Denis
Коллеги, я сдаюсь... мои призовые места в олимпиадах по русскому закурили и покинули чат. Помогите перефразировать вышеописанное. Пожалуйста.
Схема 1: езернет интефейс микрота, далее коммутатор на два порта: веб сервер1 и веб-сервер2 + обратный прокси. Схема 2: без этого коммутатора.
Maxim
Схема 1: езернет интефейс микрота, далее коммутатор на два порта: веб сервер1 и веб-сервер2 + обратный прокси. Схема 2: без этого коммутатора.
Всё равно каким образом будет построена сеть внутри. Вам будет нужна IP связность между прокси и web-серверами.
Denis
Пожалуйста.
Вы меня троллите?
Denis
Отнюдь
Ладно, проехали. Вы мне ничем не обязаны и у меня нет так же перед вами обязанности. Правила русского языка соблюдены. Вопроса нет, просто утверждение.
Владислав
Всем привет Подскажите, где лучше купить лицензию CHR в нынешних реалиях? Может есть какие-то проверенные продавцы? Желательно не за 6+к
Denis
Привет, коллеги. Вопрос возможно не совсем в тему чата, но всё же. Если кто-то тут работает с ansible, подскажите. Сегодня обнаружил, что мой плейбук бекапа микротиков не работает. Использую community.routeros и аутентификацию по ключу через ansible_ssh_private_key_file. Микротики разные с разными версиями RouterOS в пределах 6.49.х. Этот плейбук работал всегда уже наверное больше года без проблем. А сегодня обнаружил, что не подключается ни к одному микротику. При этом по паролю подключается, но на каждом микротике теперь нужно разрешить подключение по SSH по паролю. Может быть кто-то сталкивался и знает, что произошло? Может быть какое-то обновление или что-то еще? Почему аутентификация по ключу перестала работать?
Denis
ну ... кхм.. а если с ключом просто руками подключиться ?
все нормально подключается, как всегда
Dmitry
все нормально подключается, как всегда
включайте, debug ssh на MT - и смотрите в логи
Denis
только ansible перестал подключаться в ansible ошибка: FAILED! => {"changed": false, "msg": "No existing session"} в логах микротиков ошибка: expected msg: 50 got: 5
Dmitry
только ansible перестал подключаться в ansible ошибка: FAILED! => {"changed": false, "msg": "No existing session"} в логах микротиков ошибка: expected msg: 50 got: 5
там должно быть согласование параметров, ну и : expected msg: 50 got: 5 намекает на синтаксическую ошибку
Denis
https://github.com/ansible/ansible/issues/55042 ваш ансибл опять сломался
это старинный ишью, я уже его находил
Denis
Скорее всего проблема вот в этом: https://github.com/paramiko/paramiko/issues/2012
Denis
попробуйте к юзернейму добавить суффикс +cet1024w, типа user+cet1024w
это есть. на аутентификацию это не влияет, только на режим терминала
Denis
Dmitry
strong crypto? отключено
включите и перегенерьте ключи ssh
Denis
включите и перегенерьте ключи ssh
не позволяет включить > /ip ssh set strong-crypto=yes failure: strong-crypto and allow-none-crypto can't be used at the same time
Dmitry
не позволяет включить > /ip ssh set strong-crypto=yes failure: strong-crypto and allow-none-crypto can't be used at the same time
у вас legacy конфиг на новых железках - так нельзя allow-none-crypto - надо выключить
Denis
у вас legacy конфиг на новых железках - так нельзя allow-none-crypto - надо выключить
так получилось. спасибо. щас попробую аутентифицироваться
Dmitry
так получилось. спасибо. щас попробую аутентифицироваться
ключи то переделали, обычно это требует просто перегрузить железку
Denis
ключи то переделали, обычно это требует просто перегрузить железку
ключи перегенерил после переключения crypto, но ошибка та же самая. пробую перезагрузить
Denis
/ip ssh> print forwarding-enabled: no always-allow-password-login: no strong-crypto: yes allow-none-crypto: no host-key-size: 2048
Denis
ключи то переделали, обычно это требует просто перегрузить железку
перегрузка не помогла может быть вот этот фрагмент что-то подскажет?
Denis
Denis
скорее всего проблема в python-библиотеке paramiko, потому что никакой попытки publickey не следует далее
Dmitry
подскажет - у вас не совпадают алгоритмы, скорее всего paramiko не хочет то, что умеет mikrotik и не перебирает варианты
Denis
ладно. пока что переведу на пароль...
Denis
у вас legacy конфиг на новых железках - так нельзя allow-none-crypto - надо выключить
насчет легаси конфига. это касается только crypto? или чего-то еще? я первый раз встречаю такую формулировку про легаси конфиг
Dmitry
ну и еще тут со стороны MT пишут, что так бывает когда у есть разница между firmware и ROS
Denis
ну и еще тут со стороны MT пишут, что так бывает когда у есть разница между firmware и ROS
это исключено. я перезагружал микротик только что. там стоит автоапдейт прошивки
Denis
Dmitry
хорошо, не знаю тогда что еще сказать :)
Denis
ну так, два раза же надо :)
я не обновлял routeros на нем. после обновления routeros он перезагружался, разумеется, но второй раз для обновления прошивки был как раз вот сейчас, когда я перезагружал после настроек ssh
Denis
чисто ради эксперимента можно попробовать постаивть старый paramiko 2.8 судя по ишью проблема в 2.9 появилась
Dmitry
вот тут суть
Denis
Проблема решена )
Denis
pip uninstall paramiko pip install paramiko==2.8.1
Denis
https://forum.mikrotik.com/viewtopic.php?t=177329#p888906
О! можно попробовать в ансибле настроить! минутку... охрана, отмена
Nikita
переходите на libssh плагин с парамико, даже на ansible.com советуют)
Denis
🤝
Александр
Кто нибудь блокировал update windows 10-11 через микротик ? Попробовал пару способов ,но обновы проходят , может разобрался кто с этим ?
