Dmitry
Спасибо. Почитаю.
можете не читать - mikrotik так не умеет, можете попробовать настроить bonding (кинуть через него нужные VLAN, настроить балансировку) - но и тут тоже куча ограничений у MT
Dmitry
Ded Maxim
Не, бондинг точно не мой варик, просто хотел локальные сети пустить по одному интерфейсу, а внешние ресурсы и дмз по другому. Спасибо!
Олег
MSTP можете включить, но его довольно муторно настраивать
вам нужны будут два инстанса, один влан в одном, другой в другом. или оставить один в CIST
Ded Maxim
Олег
Psix
Подскажите по команде :find
:put [:find "a1b1c1d" "1"]
возвращает 1, а мне надо 5. Есть какие-нибудь хаки для этого?
Innokentiy
есть, нужно взять другую строку
Innokentiy
:put [:find "abcde1f" "1"]
vismut
Немного, оффтоп, вопрос не по микротику, т.к. эксперименты показали, что дело не в нем.
Настроен ВПН l2tp ipsec.
Микротик клиент (все работает)
VPS север, на нем VPN сервер.
Почему-то поторой перестают открываться страницы и проходить реквесты сугубо к по некоторым урлам
Т.к. На условно Гитхаб она страница висит и не открывается, вываливаливается по таймауту, а другая работает идеально.
Судя по всему виноват сервер, но не уверен то именно VPN
Есть идеи куда копать?
Александр
vismut
В сторону уменьшения MTU
MTU уменьшал до 1300, не помогло...
Суть в том, что страница может работать и потом отваливается и не работает какие-то время, запросы не проходят. Потом опять работает.
Как будто интеллектуальный файрвола, но на сервере вобще снёс файрвола и в правилах ip tables снёс все ограничения, т.е. разрешено все. Из правил только маскарад включён.
vismut
настройки /etc/ppp/options.xl2tpd сейчас такие
ms-dns 8.8.8.8
ms-dns 8.8.4.4
asyncmap 0
auth
crtscts
lock
hide-password
modem
mtu 1480
lcp-echo-interval 30
lcp-echo-failure 4
noipx
refuse-pap
refuse-chap
refuse-mschap
require-mschap-v2
multilink
mppe-stateful
vismut
/etc/ipsec.conf
conn rw-base
fragmentation=yes
dpdaction=clear
dpdtimeout=90s
dpddelay=30s
conn l2tp-vpn
also=rw-base
ike=aes128-sha256-modp3072
esp=aes128-sha256-modp3072
leftsubnet=%dynamic[/1701]
rightsubnet=%dynamic
mark=%unique
leftauth=psk
rightauth=psk
type=transport
auto=add
left=ИП СЕРВЕРА
right=%any
vismut
В сторону уменьшения MTU
Я вобще с самого начала на MTU ставку делал... Ещй раз попробую. Уточню на всякий случай.
1. MTU в интерфейсе клиента в микротике должен совпадать с MTU на сервере?
2. MTU в роутере для выхода в интернет, через который идёт ВПН трафик, может отличаться или должен совпадать?
Null
Коллеги, если у кого-то вдруг совсем недавно отвалился DoH OpenDNS:
они сменили издателя сертификатов DigiCertGlobalRootCA → IdenTrust Commercial Root CA 1
Решение: импорт всех корневых (Mozilla CCADB)
{
/tool fetch "https://ccadb-public.secure.force.com/mozilla/IncludedRootsPEMTxt?TrustBitsInclude=Websites" output=file check-certificate=no dst-path=/Common-CA-DB-IncludedRoots.pem
/certificate import file-name=Common-CA-DB-IncludedRoots.pem name=CCADBRoots passphrase=""
}
N
Null
DoH OpenDNS update:
# Import Mozilla CCADB Roots
:do {
:do {/tool fetch "https://ccadb-public.secure.force.com/mozilla/IncludedRootsPEMTxt?TrustBitsInclude=Websites" output=file check-certificate=no dst-path=/Common-CA-DB-IncludedRoots.pem} \
while=([/file print count-only where name="Common-CA-DB-IncludedRoots.pem"]=0);
:do {/certificate import file-name=Common-CA-DB-IncludedRoots.pem name=CCADBRoots passphrase=""} \
if=([/certificate print count-only where name="Common-CA-DB-IncludedRoots.pem"]=0);
}
@tarikin
cgooq
Nikita
Nikita
Каждый год будут менять издеталя серта - будешь бегать и ручками всем все прописывать?
Nikita
если они уже были установлены - они не перезаписываются )
Nikita
например так, да
Nikita
дописать в скрипт удаление файла с диска после импорта
/file/remove [find name="Common-CA-DB-IncludedRoots.pem"]
Nikita
если есть рам диск, да
Александр
Камрады, подскажите, пожалуйста, новичку: есть микрот, белый ip и несколько доменов 4го уровня. Можно ли сделать так, чтобы только конкретный домен vvv.xxx.yyy.zzz:port имел доступ к проброшенному порту в локалке ip:port, а все остальные (включая "внешний ip:port") заворачивались в никуда?
vl
vl
в теории, в микротике есть L7 фильтр.
на практике - это увалит процессор и врядли поможет в случае https
Александр
Александр
Блин, тупанул я. DNS же резолвит домен в ip. Поэтому все открытые порты будут доступны для всех доменов на этом адресе. Придётся просто разрешить определённые подсети для необходимых портов. Всё эти свистопляски нужны для нескольких портов, включая БД и несколько сервисов. Спасибо за помощь! =)
Sasha
Александр
Boris
Viktor
подскажите как узнать номер sim на микротике
.
