Yakov
т.е. отрубить второй бридж и собрать все на VLAN?
если коротко, то да, это что за железка, crs3xx?
Roman
вланы, 2й бридж, стп
https://help.mikrotik.com/docs/display/ROS/Bridging+and+Switching#BridgingandSwitching-BridgeHardwareOffloading
Roman
т.е. отрубить второй бридж и собрать все на VLAN?
Зачем ещё бриджи, если всё можно vlan разрулить? Надеюсь у тебя crs3xx
olegon.ru
извините, но как все же в ROS7 экспортировать нормально в RSC, включая ключи в профилях?
Владислав
Подскажите путь наименьшего сопротивления. 2 провайдера . принимаю full view BGP с обоих. Есть маршрут на удаленный хост , цена одинаковая, но нужно пустить через определенного провайдера. Статика не пойдет, ассинхрон не нужен(есть потери по нынешнему маршруту) . Нашёл , что можно с помощью BGP prepend увеличить дистанцию, но тогда многие маршруты уйдут на другого провайдера, если правильно понял. Какой способ наиболее удобный?
olegon.ru
show-sensitive?
видимо, оно, спасибо
Nikolai
Не могу понять что отрубает HW
аппаратный switch-chip достается только одному бриджу. Второй, и остальные всегда будут на cpu. Собрать всё на 1 bridge с использованием VLAn
ZlyddeN
подскажите, а можно ли заставить EXPORT формировать файл по разделам? а то на выходе сначала строчка про CAPsMAN, потом строчка про bridge VLAN, потом две строчки POOL и только потом уже порты в VLAN расписаны 😮 в итоге при импорте оно не взлетит если прям так импортировать
ZlyddeN
у меня както не пошло. пришлось перетасовывать строки.. значит еще как-то опробовать надо
ZlyddeN
а через mac-telnet можно файл скачать? 😁 зашел в МТ через другой МТ
Maxim
а через mac-telnet можно файл скачать? 😁 зашел в МТ через другой МТ
можно включить RoMon и через него зайти винбоксом)
Petr
а через mac-telnet можно файл скачать? 😁 зашел в МТ через другой МТ
ну вы можете оттуда сделать fetch и загрузить его куда-то (например, на первый микротик)
ZlyddeN
там немного строк, просто скопипастил через print
Алексей
Подскажите как настроить два провайдера на микрот со статическими IP адресами
Vlad
Ip-> route dst разный только
ZlyddeN
о! про несколько провайдеров... я так понимаю единственный способ подключаться OVPN клиентом к серверу с разными IP (в головном офисе два провайдера) это 1. создать два OVPN клиента 2. скриптом проверять результаты статус клиента №1 3. если плохо - DISABLE клиента 4. поднимать клиента №2 5. проверить результат 6. все повторить так да? PS. а может для OVPN клиента можно задать несколько есть опций REMOTE ?
Vadim
Кто ни будь резал приоритет для трафика приложения Яндекс.Диск? Можете поделится опытом?
ZlyddeN
подскажите пожалуйста. Есть команда interface ovpn-client monitor 0 выдает список, в этом списке есть строка status: connected как вывести только статус одной строкой?
Dmitry
Кто ни будь резал приоритет для трафика приложения Яндекс.Диск? Можете поделится опытом?
каким образом вы собираетесь матчить данный трафик конкретного приложения на mikrotik? кратко - если делать корректно это невозможно
ZlyddeN
куда вывести? если работать с микротиком через SSH, то есть grep и прочие нормальные утилиты
обернуть в скрипт, получить строковую переменную и что-то предпринять в зависимости от значения
Dmitry
Это, собственно, основной вопрос. Протокол, адреса и т.д. Но пока не могу отделить.
это делается по signature и MT так не умеет — ну вернее можно теоретически написать L7-фильтр адаптировав аналог с какого-нибудь SNORT/Firewall и применить его по направлению подсетей Yandex, но ...
Dmitry
Weight не подходит?
для исходящего - подойдет
Александр
Ребят , подскажите в интернете нашёл инфу что микротик не поддерживает 31 маску , а мне для стыка по bgp провайдер отдаёт только так. Можно там как то это настроить с 31 или просить 30 маску ?
Daemon
Можно
Александр
Благодарю
Art
Коллеги, помогите с очередным вопросом пожалуйста! 1) Ситуация Как на картинке. Три микротика, три подсети, три туннеля до CHR. Всё работает, всё маршрутизируется - все устройства из всех подсетей видят друг дружку. 2) Задача Нужно настроить файрволл на CHR по принципу белого списка. То есть чтобы все интер-коннекты между подсетями были запрещены, кроме определенных: например 192.168.1.249 должен общаться с 192.168.3.47 Как я сделал сейчас: а) На CHR добавил все три l2tp-тоннеля в список VPN_Network b) Создал правило chain=forward action=drop in-interface-list=VPN_Network c) Создал выше ещё два правила chain=forward action=accept src-address=192.168.1.249 dst-address=192.168.3.47 in-interface-list=VPN_Network chain=forward action=accept src-address=192.168.3.47 dst-address=192.168.1.249 in-interface-list=VPN_Network 3) Вопрос❓ Всё работает как надо, но не покидает очучение, что это какой-то колхоз) Нормально вообще сделано, или можно толковее? Хочется, чтобы после меня никто не плевался
Андрей
Каждый раз, когда появляется больше 10 правил, нормальному человеку кажется, что колхоз)
Геннадий
* обычному)
Нет, нормальному.
