Руслан
да.
Илья
Доброго дня, у кого-то получалось добиться скорости выше 300мбит на cAP ac? Я пробовал как v6 так и v7 и результаты не радуют. конфиг: https://paste.centos.org/view/ab6f3c7f
по вифи? ну было по-моему около 250-270 на макбуках про, стоя прямо под точкой. боюсь таких скоростей не будет. ну или ширину канала выкручивайте, может повезёт
Gleb
по вифи? ну было по-моему около 250-270 на макбуках про, стоя прямо под точкой. боюсь таких скоростей не будет. ну или ширину канала выкручивайте, может повезёт
Агась. Прям под точкой - 300мбит на эйре... channel-width=20/40/80mhz-eCee 160 не реализовано в драйверах даже на v7. Хотя следы поддержки есть в CLI /interface/wireless> set numbers=1 channel-width= 5mhz 10mhz 20/40/80/160mhz-... 20/40/80mhz-... 20/40mhz-Ce 20/40mhz-XX 20/40mhz-eC 20mhz 40mhz-turbo
Олег
хочу попробовать включить MSTP на микротике, но не знаю что случится с сеткой за ней, которая на RSTP вся
пишут, что с точки зрения mstp-свитча rstp-дерево включается в cist, а с точки зрения rstp-свитча весь ближайший mstp регион выглядит как один бридж
Innokentiy
так и есть
Руслан
Это хорошо. Логически так и должно быть, просто я думал мало ли что кроется на самом деле)
Gleb
160 работает только на 4011 с вифи. Там это есть даже в графике.
Да, знаю. Там wave2 реализован. У меня же только cap ac и hap ac2
Gleb
RouterOS 7.3rc1 *) ww2 - general stability and throughput improvements; так-так-так...
Niko
Лучше бы лонгтерм выкатили
Антон
Лучше бы лонгтерм выкатили
В лонгтерме пока остается 7.1.5. (Я надеюсь 7.2.x туда пока не попадет, она более не стабильна чем 7.1.5.) Пользователи v6 можно смело переходить на последнюю стабильную, ибо нет смысла оставаться в LTS ветке и уж тем более иметь просроченную версию.
Антон
Смелое заявление )))
Мне пока лениво переделывать конфу с 7.1.5 на 7.2.x. (Значит скоро жду 7.2.x в LTS.)
m
всем добра) можно обратиться с маленьким вопросом? существует ли возможность определить на какой внешний IP мирокрота было VPN SSTP соединение от клиента? если можно, то где это можно в микроте увидеть? для l2tp я нашел что можно найти это в IP/IPsec/Active Peers (на микрота заведены два провайдера)
Innokentiy
ppp/active connections + ip/firewall/connections
Niko
Ну и в секрет можно увидеть последний ип с которого были обращения
m
ppp/active connections + ip/firewall/connections
то есть из ppp брать callerID и искать в конектах файрвола, спасибо)
Innokentiy
угу
Gleb
Лучше бы лонгтерм выкатили
Ну тут хотя бы понятно чего примерно ждать в stable. Очень надеюсь что мой вопрос закроют, или хотя бы начнут в эту сторону работать.
Egor
Коллеги, доброго дню. Подскажите можно ли и если можно то как сделать изоляцию между портами на CRS112 по вилану. Как сделать изоляцию именно по портам разобрался через вики...
Руслан
Добрый день. Столкнулся с проблемой настройки своего контроллера ZeroTier на hap ac3 (https://help.mikrotik.com/docs/display/ROS/ZeroTier) использовать /zerotier/controller/ не возможно получаю ошибку (bad command name controller) в разделе /zerotier доступны только варианты как на скрине
Egor
Так vlan и так изолирован от другого трафика. Они для этого и нужны.
в таком случае изолируются полностью порты друг от друга, а можно ли на этих портах изолировать друг от друга только определенные виланы? есть же параметр в изоляции VLAN Profile. Только вот я не нашел где его на самом вилане можно указать
Egor
Не совсем понятно что именно нужно
Извиняюсь, видимо не правильно выразился. У меня на црс-е есть, допустим, 3 порта(ether1, ether2 и ether3), на каждый из них подан 10 и 20 вилан, так вот я хочу чтобы в 10 вилане коммутация внутри вилана работала нормально, а в 20 чтобы порты(2 и 3) не могли общаться друг с другом и трафик уходил на 20 вилан в ether1. Такое можно сделать?
