Leonid
Oleg
Maxim
Аникей
SFP порты же тоже аппаратно бриджуются на crs326?
Maxim
Oleg
Аникей
200 камер на одном коммутаторе? люто
Аникей
а потери пакетов, это мы, естественно учитываем, что порты и кабели уже менялись?
Maxim
Maxim
Я просто боюсь делать бондинг сейчас ибо проц ляжет просто от гиабита+ и я потеряю железку..... а нормальный мануал с описанием пока не нахожу
Maxim
Нашёл мануал, тут просто добавили бондинг в бридж https://help.mikrotik.com/docs/display/ROS/CRS3xx%2C+CRS5xx%2C+CCR2116%2C+CCR2216+VLANs+with+Bonds
Иван
Иван
Maxim
Да
ок, спасибо, проверю через час
Иван
/ip firewall filter
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
"defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-state=established,related
add action=accept chain=forward comment=\
"defconf: accept established,related, untracked" connection-state=\
established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
connection-state=invalid
add action=drop chain=forward comment=\
"defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" \
ipsec-policy=out,none out-interface-list=WAN
всего хватает? дырок нет?
ну нет гуру фаерволов? а то я запутался
Руслан
дефолтный фаерволл? немного изменен. норм вроде все.
Maxim
Maxim
Вот так распределилась нагрузка между портами. Я думаю в целом вполне себе баллансно)
Петр
Всем привет.
Есть Включенный CAPsMan с точками доступа, есть WIFI сеть "ИМЯСЕТИ", есть бридж vlan id 3 (VLAN Filterin ВКЛЮЧЕН) и своей адресацией 10.0.20.0/24
Есть мейн локальные адреса самого микрота 192.168.1.0/24. Так же с бриджем vlan id 1
В IP Routes есть маршрутизация на конкретные устройства, которые раньше работали до добавления физ. точек доступа и CapsMan. Куда посмотреть?
Cooler3D
Daniil Yurevich
Dmitry
Daniil Yurevich
Daniil Yurevich
И что бы ты не делал у тебя для них трафик будет идти в одном направлении.
Daniil Yurevich
Из за несоответствия vlan/pvid
Daniil Yurevich
Петр
Если что у меня vlan id и pvid одинаковый номер имеют для конкретного бриджа
Cooler3D
Вы бы конкретнее описали проблему
Я видео снял, но группа не поддерживает отправку видео, вроде. Суть в том, что апстрим данных виснет наглухо на телефоне, через l2tp ipsek на Микроте. И остается зависшим, пока не переподключишься.
Петр
Daniil Yurevich
Daniil Yurevich
Я тебе скажу, где затык. У меня этот костыль (bridge vlan filtering) не заработал с capsman
Петр
Cooler3D
Комрады, сбросьте пожалуйста ссылку на туториал, по настройке IKEv2 сервера (login/password) для дебилов. Вариант с авторизацией через сертификат - где-то туплю, и не прохожу. Да и особой нужды в геморрое с сертификатами и соответствующей безопасностью как бы нет.