Cumberbatch
Коллеги, помогите с очередным вопросом пожалуйста! 1) Ситуация Как на картинке. Три микротика, три подсети, три туннеля до CHR. Всё работает, всё маршрутизируется - все устройства из всех подсетей видят друг дружку. 2) Задача Нужно настроить файрволл на CHR по принципу белого списка. То есть чтобы все интер-коннекты между подсетями были запрещены, кроме определенных: например 192.168.1.249 должен общаться с 192.168.3.47 Как я сделал сейчас: а) На CHR добавил все три l2tp-тоннеля в список VPN_Network b) Создал правило chain=forward action=drop in-interface-list=VPN_Network c) Создал выше ещё два правила chain=forward action=accept src-address=192.168.1.249 dst-address=192.168.3.47 in-interface-list=VPN_Network chain=forward action=accept src-address=192.168.3.47 dst-address=192.168.1.249 in-interface-list=VPN_Network 3) Вопрос❓ Всё работает как надо, но не покидает очучение, что это какой-то колхоз) Нормально вообще сделано, или можно толковее? Хочется, чтобы после меня никто не плевался
Можно сети и/или хосты между которыми разрешён форвард добавить в один адрес лист и одним правилом разрешать форвард. Это уменьшит количество правил и не нужно будет добавлять туда-обратно.
Андрей
Нет, нормальному.
Ну тут холиварный вопрос) У меня к центральному роутеру идёт куча туннелей, там в ip/firewall/filter десятком правил точно не обойтись)
Геннадий
Есть объединение портов в правилах.
Геннадий
В общем, чем меньше частных правил, тем лучше.
Геннадий
Впн клиентов в профилях тоже можно объединять в адрес и интерфейс листы, к слову...
Андрей
Да это понятно, только всё равно это в минимальном варианте совсем не 10 правил.
Геннадий
Удивился, что на MTCRE это объясняют, а не на MTCNA.
Так мтцна это вообще для дилетантов нульцевых
Геннадий
Там может осилить даже тот, кто впервые в жизни видит роутер.
Андрей
Там может осилить даже тот, кто впервые в жизни видит роутер.
:) Вот на это хрупком предположении и строится наша IT-жизнь)
Геннадий
:) Вот на это хрупком предположении и строится наша IT-жизнь)
На моем мтцна так и было. Чел был совсем нулевый, и еще не русский. Сдал.
Андрей
На моём MTCNA у меня было 100%. У моего коллеги родом из Таджикистана, с более-менее нормальным русским языком - 93%. Там не сдать - это вообще талант надо иметь.
Геннадий
Кстати, слышал, есть и такие. )
Андрей
Уфф. Ладно, всем пятницы) Привет @Nick_The_First и Романову (прости, пропустил первый день, второй день засыпал, на третьем начал спорить :)
Zipacna
Коллеги, всем привет, столкнулся с такой проблемой, не могу понять как ее решить =( сделал канал wireguard, соединение есть, трафик ходит, все хорошо, микротики видят сетку за микротами... НО компы за микротами не видят сетки друг-друга, может кто подсказать куда копать?
Zipacna
Маршрут есть...
Zipacna
и я с микротов пингую сетку за микротами и микроты видят обе сетки...
Oleg
Ну, значит, у компов маршрут по умолчанию не микрот.
olegon.ru
поясните, пожалуйста, что за ... вбил set gw vpn; accept export показывает /routing filter rule add chain=bgp_in disabled=no rule="set gw *13; accept" причем, в winbox показывает нормально, а в экспорте vpn меняет на *13, это вообще что?
Evgeniy
Господа пожалуйста посоветуйте хорошую статью как настроить гостевую сеть для wi-fi
olegon.ru
Указатель очевидно.
указатель на что? :( всосется ли это в другой микротик без проблем и как читать экспорт обычному юзеру? :(
Cumberbatch
указатель на что? :( всосется ли это в другой микротик без проблем и как читать экспорт обычному юзеру? :(
На интерфейс. ))) Похоже что интерфейс удалён. А ссылка осталась. Попробуйте перезагрузить. Или заново прописать маршрут.
Cloud Cutlet
Это внутренний id интерфейса
olegon.ru
Это внутренний id интерфейса
да, спасибо, на форуме тоже так предположили. это очередной баг ROS7, уже написал саппорту
olegon.ru
и, вроде, в бете 7.3 поправили
Vlad
Коллеги, подскажите пожалуйста. Пытаюсь настроить capsman по инструкции и чот ничего не получается. Роутер адово начинает тупить. Может быть такое что hap ac lite апаратно не может его вытащить?
Vlad
Хотя может это из за апдейта на 7Ros
Vlad
olegon.ru
Хотя может это из за апдейта на 7Ros
скорее всего обновление, в ROS7 много проблем с производительностью
Vlad
В общем все работает нормально, за исключением тех случаев, когда толпа устройств умного дома начинает ломиться в роутер и просить адреса я так понимаю. Потом все устаканивается. Но выглядит конечно не надежно...
Vlad
щас начал wireguard создавать - опять все померло. Буду ждать пока отлипнет. Есть ощущение что слабоватое железо крайне
Bykadorov Serj
Всем привет! Не могу понять одну вещь, на некоторых устройствах в filter rules делаю разрешающее правило для порта winbox по ветке input, далее по ветке chain=input in-interface= WAN action=drop. И это работает, на других такое не канает, и приходится из локалки все исправлять. В чем может быть дело?