находил в интернете инструкцию - блокировка телеметрии и обновлений: https://blog.telecom-sales.ru/kak-zablokirovat-dostup-hostam-lokalnoj-seti-k-serveram-obnovlenij-windows-10/ от себя добавил правила для добавления по контенту с адресами microsoft в адрес лист блокировки. Работает. Только блокирует и сайты Microsoft
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Коллеги день добрый! В RO6 была команда ip route check, а до RO7 она не доехала? Или может написание изменилось
Denis
переходите на libssh плагин с парамико, даже на ansible.com советуют)
не подскажите, как теперь быть с ansible.builtin.net_get ? чем бекапы с микротиков теперь забирать? https://docs.ansible.com/ansible/latest/collections/ansible/netcommon/net_get_module.html
Nikita
А честно говоря не знаю, не использую net_get) oxidized'ом собираю
Denis
А честно говоря не знаю, не использую net_get) oxidized'ом собираю
понял. спасибо... буду ковыряться дальше :)
Dmitriy
А честно говоря не знаю, не использую net_get) oxidized'ом собираю
Он бинарники не научился собирать ? Только экспорт в гите ?
Nikita
Ага
Dmitry
не подскажите, как теперь быть с ansible.builtin.net_get ? чем бекапы с микротиков теперь забирать? https://docs.ansible.com/ansible/latest/collections/ansible/netcommon/net_get_module.html
Вот собственно поэтому я не очень понимаю зачем нужен Ansible в контексте сетевого оборудования. Всего лишь излишне сложная обёртка для такой простой вещи как ssh. Проще использовать api over https в случае MT.
Denis
Вот собственно поэтому я не очень понимаю зачем нужен Ansible в контексте сетевого оборудования. Всего лишь излишне сложная обёртка для такой простой вещи как ssh. Проще использовать api over https в случае MT.
потому что он уже есть и используется в других задачах. да и быстро изменить конфигурацию на группе узлов очень удобно. можно написать что-то свое, но зачем, если есть ансибл. проблема осталась только с scp, но я пока отвлекся, не изучал способы ее решения.
no_name
О блин, даже в военке применяется.
Aleksey
Плохо. Теперь продукция двойного назначения будет и вернут к нам микротики нескоро
Alexey
А похоже на фотомонтаж 🤔, сомнительно что коробочка не пострадала
NIKOLYA
Может ли кто-нибудь отправить файл supout.rif в службу поддержки с этого устройства? :)
no_name
Плохо. Теперь продукция двойного назначения будет и вернут к нам микротики нескоро
Да уже тяжко, мне сегодня 4 девайса пришло, 35 ещё в дороге, на таможне проблемы были( 5 штук завернули.
Roman
Может подскажите, а есть возможность в подключающимся по ике клиентам задавать статические адреса, а не брать их из общего пула?
Роман
Хочу пробовать с помощью OTG подключить через переходник USB TTL модуль simcom SIM800L, для отправки SMS. Стоит ли начинать катавасию?
Роман
не проще просто подключить обычный дейчманский усб модем?
Пробовал какие-то. Что-то не ахти как-то работают или не работают совсем. Также изучал https://wiki.mikrotik.com/wiki/Manual:Peripherals#Cellular_modems — новых не нашел таких из тех, кто SMS или хотя бы ppp умеет.
Petr
Может подскажите, а есть возможность в подключающимся по ике клиентам задавать статические адреса, а не брать их из общего пула?
В таком случае вам нужно под каждого клиента делать свой identity и modeconfig. И в последнем как раз задавать определённый для этого клиента адрес
Cyril
Всем добрый вечер. Подскажите пожалуйста как организовать nat-loopback. имеется микрот, который выступает в качестве vpn клиента и имеет адрес 10.66.66.5 необходимо, чтобы устройства за микротом подключаясь на 10.66.66.5 перебрасывались на 192.168.88.3 (вообще нужен конкретный порт, но с этим наверное разберусь) пробовал вот такое правило, но оно не помогает: https://pastebin.com/ZWXJfPJ8 vpn - wireguard локальная сеть 192.168.88.0/24 vpn сеть 10.66.66.0/24 RouterOS - 7.1.5 в фаерволе всё +/- стандартно. при необходимости скину есть роут, чтобы был доступ из локальной сети в сеть vpn: https://pastebin.com/HDVvnzbh
Валентин
Всем привет, подскажите какими средствами можно найти, из-за чего такая задержка случается
Александр
Микроберсты трафика и переполнение очередей
Валентин
WiFi?
Да, по проводу таж самая петрушка
Валентин
Микроберсты трафика и переполнение очередей
Имеет смысл ttl менять ибо в wireshark кажет,что пинг идёт на 64,а отдает 128ttl