Геннадий
хекс и ац2 сравнимы по производительности
Alex
Арп-таблицу, значит, на шлюзе можно посмотреть. Но ладно, в одном месте удобнее. Но копипастнуть мак в другую железку != муки, всё равно.
арп таблица и таблица дхцп снупинга - это разное, арп покажет только то, в чём есть интерфейс с айпи, а дхцп снупинг может показать на коммутаторе все выданные адреса по разным вланам в том числе
Leonid
Ну, кстати, в арп-таблице всё же есть данные и о маке, и об айпишнике, и о порте. Это 960PGS в режиме коммутатора на RouterOS7.
Ingvar
Что нового в RouterOS 7.6 (2022-Oct-17 13:55): *) bgp - added support for BGP advertisement displaying (CLI only); *) bgp - fixed reporting of session uptime; *) bgp - improved session establishment speed after bootup; *) bonding - fixed ARP monitor packets with bond's MAC address; *) bonding - improved interface stability on slave configuration changes; *) bonding - reduce "actual-mtu" according to interface "l2mtu"; *) branding - execute "autorun.scr" file when installing branding package; *) capsman - fixed RADIUS accounting when EAP is used; *) certificate - fixed SHA1 certificate name lookup; *) certificate - improved certificate management, signing and storing processes; *) certificate - restricted maximum retry attempt window for Let's Encrypt certificate to 60 minutes; *) container - added "start-on-boot" parameter for automatic container startup; *) container - allow changing container related parameters while it is running; *) container - fixed usage of non-authenticated registries; *) dhcpv4-server - fixed matcher functionality; *) dhcpv4-server - fixed RADIUS accounting for local leases; *) dhcpv4-server - improved service stability when removing dynamic leases; *) dhcpv6-client - fixed false error status reporting when server offers T1 or T2 value as 0; *) dns - added "match-subdomain" option for static entries (CLI only); *) dot1x - fixed incorrect error when using "mac-auth"; *) ethernet - added "5Gbps" option for speed setting; *) firewall - added "src/dst-address-type" parameter under "IPv6/Firewall/Mangle" menu; *) firewall - disable IRC NAT helper on upgrade; *) firewall - fixed IPv6 filtering with "in/out-interface" matcher that is in VRF; *) firewall - fixed IRC NAT helper (CVE-2022-2663); *) firewall - fixed usage of "netmap" action for IPv6 source NAT; *) health - fixed fan speed and temperature reporting on CCR1072; *) health - improved voltage reading on RBmAP-2nD; *) hotspot - fixed service initialization when HTML directory configured on an external disk; *) hotspot - fixed SSL usage on all HotSpot pages; *) hotspot - improved stability when receiving bogus packets; *) hotspot - limit maximum allowed connections based on free RAM resources; *) hotspot - removed "routerboard.com" URL from default HotSpot advertise; *) interface - added warning when interface has configured "mtu" higher than "l2mtu"; *) ipsec - added "invalid-packets" counter for Installed SA's menu; *) ipsec - fixed packet processing by hardware encryption engine on MMIPS devices; *) l3hw - added "l3hw-settings" sub menu under the switch menu; *) l3hw - added support for IPv6 route offloading (disabled by default); *) l3hw - fixed "H" flag presence for accelerated connection tracking entries; *) l3hw - fixed possible packet loss when using HW offloaded NAT; *) l3hw - improved connected host offloading on startup; *) l3hw - improved connected IPv6 host offloading when routing table is nearly full for 98DX224S, 98DX226S, and 98DX3236 switch chips; *) l3hw - improved system stability; *) l3hw - made route offloading selection work only on unicast; *) lte - added interface name in MTU debug logging message; *) lte - added periodic IPv6 RS to trigger IPv6 adress acquisition for non-MBIM modems; *) lte - added support for Neoway N75-EA; *) lte - added support to perform FOTA upgrade from local file for EG12-EA, EG18-EA, RG502Q-AE, EG06-A, EP06-A modems; *) lte - disabled RPLMN on Chateau 5G; *) lte - fixed at-chat on Telit FN980m; *) lte - fixed handover from UMTS to LTE when PS activation had failed for MBIM modems; *) lte - fixed MBIM modem initialization; *) lte - fixed re-attaching on PS detach for MBIM modems; *) lte - removed reconnect delay after receiving DETACH notification for MBIM modems; *) macsec - added configuration support with VLAN, ARP, DHCP and bridge tagging/untagging; *) macsec - added logging support with "debug" and "dot1x" topics; *) macsec - added support for MTU and L2MTU; *) macsec - fixed interface after Ethernet link down; *) macsec - fixed interface statistics and missing properties; *) macsec - fixed in
l3hw - added support for IPv6 route offloading (disabled by default) - ну наконец-то. Хотя по-любому, полно багов.
