ḕḶḕḉṮṙṏ
Мне нужно изолировать группы портов, horizon не поможет в данной ситуации
vl
а параметр как звучит отвечающий за данный вывод?
/system logging action set 1 disk-file-name=flash/log.txt /system logging add action=disk topics=system,error,critical
Evgeniy
"https://www.ikea.com/ru/ru/ " коллеги, а как такой адрес добавить в адресный список микротика? чтобы пустить его через впн.
Innokentiy
а что можно заносить в адресные списки микротика?
Evgeniy
доменные имена типа ikea.com
Innokentiy
а "https://www.ikea.com/ru/ru/" - это доменное имя?
Evgeniy
нет,
Innokentiy
тогда, вероятно, никак?
Evgeniy
ага
Sasha
Ну этож не только доменное имя но еще и путь)
Innokentiy
это не только доменное имя и путь, но еще и схема
Innokentiy
и все вместе называется url (которое частный случай uri, хоть это к делу и не отностися)
Sasha
Это даже через l7 не поймать ибо ssl(
Innokentiy
угу. через sni теоретически можно было бы отловить доменное имя, но url path в запросе передается уже в зашифрованном виде
Innokentiy
и ловить даже sni микротик не особо умеет, так что все это лютый оффтоп
Glue
как это не особо умеет?
Innokentiy
а, ну да, научился же
Innokentiy
tls-host (string; Default: )
Alleks
МОжно и маршрутом завернуть ╚ь : ikea.com Addresses: 2a02:26f0:fe00:3b3::2eb6 2a02:26f0:fe00:397::2eb6 92.122.105.54
Innokentiy
доменное имя в лист можно вписать
Evgeniy
Уже всё сделано, всем спасибо
Геннадий
доменное имя в лист можно вписать
только еще надо сами днс запросы перехватывать, что бы мимо запрос не прошел
Roman
Добрый день, подскажите куда копать , имеется RB 3011UiAS с 6.49.6, настроено 2 сети vlan147 - 192.168.147.1/24 и vlan 148 - 192.168.148.1/24, на 147 висит ип атс 192.168.147.254 а на 147 телефоны 192.168.148.хх , когда смотришь на атс конекшены телефонов то у них ип отображается у всех 192.168.147.1 ( шлюз микрота ) - может кто то сталкивался , подскажите, так же если сделана маршрутизация между четями через впн микротов , тоже дает ип клиента шлюз МТ, заранее благодарен
Roman
Nat есть наверняка между сетями
не настраивал , над только из вне на локлаьные
Maxim
не настраивал , над только из вне на локлаьные
Ну нет так нет, косяк всё равно есть, а есть он тогда когда есть, а не тогда когда его нет, так что так)
Yakov
не настраивал , над только из вне на локлаьные
экспорт конфига на pastebin и ссылку сюда
Maxim
экспорт конфига на pastebin и ссылку сюда
да с конфигом каждый может) как же телепатия?))
Roman
экспорт конфига на pastebin и ссылку сюда
30 мин доезжаю до работы и сброшу
Roman
Полный конфиг МТ выливать?
Maxim
Полный конфиг МТ выливать?
Вообще говоря правил фаервола должно быть достаточно, но можно и весь
Null
What's new in 7.4 (2022-Jul-19 14:25): Important note!!! - Container package is not available in v7.4. Development and testing continues in "testing" channel. Changes in this release:
Null
*) api - fixed comma encoding within URL when using the ".proplist" argument; *) bridge - properly process IPsec decapsulated packets through the firewall when the "use-ip-firewall" option is enabled; *) capsman - require a unique name for configuration and configuration pre-sets; *) certificate - fixed new CRL updating; *) chr - fixed booting with added additional SCSI disk; *) cloud - print critical log message when system clock gets synchronized; *) console - added ":retry" command; *) console - fixed situation when print output was not consistent; *) defconf - fixed default configuration loading on devices with WifiWave2 package; *) dhcp-relay - fixed DHCPv6 relay forward and reply creation (introduced in v7.1.3); *) dhcp-server - change "vendor-class-id" matcher to generic option matcher; *) dhcpv4-server - disallowed overriding message type option; *) dhcpv4-server - log message when user option updates existing option; *) dhcpv4-server - placed option 53 as the first one in the packet; *) dns - convert the domain name to lowercase before matching regex; *) dot1x - fixed "undo" command for server instances; *) e-mail - added VRF support; *) filesystem - fixed repartition on RB5009 series devices; *) firewall - added "srcnat" and "dstnat" flags to IPv6/Firewall/Connection table; *) firewall - added support for IPv6/Firewall/NAT action=src-nat rules; *) firewall - fixed IPv6 NAT functionality when processing GRE traffic on TILE devices; *) firewall - fixed IPv6/Firewall/RAW functionality; *) firewall - include "connection-mark", "connection-state", and "packet-mark" when packet logging is enabled; *) firewall - properly handle interface matcher when VRF interface is specified; *) health - fixed requesting data