Dmitry
Innokentiy
у меня такое
Innokentiy
/ip ipsec policy group
add name=ike2-policies
/ip ipsec profile
add dh-group=ecp256,ecp384,ecp521,ec2n185,ec2n155,modp8192,modp6144,modp4096,modp3072,modp2048,modp1536,modp1024,modp768 enc-algorithm=aes-256,aes-192,aes-128,3des,des name=ike2
/ip ipsec peer
add exchange-mode=ike2 name=ike2 passive=yes profile=ike2
/ip ipsec proposal
add name=ike2 pfs-group=none
/ip pool
add name=ike2-pool ranges=192.168.77.2-192.168.77.254
/ip ipsec mode-config
add address-pool=ike2-pool address-prefix-length=32 name=ike2-default split-include=0.0.0.0/0
/ip ipsec identity
add auth-method=eap-radius certificate="letsencrypt-autogen_2023-01-26T18:52:40Z,LetsEncrypt Root" generate-policy=port-strict mode-config=ike2-default peer=ike2 policy-template-group=ike2-policies
/ip ipsec policy
add dst-address=192.168.77.0/24 group=ike2-policies proposal=ike2 src-address=0.0.0.0/0 template=yes
/radius
add address=192.168.99.101 service=ppp,login,ipsec timeout=1s
/system scheduler
add interval=8w4d name=letsencrypt-scheduled-renew on-event=letsencrypt-renew policy=read,write start-date=jul/11/2022 start-time=20:42:08
/system script
add dont-require-permissions=no name=letsencrypt-renew owner=admin policy=read,write source=":local dnsName \"ikev2vpn.example.com\";\r\
\n/ip service enable [find name=\"www\"];\r\
\n/certificate remove [find common-name=\$dnsName];\r\
\n/certificate enable-ssl-certificate dns-name=\$dnsName;\r\
\n:delay 20s;\r\
\n/ip ipsec identity set [find peer=\"ike2\"] certificate=([/certificate find common-name=\$dnsName],[/certificate find name=\"LetsEncrypt Root\"]);\r\
\n/ip service disable [find name=\"www\"];"
Innokentiy
тут с радиусом, как понятно
Innokentiy
для работы нужно, во-первых, получить сертификат от LE, и, во-вторых, загрузить их корневик
Innokentiy
корневик вот https://t.me/mikrotikclub/249923
Innokentiy
ну или озаботиться другим сертификатом, которому будут доверять клиенты, и в идентити прописать всю цепочку доверия с тем сертификатом
Yakov
да, у меня тоже такое есть, LE серт и учетка в радиусе (в usermanager)
Innokentiy
nuc
Cooler3D
Благодарю.
Cooler3D
Друзья, что я забыл прописать при настройке VPN?
Innokentiy
у вас пир представляется имейлом?
Innokentiy
для него нет подходящего идентити
Cooler3D
Вроде бы задавал Identity
Cooler3D
Или даже так, раз уж у меня глаза слиплись, и никак не клеится с довольно очевидной и понятной функцией, как IKEv2 на Mikrotik-е, взываю к шаманам:
Если у кого есть свободная минутка, и желание взяться за мгновенную шабашку, вы сделаете мне огромное одолжение - взявшись мне с моим затупом помочь. Проброшу доступ хоть к Winbox-у напрямую. Оплатить могу, если надо, покупкой чего-нибудь типа хостинга/доменов за валюту (знаю, что не у всех сейчас есть эта возможность, так что мало ли - вдруг надо).
Приключение на 15 минут, зашел и вышел. Спасите, в глаза уже конфигуратор видеть не могу.
Cooler3D
S.O.S.
При виде винбокса - начинаю испытывать нервный тик :(
Cooler3D
В общем, если кто готов отозваться, отпишитесь, не сейчас так позже. Спасибо. Доброй ночи.
Null
Засветился hap ax lite:
- Model L41G-2axD
- 2.4ax gen6 wireless (non-5ghz)
- dual-chain 4.3 dBi antenna
- 4x gigabit Ethernet ports
- 256mb ram
- ARM cpu 1ghz
- RouterOS 7
~60 USD
Ivan
Alexey
Nikita
Ivan
Обязательное условие
да, но ведь там всего 256 мегабайт. после установки пакета как бы не осталось 0
Nikita
Nikita
Ivan
обновление 6й ветки имеется в виду, вы же понимаете
Nikita
Ivan
будем ждать как версию 7
ᅠ
Dmitry
Доброе утро. Никто не заметил снижение скорости на pptp и l2tp тоннелях? У меня есть факты, которые говорят о том, что провайдеры режут до 10 мбит тоннели. Есть две точки и они обе показывают скорость в интернет 100 мбит. но тоннель между ними 10 мбит.
🥓 Хамон
Dmitry
с нового года... я уже сбился с ног, думал что с микротом проблемы. но еще есть подозрения что не только тоннели, а заметил и снижение скорости скачивания с сайтов, которые хостятся на этих же IP - пока не пойму что там режется.