Максим
Народ, кто настраивал Wireguard+ windows?
Максим
Суть вопроса в том что пк пользователей в домене, и учетка без админки не запускает WG
Денис
Копайте расширение прав на виндовсе
Денис
Для пользователя
Денис
Как выражается "не запуск"?
Денис
Ошибка или пакеты не бегают?
Максим
Как выражается "не запуск"?
Не, он даже не даёт запустить приложение, пишет что запуск только с учётки админа
Денис
Тогда расширять права на виндовсе надо
Денис
В идеале если это два офиса то на роутерах настраивать туннель и через мангл маркировать нужные ресурсы
Денис
А роутер какой?
Денис
Где комп на удалёнке
Cumberbatch
Суть вопроса в том что пк пользователей в домене, и учетка без админки не запускает WG
Обратитесь к администратору. ))) Вам же по работе это нужно. Правда?
Максим
Максим
Эти вопросы не для данного чата.
Да я спросил на всякий случай, малоли кто сталкивался с этим
Роман
Коллеги, всем привет! Такой вопрос возник в современных реалиях - кто где покупает оборудование mikrotik на юридические лица по адекватной цене? Нужен маршрутизатор hex, 3 шт cap ac и коммутатор. В РФ проблема с наличием и цены конечно...
🐝
На правах рекламы? (-:
Без гешефта для себя)
Яссдэд
3011 нету…
Виктор
И поешных свитчей :-(
░▒▓ТрезвыйЕжик▓▒░
Без гешефта для себя)
А сколько по времени идёт?
░▒▓ТрезвыйЕжик▓▒░
Без гешефта для себя)
Вы что нибудь заказывали?
🐝
А сколько по времени идёт?
Мне ноут за 12 дней пригнали в Питер. До двери.
░▒▓ТрезвыйЕжик▓▒░
Maxim
Коллеги, есть странное поведение тика нужно коллективное мнение сообщества) Есть порт на некотором коммутаторе. На него приходит Users-PC VLAN 7 tagged и IP-Phones VLAN 5 untagged. В порт включается IP телефон и в обычном режиме работает, получает адрес и т.д. У телефона есть второй порт LAN и в настройках можно настроить его, чтобы он снимал тег 7 и отдавал трафик уже не тегированным. Подключаем к LAN порту телефона комп и получаем два устройства в разных VLAN. Всё прекрасно. Но тут я решил подключить вместо компа CRS и запилил на нём DHCP клиент. Адрес не прилетает. Докопался то torch на интерфейсе тика и увидел, что по какой-то причине на порт летит тегированный трафик в VLAN 7. Повесил на порт vlan 7 и трафик пошёл. Вопрос в том, что может и телефон выёживается и странно снимает/ставит метки. Но в то же время какого чёрта комп нормально работает, а тик завыделывался?)
ZlyddeN
есть вопрос по NAT, а точнее проброс портов. два офиса (зеленым) соеденены OpenVPN Тонелем. в качестве временной меры хотел сделать проброс до RDP правого офиса чтобы на левом офисе в адресе сервера набирали адрес микрота-сервера 192.168.66.1:3389 и попадали на сервер
ZlyddeN
пока прописал правило такое и чота не хочет: add action=dst-nat chain=dstnat comment="to RDP" dst-port=3389 in-interface=<ovpn-op> log=yes log-prefix=t2_ protocol=tcp to-addresses=\ 192.168.2.25 to-ports=3389
ZlyddeN
потом сьездим на обьект и адресации сменим... а щас думал срочно сделать :(
Maxim
Коллеги, есть странное поведение тика нужно коллективное мнение сообщества) Есть порт на некотором коммутаторе. На него приходит Users-PC VLAN 7 tagged и IP-Phones VLAN 5 untagged. В порт включается IP телефон и в обычном режиме работает, получает адрес и т.д. У телефона есть второй порт LAN и в настройках можно настроить его, чтобы он снимал тег 7 и отдавал трафик уже не тегированным. Подключаем к LAN порту телефона комп и получаем два устройства в разных VLAN. Всё прекрасно. Но тут я решил подключить вместо компа CRS и запилил на нём DHCP клиент. Адрес не прилетает. Докопался то torch на интерфейсе тика и увидел, что по какой-то причине на порт летит тегированный трафик в VLAN 7. Повесил на порт vlan 7 и трафик пошёл. Вопрос в том, что может и телефон выёживается и странно снимает/ставит метки. Но в то же время какого чёрта комп нормально работает, а тик завыделывался?)
