Ru
Ну сами то они их не выпускают
Alex
Все основные чипы - mediatek, Qualcomm - покупаются "там" теми же элтексами, эджкорами, микротиками и т д, поэтому они вынуждены вводить санкции
Alex
Вернее, следовать санкционной политике
Тимофей🗿
Наверное
Как пример https://www.dcnglobal.com/cs6200-28x-hi-24f-high-performance-10g-full-fiber-ethernet-switch-product/ и https://shop.nag.ru/catalog/00001.kommutatory/40213.fiksirovannye-kommutatory/19079.snr-s300g-24fx/description одна и та же модель.
Tim
Доброго дня, коллеги! Такая суть: один микрот (модель уточняется). На нём поднят vpn-клиент сети предприятия. Сменился провайдер - pptp Подскажите примерную схему pptp клиента за pptp клиентом)
Tim
Существенных недостатков и подводных камней такой схемы нет?
Vadim
Ребят кто сталкивался wap r с lte не в какую не запускается, и ни на что не реагирует(reset), постоянно горят вот эти индикаторы? Все кирпич?)
Сергей
Ребят кто сталкивался wap r с lte не в какую не запускается, и ни на что не реагирует(reset), постоянно горят вот эти индикаторы? Все кирпич?)
Отнеси знакомым электронщикам, они его прозвонят и перепаяют что надо, если это не основной чип. В 1000р должен уложиться.
Сергей
Хотя, может, сейчас цены уже другие......
Александр
Привет всем. Глупый вопрос задам, но он мне покоя не дает. микротик - к нему подключены 2 линии инета. приоритеты прописаны обычным дистансем. если включен инет №1, должен ли пинговаться инет №2 и наоборот? (файрвол базовый)
Сергей
Привет всем. Глупый вопрос задам, но он мне покоя не дает. микротик - к нему подключены 2 линии инета. приоритеты прописаны обычным дистансем. если включен инет №1, должен ли пинговаться инет №2 и наоборот? (файрвол базовый)
Нет, я не правильно Вам выше написал (затер уже), если приоритет задан дистансом, то пинговаться должен активный маршрут - значит будет интернет работать через тот провайдер, у которого дистанс меньше.
Сергей
Второй, по идее должен задействоваться только когда первый отвалится.
Сергей
Так что если вы с роутера сделаете пинг на, например, www.ru или сервер Гугла 8.8.8.8, то пакеты побегут через приоритетный канал, у которого дистанс меньше.
Александр
Нет, я не правильно Вам выше написал (затер уже), если приоритет задан дистансом, то пинговаться должен активный маршрут - значит будет интернет работать через тот провайдер, у которого дистанс меньше.
тогда вопрос такой ))) какого черта при активном инете мегафона, пингуются оба?) а при активном втором, мегафон сразу не пингуется (как и должно быть) з.ы. хотя больше вопрос к провайдеру наверн.... з.ы. все инеты по статике.
Сергей
что значит пингуются оба? и как у Вас маршрут прописан к сети 0.0.0.0/0 - он один с двумя gateway или их 2?
Сергей
проверьте когда пингуете с роутера что-либо, через какого прова icmp-ки побежали?
Александр
что значит пингуются оба? и как у Вас маршрут прописан к сети 0.0.0.0/0 - он один с двумя gateway или их 2?
маршрута вообще три (2 мегафона и один ТТК). если включен любой мегафон, то пингуются все статические адреса, каждой линии. если включен ТТК, то пингуется только ТТК, обе линии мегафона становятся неактивынми. пингую извне
Александр
проверьте когда пингуете с роутера что-либо, через какого прова icmp-ки побежали?
какой маршрут включен через того и идет пинги из сети. тут проблем нет.
Сергей
просто если включены они все, то будет работать тот у кого дистанс меньше в маршрутах
Александр
просто если включены они все, то будет работать тот у кого дистанс меньше в маршрутах
да, понимаю. так и работает прост извне тогда должны пинговаться все три или тот, у которого меньше дистанс (который работает)
Александр
Из вне адрес с большим дистанцем может пинговаться если оператор с меньшим дистанцем не фильтрует src адреса от вас
воооот. так и думал, что оператор мегафон со своей стороны чего то "не доделывает"
Александр
раньше на практе просто не сталкивался с мегафоном, а с другими провайдерами (к примеру рос или ттк), все работало четко. если маршрут неактивен, значит он не активен.
Cumberbatch
воооот. так и думал, что оператор мегафон со своей стороны чего то "не доделывает"
Вообще фильтрация по src это личная инициатива оператора. Интернет тем лучше чем меньше фильтров. )
ZlyddeN
простите про немножечко ОФФтоп где почитать про методики защиты головного офиса от филиалов? т.е. в филиале МТ, он тоннелем подключен к офису. Раздаются адреса и гостям и рабочим местам. Через тоннель есть доступ сервисам офиса. Как закрыться от шаловливых ручек и залетных зловредов? кроме как на филиальском МТ IP -адреса в резервацию, а в офисе фильтром отсеивать ненужное не придумал
Александр
Вообще фильтрация по src это личная инициатива оператора. Интернет тем лучше чем меньше фильтров. )
ну если сравнить, то на мой взгляд и моих пользователей, у мегафона больше сайтов, которые заблокированы нежеле в ттк
Александр
Я в целом про концепцию.
я понял. просто мне надо теперь, что бы если маршрут неактивен (ттк выключен, включен мегафон), то что б ттк и не пинговался, пока он не включится. эт пинать оператора или какой то костыль придумывать или не костыль?
Александр
Зачем простите?
