Dmitry
Спасибо. Почитаю.
можете не читать - mikrotik так не умеет, можете попробовать настроить bonding (кинуть через него нужные VLAN, настроить балансировку) - но и тут тоже куча ограничений у MT
Ded Maxim
Не, бондинг точно не мой варик, просто хотел локальные сети пустить по одному интерфейсу, а внешние ресурсы и дмз по другому. Спасибо!
Олег
MSTP можете включить, но его довольно муторно настраивать вам нужны будут два инстанса, один влан в одном, другой в другом. или оставить один в CIST
Ded Maxim
Олег
Ded Maxim
да, там порты может отключать пока всё правильно не настроите
Я думаю смоделировать пока на столе, возможно второй бридж будет проще поднять.
Psix
Подскажите по команде :find :put [:find "a1b1c1d" "1"] возвращает 1, а мне надо 5. Есть какие-нибудь хаки для этого?
Innokentiy
есть, нужно взять другую строку
Innokentiy
:put [:find "abcde1f" "1"]
vismut
Немного, оффтоп, вопрос не по микротику, т.к. эксперименты показали, что дело не в нем. Настроен ВПН l2tp ipsec. Микротик клиент (все работает) VPS север, на нем VPN сервер. Почему-то поторой перестают открываться страницы и проходить реквесты сугубо к по некоторым урлам Т.к. На условно Гитхаб она страница висит и не открывается, вываливаливается по таймауту, а другая работает идеально. Судя по всему виноват сервер, но не уверен то именно VPN Есть идеи куда копать?
vismut
В сторону уменьшения MTU
MTU уменьшал до 1300, не помогло... Суть в том, что страница может работать и потом отваливается и не работает какие-то время, запросы не проходят. Потом опять работает. Как будто интеллектуальный файрвола, но на сервере вобще снёс файрвола и в правилах ip tables снёс все ограничения, т.е. разрешено все. Из правил только маскарад включён.
vismut
настройки /etc/ppp/options.xl2tpd сейчас такие ms-dns 8.8.8.8 ms-dns 8.8.4.4 asyncmap 0 auth crtscts lock hide-password modem mtu 1480 lcp-echo-interval 30 lcp-echo-failure 4 noipx refuse-pap refuse-chap refuse-mschap require-mschap-v2 multilink mppe-stateful
vismut
/etc/ipsec.conf conn rw-base fragmentation=yes dpdaction=clear dpdtimeout=90s dpddelay=30s conn l2tp-vpn also=rw-base ike=aes128-sha256-modp3072 esp=aes128-sha256-modp3072 leftsubnet=%dynamic[/1701] rightsubnet=%dynamic mark=%unique leftauth=psk rightauth=psk type=transport auto=add left=ИП СЕРВЕРА right=%any
vismut
В сторону уменьшения MTU
Я вобще с самого начала на MTU ставку делал... Ещй раз попробую. Уточню на всякий случай. 1. MTU в интерфейсе клиента в микротике должен совпадать с MTU на сервере? 2. MTU в роутере для выхода в интернет, через который идёт ВПН трафик, может отличаться или должен совпадать?
Null
Коллеги, если у кого-то вдруг совсем недавно отвалился DoH OpenDNS: они сменили издателя сертификатов DigiCertGlobalRootCA → IdenTrust Commercial Root CA 1 Решение: импорт всех корневых (Mozilla CCADB) { /tool fetch "https://ccadb-public.secure.force.com/mozilla/IncludedRootsPEMTxt?TrustBitsInclude=Websites" output=file check-certificate=no dst-path=/Common-CA-DB-IncludedRoots.pem /certificate import file-name=Common-CA-DB-IncludedRoots.pem name=CCADBRoots passphrase="" }
Null
DoH OpenDNS update: # Import Mozilla CCADB Roots :do { :do {/tool fetch "https://ccadb-public.secure.force.com/mozilla/IncludedRootsPEMTxt?TrustBitsInclude=Websites" output=file check-certificate=no dst-path=/Common-CA-DB-IncludedRoots.pem} \ while=([/file print count-only where name="Common-CA-DB-IncludedRoots.pem"]=0); :do {/certificate import file-name=Common-CA-DB-IncludedRoots.pem name=CCADBRoots passphrase=""} \ if=([/certificate print count-only where name="Common-CA-DB-IncludedRoots.pem"]=0); } @tarikin
Nikita
С проверкой сертификатов память текла в v6. Пофиксили?
нужно проверять, у меня почти везде v7
Nikita
Каждый год будут менять издеталя серта - будешь бегать и ручками всем все прописывать?
Nikita
если они уже были установлены - они не перезаписываются )
Nikita
например так, да
Nikita
дописать в скрипт удаление файла с диска после импорта /file/remove [find name="Common-CA-DB-IncludedRoots.pem"]
Nikita
если есть рам диск, да
Александр
Камрады, подскажите, пожалуйста, новичку: есть микрот, белый ip и несколько доменов 4го уровня. Можно ли сделать так, чтобы только конкретный домен vvv.xxx.yyy.zzz:port имел доступ к проброшенному порту в локалке ip:port, а все остальные (включая "внешний ip:port") заворачивались в никуда?