Сменил телефон на более свежую версию. Там всё работает стабильно и правильно - нет лишнего тегированого трафика. Видимо что-то с прошивкой или аппаратным обеспечением.
ZlyddeN
А зачем NAT простой маршрутизации достаточно же?
В данном случае нет. Сервер рдп обслуживает уже адресацию .1.0/24
nuc
Коллеги, есть странное поведение тика нужно коллективное мнение сообщества) Есть порт на некотором коммутаторе. На него приходит Users-PC VLAN 7 tagged и IP-Phones VLAN 5 untagged. В порт включается IP телефон и в обычном режиме работает, получает адрес и т.д. У телефона есть второй порт LAN и в настройках можно настроить его, чтобы он снимал тег 7 и отдавал трафик уже не тегированным. Подключаем к LAN порту телефона комп и получаем два устройства в разных VLAN. Всё прекрасно. Но тут я решил подключить вместо компа CRS и запилил на нём DHCP клиент. Адрес не прилетает. Докопался то torch на интерфейсе тика и увидел, что по какой-то причине на порт летит тегированный трафик в VLAN 7. Повесил на порт vlan 7 и трафик пошёл. Вопрос в том, что может и телефон выёживается и странно снимает/ставит метки. Но в то же время какого чёрта комп нормально работает, а тик завыделывался?)
На тике влан5 не метить вообще, а влан7 транком на этом же порту...
Maxim
В данном случае нет. Сервер рдп обслуживает уже адресацию .1.0/24
Что значит "обслуживает адресацию уже"?
ZlyddeN
Что значит "обслуживает адресацию уже"?
обратные маршруты на нем идут в другую физическую сеть, где тоже адресация .1.0/24
nuc
Я отписался выше. Косяк в телефоне.
Не буду утверждать обратного, но судя по всему у ТС проблема только на тике....
Maxim
обратные маршруты на нем идут в другую физическую сеть, где тоже адресация .1.0/24
У вас сервер RDP занимается маршрутизацией и не указан в схеме?... тут сложно додумывать
Maxim
Не буду утверждать обратного, но судя по всему у ТС проблема только на тике....
ТС - я. Ответил тоже я. Проблема на тике ибо он адекватно с сетью работает)... сделал всё правильно - всё правильно заработало)
Maxim
Не буду утверждать обратного, но судя по всему у ТС проблема только на тике....
Обновил прошивку телефона до последней доступной и всё заработало.
Maxim
так ближе к истине
Цель чтобы клиенты из новой зелёной сети 192.168.1.0/24 попадали на RDP сервер?
ZlyddeN
из левой зеленой
ZlyddeN
типа 66.1:3389 и попадают на RDP
ZlyddeN
через SSH tonnel такие фокусы работают
Maxim
из левой зеленой
ОК. Есть такой костыль называется netmap. Это маскировка сети один в один. Можно научить ходить трафик из одинаковых сетей друг в друга.
Maxim
На каком-то из курсов даже лаба есть на эту тему...
ZlyddeN
netmap подразумевает настройку обоих Микротов ведь (бледно желтые прямоугольники)
ZlyddeN
я то думал достсточно проброс на OVPN сервере сделать через DST-NAT
ZlyddeN
НО! если делать DST-NAT на внешнем IP адресе со стороны провайдера, то это работает же
ZlyddeN
типа add action=dst-nat chain=dstnat comment="to RDP" dst-port=3389 in-interface=_ИНТЕРФЕЙС_ПРОВАЙДЕРА_ log=yes log-prefix=t2_ protocol=tcp to-addresses=\ 192.168.2.25 to-ports=3389
ZlyddeN
чем OpenVPN интерфейс хуже?
Maxim
с RDP сервера доступен адрес 192.168.66.1?
ZlyddeN
да
Maxim
а у клиентов левой зелёной сети есть доступ до адреса 192.168.66.1?
ZlyddeN
вроде да
Maxim
вроде да
уточните при помощи ping-a
ZlyddeN
да пинг идут
ZlyddeN
только глянул
ZlyddeN
даже счетчик на DST-NAT правиле меняется
nuc
да пинг идут
Почему тогда не добавить роуты с обеих сторон до подсетей и указать клиентам 192,168,2,25?
Nikita
Snat ещё сделать, ответ приходит не с того адреса на который идёт запрос
ZlyddeN
потому что есть еще одна подсеть с адресацией 1.0/24, которая тоже на 2.25 ходит
Nikita
На овпн сервере
ZlyddeN
На овпн сервере
а тонель в out. interface ?
Nikita
если роутов ни там ни там нет, то с двух сторон снат
ZlyddeN
а что особенного в OpenVPN для такой задачи то?