Serg
nuc
С 1 по 19 это виртуалки, с 20 это лан
@serg_ve0 А это кто написал?
Vitaliy
/ip firewall filter add action=drop chain=forward comment="Drop invalid all from WAN not DSTNATed" connection-state=invalid /ip firewall filter add action=drop chain=forward connection-nat-state=!dstnat connection-state=new in-interface-list=WAN отключи на время дебага или добавь к ним логирование пакетов + проверь, что не попадает туда что-то нужное
Serg
nuc
Да это один пул
Да, но до этого адреса, по вашим словам нет доступа от других клиентов....
Vitaliy
Вообще никак не должны влиять на локальный трафик в бридже...
ну... как бы да, но тут какая-то хрень непонятная, так что хуже не будет 🤷‍♂️
Serg
Да, но до этого адреса, по вашим словам нет доступа от других клиентов....
До первого нет доступа с лана. Это и есть проблема
nuc
А картинка противоречит этому....
Vitaliy
До первого нет доступа с лана. Это и есть проблема
по факту у тебя всё должно быть LAN, раз это одна подсетка. так что лучше указывай конкретные адреса - "нет доступа с 192.168.0.123 на 192.168.0.1"
Vitaliy
если есть доступ "в одну сторону" - значит на L2 уровне доступ есть. и надо смотреть на FW. на микротике FW у тебя не может на L2 влиять, значит одно из двух - либо на 192.168.0.11 что-то настроено в FW, либо на гипервизоре (а вот ESXi любит вмешиваться даже в L2 трафик своими firewall'ами)
Serg
ок. на 24 сделай: ping 192.168.0.11 arp -an
Вот. Этого не могу, нет доступа на 24 сейчас. С удовольствием бы сделал и показал, но ни к одной машине из лана у меня сейчас нет доступа. Есть только кривой впн.
nuc
Да
Какой гипервайзер? ESXi/VMWare Workstation?
Vitaliy
Вот. Этого не могу, нет доступа на 24 сейчас. С удовольствием бы сделал и показал, но ни к одной машине из лана у меня сейчас нет доступа. Есть только кривой впн.
ну а тогда "на нет и суда нет", без эксперимента мы тут тебе не поможем. но проблема явно не в микротике.
nuc
ESXi Server 6.5
Покажи
Serg
nuc
Ждем когда получишь доступ к клиентам у которых проблемы....
Cumberbatch
Возможно несимметричная маршрутизация и микрот считает инвалидным такой трафик. Отключите правила запрета для инвалидных пакетов.
Cumberbatch
Нет доступа от 24 до 11. Но в обратную сторону есть доступ. И со шлюза тоже есть доступ.
11 это что за хост? Какая операционка? В момент запущенного пинга от 11 до 24 постотрите arp таблицу на обоих хостах. Потом потом запустите пинг в обратную сторону (пусть даже не проходит но пусть будет запущен) и посмотрите еще раз таблицу arp. Mac адреса такие же? Если да то проблема в 11 хосте. Запрещены входящие пакеты (возможно только от 24)
Oleg
коллеги, вот такое досталось в наследство. кто-то знает быстрый способ победить такое?
nuc
коллеги, вот такое досталось в наследство. кто-то знает быстрый способ победить такое?
Попробовать декодер Лебедева Так же нотпад++ может помочь при правильном применении Кстати... Это в какой ОС винбокс так себя ведет?
КЭПпучино
Maxim
Коллеги, есть wi-fi сеть на caps-man с EAP авторизацией через NPS. Всё работает, телефоны и ноуты подключаются по доменным учёткам. add authentication-types=wpa2-eap eap-radius-accounting=yes encryption=aes-ccm \ group-encryption=aes-ccm name=sec_PL_Staff Но тут нужно в качестве клиента подключить MT и я не могу понять какие настройки нужно задать в security чтобы прошла авторизация. Помогите разобраться. /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik add authentication-types=wpa2-eap eap-methods=eap-ttls-mschapv2 mode=\ dynamic-keys mschapv2-password=passw mschapv2-username=m.shekhovtsov \ name=profile-staff radius-eap-accounting=yes radius-mac-format=\ XX-XX-XX-XX-XX-XX supplicant-identity="" tls-mode=dont-verify-certificate
nuc
Это в Ubuntu
Что-то с локалью у вас там не то... Или подключиться с виндов, заменить надписи кириллицы на латиницу или англ язык...
vismut
Нужно настроить VPN клиент на микротике, чтоб любой интернет был строго по VPN и пр проблемах с VPN не работал. Может у кого-то есть ссылка на подобный мануал Hap ac2.