Александр
не уверен, что это задача для "роутера"
Потому что он не может вычленить домен, на который приходит запрос?
vl
в теории, в микротике есть L7 фильтр. на практике - это увалит процессор и врядли поможет в случае https
Александр
Блин, тупанул я. DNS же резолвит домен в ip. Поэтому все открытые порты будут доступны для всех доменов на этом адресе. Придётся просто разрешить определённые подсети для необходимых портов. Всё эти свистопляски нужны для нескольких портов, включая БД и несколько сервисов. Спасибо за помощь! =)
Александр
Viktor
подскажите как узнать номер sim на микротике
.
Приветствую! Прошу подсказать, кто сталкивался. Есть L2TP+IPsec Есть два разных пользователя, VPN под разными пользователями, и у них разный IP. В одного 199.199.198.3, а в другого 199.199.198.4 Они работают в одной сети с другого офиса, у них тоже есть mikrotik, но доступа к нему нет. Проблема следующая Первый сотрудник подключается по VPN и потом уже к 1с, и работает. Тем временем, второй сотрудник, сидит рядом, устанавливает второе соединение по VPN под своим пользователем. В это время на обох ПК со слов сотрудников зависает интернет и пропадает. То есть получается, когда работает один сотрудник по VPN, второй не может, так как выбивает из интернета обоих. В чем могут быть трудности?
.
По предоставленным вводным данным ни в чем. Конфиг в студию.
Прошу написать, как его вытянуть и скинуть.
Геннадий
https://wiki.mikrotik.com/wiki/Manual:Configuration_Management
.
Благодарю
nuc
Прошу написать, как его вытянуть и скинуть.
Может в этом случае вам стоит нанять системного администратора/сетевого инженера....
Александр
Добрый день, есть много удаленных микротиков, какие есть варианты заливки на них новой конфы, но таким образом, что если они не оклемаются то через какое то время востанавливали бы старую конфигурацию
Александр
Нужно сначала обновить ROS, выполнить скрипт
Александр
То есть, просто в шелдер написать, что если не достучится до сервера, то вернуть все взад?
Геннадий
Геннадий
и файлы тоже
Геннадий
в общем, вам лаба в руки, месяц на написание и обработку и отладку всех зависмимостей )
Геннадий
но по большому счету, быстрее руками
Александр
ну а какого нибудь механизма типа soft mode при обновлении?
.
При подключении по VPN им присваиваются разные IP или один?
Разные. В профиле отдельно настроил присвоение ІР для каждого VPN пользователя.
Геннадий
это вам не кошки, где можно просто указать файл конфига
Геннадий
ну а какого нибудь механизма типа soft mode при обновлении?
он работает только при ручном управлении
Александр
Хм.. а если в новой конфе прописать шелдер, который еслли не отключить то вернет бекап взад
nuc
Приветствую! Прошу подсказать, кто сталкивался. Есть L2TP+IPsec Есть два разных пользователя, VPN под разными пользователями, и у них разный IP. В одного 199.199.198.3, а в другого 199.199.198.4 Они работают в одной сети с другого офиса, у них тоже есть mikrotik, но доступа к нему нет. Проблема следующая Первый сотрудник подключается по VPN и потом уже к 1с, и работает. Тем временем, второй сотрудник, сидит рядом, устанавливает второе соединение по VPN под своим пользователем. В это время на обох ПК со слов сотрудников зависает интернет и пропадает. То есть получается, когда работает один сотрудник по VPN, второй не может, так как выбивает из интернета обоих. В чем могут быть трудности?
AS5006 - Inteliquent, inc. точно ваше? Адреса может все же из богон сабнетов использовать? Если сотрудники с одним ИП, то ипсек не поднимется 1. или у каждого сутридника уникальный ИП за уникальным натом, 2 Либо другой протокол используй
Александр
И второй вопрос, можно ли экспортировать скрипт конфигурации, игнорируя дефолтный скрипт
Александр
или ручками, сравнением скриптов?
nuc
И второй вопрос, можно ли экспортировать скрипт конфигурации, игнорируя дефолтный скрипт
Лучше все же если используется свой скрипт, то без всяких дефолтов *Можно кстати использовать брендинг от тиков Но да, отладка скрипта, чтобы сделать его универсальным для толпы железок, может затянуться.
Александр
Дефолтную же тоже не дураки делали.. в частности там сразу и файрвол настроен.. Ну и к единству хочется прийти
Александр
собственно, поэтому и хочется чтобы железка сначала в дефолт уходила, а потом добавляла нужные тунели и маршруты
Александр
кстати, а можно как нибудь подменить системную конфу?
Геннадий
кстати, а можно как нибудь подменить системную конфу?
можно. но это делается через нетинстал
Геннадий
при нетинсталле вы можете залить в скрипты свой
Геннадий
Зачем? Брендинга хватит
можно ссылку? что это?
nuc
можно ссылку? что это?
https://mikrotik.com/client/branding
Dmitry
кстати, а можно как нибудь подменить системную конфу?
я пробовал - в большинстве случаев это плохая идея, если вы потом будете удаленно обновляться, особенно с такими глобальными изменениями, как любит делать Mikrotik
Александр
я пробовал - в большинстве случаев это плохая идея, если вы потом будете удаленно обновляться, особенно с такими глобальными изменениями, как любит делать Mikrotik
да, согласен. Все таки пишу скрипт, под дефолтный конфиг. ЧТобы можно было взять любой микрот сбросить, запустить скрипт и в продакшн
Геннадий
Геннадий
Александр
ок, залогинится правда просит, вспомню учетку