from sensor when issuing "get" command; *) health - fixed voltage reporting on some RBmAP-2nD devices; *) hotspot - fixed ARP resolution for clients when address pool is specified on the server; *) hotspot - fixed Walled Garden entries with action=deny; *) ipv6 - fixed system stability when adding/removing IPv6 address; *) l2tp - improved stability when establishing l2tp-ether connection (introduced in v7.3); *) ldp - correctly handle AFI selection for usage on dual-stack peers; *) leds - fixed GPS LED configuration on LtAP LTE kit; *) leds - fixed LTE signal strength LED configuration on LHGG LTE kit; *) leds - fixed LTE signal strength LED configuration on LtAP LTE kit; *) lte - added AT chat support for Dell dw5821e modem; *) lte - fixed LTE interface running state after modem reconnection; *) lte - fixed Telit AT interface numbering; *) lte - improved LTE interface detection for LtAP-2HnD devices; *) lte - keep MBIM working even if AT channel fails to respond in the initialization stage; *) lte - request connect with the same IP type as in LTE attach status for MBIM; *) lte - show current value for "antenna" parameter when auto antenna selection fails; *) lte - validate LTE attached IP type in MBIM mode; *) mmips - improved USB device detection after system bootup; *) mpls - fixed VPLS functionality when PW peer is an immediate neighbor; *) mpls - improved stability with enabled loop-detect; *) mqtt - fixed log flooding with disconnect messages; *) mqtt - fixed socket error handling; *) netwatch - added support for more advanced probing; *) ntp - added VRF support for client and server; *) ntp - fixed manycast server support; *) ntp - improved "debug" log level logging; *) ovpn - added "AUTH_FAILED" control message sending; *) ovpn - fixed "called-station-id" RADIUS attribute value for OVPN server; *) ovpn - use selected cipher by default when the server does not provide "cipher" option; *) pimsm - improved system stability when changing configuration; *) poe - hide "poe-voltage" parameter on devices that do not support it; *) ppp - do not fail connection when trying to add existing IP address to address list; *) ppp - log warning message when remote IP address can not be added; *) ppp - properly try to use different authentication algorithms when Conf-Rej is received during the LCP phase; *) quickset - spe
Null
cify the "in-interface-list=WAN" attribute on firewall rules created through "Port Mapping"; *) radius - added VRF support for RADIUS client; *) route - added option to join static IGMP and MLD groups (available in "/routing/gmp" menu); *) route - expose all valid routes to route select filter from BGP; *) route - expose all valid routes to route select filter from OSPF and RIP; *) route - fixed false route type detection as blackhole; *) route - fixed log messages when changing routing configuration; *) route - made export run faster on tables with a large number of dynamic routes; *) route - provide more detailed information about prefixes when using "discourse" tool; *) route-filter - fixed route select filter rules; *) routing - moved "/interface bgp vpls" to "/routing bgp vpls" menu; *) routing-filter - added origin matcher to match for example routes of a specific OSPF instance; *) routing-filter - fixed regexp community matcher; *) routing-filter - made "do-jump" work in select rules; *) rpki - fix potential memory leak; *) ssh - disable ssh-rsa when strong-crypto=yes and use rsa-sha2-sha256; *) ssh - fixed host key generation (introduced in v7.3); *) ssh - implemented "server-sig-algs" extension in order to improve rsa-sha2-sha256 support; *) switch - disabled second CPU core for CRS328-24P-4S+ device in order to improve SFP+ link stability; *) switch - fixed multicast flooding when HW offloaded bridge port gets disabled; *) system - added "shutdown" parameter for reset-configuration (CLI only); *) system - fixed configuration reset with "run-after-reset" with file stored on ramdisk; *) upgrade - ignore same version packages during upgrade procedure; *) upgrade - improved RouterOS upgrade stability with attached USB modem on MIPSBE, SMIPS and MMIPS devices; *) vpls - improved system stability with enabled connection tracking; *) vxlan - allow to specify MAC address manually; *) w60g - fixed interface "reset-configuration" on Cube 60 devices; *) w60g - improved interface initialization after being inactive for a while; *) w60g - improved system stability when using mismatched L2MTU between station and AP; *) webfig - updated WebFig HTML files with the new MikroTik logo and