Геннадий
Где порт секьюрити нормальный?
kin63camapa
админы подрались за впн... смотреть без реги и смс
Геннадий
Где куенку?
kin63camapa
Где куенку?
в очередях)))
Геннадий
Где селектив влан?
kin63camapa
сарказм еслишо
Геннадий
в очередях)))
В тех самых которые симпл ?
kin63camapa
ну кроме шуток аналог пайпов ними можно нарулить, это конечно будет не совместимо с остальным железом но работает
Геннадий
Ладно кошачье, оно работает, и там много и совместимого работает. А это поделие несовместимое пусть мхом порастёт
kin63camapa
не очереди хороший инстркумент не надо его закапывать, использовать их вместо приоретизации не хорошо конечно но блин вы чо от сохо комбайна хотели
kin63camapa
Ладно кошачье, оно работает, и там много и совместимого работает. А это поделие несовместимое пусть мхом порастёт
чтобы изучить как работает кошка я гдет пол года мозг ломал, чтобы пользоваться микротом мне хватило +- эникейских знаний того как это рабоатет на пингвине 10 лет назад
Pavel
и то толком не изучил маршрутизация на кошках это ад и израиль
Ты просто не научился переключаться на нужную логику. 🤣
kin63camapa
страрй-новый объект щас апгрейдим в коммутаторы идут слегка бушные кошки а в бошке ccr-ка
Геннадий
А тонкости и на микроте можно годами изучать
kin63camapa
слабонервным не смотреть))
Vianor
слабонервным не смотреть))
У меня EoIP вдвое больше) и там оно работает как надо. Если про маршрутизацию, и то не по принципу "все и сразу", то тут у микротов все очень хорошо, удобно и стабильно. Реальный проект 300+ банкоматов и терминалов на CHR с лицухой Р10. Работает пару лет без сбоев. Но вот коммутация, это точно не про микротики. Роутер на палочке он и есть роутер на палочке)
kin63camapa
там еойп чисто для моего рабочего места)))
kin63camapa
а так там требо из порядка 30 вланов прийти в 5
kin63camapa
у них каждый кабинет почти в отдельном влане был, зачем то
kin63camapa
это институт там надо влан под сотрудников влан под студентов влан под гостевой вафель и админский и скуда+видео
kin63camapa
ну учебный отдел теоретически можно отделить от бухов хотя смысла особого нет
kin63camapa
со временем телефония мож вырастет но тож не понятно
kin63camapa
пока что даж у меня в кабинете 2 аналоговых телефона
Andrey
Странная попытка: в энтерпрайзе, как правило, чёткая сегментация продуктов, а не комбайны всё-в-одном.
КЭПпучино
Dmitry
вникайте в полиси, там не сложно. если сложно - wg
Зачем в него вникать, если с других сторон он кругом deprecated
КЭПпучино
Зачем в него вникать, если с других сторон он кругом deprecated
Мат же тут запрещен 😁 Пусть и на английском
Dmitry
Мат же тут запрещен 😁 Пусть и на английском
Поправил, sorry for my English, как говорится
КЭПпучино
Поправил, sorry for my English, как говорится
Конечно, шутка была. Но спасибо за серьезный подход :)
DMT
Всем привет! Подскажите. Микротик может подменять айпи адрес для подключений из вне. Есть программа которая работает только в локалке. При подключении по внешнему айпи с перенаправлением портов. Она ругается что адрес не локальный. Можно как то схитрить?)
DMT
nat
Но программа видит внешний айпи устройства. И не работает
vl
все равно, nat
DMT
А как это сделать? Или как в поиске погулять?
Leonid
все равно, nat
Как нат это решит, если прога не принимает ничего, кроме 192.168.0.0/16, 172.16.0.0/12 и 10.0.0.0/8 в качестве адреса назначения? Можно, конечно, сделать нат в том месте, откуда подключаются, но вдруг нужно подключаться с условной мобилки, которая где угодно?)
vl
но я бы предпочел закрыть все с мира и юзать через впн
Leonid
src=0.0.0.0/0 dst=вашапрога action=masq
Так можно обмануть «сервер», а не «клиента». Если я правильно понял топикстартера, то проблема именно в клиенте.
Leonid
Кстати, впн - вариант :)
DMT
но я бы предпочел закрыть все с мира и юзать через впн
Клиент это браузер. Т. Е. Ругается сервер. Через впн. Сервер ругается что айпи адрес впн клиента 20.20.20.3 не из локалки)
DMT
Сервер это вебер морда видео наблюдения. В которой доступ извне по подписке
DMT
DMT
Маскарад
А как сделать? Направьте плз
DMT
Как выше писал ув. vl?
Alexey
Как выше писал ув. vl?
Да. Маскарадить на интерфейс роутера - и приложуха будет уверена, что отвечает роутеру
.
Приветствую! Прошу подсказать такой момент. Есть RB4011 с WIFI. Прошивка 7.6 Планирую накатить User Manager Уже приготовилися скачивать, и неожиданность. 😳 На сайте есть два варианта для ARM,и ARM64. В моем случае в архитектуре написано arm. А как понять есть железки RB4011 с WIFI с версией архитектуры ARM64, или это скорее всего компьютерный вариант, например для WINDOWS 64? Благодарю.
.
https://mikrotik.com/products/matrix
Супер! Благодарю👍
DMT
Всем привет) ещё вопросик есть) есть микрот как впн сервер. Есть микрот впн клиент. Этот клиент раздаёт вайфай. По вайфаю фай подключен телефон. И когда с телефона подключаюсь с впн серверу под другой учётной. То впн клиент микротик отключается. В общем микротик впн клиент и телефон впн клиент не могут быть подключены одновременно к одному и тому же впн серверу
DMT
Only one отключил
Daemon
впн какой? ipsec+что нибудь?