Руслан
На каком пункте из https://help.mikrotik.com/docs/display/ROS/ZeroTier возникла проблема?
Выполнить команду из примера ([admin@Home] /zerotier> controller/add name=ZT-private instance=zt1 ip-range=172.27.27.10-172.27.27.20 private=yes routes=172.27.27.0/24) невозможно, получаем ошибку syntax error (line 1 column 11)
Cumberbatch
Извиняюсь, видимо не правильно выразился. У меня на црс-е есть, допустим, 3 порта(ether1, ether2 и ether3), на каждый из них подан 10 и 20 вилан, так вот я хочу чтобы в 10 вилане коммутация внутри вилана работала нормально, а в 20 чтобы порты(2 и 3) не могли общаться друг с другом и трафик уходил на 20 вилан в ether1. Такое можно сделать?
Первый вариант без влан filtering Сделать 2 бриджа. Повесить нужные вланы на портах. Добавить вланы в соответствующие бриджи. При добавлении в бридж вланов между которыми не должно быть коммутации указать Split horizon одинаковый. Но это так себе по старинке Второй вариант с одним бриджом настроить правила фильтрации что инпут для влана 20 с порта 2 и аутпут для влана 20 в порт 3 drop (и наоборот). Может есть конечно и более правильные варианты.
Niko
црс112 же вроде настраивается через свитч чип.
вроде обещали и 112 серию перевести на бридж влан, и убрать полностью меню свич чип....
Руслан
/zerotier/controller/add …
К сожалению результат без изменений, на скрине ранее я приводил вывод доступных команд в разделе /zerotier и пункт controller там отсутствует соответственно и ошибка
Cumberbatch
црс112 же вроде настраивается через свитч чип.
Если вы через свич чип настраиваете то посмотрите пример. Табом потыкать. Может будет вариант указать влан входящий и влан исходящий. А так ждём нормальной реализации без свич чипа.
Cumberbatch
Да все верно
Ну может коллеги подскажут кто поднимал. Я ещё 7ки боюсь пока
Руслан
Spa
Доброе утро. Настроеваю роутер снесколькими VLAN1, VLAN2, VLAN3. DHCP сервер windows находится в VLAN3. В VLAN1, VLAN2 настроен DHCP relay. Все работает до момента пока VLAN1, VLAN2, VLAN3 не завожу в VRF01. Такое ощущение что DHCP relay работает только в таблице main. Может кто нибудь сталкивался с похожей проблемой? RoterOS 6.49.1
Руслан
пакет стоит ?
Конечно, если бы его не было вывод доступных команд из раздела /zerotier как на первом скрине был бы не доступен
Alexander
Коллеги приветствую! Подскажите пжст, есть ли где-то годный мануал по настройке микрота на одновременную работу с 2мя провайдерами? В режиме 2х подсетей, с разными провайдерами на выходе у каждой. А то вчера пару раз после настройки бриджей ломалась сеть, и приходилось восстанавливаться из бэкапа(после сброса)...
Алексей
Добрый день, ищу направление для решения проблемы: Дано: CCR1009, на нём Бридж, у бриджа два адреса 1.1/24 и 25.1/24, в 1.0/24 сидят клиенты, а в 25.0/24 сервер с вебмордой (телефония) Проблема: От клиентов плохо работает вебморда и прочие ресурсы АТС, но при этом пинг бегает стабильный и скорость обмена файлами между 1 и 25 сетями тоже в порядке. Если клиента посадить в 25 сеть, то вебморда и прочие ресурсы АТС бегают мгновенно быстро как должно. Вопрос: что с этим делать? Куда копать? Куда искать причину? Бридж содержит один порт, который смотрит в свитч куда подключены клиенты и сервера. Пробовал клиента и сервер садит напрямую в микротик на разные порты бриджа - проблема сохраняется, поэтому думаю что то сделано не так с микротиком
Руслан
у вас нет контроллера - только клиент ИМХО
Да это я понимаю вопрос почему 😁 ведь тут все красиво расписано https://help.mikrotik.com/docs/display/ROS/ZeroTier
Alexander
Нужно больше информации, каждая сеть ходит через своего провайдера?
Да. По дефолтному ману у меня выходило что новая подсеть всеравно ходила через первого провайдера... п.с. железка rb4011 если что, на 7.1.5.
Spa
Попробуйте прописать маршрут до сервера в врф через интерфейс который в л2 с сервером. И в майне до шлюзовых адресов которые в роли релея тоже через их интерфейсы.
