Roman
Да там одно правило всего в IP fi nat добавить
подскажите куда копать или как должно выглядить правило ?
Roman
не находит , оно совсем поддельное
nuc
Та что внутри утилита - не работает
А ты почитай повнимательнее.....
Roman
А ты почитай повнимательнее.....
я чтоб тут не флудить, вам в личку
nuc
я чтоб тут не флудить, вам в личку
ЕЩЕ РАЗ! https://t.me/mikrotikclub/295128 Даже красненьким выделили......
Alexei
подскажите куда копать или как должно выглядить правило ?
ip/firewall/nat/add dst-address=адрес_принтера/32 src-address=сегмент_сети_из_которого_нужен_доступ_до_принтера/24 action=masquerade chain=srcnat Правило нужно установить на роутере, к которому подключена connect сеть в которой находится принтер.
Valeriy
Коллеги, день добрый! как вы оцените ситуацию по скоростям на вайфае на микротике? Это нормально что такие скорости или нет? Управление через CapsMan на роутере + 2 точки доступа в квартире. При замерах скоростей через speedtest смело делим на 2 указанные скорости. Как в целом оцениваете? Есть смысл биться за увеличение скоростей?
Valeriy
Ну почему же?! работает у него вайфай... но вот чета не так быстро :) Я понимаю, накладные расходы, широковещательный домен и все такое.. , но вот например шестое устройство сверху, которое показывает наибольшую скорость на реальных тестах выдает не более 130 мегабит.
Valeriy
я и спрашиваю вашего опыта... есть смысл бороться, или вряд ли лучшего добьемся?
Valeriy
Понимаю, что огромное количество факторов... чисто экспертно, это норм или жопа? )
Valeriy
Поинтереснее скорости
Александр Сергеевич
Как в правиле "дроп на инпут" сделать исключение для определенного сабнета?!
Dmitry
Вот у меня.
где взять такие адаптеры :) яблоки кругом, наверное ...
Cumberbatch
где взять такие адаптеры :) яблоки кругом, наверное ...
То что 144 это нет. То что 65 это старая эпл тв. Остальное да. Вечером когда девейслв побольше будет еще раз сниму.
Valeriy
То что 144 это нет. То что 65 это старая эпл тв. Остальное да. Вечером когда девейслв побольше будет еще раз сниму.
Коллега, немогли бы вы дать рекомендации по настройке CAPsMAN ну или кинуть сюда конфу для сравнения? Может я чего перемудрил?! У меня: Две точки доступа cAP ac, роутер RB951G-2HnD в качестве капсмэна, форвардинг трафика через капсмэн. Настройки точек по умолчанию. Вот конфигурация роутера (в части capsman) /caps-man channel add band=5ghz-a/n/ac control-channel-width=20mhz extension-channel=XXXX frequency=5300 name=channel5 add band=2ghz-b/g/n control-channel-width=20mhz extension-channel=XX frequency=2447 name=channel24 /caps-man datapath add arp=enabled bridge=bridge-lan client-to-client-forwarding=yes name=datapath1 /caps-man rates add basic=11Mbps,6Mbps,9Mbps,12Mbps,18Mbps,24Mbps,36Mbps,48Mbps,54Mbps name=rate1 supported=11Mbps,6Mbps,9Mbps,12Mbps,18Mbps,24Mbps,36Mbps,48Mbps,54Mbps /caps-man security add authentication-types=wpa2-psk encryption=aes-ccm group-encryption=aes-ccm group-key-update=5m name=security1 passphrase=.... /caps-man configuration add channel=channel5 country=russia4 datapath=datapath1 distance=indoors hw-protection-mode=rts-cts installation=indoor mode=ap name=cfg5 security=security1 ssid=M_5G add channel=channel24 country=russia4 datapath=datapath1 distance=indoors hw-protection-mode=rts-cts installation=indoor mode=ap name=cfg24 security=security1 ssid=M_2G /caps-man access-list add action=accept allow-signal-out-of-range=5s disabled=no signal-range=-79..120 ssid-regexp="" add action=reject allow-signal-out-of-range=5s disabled=no signal-range=-120..-80 ssid-regexp="" /caps-man manager set enabled=yes /caps-man provisioning add action=create-dynamic-enabled hw-supported-modes=b,g,gn master-configuration=cfg24 name-format=prefix-identity name-prefix=24 add action=create-dynamic-enabled hw-supported-modes=an,ac,a master-configuration=cfg5 name-format=prefix-identity name-prefix=5
Valeriy
ой... наверное зря сюда так много текста...