removed Telnet option from index page; *) webfig - updated link to the WinBox executable; *) webfig - updated link to the documentation; *) wifiwave2 - added initial support for roaming (802.11r) between local AP interfaces; *) wifiwave2 - fixed "frequency-scan" functionality (introduced in v7.3); *) wifiwave2 - improved WPA3 support stability; *) winbox - add a log and log-prefix options to IPv6 firewall NAT and mangle rules; *) winbox - added "name" parameter under "Routing/BGP/Session" menu; *) winbox - added "to-address" and "to-ports" parameters under "IPv6/Firewall/NAT" menu; *) winbox - added support for "veth" interface types; *) winbox - fixed "inactive" flag naming under "MPLS/Local Mapping" menu; *) winbox - fixed IP/Route and IPv6/Route OSPF type value; *) winbox - fixed filename dropdown value filtering; *) winbox - fixed minor typo under "Interface" stats; *) winbox - fixed units for "reachable-time" parameter under "IPv6/ND" menu; *) winbox - removed "TLS Host" parameter from "IP/Firewall/NAT" menu; *) winbox - removed duplicate signal strength column under "Wireless/Registration Table" menu; *) winbox - removed unused "Apply Changes" button from BGP sessions menu; *) wireguard - fixed system stability when adding/removing WireGuard interface; *) wireless - fixed possible traffic flooding to WDS clients when using Nv2 and multicast helper; *) x86 - fixed Broadcom NIC support; *) x86 - fixed keep old configuration functionality during x86 setup installation; *) x86 - improved log warning message on failed downgrade attempt; *) x86 - removed "hdd-model" information from installation screen;
Геннадий
sip alg попробуйте выключить.
не работает сип телефония - попробуй включить сип алг. не работает сип телефония - попробуй выключить сип алг
APSYHEA
Нет смысла рассматривать вопрос если не указано что алг офф :D
APSYHEA
не работает сип телефония - попробуй включить сип алг. не работает сип телефония - попробуй выключить сип алг
Включать не рекомендовал бы, даже если такое решение временно помогло поднять регу в будущем всеравно отвалится.
Yakov
Полный конфиг МТ выливать?
лей полный, больше не меньше
Геннадий
лей полный, больше не меньше
больше слива паролей богу слива паролей )
Sergey
Вроде как с tls норм, но надо тестить
это сугобо моя правктика, сегодня работает, завтра нет, оно вам надо ?
Yakov
https://pastebin.com/kxnnWus4
не похоже на полный конфиг )
Roman
я по цепочке , сейчас скину олл
sbera
больше слива паролей богу слива паролей )
Они в экспорте конфигурации не сливаются при использовании hide-sensitive ключа)
Геннадий
Они в экспорте конфигурации не сливаются при использовании hide-sensitive ключа)
я как бы в курсе, и в конце предложения смайлик. А вот человек, не знаю, знает или нет.
Yakov
https://pastebin.com/ExDgjifz
с виланами вы конечно очень "вольно" обращаетесь )
Roman
с виланами вы конечно очень "вольно" обращаетесь )
подскажите где почитать и чтоб не вольно было обращение
Yakov
подскажите где почитать и чтоб не вольно было обращение
начать надо с правильного проектирования, наглядная схема сети решает много вопросов и помогает провести дальнейшие работы правильно
Yakov
открываете draw.io и там начинаете накидывать объекты своей сети, соединяя их связями и правильно обозначая сети, адреса и интерфейсы, начните с этого
Volodymyr
подскажите где почитать и чтоб не вольно было обращение
https://help.mikrotik.com/docs/display/ROS/Layer2+misconfiguration#Layer2misconfiguration-VLANonabridgeinabridge
MR.MD
cify the "in-interface-list=WAN" attribute on firewall rules created through "Port Mapping"; *) radius - added VRF support for RADIUS client; *) route - added option to join static IGMP and MLD groups (available in "/routing/gmp" menu); *) route - expose all valid routes to route select filter from BGP; *) route - expose all valid routes to route select filter from OSPF and RIP; *) route - fixed false route type detection as blackhole; *) route - fixed log messages when changing routing configuration; *) route - made export run faster on tables with a large number of dynamic routes; *) route - provide more detailed information about prefixes when using "discourse" tool; *) route-filter - fixed route select filter rules; *) routing - moved "/interface bgp vpls" to "/routing bgp vpls" menu; *) routing-filter - added origin matcher to match for example routes of a specific OSPF instance; *) routing-filter - fixed regexp community matcher; *) routing-filter - made "do-jump" work in select rules; *) rpki - fix potential memory leak; *) ssh - disable ssh-rsa when strong-crypto=yes and