Антон
Это в Ubuntu
Windows Fonts установи через Winetricks будет счастье.
nuc
На микроте
Пример для ВГ /ip firewall nat add action=masquerade chain=srcnat out-interface=WireGuard src-address=172.16.2.0/24 /ip firewall mangle add action=change-mss chain=forward new-mss=clamp-to-pmtu out-interface=WireGuard passthrough=yes protocol=tcp tcp-flags=syn /ip firewall mangle add action=change-mss chain=forward comment="WireGuard change MSS to (MTU1420-40=1380) 172.16.2.0/24" connection-mark=WireGuard-ConnectionMark dst-address-type=!local new-mss=1380 passthrough=yes protocol=tcp src-address=172.16.2.0/24 src-address-type=!local tcp-flags=syn tcp-mss=!0-1380 /ip firewall mangle add action=mark-connection chain=prerouting comment="WireGuard mark connection 172.16.2.0/24" dst-address-type=!local new-connection-mark=WireGuard-ConnectionMark passthrough=yes src-address=172.16.2.0/24 src-address-type=!local /ip firewall mangle add action=mark-routing chain=prerouting comment="WireGuard mark routing 172.16.2.0/24" dst-address-type=!local new-routing-mark=WireGuard-RoutingMark passthrough=no src-address=172.16.2.0/24 src-address-type=!local /ip route add disabled=no distance=5 dst-address=0.0.0.0/0 gateway=WireGuard pref-src=0.0.0.0 routing-table=WireGuard-RoutingMark scope=30 suppress-hw-offload=no target-scope=10
Антон
Нужно настроить VPN клиент на микротике, чтоб любой интернет был строго по VPN и пр проблемах с VPN не работал. Может у кого-то есть ссылка на подобный мануал Hap ac2.
Без подробного мануала. Настраивай /32 для провайдера VPN через соответствующий интерфейс. 1 0.0.0.0/0 через VPN интерфейс 1
Антон
Размер маски имеет значение.
vismut
Без подробного мануала. Настраивай /32 для провайдера VPN через соответствующий интерфейс. 1 0.0.0.0/0 через VPN интерфейс 1
Понял. Пока мануал ищу, как буду настраивать, будут осмысленные вопросы, а то впервые подобное делаю. :)
Антон
Понял. Пока мануал ищу, как буду настраивать, будут осмысленные вопросы, а то впервые подобное делаю. :)
Тебе ман курить конечно можно, но это бессмысленно если задача непонятна.
Антон
Прости... Из Unix'ового словаря вырвалось.
vismut
Тебе ман курить конечно можно, но это бессмысленно если задача непонятна.
Да вот в соседней теме основу подсказывают уже, а дальше буду искать подходящий мануал
Андрей
Нужно настроить VPN клиент на микротике, чтоб любой интернет был строго по VPN и пр проблемах с VPN не работал. Может у кого-то есть ссылка на подобный мануал Hap ac2.
Всё, что не локалка - считаем интернетом. Первым правилом маркируем трафик из локалки в нелокалку, пишем куда ходить. Вторым правилом то же самое запрещаем.
Lutovinov
Ребят, я тут на днях вопрос задавал, про то, что у меня не работала редистрибуция ospf маршрутов на asbr из одного инстанса ospf в другой, я свой вопрос решил, и понял, что тогда сформулировал вопрос не верно. Напишу тут, м.б. кому будет полезна информация. Ситуация такая: есть 2 сетки, в которых крутятся независимые ospf инстансы, есть роутер asbr, на котором крутятся оба инстанса, и часть его connected сетей подключены к одному инстансу, часть к другому, мне потребовалось одну из сетей, которая напрямую подключена к asbr и находится в одном инстансе, закинуть во второй инстанс. Так вот если включать редистрибуцию ospf на asbr, то в другой инстанс попадают все подсети первого инстанса, кроме connected сетей asbr, несмотря на то, что они принадлежат первому инстансу. Я вышел из ситуации, сделав редистрибуцию connected маршрутов на asbr.
