Сергей
Там один из самых главных факторов защищён ли роутер через ИБП, чтобы в момент обновления не было сбоев по питанию. Также Микротик использует нанд память, все должно быть хорошо... Ну и последнее: прыгать через много версий не надо, обновляйте прошивки последовательно - тогда конфигурация устройства на новой прошивке должна быть аналогична предыдущей.
Emo
Vlad
Так отключите доступ по веб на маршрутизатор
Emo
да вот отключен в нашей основной конфигурации, но, опять же, находил кустарную перенастройку местными специалистами, где веб не отключен :(
Emo
да и вообще сколько еще всякой ерунды может вылезти :(
Сергей
И вы хотите на stable ветку перейти или обновить до беты на лонгтерм в проде?
Сергей
Longterm последняя 48.6, емнип
Vlad
да вот отключен в нашей основной конфигурации, но, опять же, находил кустарную перенастройку местными специалистами, где веб не отключен :(
На сколько помню у вас был инструмент, не могу писать название дабы не было рекламы. Там можно массово обновить и следить за изменениями в конфиге
Emo
Может проще административными мерами действовать в данной ситуации?
да можно было ьы пройти все роутеры сканером и понаотключать порты, как мне кажется, но все меры безопасности от фстэк если запросят сделать, проще сразу обновиться (( парк по версиям разнообразен уж слишком
Сергей
Если не самописный, скиньте мне в личку. Спасибо.
Emo
но боюсь, что массовое обновление в ряде случаев покирпичит к чертям устройства ((
Сергей
Спасибо
Dmitriy
http://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-27221 - ничего страшного не вижу
Vlad
но боюсь, что массовое обновление в ряде случаев покирпичит к чертям устройства ((
в кирпич можно если они при обновлении по питании дернуться
Zipacna
Всем привет, подскажите куда копать, как только включаю маршрут с Routing Table сразу клиенты не могут зацепиться по l2tp =( проходят авторизацию, а через время отваливаются...
Zipacna
в логах такие ошибки
Стас
Доброго дня господа, прошу прощения за делитанский вопрос, а оборудовании микротик возможно реализовать тунель между двумя роутерами, нахядящимися за провайдерским натом? Есть третий роутер, с белым ip
Zipacna
Да
Zipacna
через 3-й
D.
/stat
Zipacna
да
.
Приветствую! Прошу подсказать, кто сталкивался с нетипичной проблемой. RB2011 c WI-Fi 6.49.5 Обновлял, как только появились обновления. Пару дней назад появилась проблема с подключением к WI-Fi смартфонов, 3 шт. Ноутбук без проблем. Телефоны просто не получают IP. И по разному каждый выдает ошибку. В одного, что проблема с конфигурацией, другой, что проблема со скоростью. Прошу совета, в какую сторону смотреть.
Zipacna
может это бага(фитча) 7.1.5?
Cumberbatch
да
Для чего тогда дефолт в другой таблице?
.
Перегрузите )
Пробовал, 0
Cumberbatch
Пробовал, 0
Ну что за ошибки то? Сеть раздаёте /24 Wi-Fi клиентам?
.
Перегрузите )
Ноутбук без проблем, телефоны, никак. DHCP раздает только 15 адресов в пуле. Каждое утройство я после подключения вручную добавляю, что бы выдавало статичный IP, в ARP добавляю потом тоже в ручную, и включена галка ADD ARP FOR LEADESS. Конфигурация в последнее время не менялась. В сети работает в данный момент только три устройства. Остальной пул свободен
.
Ноутбук по WI-FI без проблем, а смартфоны никак
После первой регистрации по WI-FI каждое устройство потом запихиваю в адрес лист
.
Капсмана нет, дома роутер. За стеной, так же как и ноутбук
Денис
Конфиг бы увидеть, есть вариант кфг файл достать? Дома проверю
APK
Кто знает какие ещё есть скоростные бесплатные wg vpn?
.
Конфиг бы увидеть, есть вариант кфг файл достать? Дома проверю
Прошу подсказать, как это правильно сделать?
Денис
Файлс, там Бекап создать
.
Кто сможет подсказать, как можно єкспортировать и импортировать adress list ?
.
/ip firewall address-list export file=al.txt
Супер. Спасибо за подсказку👍
.
/ip firewall address-list export file=al.txt
Хотел ещё уточнить, экспортируется все адрес листы, и можно ли ещё по отдельности, так как адрес листов много?
ZlyddeN
где можно почитать про OpenVPN и DNS (локальный, доменный) в контексте MT ?
ZlyddeN
в интернете
поточнее инструкция вам попадалась? 😂
Александр
поточнее инструкция вам попадалась? 😂
попадались конечно, любой запрос гуглу выдает кучу ссылок
Marat
где можно почитать про OpenVPN и DNS (локальный, доменный) в контексте MT ?
Мне по OpenVPN эта инструкция очень понравилась, но отдал предпочтение wireguard https://adminway.ru/podnimaem-na-mikrotik-openvpn-server
Александр
недавно тестировал опенвпн, работает, но проц при копировании грузит на 100% и скорость всего полтора мегабита
Александр
интересно стало какой из микротиков справится с нагрузкой на 300-400 одновременных коннектов
ZlyddeN
Мне по OpenVPN эта инструкция очень понравилась, но отдал предпочтение wireguard https://adminway.ru/podnimaem-na-mikrotik-openvpn-server
Настроить то настроил. Работает. Не надо к локальным ресурсам гл. Офиса по имени обращаться
ZlyddeN
А вы от DNS что ждёте?