use rsa-sha2-sha256; *) ssh - fixed host key generation (introduced in v7.3); *) ssh - implemented "server-sig-algs" extension in order to improve rsa-sha2-sha256 support; *) switch - disabled second CPU core for CRS328-24P-4S+ device in order to improve SFP+ link stability; *) switch - fixed multicast flooding when HW offloaded bridge port gets disabled; *) system - added "shutdown" parameter for reset-configuration (CLI only); *) system - fixed configuration reset with "run-after-reset" with file stored on ramdisk; *) upgrade - ignore same version packages during upgrade procedure; *) upgrade - improved RouterOS upgrade stability with attached USB modem on MIPSBE, SMIPS and MMIPS devices; *) vpls - improved system stability with enabled connection tracking; *) vxlan - allow to specify MAC address manually; *) w60g - fixed interface "reset-configuration" on Cube 60 devices; *) w60g - improved interface initialization after being inactive for a while; *) w60g - improved system stability when using mismatched L2MTU between station and AP; *) webfig - updated WebFig HTML files with the new MikroTik logo and removed Telnet option from index page; *) webfig - updated link to the WinBox executable; *) webfig - updated link to the documentation; *) wifiwave2 - added initial support for roaming (802.11r) between local AP interfaces; *) wifiwave2 - fixed "frequency-scan" functionality (introduced in v7.3); *) wifiwave2 - improved WPA3 support stability; *) winbox - add a log and log-prefix options to IPv6 firewall NAT and mangle rules; *) winbox - added "name" parameter under "Routing/BGP/Session" menu; *) winbox - added "to-address" and "to-ports" parameters under "IPv6/Firewall/NAT" menu; *) winbox - added support for "veth" interface types; *) winbox - fixed "inactive" flag naming under "MPLS/Local Mapping" menu; *) winbox - fixed IP/Route and IPv6/Route OSPF type value; *) winbox - fixed filename dropdown value filtering; *) winbox - fixed minor typo under "Interface" stats; *) winbox - fixed units for "reachable-time" parameter under "IPv6/ND" menu; *) winbox - removed "TLS Host" parameter from "IP/Firewall/NAT" menu; *) winbox - removed duplicate signal strength column under "Wireless/Registration Table" menu; *) winbox - removed unused "Apply Changes" button from BGP sessions menu; *) wireguard - fixed system stability when adding/removing WireGuard interface; *) wireless - fixed possible traffic flooding to WDS clients when using Nv2 and multicast helper; *) x86 - fixed Broadcom NIC support; *) x86 - fixed keep old configuration functionality during x86 setup installation; *) x86 - improved log warning message on failed downgrade attempt; *) x86 - removed "hdd-model" information from installation screen;
писец о6и быстро пилят !
Roman
https://help.mikrotik.com/docs/display/ROS/Layer2+misconfiguration#Layer2misconfiguration-VLANonabridgeinabridge
Я Вас верно понял , не выбреджовывать вланы и унтаг и тегированные делать интерфейсы ?
Roman
Чтоб не было проблем в маками ?
Innokentiy
бывают ситуации, когда бриджевать отдельные вланы на физических интерфейсах уместно, но общее правило - бриджевать физические интерфейсы, и пилить на вланы уже бридж
Геннадий
бывают ситуации, когда бриджевать отдельные вланы на физических интерфейсах уместно, но общее правило - бриджевать физические интерфейсы, и пилить на вланы уже бридж
какая фиг разница, если в 95% устройств микротик через одно место работает с бридж влан фильтерингом? стрелять себе в ногу и делать в угоду "как задумано"? и терять при этом производительность?
Геннадий
научатся году к 2200 нормально работать с вланами - поговорим
Innokentiy
не понял претензию
Innokentiy
УМВР с влан фильтерингом ЧЯДНТ
Геннадий
я уже 100 раз тут говорил, при включении бридж влан фильтеринга например ац2 не может выдать скорости натом более 400 мегабит
Innokentiy
тогда это претензия скорее к ац2, нежели к концепции вланов
Геннадий
это вина микротиков полностью, т.к. через свитч работает, и на любом другом свитче все ок. а у микротика через как всегда
Roman
😳 Ребят а чет ваще запутался - как делать то реально? Например мне надо транк на cisco где vlan id 1 это менеджемент и он унтагет , а vlan id 55 это тагет .
Геннадий
нет, это вина микротиков, а не ац2, ведь это их железка, их разработка, и у них на сайте написано, что правильно так, а так не правильно
Геннадий
да и на счет бриджевания сабов та же циска не согласна с микротиками, и во всю применяется бридж домен... куда прекрасно помещаютяс все виды интефейсов, как "вланы в интерпретации микротиков", так и вплс, и прочее...