Alexei
Подскажите пожалуйста как мне выжать из hap ac2 хотя бы 600 Мбит из заявленных 867 в 5 GHz 802.11ac? Data rate на ноуте и мобильном устройстве не поднимается выше 340 Мбит. Тест проводится прямо возле устройства через Iperf
Юрий
Добрый день! А подскажите пожалуйста какой блочок питания нужен для Микротика MikroTik RouterBOARD 260GS , если можно ссылку.
Serg
Ждем когда получишь доступ к клиентам у которых проблемы....
Отбой! Внутри сети все бегает и прыгает, без проблем. Проблема с VPN.
Serg
В связи с этим вопрос: есть мануал по настройке L2TP/IPsec ? Ну чтобы прям все красиво было и грамотно?
Serg
Бада-бум-с!
Спасибо огромное за помощь! )
nuc
У меня не работает)
Значит то-то не то сделал))) Или все же как в прошлый раз?)
Юрий
Спасибо
nuc
Все конфиги и проблема выше 😂🤣😂
Попробуй этот, для моих скромных задач и тестов работает.... /ip pool add name="L2TP/PPTP-pool[172.16.99.0/24]" ranges=172.16.99.10-172.16.99.200 /ppp profile add change-tcp-mss=yes local-address=172.16.99.1 name=L2TP-profile only-one=no remote-address="L2TP/PPTP-pool[172.16.99.0/24]" use-compression=yes use-encryption=yes use-ipv6=no use-mpls=no use-upnp=no /interface l2tp-server server set authentication=mschap2 default-profile=L2TP-profile ipsec-secret=ipsecSecret one-session-per-host=yes use-ipsec=yes /ip firewall filter add action=accept chain=input comment="Allow L2TP" disabled=yes in-interface-list=WAN protocol=ipsec-esp /ip firewall filter add action=accept chain=input comment="Allow L2TP" disabled=yes dst-port=500,1701,4500 in-interface-list=WAN protocol=udp
Serg
Да, это отклонение....
Понял, принял) спасибо огромное за конфиг
Leonid
Подскажите пожалуйста как мне выжать из hap ac2 хотя бы 600 Мбит из заявленных 867 в 5 GHz 802.11ac? Data rate на ноуте и мобильном устройстве не поднимается выше 340 Мбит. Тест проводится прямо возле устройства через Iperf
У меня потолок 450 получалось на квадрате. Ифон8 или 2х2 интел в ноуте. Со всяких буржуйских унифаек на тех же клиентах видел 600+ на спидтесте.
케로
никто случайно не в курсе, какие базы geoip используют наши госорганы, почта, mos.ru и пр.?) maxmind, вероятно?
Cumberbatch
Такой вопрос, если я хочу чтобы клиенты получали тот же пул что и лан, я извращенец?
А зачем? Можно на микроте конечно как вариант включить прокси арп на интерфейсе локалки. Но зачем?
Innokentiy
Такой вопрос, если я хочу чтобы клиенты получали тот же пул что и лан, я извращенец?
разные IP-сети были созданы специально для того, чтобы любой узел IP мог понять, можно ли до другого узла добраться напрямую (когда он в одной IP-сети с ним) или до него нужно отправлять пакеты специальному транзитному устройству/шлюзу (когда они в разных IP-сетях)
Innokentiy
вы не первый, кому хочется создать себе трудности на пустом месте и кто пытается использовать одну и ту же IP-сеть для узлов в разных средах передачи данных, и для решения этой задачи придуманы спецкостыли, но если можно не создавать себе сложности на пустом месте, то лучше их не создавать
УДАВ
Обходя разложенные грабли мы теряем бесценный опыт (с)