Сейчас как раз над этим вопросом задумался. Спасибо большое. Подсказали, что сервисы работают в таблице main. И надо обеспечить доступ к этим таблицам.
Alexander
закрепленные сообщения
если про статью "MultiWAN" на хабре - выглядит будто то что надо. погляжу.
Алексей
Да. По дефолтному ману у меня выходило что новая подсеть всеравно ходила через первого провайдера... п.с. железка rb4011 если что, на 7.1.5.
Примерная схема, на микроте два бриджа (или два интерфейса) каждый отвечает за свою сеть Создаём две таблицы маршрутизации ISP1 ISP2 Далее в Mangle маркируем connection в preroutinge с нужной сети (или интерфейса) Потом на основании connection метки маркируем route в соответствующую таблицу маршрутизации
Алексей
если про статью "MultiWAN" на хабре - выглядит будто то что надо. погляжу.
Статей про мультиван много, но вам надо не мультиван
Алексей
вам надо два синглвана
Cumberbatch
Может все оставить как есть а для второй сети создать отдельный врф и туда второго провайдера
Алексей
Может проще так? https://t.me/mikrotikclub/178802
Микротик хорош тем что есть несколько способов решения задачи
Dmitry
Да это я понимаю вопрос почему 😁 ведь тут все красиво расписано https://help.mikrotik.com/docs/display/ROS/ZeroTier
A limitation today is a Mikrotik can NOT act as "Moon" (Private Root Server) or as "Self Hosted Controller" today – this is, in part, why you need to use the controller at my.zerotier.com to manage ZeroTier. But this seems like a whole different topic – the focus here is using a ZeroTier interface and ZeroTier network & NOT how ZeroTier internally works. в общем не работает оно: https://forum.mikrotik.com/viewtopic.php?p=935451 https://forum.mikrotik.com/viewtopic.php?p=935058 — Единственное, может в каких-то бетах заведется, но ... мне лень читать changelog-и
Roman
Товарищи подскажите, есть возможность забрать RB2011UiAS-RM, как он в деле ? Заменить хочу hex g750. стоит заморачиваться или нет крутиться пару l2tp +ipsec и сервервер wireguard
Dmitry
да
2011 - по производительности детская игрушка по сравнению с GR3
Roman
Т.е игра свеч не стоит ?
Dmitry
https://mikrotik.com/product/RB750Gr3 https://mikrotik.com/product/RB2011iL-IN сами сравните
Николай
Добрый день всем! Подскажите может кто сталкивался с задачей подключить микротик к фортинету через ipsec. из вводных данных есть адрес фортинета, secret для подключения, и типы авторизации и шифрования (на картинке во вложении) исходя из этого не очень понимаю что должно быть выставлено на микротике в разделах IP-IPsec-Proposals и Profiles, сейчас постоянно ошибка phase1 negotiation failed due time to up. X.X.X.X[500]<=>Y.Y.Y.Y[500] где X.X.X.X адрес микротика а Y.Y.Y.Y. адрес фортинета. Или мне не хватает каких то данных для настройки? Фортинет не моя железка и доступа к ней нет, до этого с IPSec не работал(
Николай
я сталкивался, вы показываете route-based ipsec vpn - mikrotik так не умеет. надо на FGT в Feature Visibility включить Policy-based IPSec и накидать туннель в нем
понял вас. сейчас передам админу который к этому фортику имеет доступ. В любом случае спасибо за наводку а то всю голову сломал
Dmitry
понял вас. сейчас передам админу который к этому фортику имеет доступ. В любом случае спасибо за наводку а то всю голову сломал