настриваю ipsec туннель. с одной стороны микротик (3 провайдера дистансем переключаются - 2 мегафон и один ттк), с другой стороны кенетик (1 провайдер ТТК). на микротике 3 провайдера вписаны в одно доменное имя.Ъ если туннель настраивать через доменное имя, то при включенном мегафоне на микротике. кенетик хаотично цепляется ко всем трем провайдерам и периодически отваливается и потом опять подключается. чаще всего к ТТК. если ТТК силком вообще отрубить, то может кенетик тупо стучаться к нему и все. попытался со стороны кенетика 3 тунеля на микротик через 3 ip провайдеров кинуть. работает. но если включен ТТК на микротике, то конект стабильный как только включаешь любой мегафон, то кенетик работает чаще всего по ТТК, но переодически цепляется и к мегафонам, на несколько секунд бывает одновременное работает и с мегафоном и ТТК мне необходимо, что бы по домену кенетик цеплялся к тому провайдеру, который включен на микротике с наименьшим дистансем, а если происходило переключение провайдера на микротике, то и кенетик на него автоматом переключался. з.ы. как то так
ZlyddeN
Если филиалы только для доступа к сервисам в самом офисе соединены с ним то на каждом филиале нужно интерфейс впн с офисом добавить в интерфейс WAN. А если нат не нужен то добавить в нат правило accept выше правила по умолчанию.
я не про доступ, я про постулат "удаленный клиент всегда скомпрометирован" :) Например взломан роутер в филиале предпочитаю в головном офисе все ограничивать
Cumberbatch
настриваю ipsec туннель. с одной стороны микротик (3 провайдера дистансем переключаются - 2 мегафон и один ттк), с другой стороны кенетик (1 провайдер ТТК). на микротике 3 провайдера вписаны в одно доменное имя.Ъ если туннель настраивать через доменное имя, то при включенном мегафоне на микротике. кенетик хаотично цепляется ко всем трем провайдерам и периодически отваливается и потом опять подключается. чаще всего к ТТК. если ТТК силком вообще отрубить, то может кенетик тупо стучаться к нему и все. попытался со стороны кенетика 3 тунеля на микротик через 3 ip провайдеров кинуть. работает. но если включен ТТК на микротике, то конект стабильный как только включаешь любой мегафон, то кенетик работает чаще всего по ТТК, но переодически цепляется и к мегафонам, на несколько секунд бывает одновременное работает и с мегафоном и ТТК мне необходимо, что бы по домену кенетик цеплялся к тому провайдеру, который включен на микротике с наименьшим дистансем, а если происходило переключение провайдера на микротике, то и кенетик на него автоматом переключался. з.ы. как то так
Если имя привязано к 3 адресам то и так и так у вас будут проблемы с подключением. А Мультиван нужен правильно настроить в любом случае. Пример есть в закрепе
ZlyddeN
Рассматривайте каждое подключение как интернет тогда. И политики такие же как к интернету.
и так уже белые списки филиальных IP веду :) внутри тоннеля определенные порты только разрешены .... не сильно ли параною включил? :)
Александр
Если имя привязано к 3 адресам то и так и так у вас будут проблемы с подключением. А Мультиван нужен правильно настроить в любом случае. Пример есть в закрепе
пока забудем об имени. вот сейчас включен по ip. в итоге на микротике включен мегафон, а тунель пашет через ТТК, а мне необходимо, что бы он работал через мегафон. переодически он включается, но большую часть времени работает через ТТК
Александр
Александр
Мультиван в закрепе
так и знал ) сотню раз в него отправляли )))
Cumberbatch
Евгений
Добрый день Как лучше настроить нат для случая с 2мя провайдерами с белыми адресами. Через актион маскарад или срцнат?
Евгений
Я бы masquerade делал.в один интерфейс лист WAN и одно правило
Ну в один интерфейс не получиться... Провайдера 2
Евгений
Я бы masquerade делал.в один интерфейс лист WAN и одно правило
Сейчас так сделано: add action=masquerade chain=srcnat out-interface=ips1 routing-mark=IPS1 add action=masquerade chain=srcnat out-interface=ips2 routing-mark=IPS2
Евгений
Внимательно читайте
А все понял идею, перечитал...
Евгений
Как хотите
А как лучше?
Евгений
Сейчас так сделано: add action=masquerade chain=srcnat out-interface=ips1 routing-mark=IPS1 add action=masquerade chain=srcnat out-interface=ips2 routing-mark=IPS2
И если нужно чтобы разные подсети организации выходили через разных провайдеров правила лучше настраивать в нате или же в mangle ?
Cumberbatch
И если нужно чтобы разные подсети организации выходили через разных провайдеров правила лучше настраивать в нате или же в mangle ?
Добавить 2 vrf (для каждого провайдера). Добавить интерфейсы подсетей в нужный vrf. Нат и Firewall по умолчанию.
Andrey
всем привет, какое кто максимальное количество vpn тунелей поддерживал на свои микротиках? сколько и на каком?
Nikita
70 туннелей без нагрузки будут жрать только оперативку 1 туннель под полной нагрузкой сожрет весь проц больше, чем 70 мерцающих
Andrey
RB1100AHx4 Dude 400+ l2tp+ipsec
а сколько трафика суммарно было через эти тунели?
Maxim
всем привет, какое кто максимальное количество vpn тунелей поддерживал на свои микротиках? сколько и на каком?
45 GRE + IPSec, 15-20 L2TP + IPSec, 5 PPTP - CCR1009 Трафик по GRE до 50Мбит/с, по остальным 20-30 Мбит/с