BIZM
Подскажите пожалуйста, как в 7 это правило настроить?
BIZM
Innokentiy
точно так же
Innokentiy
BIZM
Понял. Спасибо!
Andrii
Доброго! Есть вопрос: На «главной» точке есть Микротик 6,49,7 с реальным ИП. На него заведен тунель-брокер IPv6. Там же есть OpenVPN сервер. Есть клиенты, в том числе я со своим другим микротиком, и хочу кусочек IPv6 забрать на себя и раздать его тут по месту клиентам.
Andrii
Я со своим микротиком за NAT
Andrii
Потому делаю туннель на ту железку которая уже с реальным адресом
Andrii
Andrii
На «сервере» в профиль добавил пул
Andrii
Andrii
клиент никак IPv6 брать не хочет 🙁
Sergey
клиент никак IPv6 брать не хочет 🙁
на принимающей стороне dhcp ipv6 клиент как настроен?
Combot
Total messages: 288095
🥷
/
и так не дня без идиотизма. дано два микротика соединенные через WG к удаленному микротику подцеплены 3 камеры к первому микротику подключено два андроид телефона. один телефон спокойно видит поток с 3х камер, второй только с двух. Камеры идентичные, даже серийные номера подряд. Куда копать? 😂 в камерах собственно настроек особенно нет, все по dhcp ип адреса подряд...
Денис
Что за камеры?
Что за камеры?
hiseeu (dahua/alhua)
Maxim
Коллеги, кто-нибудь в курсе, появились ли большие поставщики, которые наладили обходные пути поставки оборудования от MikroTik? Так чтобы не по страшным ценам можно было бы взять в России? Ну или по страшным но из наличия и с обширным выбором?
Dmitry
Флуд удален.
Стас
Господа доброго дня, подскажите никто из вас не сталкивался с таким запросом Необходимо отслеживать время нахождения пользователей на сайтах в интернете Всем пользователям присвоен постоянный ip адрес через "make statik" dhcp сервера
Ьн
но точное время все равно не поймаешь - так как после прогрузки сессии закрываются
Ьн
либо кикиндлер - вот он точно сможет, но платно клиент-серверное приложение
Roman
Приветствую! Прошу подсказать кто знает. В офисе есть Mikrotik,настроен VPN IPsec. С дома люди работают по VPN с ПК. Есть потребность подключаться к сети компании с android 12, а начиная с 12 версии нет знаний как настроить IPsec клиент на android12. Пока поле" идентификатор IPsec" не заполнишь, настройка не сохраняется(кнопка сохранения не активна) Вопрос, что это за поле "идентификатор IPsec", и где его настраивать в Mikrotik? Благодарю.
Это поле идентификатора пира, используется в процессе аутентификации. Настраивать его нужно в разделе идентификаторов. Этот идентификатор идентифицирует ваш пир среди других пиров. В каждой реализации IPsec фреймворка, есть Peer Authorization Database или схожая с ней структура, зависит от версии реализуемого фреймворка IPsec. Её можно представить, как список или словарь в котором может быть много записей. Чтобы эффективно находить в нём требуемые для аутентификации данные, нужен ключ. Идентификатор это ключ, с помощью которого можно извлечь значение для проверки подлинности пира, не перебирая все значения в списке по очереди. Технически всё устроено гораздо сложнее, но в общих чертах так. Identities are configuration parameters that are specific to the remote peer. The main purpose of identity is to handle authentication and verify the peer's integrity. remote-id (auto | fqdn | user-fqdn | key-id | ignore; Default: auto) This parameter controls what ID value to expect from the remote peer. Note that all types except for ignoring will verify remote peer's ID with a received certificate. In case when the peer sends the certificate name as its ID, it is checked against the certificate, else the ID is checked against Subject Alt. Name. • auto - accept all ID's; • fqdn - fully qualified domain name. Only supported in IKEv2; • user fqdn - a fully-qualified username string, for example, "user@domain.com". Only supported in IKEv2; • key-id - specific key ID for the identity. Only supported in IKEv2; • ignore - do not verify received ID with certificate (dangerous). https://help.mikrotik.com/docs/display/ROS/IPsec#IPsec-Identities
Vitaliy
А как в User Manager открыть сгенерированные ваучеры? Пытаюсь - http://mikrotik/um/PRIVATE/GENERATED/vouchers/gen_printable_vouchers.html спрашивает логин-пароль. Но туда не подходит ни админский пароль от микрота, ни созданный юзер внутри менеджера...
.