$ show vpn ipsec phase1-interface edit "wan1.s2s-ipsec-policy-based" set interface "wan1" set peertype any set net-device enable set proposal 3des-sha1 3des-md5 set comments "VPN: Policy-Based-IPSec" set dhgrp 5 set wizard-type static-cisco set remote-gw 176.214.76.39 set psksecret <PASSWORD> next $ show vpn ipsec phase2-interface edit "wan1.s2s-policy-based" set phase1name "wan1.s2s-policy-based" set proposal 3des-md5 set dhgrp 5 set comments "VPN: Policy-Based-IPSec" set src-addr-type name set dst-addr-type name set src-name "S2S-Localnetworks" set dst-name "S2S-Remotenetworks" next $ show firewall addrgrp edit "S2S-Localnetworks" set uuid f25f2e76-80d1-51e7-44c5-ae9e71e7db97 set member "S2S:LOCAL-NETWORKS" set comment "Site 2 site VPN IPSec PB - Local networks" set allow-routing enable next edit "S2S-Remotenetworks" set uuid f2640f86-80d1-51e7-8353-f4b46bb1073f set member "S2S:REMOTE-NETWORKS" set comment "Site 2 site VPN IPSec PB - Remote networks" set allow-routing enable next $ show firewall address edit "S2S:SLOCAL-NETWORKS" set uuid f25cf87c-80d1-51e7-186c-8448092d2c31 set allow-routing enable set subnet 10.34.6.0 255.255.255.0 next edit "S2S:REMOTE-NETWORKS" set uuid f261e418-80d1-51e7-1554-208f234f750d set allow-routing enable set subnet 192.168.1.0 255.255.255.0 next $ show router static edit 4 set device "wan1.s2s-policy-based" set comment "VPN: S2S IPSec PB Remote networks" set dstaddr "S2S-Remotenetworks" next edit 5 set distance 254 set comment "VPN: S2S IPSec PB Remotenetworks blackhole stub" set blackhole enable set dstaddr "S2S-Remotenetworks" next соответственно, тут все и видно и фаза1 и фаза2 и прочие параметры, которые легко соотнести с конфигурацией MT И еще: обязательно должны быть правила / политики описывающие трафик из / в туннель на FGT - без них IPSec туннель не поднимается!
Николай
$ show vpn ipsec phase1-interface edit "wan1.s2s-ipsec-policy-based" set interface "wan1" set peertype any set net-device enable set proposal 3des-sha1 3des-md5 set comments "VPN: Policy-Based-IPSec" set dhgrp 5 set wizard-type static-cisco set remote-gw 176.214.76.39 set psksecret <PASSWORD> next $ show vpn ipsec phase2-interface edit "wan1.s2s-policy-based" set phase1name "wan1.s2s-policy-based" set proposal 3des-md5 set dhgrp 5 set comments "VPN: Policy-Based-IPSec" set src-addr-type name set dst-addr-type name set src-name "S2S-Localnetworks" set dst-name "S2S-Remotenetworks" next $ show firewall addrgrp edit "S2S-Localnetworks" set uuid f25f2e76-80d1-51e7-44c5-ae9e71e7db97 set member "S2S:LOCAL-NETWORKS" set comment "Site 2 site VPN IPSec PB - Local networks" set allow-routing enable next edit "S2S-Remotenetworks" set uuid f2640f86-80d1-51e7-8353-f4b46bb1073f set member "S2S:REMOTE-NETWORKS" set comment "Site 2 site VPN IPSec PB - Remote networks" set allow-routing enable next $ show firewall address edit "S2S:SLOCAL-NETWORKS" set uuid f25cf87c-80d1-51e7-186c-8448092d2c31 set allow-routing enable set subnet 10.34.6.0 255.255.255.0 next edit "S2S:REMOTE-NETWORKS" set uuid f261e418-80d1-51e7-1554-208f234f750d set allow-routing enable set subnet 192.168.1.0 255.255.255.0 next $ show router static edit 4 set device "wan1.s2s-policy-based" set comment "VPN: S2S IPSec PB Remote networks" set dstaddr "S2S-Remotenetworks" next edit 5 set distance 254 set comment "VPN: S2S IPSec PB Remotenetworks blackhole stub" set blackhole enable set dstaddr "S2S-Remotenetworks" next соответственно, тут все и видно и фаза1 и фаза2 и прочие параметры, которые легко соотнести с конфигурацией MT И еще: обязательно должны быть правила / политики описывающие трафик из / в туннель на FGT - без них IPSec туннель не поднимается!
Извините еще вопрос задам, PFS Group на вкладке Proposal и DH Group в Profile какие должны быть на микротике? не смог их соотнести
Dmitry
Извините еще вопрос задам, PFS Group на вкладке Proposal и DH Group в Profile какие должны быть на микротике? не смог их соотнести
PFS - обычно disable ; DH Group - Google - там все легко главное, чтобы было пересечение параметров там все легко.
Дмитрий
Добрый день! Подскажите, умеет ли капсман раздавать 2 ссида с 1 контроллера? Например, с виртуальным интерфейсом wlan. То есть нужно бесшовно раздавать 2 сети - домашнюю и гостевую. В роли контрллера 2011. Заранее благодарен)