Приветствую!
Прошу подсказать, кто сталкивался.
Есть L2TP+IPsec
Есть два разных пользователя, VPN под разными пользователями, и у них разный IP. В одного 199.199.198.3, а в другого 199.199.198.4
Они работают в одной сети с другого офиса, у них тоже есть mikrotik, но доступа к нему нет.
Проблема следующая
Первый сотрудник подключается по VPN и потом уже к 1с, и работает.
Тем временем, второй сотрудник, сидит рядом, устанавливает второе соединение по VPN под своим пользователем.
В это время на обох ПК со слов сотрудников зависает интернет и пропадает.
То есть получается, когда работает один сотрудник по VPN, второй не может, так как выбивает из интернета обоих.
В чем могут быть трудности?
Иван
Приветствую!
Прошу подсказать, кто сталкивался.
Есть L2TP+IPsec
Есть два разных пользователя, VPN под разными пользователями, и у них разный IP. В одного 199.199.198.3, а в другого 199.199.198.4
Они работают в одной сети с другого офиса, у них тоже есть mikrotik, но доступа к нему нет.
Проблема следующая
Первый сотрудник подключается по VPN и потом уже к 1с, и работает.
Тем временем, второй сотрудник, сидит рядом, устанавливает второе соединение по VPN под своим пользователем.
В это время на обох ПК со слов сотрудников зависает интернет и пропадает.
То есть получается, когда работает один сотрудник по VPN, второй не может, так как выбивает из интернета обоих.
В чем могут быть трудности?
По предоставленным вводным данным ни в чем. Конфиг в студию.
.
Геннадий
Геннадий
https://wiki.mikrotik.com/wiki/Manual:Configuration_Management
.
Благодарю
Константин
Приветствую!
Прошу подсказать, кто сталкивался.
Есть L2TP+IPsec
Есть два разных пользователя, VPN под разными пользователями, и у них разный IP. В одного 199.199.198.3, а в другого 199.199.198.4
Они работают в одной сети с другого офиса, у них тоже есть mikrotik, но доступа к нему нет.
Проблема следующая
Первый сотрудник подключается по VPN и потом уже к 1с, и работает.
Тем временем, второй сотрудник, сидит рядом, устанавливает второе соединение по VPN под своим пользователем.
В это время на обох ПК со слов сотрудников зависает интернет и пропадает.
То есть получается, когда работает один сотрудник по VPN, второй не может, так как выбивает из интернета обоих.
В чем могут быть трудности?
При подключении по VPN им присваиваются разные IP или один?
Александр
Добрый день, есть много удаленных микротиков, какие есть варианты заливки на них новой конфы, но таким образом, что если они не оклемаются то через какое то время востанавливали бы старую конфигурацию
Геннадий
Александр
Нужно сначала обновить ROS, выполнить скрипт
Александр
То есть, просто в шелдер написать, что если не достучится до сервера, то вернуть все взад?
Геннадий
Геннадий
и файлы тоже
Геннадий
в общем, вам лаба в руки, месяц на написание и обработку и отладку всех зависмимостей )
Геннадий
но по большому счету, быстрее руками
Александр
ну а какого нибудь механизма типа soft mode при обновлении?
Геннадий
это вам не кошки, где можно просто указать файл конфига
Александр
Геннадий
Александр
Хм.. а если в новой конфе прописать шелдер, который еслли не отключить то вернет бекап взад
Геннадий
nuc
Приветствую!
Прошу подсказать, кто сталкивался.
Есть L2TP+IPsec
Есть два разных пользователя, VPN под разными пользователями, и у них разный IP. В одного 199.199.198.3, а в другого 199.199.198.4
Они работают в одной сети с другого офиса, у них тоже есть mikrotik, но доступа к нему нет.
Проблема следующая
Первый сотрудник подключается по VPN и потом уже к 1с, и работает.
Тем временем, второй сотрудник, сидит рядом, устанавливает второе соединение по VPN под своим пользователем.
В это время на обох ПК со слов сотрудников зависает интернет и пропадает.
То есть получается, когда работает один сотрудник по VPN, второй не может, так как выбивает из интернета обоих.
В чем могут быть трудности?
AS5006 - Inteliquent, inc. точно ваше?
Адреса может все же из богон сабнетов использовать?
Если сотрудники с одним ИП, то ипсек не поднимется
1. или у каждого сутридника уникальный ИП за уникальным натом,
2 Либо другой протокол используй
Александр
И второй вопрос, можно ли экспортировать скрипт конфигурации, игнорируя дефолтный скрипт
Александр
или ручками, сравнением скриптов?
Александр
Дефолтную же тоже не дураки делали.. в частности там сразу и файрвол настроен.. Ну и к единству хочется прийти
Александр
собственно, поэтому и хочется чтобы железка сначала в дефолт уходила, а потом добавляла нужные тунели и маршруты
nuc
Александр
кстати, а можно как нибудь подменить системную конфу?
nuc
Геннадий
Dmitry
nuc
Геннадий
при нетинсталле вы можете залить в скрипты свой
Александр
Nickolay
Геннадий
Геннадий
Александр
ок, залогинится правда просит, вспомню учетку