Null
Что нового в RouterOS 7.8rc1 (2023-Feb-08 20:03): Changes in this release: !) storage - added new "rose-storage" package support for extended disk management and monitoring functionality (ARM, ARM64, Tile and x86) (CLI only); *) bridge - fixed DHCP packet flow when using DHCP snooping, HW offloading and "use-ip-firewall"; *) bridge - fixed possible DHCP packet corruption when using DHCP snooping; *) certificate - fixed certificate import (introduced in v7.8beta2); *) console - added "as-string" parameter to the ":execute" command; *) lte - improved stability for R11e-LTE6, skip connection reset on first EEMGINFO command timeout; *) ovpn - improved server stability; *) ovpn - improved TLS-related error logging; *) route - show hoplimit and MTU properties under the "/routing route" menu for SLAAC routes; *) ssh - improved system stability when processing none-crypto SSH connection; *) switch - improved 10G, 25G, 40G and 100G interface stability for 98DX8208, 98DX8212, 98DX8332, 98DX3257, 98DX4310, 98DX8525, 98DX3255, 98PX1012 switches; *) swos - removed "/system swos" menu for CRS5xx series switches; *) vxlan - added "max-fdb-size" parameter; *) wifiwave2 - fixed compatibility with third-party devices when using SAE hash-to-element authentication with DH groups 20 and 21; *) wifiwave2 - fixed SAE authentication for interfaces in station mode when trying to connect to APs which require an anti-clogging token (introduced in RouterOS 7.4);
Moneron 🇷🇺
Что нового в RouterOS 7.8rc1 (2023-Feb-08 20:03): Changes in this release: !) storage - added new "rose-storage" package support for extended disk management and monitoring functionality (ARM, ARM64, Tile and x86) (CLI only); *) bridge - fixed DHCP packet flow when using DHCP snooping, HW offloading and "use-ip-firewall"; *) bridge - fixed possible DHCP packet corruption when using DHCP snooping; *) certificate - fixed certificate import (introduced in v7.8beta2); *) console - added "as-string" parameter to the ":execute" command; *) lte - improved stability for R11e-LTE6, skip connection reset on first EEMGINFO command timeout; *) ovpn - improved server stability; *) ovpn - improved TLS-related error logging; *) route - show hoplimit and MTU properties under the "/routing route" menu for SLAAC routes; *) ssh - improved system stability when processing none-crypto SSH connection; *) switch - improved 10G, 25G, 40G and 100G interface stability for 98DX8208, 98DX8212, 98DX8332, 98DX3257, 98DX4310, 98DX8525, 98DX3255, 98PX1012 switches; *) swos - removed "/system swos" menu for CRS5xx series switches; *) vxlan - added "max-fdb-size" parameter; *) wifiwave2 - fixed compatibility with third-party devices when using SAE hash-to-element authentication with DH groups 20 and 21; *) wifiwave2 - fixed SAE authentication for interfaces in station mode when trying to connect to APs which require an anti-clogging token (introduced in RouterOS 7.4);
Больше версий, богу версий!
Dmitry
Добрый день. Есть у кого-нибудь опыт настройки модема Fibocom L860-GL в боксе от KROKS? Питание светит, но в микротике изнутри его вообще никак не вижу.
Dweller
коллеги привет, подскажите какая настройка отвечает в eBGP за анонс только своих маршрутов отданных через “address list” в поле “output network” а не всех известных роутеру и от других роутеров
Dweller
если в цепочке допустим 3 роутера 1-2-3 то я хочу чтобы 2 отдавал только свои маршруты 3 без маршрутов 1
Daemon
Фильтр поставьте выходной, as-path пустой
Dweller
Фильтр поставьте выходной, as-path пустой
поставил “bgp-as-path 65000” в выходной фильтр с номером локальной AS и вообще маршруты перестали какие либо анонсится
Daemon
Пустой as-path
Dweller
Пустой as-path
а что в нем должно быть?
USSA
Добрый день
USSA
Подскажите пожалуйста маркировка работает только в пределах одного роутера? Т. Е. Если я маркирую  forward конектшены на одном микротике далее этот трафик маршрутизируется на другой микротик то марки которые были на первом микротике уже не работают для второго микротика ? Т. Е. Эти метки не передаются между микротиками и нужно повторно перемаркировывать ?