И таки да. В целом теория у меня хромает
Александр
ну так настрой чтоб клиенты обращались к офисному днс
Marat
И таки да. В целом теория у меня хромает
Укажите DNS сервер вашей компании в IP-DNS в поле server
Геннадий
и можно еще перехватывать днс, что бы все обращения обрабатывал микротик
Александр
Укажите DNS сервер вашей компании в IP-DNS в поле server
плохая идея, лучше настроить чтобы у клиентов был прописан днс офиса
Геннадий
/ip firewall nat add action=redirect chain=dstnat comment=DNS+NTP dst-port=53,123 in-interface-list=LAN protocol=udp add action=redirect chain=dstnat dst-port=53,123 in-interface-list=LAN protocol=tcp
Геннадий
например
Геннадий
и все, что будет лететь из интерфейс листа LAN - будет редиректиться на микротик, и будет обрабатывать днс микротика. его самого можно направить в сторону АД компании, или на сервер, которому вы доверяете через туннель
Геннадий
например, дом.ру нехорошие редиски так перехватывают днс запросы в Нижегородской области и фильтруют РКН запросы
Roman
интересно стало какой из микротиков справится с нагрузкой на 300-400 одновременных коннектов
На рос 7 с удп и есть модели, где частично ускорили аппаратно опенвпн. Но если нужна скорость - не используй опенвпн
Albert
Доброго дня Подскажите кто нибудь делал vpn на мт для определенных сайтов типо инстаграма. У меня почему то выходит ошибка сертификата. С чем это может быть связано и как лечить? Эр телеком кстати мой оператор. не пойму что он делает в сертификате.
Alexander
Доброго дня Подскажите кто нибудь делал vpn на мт для определенных сайтов типо инстаграма. У меня почему то выходит ошибка сертификата. С чем это может быть связано и как лечить? Эр телеком кстати мой оператор. не пойму что он делает в сертификате.
это ваш оператор так перенаправляет трафик к себе - сообщение о блокировке показать проверьте. что у вас браузер стучится по тому же ip адресу, который вы перенаправляете
Name
Доброго дня Подскажите кто нибудь делал vpn на мт для определенных сайтов типо инстаграма. У меня почему то выходит ошибка сертификата. С чем это может быть связано и как лечить? Эр телеком кстати мой оператор. не пойму что он делает в сертификате.
Как мне рассказывал сотрудник Эр-телеком - DPI стоит сбоку, при обнаружении заблокированного адреса, они отвечают на запрос DNS и их ответ приходит раньше стандартного, после чего происходит перенаправление на IP заглушку. К сертификату это врядли как-то относится, но DNS-запросы нужно также заворачивать в VPN.
Alex
ковырялся вчера вечером на тему скоростей l2tp выдаёт сопоставимые около 200мбит скорости на bt, однако если добавляется ipsec даже с хардварным шифрованием, то скорость падает до 10-20Мбит в лучшем случае. Ок попытался соединиться по l2tp и прокинуть внутри gre туннель - скорость тоже около 200Мбит, добавляю ipsec на туннель - чисто на бумаге особенно в режиме udp скорость есть, но если полезть фактически проверять, то скорость меньше мегабита получается, да и в bt скорость тоже невысокая. Ок тут написали про bonding - сделал два туннеля wireguard, прокинул eoip, объединил - суммарная скорость меньше чистой скорости тоннеля на wireguard Но после всех этих махинаций, wireguard между роутерами стал выдавать вместо 80мбит - 100. Странно как-то
Eoip и gre (что по сути одно и то же) для этих целей не подходит. Шейпинг за основу берет ip:port и возможно протокол. В контрекере все гре соединения не имеют порта, поэтому для шейпера это все едино и общая скорость не увеличится, не важно сколько гре вы вставите в Бонд. Единственный выход - это ovpn, т.к. каждый туннель имеет свой уникальный порт. Если овпн туннели сложить в Бонд, то скорость увеличится. Но имейте в виду, что таким образом можно обойти шейпер между вами и удаленным роутером. Если же вы через удаленный роутер надумаете смотреть фильм, например, то скорость скачивания все равно будет равна скорости одного потока на шейпере
Геннадий
но у Ростлека шлется тсп-ресет от имени запрошенного узла, и это обходится. днс так не срежешь
Геннадий
не помогло
значит почистить кеш забыли везде
Alex
так если просто запустить bt без тоннеля, то скорость то 250+Мбит выдаётся, а как только тоннель - 80
Bt без туннеля = 20 потоков по умолчанию. Бт через туннель = 1 поток. Соответственно скорость ограничивается шейпером
Геннадий
ну и попробуйте комплекс мер. проверить маршрут до днс, проверить что резолвит сам микрот, попробуйте зарулить на себя днс запросы от пользователей, почистить кеш везде (микрот, пк пользователей)
Name
не помогло
Мне помогало, тоже эр-телеком.
Albert
значит почистить кеш забыли везде
да в адрес листе запись по имени стояла. Там почему другой адрес был, а на пк другой, когда днс завернул.
Albert
Мне помогало, тоже эр-телеком.
Только одно понять не могу. почему в адрес листе по имени 1 адрес выходит, а на пк другой. ДНС сервер везде одинаковый выставил. кеш почистил на мт.