f1gar0
f1gar0
f1gar0
f1gar0
f1gar0
не получает IP со своего vlan...
Cumberbatch
Что такое изоляция?
f1gar0
роутом и фаерпволом
f1gar0
new estable relate drop
f1gar0
вот объснят мне дураку что я CSS делаю не так объясню
f1gar0
там сделайте им роут а дропните все что ну нужно
f1gar0
А сам дурак старую Вики смотрел
f1gar0
Пропишите роут доступ на уровне фаервола
f1gar0
Тут нет джедайства почитайте про фаервол все станет проще
Cumberbatch
Нарисуйте схему. С портами адресами. И вам станет понятно что как должно ходить.
Albert
Доброго дня всем Может кто подсказать из за чего скорость между vlan-ми граничиться на уровне 250мбит? Если делать 4 потока то гигабит забивается. В пределах одного vlan все нормально. Замеры делаю iperf-ом. Если есть у кого какие мысли наведите пожалуйста. Queues правил нет особо. оборудование crs3xx серии Спасибо
Yakov
вы на свитче маршрутизируете виланы, а как вы это делаете, а какая версия операционки? Конфиг на pastebin
Yakov
прикладываю конфиг одного из коммутатора vlan на роутере
тут нет маршрутизации, только коммутация
Albert
тут нет маршрутизации, только коммутация
маршрутизация настроена ток в инет для обновления ROS. А так все на роутере.
Yakov
вы пожаловались на скорость интервлан роутинга, но показываете конфиг свитча который просто занимается коммутацией, вы точно понимаете как у вас все работает?
Yakov
показать то месть где у вас происходит маршрутизация между виланами, ведь там у вас проблема? )
Volodymyr
На обоих пк должны быть маршруты друг до друга через микротик и на микротике в фильтре фаерволла должны быть разрешения для этого трафика. P.S.Два бриджа - это чаще всего миссконфиг.
Yakov
покажите уже полный экспорт, то что вы дали не включает в себя настройку виланов, также советую использовать ключик terse в экспорте, вывод получается более наглядный и без переносов строки
Yakov
просто сделать export из корня
Yakov
если точнее то export terse file=
Albert
Yakov
https://pastebin.com/GA0WC7SW
ну я особых аномалий не увидел, а как проводите измерения?
Albert
ну я особых аномалий не увидел, а как проводите измерения?
обычно iperf -s на клиенте iperf -c адрес сервера
Albert
ну в разных vlan
Yakov
ну т.е. правильный способ... и что происходит на роутере в этот момент?
Albert
ну т.е. правильный способ... и что происходит на роутере в этот момент?
а что именно смотреть? нагрузку на интерфейсе?
Yakov
нагрузку на проце скорее
Glue
Не надо ничего смотреть на роутере, если в 4 потока гигабит
Yakov
если в одном vlan то 1гб есть в 1 поток
в одном вилане у вас коммутация на свитче работает
Albert
В итоге каков диагноз?
ZlyddeN
натолкните на мысль по поводу защиты от брутфорсеров. я так понял основная тактика - определять что в исходяшем пакете текст "неправильный пароль" и адрес куда уходит пакет в BLACKLIST потом все кто BLACKLIST дропаются так у меня вопрос, как задать, чтобы в BLACKLIST попадало не сразу, а после трех попыток например?
ZlyddeN
чую что гдето в EXTRA но чот никак
ZlyddeN
ну.. я не всегда знаю откуда буду к Винбокс цепляться... и да про клауд слышал
ZlyddeN
вот правило. возможно ли его модифицировать, чтобы в список попадало с третьей попытки? ip firewall raw add action=add-dst-to-address-list address-list=_BlackList address-list-timeout=1h10m chain=output comment="add BruteForce to BlackList" content="invalid user name or password"
ZlyddeN
Сделайте vpn. И вот еще https://t.me/mikrotikclub/171952
уже есть :) так то подумали... и решили что WinBOX наружу нам не надо и придушили
Serhio
Добрый день..Подскажите пожалуста куда капнуть.Профиль совсем другой но базовое понимание сетей есть...Есть основной шлюз D-LINK DFL-250. Вместо него настраиваю микротик. Когда подменил его интернет внутри сети поднялся но на филиалах нет..Микротик имеет внутренний адрес 1.1..Филиалы заведены через D-lINK 1.10 и имеют подсети 100.0/24 и 101.0/24 ...С филиала на микротик по адресу я захожу но интернета нет на филиале..В routes вроде всё прописано
Serhio
nuc
Жаль)
Serhio
Не выкладывает
Serhio
В чате нельзя выложить?
nuc
Serhio
nuc
А кто дхцп сервер для всех?
Serhio
контроллер домена
nuc
контроллер домена
И кого он в качестве гетвея клиентам отдает?
Serhio
микротик 1.1
nuc
микротик 1.1
Для начала отключить все дропы в фв
Serhio
маршруты само прописало
Serhio
Микрот паралельно работающему настраивается..А по конфигу должен трафик проходить?
Денис
длязья всем салют, нужна помощь. Каким мудрым образом воспользоваться нетинсталл на убунту?
Денис
без консольки никак?
Daemon
wine
Sasha
маршруты само прописало
Оч интересно) айпи в сетях/24 разных а шлюз 1.1 😁
Serhio
Который интернет берет с 1.1
Eugene
Доброго времени. На бридже микрота есть адрес 192.168.1.200 , который выступает шлюзом на сервере шлюза удаленных рабочих столов. Происходит смена адресации этих самых серверов в другую подсеть. Вопрос. Могу ли я повесить на бридж еще один айпи в новой адресации?
Eugene
да можно, хоть 10 ип адресов
Просто добавить на бридж айпи?
Vlad
да все верно
Eugene
да все верно
Спасибо, пошел пробовать!
Alexander
Всем привет! Вопрос по L2TP+IPSec. Сервер на микротике, подключаемся с различных клиентов. На винде указываем адрес сервера, пароль пользователя, IPSec pre-shared key, подключаемся, доступны резрешённые фаерволлом ресурсы. Собственно, винда не позволяет подключаться без указанного общего ключа. На Linux (Ubuntu-like) указываем адрес сервера, пароль пользователя, не указываем IPSec pre-shared key, подключаемся, доступны разрешённые фаерволлом ресурсы. Попробовал три различных L2TP+IPSec-сервера на mikrotik, настроенных разными людьми, везде эффект один и тот же. Подозреваю, что где-то недокручены настройки VPN-сервера, но какие именно? Подскажите, если кто знает навскидку.
Alexander
А суть проблемы?
Из-под линукса можно подключиться к VPN-серверу, зная только логин\пароль пользователя. Это брешь в безопасности.
Alexander
на впн сервере уберите галку ипсек и будет вам без ипсек, но это не безопасно
Нужно, чтобы VPN-сервер не позволял подключаться без указания общего ключа IPSec