Innokentiy
mark-connection существует только в пределах роутера
Innokentiy
в пакетах mark-connection никаких следов сам по себе не оставляет
Innokentiy
если вы хотите, чтобы на другом роутере было возможно воспользоваться результатами вашей классификации, вам следует оставить какие-то метки, по которым тот другой роутер мог бы правильным образом отклассифицировать ваш пакет
Innokentiy
обычно для этого используются метки dscp (как поле, специально предназначенное в заголовках для маркировки), но никто не мешает вам использовать любое другое поле, которое вы сможете выставить в пригодное для вас значение и которое не сломает ничего во флоу трафика
USSA
Понял спасибо
Александр
Привет. Почему на микротике может быть tftp connection timeout. Все мыслимые причины уже проверил
Nikita
Коллеги, кто в курсе как на CRS3x ограничить порт до одного мак адреса? Запретить проезд несанкционированным свитчам итп..
USSA
Полагаю где то в bridge/filters
Nikita
защита от дебилов с тп-линком, во Вьетнаме с этим проще ) Часто приходят всякие умники из агентств по видеонаблюдению и навешивают свою инфраструктуру без согласования с техническим руководством.
Nikita
https://wiki.mikrotik.com/wiki/Manual:CRS3xx_series_switches#Port_Security
там только привязка к конкретному маку, а как запретить больше 1 мака?
Dmitry
там только привязка к конкретному маку, а как запретить больше 1 мака?
никак это так и работает - выучить n MAC-ов с порта, затем отключить обучение и флудинг только у взрослых, есть опция - relearn on port reset тут - скрипты :) все как всегда
Dweller
^$
Как показали опыты в ros7 это не работает)
Dmitry
Как показали опыты в ros7 это не работает)
вы просто не можете нормально написать там фильтр
Dweller
вы просто не можете нормально написать там фильтр
Мне помог уже коллега из этого чата за что ему спасибо, но то что вы написали не работает в рос7
Dweller
ок, приведите рабочий вариант ?
if (bgp-path-len > 0 ) {reject} else {accept}
Dweller
по другому ничего не получилось
Dweller
совершенно верно, тз то никто не отменял, но регулярка описанная вами не работает в рос7 при том что работает в рос6
Dweller
и даже работает во встроенном тестере регулярок для АС в микроте, но по факту - не работает в фильтре 7.7 по кр мере
Dweller
очень хотелось ccr2004/2116, прод развернут на них, проблем впринципе нет, есть нюансы настройки только, но работает довольно стабильно
Dweller
beta тест дело такое ... — "\^\$" - по идее так
в 7 код сам экранируется в случае вывода в консоле, в гуй можно без экранирования
Dweller
xD
Dweller
хорошо вы не знаете где я работаю, но скажу так: люди очень довольны качеством связи
Dweller
никаких проблем с 7.7 не имеем, все проблемы которые вообще ловил в 7 связаны с первоначальной настройкой ну и 1 раз репортил баг с ВРРП какойто на 7.1 еще кажется
Аникей
кстати, вот сейчас смотрю старенький вебинар, на котором только что ведущий произнёс «пуш роутс не поддерживается, все ждём какую-то 7 версию» - пуш роутс в опенвпн появился в 7?))
Dmitry
хорошо вы не знаете где я работаю, но скажу так: люди очень довольны качеством связи
я ставлю новое железо, когда "кончается" старое - очень сомневаюсь, что на моих задачах я увижу ощутимый прирост от смены модели, которая оправдает 7.x тем более сейчас их еще и сложно купить + тут есть всякие веселые ребята, которые любят шутить с IPSec и "вражескими" протоколами шифрования. воевать я с ними не собираюсь, из страны уезжать тоже - а если функцию шифровальщика перенести на на другое железо, уже все равно 7-я там версия или 6-я
Аникей
жесть. Большие данные гоняете по тоннелям?
Dmitry
мы хотели 7 ради wireguard, в сравнении с другими протокалами на тестах он оказался самым быстрым и легким в масштабировании, у нас связка между точками на нем, в т.ч. между континентами
смысл тут в том, что он на этих железках распараллелится нормально (скорее всего), но будут проблемы с MTU, если внутри еще один туннель
Аникей
просто у меня офис на 40-50 человек, из которых удалённые подключения только у 10 от силы в момент. И всё лишь ради РДП. даже не представляю, для чего мне тоннели быстрее, а с учётом, что у многих в принципе 10 мегабит потолок дома
Аникей
а между объектами стараюсь IP-IP юзать
Dweller
жесть. Большие данные гоняете по тоннелям?
2 дц на разных континентах с инфраструктурой CI, синхронизация между дц, плюс интеграция в AWS со своей инфрой, много офисов которые туда обращаются и выкачивают что то