Vadim
L2tp+ipsec
Странно, что это не в вики...
Vadim
Создать интерфейсы вручную. Если не поможет - жить с этим.
BIZM
Подключился к тарифу у Мегафона, удобный тариф, 100 в месяц или 750 в год или 2500 навсегда.
Alex
L2tp+ipsec
IKEv1 не позволяет сделать два подключения с одинаковыми IP источника и назначения. Попробуйте IKEv2 или другой тип ВПН.
Сергей
Привет всем. Подскажите пожалуйста как быть. Настроил микротик в качестве репитера. Далее к микротику подключаю устройство. Ему присваивается адрес. Интернет есть на этом устройстве. Но в локальной сети не могу на него зайти. Как быть?
.
Привет всем. Подскажите пожалуйста как быть. Настроил микротик в качестве репитера. Далее к микротику подключаю устройство. Ему присваивается адрес. Интернет есть на этом устройстве. Но в локальной сети не могу на него зайти. Как быть?
Если это ПК, попробуйте отключить фаервол и антивирус, потом попробуйте ping, например с Mikrotika. Если все проходит, тогда все работает. Дальше, я так понимаю, тут это не обсуждается.
Roman
IKEv1 не позволяет сделать два подключения с одинаковыми IP источника и назначения. Попробуйте IKEv2 или другой тип ВПН.
Проблема не в IKEv1, а в source port на LAC. Если использовать IKEv2 для создания CHILD_SA, для защиты L2TPv2 обмена, то нечего не измениться.
Roman
Всем привет) ещё вопросик есть) есть микрот как впн сервер. Есть микрот впн клиент. Этот клиент раздаёт вайфай. По вайфаю фай подключен телефон. И когда с телефона подключаюсь с впн серверу под другой учётной. То впн клиент микротик отключается. В общем микротик впн клиент и телефон впн клиент не могут быть подключены одновременно к одному и тому же впн серверу
Это длинная история, если коротко, то это ожидаемое поведение. Большинство реализаций L2TPv2 протокола используют в качестве source UDP port 1701, хотя RFC 2661 совсем не запрещает им выбирать случайный. С точки зрения LNS нет разницы какие порты выбрал клиент, у него есть Tunnel ID и другие AVP. А вот rules в IPsec Security Policy Database могут оперировать только IP адресами, транспортными протоколами и портами. В случае transport mode SA у нас selector это outside IP и inside port. Если у нас два одинаковых IP адреса в пакетах, одинаковый транспортный протокол и одинаковые порты, то, как нам выбрать какая SA защищает какой пакет? Ответ прост, никак.
Vadim
Ipsec же в тоннельном режиме
BIZM
А как сделать, чтоб соединения были только в режиме "binding", то сегодня был случай, что соединение в режиме "binding" ещё весело, а клиент подключился заново и создалось новое соединение с новым именем.
Roman
Ipsec же в тоннельном режиме
Для защиты L2TPv2 используется transport mode SA, согласно RFC 3193. Технически tunnel mode SA тоже может поддерживаться, но я таких реализаций LAC ещё не встречал. К тому же на source port LAC transport или tunnel mode SA не влияет. На selectors будет влиять и в случае tunnel mode SA, source IP будет уникальным. Нужно помнить, что IPsec предоставляет услуги безопасности только IP протоколу, IPsec = Internet Protocol Security. Услуги безопасности предоставляются по средством Security Association, в свою очередь безопасность Security Association обеспечивается с помощью ESP или AH протокола. С точки зрения архитектуры IPsec фреймворка RFC 4301 использование transport mode SA для защиты LNS<->LAC взаимодействия является ожидаемым и понятным. В данном случае LNS будучи Security Gateway по своей сути, взаимодействует с LAC являющимся Host. Для таких кейсов IPsec фреймворк разрешает использование на SG transport mode SA, при условии, что все защищаемые с помощью SA пакеты будут локально пораждёнными на SG. С точки зрения overhead тоже не очень понятно, зачем применять tunnel mode SA для защиты L2TPv2. Оригинальный IP заголовок инкапсулирован в PPP пакеты, которые в свою очередь инкапсулированы в L2TP пакеты, которые инкапсулированы в UDP пакеты, а те в IP пакеты. И зачем спрашивается сохранять IP заголовок, если он не содержит нечего кроме адресов LNS и LAC? Между которыми будет построен туннель по которому будут передаваться интересующие нас IP пакеты.
Cooler3D
Старожилы, помогите разобраться, пожалуйста. Дано: Mikrotik с белым IP На нём VPN сервер L2TP+IPSEK Клиенты, подключенные к VPN из локальной сети, бед не знают. Клиенты, подключенные из интернета (смартфоны по LTE), нормально загружают данные, но не могут толком выгружать. На том же SpeedTest при выгрузке - спустя секунды стопорит в ноль. И пока не переподключусь к VPN, интернет на телефоне намертво лежит в обе стороны. Чуйка подсказывает, что проблема где-то в NAT, Filter Rules или в Routes. Но там глаз особо не за что не цепляется. С чего начать?
Cooler3D
Отключите все правила фильтрации и посмотрите тоже самое будет или нет.
Правила в NAT уже пробовал отключать, кроме Маскарада, не помогло. Сейчас попробую правила фильтрации.