Это поле идентификатора пира, используется в процессе аутентификации. Настраивать его нужно в разделе идентификаторов. Этот идентификатор идентифицирует ваш пир среди других пиров. В каждой реализации IPsec фреймворка, есть Peer Authorization Database или схожая с ней структура, зависит от версии реализуемого фреймворка IPsec. Её можно представить, как список или словарь в котором может быть много записей. Чтобы эффективно находить в нём требуемые для аутентификации данные, нужен ключ. Идентификатор это ключ, с помощью которого можно извлечь значение для проверки подлинности пира, не перебирая все значения в списке по очереди. Технически всё устроено гораздо сложнее, но в общих чертах так. Identities are configuration parameters that are specific to the remote peer. The main purpose of identity is to handle authentication and verify the peer's integrity. remote-id (auto | fqdn | user-fqdn | key-id | ignore; Default: auto) This parameter controls what ID value to expect from the remote peer. Note that all types except for ignoring will verify remote peer's ID with a received certificate. In case when the peer sends the certificate name as its ID, it is checked against the certificate, else the ID is checked against Subject Alt. Name. • auto - accept all ID's; • fqdn - fully qualified domain name. Only supported in IKEv2; • user fqdn - a fully-qualified username string, for example, "user@domain.com". Only supported in IKEv2; • key-id - specific key ID for the identity. Only supported in IKEv2; • ignore - do not verify received ID with certificate (dangerous). https://help.mikrotik.com/docs/display/ROS/IPsec#IPsec-Identities
Благодарю. Осваиваю пока IKE2, по MUM. Благодарю за подсказку👍
Андрей
Коллеги, подскажите пожалуйста: Есть два микротика, между которыми собрано 2 равнозначных линка. Между микротиками поднят VPLS, и надо что бы трафик этого VPLS ходил через оба канала связи. Для начала на втором канале поднял еще один OSPF, ECMP маршрут есть в таблице, но в качестве next-hop для vpls выбирается только один. Пока придумал только один вариант, но мне он не очень нравится - поднять два VPLS канала, так что бы оба шли через разные линки и с обеих сторон объединить их в bonding. Может есть какое-то более правильное и красивое решение?
Андрей
https://wiki.mikrotik.com/wiki/Manual:BGP_Load_Balancing_with_two_interfaces
ECMP. Но балансировки VPLS это не помогает
Андрей
а мне надо
Геннадий
или делайте л3
Геннадий
не надо
Андрей
мне нужно прогнать l2 трафик между микротиками
Андрей
не надо
Почему вы считаете, что мне это не надо?
Геннадий
Почему вы считаете, что мне это не надо?
потому л2 не надо, вы криво спроектировали сеть
Андрей
потому л2 не надо, вы криво спроектировали сеть
Да, конечно. И услуга l2vpn, которую у меня купили не нужна. Прошу оставить свое мнение по правильности проектирования сети при себе
░▒▓ТрезвыйЕжик▓▒░
мне нужно прогнать l2 трафик между микротиками
Л2 гонять через интернеты, такое себе решение
Геннадий
Л2 гонять через интернеты, такое себе решение
да не лезь, видишь человек неадекват, кидается на правду. пусть с этим теперь живет.
░▒▓ТрезвыйЕжик▓▒░
да не лезь, видишь человек неадекват, кидается на правду. пусть с этим теперь живет.
Ну если тебе 1 человек говорит что ты дурак, то ладно. А если несколько, то надо уже задуматься😂
Андрей
Л2 гонять через интернеты, такое себе решение
Кто сказал про интернеты? Вся сеть моя
Cumberbatch
Что то вы намудрили. Два одинаковых канала в бондинг тогда их.
Если вы если на сети mpls то через bgp можно vpls поднимать. Но на них уже не нужно никаких адресов и так далее
Sergey
потому л2 не надо, вы криво спроектировали сеть
Сеть проектируется под сервис, если сервису нужна л2 причем тут сеть ?
Геннадий
Сеть проектируется под сервис, если сервису нужна л2 причем тут сеть ?
я после таких проектировщиков потом еле еле переделывал на норм вариант. пусть делает как знает.
Андрей
Что то вы намудрили. Два одинаковых канала в бондинг тогда их.
VPLS надо сохранить. Он нужен для резервирования другого участка сети. На самом деле возникла проблема балансировки трафика в LACP между двумя коммутаторами. Из-за VPLS один линк грузится сильно больше (коммутатор в данном случае балансирует по src-dst-mac), и скоро начнет упираться.
Андрей
Dilmurod
Привет! Может кто подскажет чета рррое +user manager + радиус никак не хочет работать через железо RB760iGS в качестве сервера радиус пишу 127.0.0.1 и на стороне user manager указываю 127.0.0.1 посмотрел, перечитал чета не получается user 1 authentication failed - radius timeout mikrotik <0005>: user test authentication failed в логах выходило это сообщения. но пробовал поднят отдельно CHR и установить там user manager указал уже другие адреса, на стороне радиус и сервера пппое и на стороне юзер менежера все разом полетело. но на одном железе RB760iGS через localhost 127.0.0.1 не помогает посоветуйте что не так?)
Dilmurod
Геннадий
пока не помогло
отключите все правила фаервола и включайте постепенно
Bomberman
Доброго вечера всем! Скажите, Hairpin NAT для случая, когда я не знаю к какому порту обращается приложение ка будет выглядеть?
Bomberman
как-то )
Очень смешно)
Bomberman
Без указания порта же...
Да, спасибо, я уже разобрался.
Bykadorov Serj
Всем привет. Подскажите. Не получается с правилом firewall. Настроил port-knock. Все остальное извне блокируется. Но нужно еще правило для одного ip чтобы на нем не было инета а к нему можно было бы подрубиться по определенному порту
Bykadorov Serj
Это возможно?
Bykadorov Serj
Да
У меня выходит лишь заблокировать все для определенного ip
Bykadorov Serj
Но ножно доступ к нему по rdp оставить
Bykadorov Serj
Делаю в правиле drop все кроме порта, но тогда правило работает но для icmp udp и тд нужны отдельные правила
Bykadorov Serj
А понял
Bykadorov Serj
🤟спасбо! За идею