Schultz
а сидеть на 6 росе с 100% cpu на ядре с bgp вообще не вставляет
Dmitry
Dmitry
а сидеть на 6 росе с 100% cpu на ядре с bgp вообще не вставляет
Оно 100% только при первом соединении, потом терпимо
Schultz
Очень сложно подсказать вам что-то о 7.x - там каждый раз куча исправлений.
понял, через пару часов ребутнусь и обновлюсь значит
Schultz
а! еще был прикол, давно прописывали статические маршруты, месяц назад я их удалил, а фактически маршрутизация продолжает ходить по маршрутам, которых уже и нету даже в конфиге 😂
Schultz
так это ж альфа. ей до беты - дойти до 8ки, и только на 11 может быть станет релизом )))
так принудительный бетатест уже, на свежих железках 7 уже идет без возможности даунгрейда как заявляют
Schultz
товарищи 2116 привезли недавно две штуки, исплевались, но запустились. Тоже бгп не реагировал на команды
Геннадий
так принудительный бетатест уже, на свежих железках 7 уже идет без возможности даунгрейда как заявляют
да, все верно. только принудительный АЛЬФА тест. на альфа самцах.. которые виснут, глючат, вылетают... (мем)
Dmitry
То что происходит с производителем - как по мне, крайне печально и закончится epic-fail при всех возможностях ... Но это лишь мое мнение, и как оно там будет - абсолютно непонятно
Schultz
Как уже писал один человек где то на форуме "выложите на гитхаб исходники и мы все сделаем отлично" 😂
Dmitry
Как уже писал один человек где то на форуме "выложите на гитхаб исходники и мы все сделаем отлично" 😂
Нет, это так не работает. Но идея хорошая, должна быть community-version и ветка, которая вылизана производителем под его железо. Но: а) микротик давным давно не использует "свое" железо б) тогда невозможно будет продавать п. а) по цене близкой к 70$ ;)
Schultz
7.4 - если уж взялись за beta тест, то обновитесь до 7.8
сначала помог банальный ребут, после обновился 7.6 - > 7.8, все гуд. Мне вот за что 2004 дико понравился, так это за минимальное время ребута и схождения бгп. Помню ASR с его пости 5 минутной прогрузкой.... кароче гуд. спасибо за попытку помочь
Schultz
и, похоже, была утечка памяти. Высвободилось порядка 1 гб и таблица на 1 fv выходит в норму по размеру
nuc
@Raman_AK ип, через запятые напиши.... /export terse file=conf На пастбин Сам посмотришь, другим покажешь
nuc
@Raman_AK на адрес интерфейса посмотри.... а потом на адрес гейтвея в дхцп, сравни их. Смысл бриджей я не понимаю, раз используется 1 интерфейс, так и вешай на интерфейс.
nuc
@Raman_AK написал же, используй запятые.... И дхцп сервера с бриджа на эзернеты повешай(ну и адреса тоже).
no_name
У меня на 1009 была подобная беда, складывал бэкапы на флешку, а она и поплыла (. Решение проблемы в моем случае, разбил флеку на 2 диска в партишене на микроте! Теперь на втором разделе работает уже 4 года без проблем. Бэкапы на микросд теперь складываю от греха подальше.
DrozdNH
подними туннель, белые ip все дела настрой между двумя точками маршруты или оспф
itshnik
А в чем у вас сложность? Что не получается? Или микротик для вас в новинку?
Petr
Добавьте у себя маршрут до 192.168.216.0/24 (или какая там подсеть?) через 192.168.190.4 И убедитесь, что там есть обратный маршрут до 192.168.189.0/24 (опять же, непонятно какая подсеть) + правила файрволла проверьте
░▒▓ТрезвыйЕжик▓▒░
Сила желания варьируется от суммы вознаграждения😂
Dmitry
где и как терминируется Vlan 190 ?
Геннадий
где и как терминируется Vlan 190 ?
судя по надписи на лабе hsrp, то на 2х роутерах
Геннадий
Dmitry
хрустальный шар в понедельник не работает, пусть автор говорит все как есть
Геннадий
вообще, я так понимаю, тут 2 влана гуляет. 190 и 216, но об этом автор умолчал
Геннадий
как умолчал и о конфигурации портов
Геннадий
потому сам себе злобный буратино, и никто ему не поможет бесплатно )
Dmitry
а во вторник?
а во вторник - он бы сказал, что ему не нравится схема: SW5 и SW4 - он бы посоветовал переключить в SW3 линки от красного маршрутизатора в SW1 и SW2 + добавить линки треугольником из каждых коммутаторов (возможно...) — тогда бы получилась эталонная схема по методичке: два маршрутизатора, два свитча за ними для подключения внешних линков и DMZ агрегация доступ
Геннадий
да он вроде и не против оплатить )
не вижу предложения от него такого
Геннадий
та не, бред какой-то эти ваши эталонные схемы по учебнику) Костыли, грабли и велосипеды на квадратных колёсах - вот наше всё)))
тут требуется немного включить мозг, а не изобретать эталон заново ) для этого такие лабы и делаются. но автор умолчал о конфигах свитчей
Геннадий
и о сумме, которую готов выложить
Dmitry
тут требуется немного включить мозг, а не изобретать эталон заново ) для этого такие лабы и делаются. но автор умолчал о конфигах свитчей
ок. 1. тащим 190 на маршрутизаторы, с access-ом на SW4 и SW5 2. половину /29 в hsrp на маршрутизаторе 3. половину /29 в vrrp на красном маршрутизаторе (IP просто на интерфейсах, без всяких bridge-й) 4. статические маршруты с двух сторон в сторону hsrp / vrrp 5. PROFIT — но хрустальный шар говорит, что нафиг так делать
Dmitry
все еще немного проще ) тут 2 hsrp )
микротик научился hsrp ? если нет - то зачем это тут ?
Геннадий
микротик научился hsrp ? если нет - то зачем это тут ?
дык на лабе ж написано ) замени в голове hsrp на vrrp
Dmitry
дык на лабе ж написано ) замени в голове hsrp на vrrp
понедельник - мне лень :) но да, я уже видел - что тут почти все собрано и делать ничего не надо
Геннадий
vrrp прекрасно живет на вланах. не надо делить сети пополам, тем более .71 и .72 не разделятся
Dmitry
vrrp прекрасно живет на вланах. не надо делить сети пополам, тем более .71 и .72 не разделятся
На красном 192.168.190.2 На двух других HSRP: 192.168.190.4/29 192.168.190.5/29 192.168.190.6/29 При маске /29 - 190.2 - должна входить в 192.168.190.0/29 Поскольку access 190 - то и на маршрутизаторы оно уже притянуто и там висит сабом (примерно) Стало быть: Теоретически, опять стандартная схема когда /29 делится пополам, для использования двух HSRP / VRRP с разных сторон
Maxim
Коллеги, при подключении по ssh к тику у которого не сменён пароль админа сразу же вылетает предложение его сменить. При автоматизации через ansible дальше пройти не удаётся. Ищу методы как можно обойти процедуру принудительной смены пароля при подключении. Может есть какой-то вариант подключиться по ssh, и отправить что-то типо Ctrl+C а потом уже менять пароль и т.д. У кого какие мысли?
Аникей
а пароль каждый раз при запуске микротика предлагаетс сменить? я чот не имею понятия, так как всегда пароль сразу менялся
Maxim
а пароль каждый раз при запуске микротика предлагаетс сменить? я чот не имею понятия, так как всегда пароль сразу менялся
было 200 точек, пароль был пустой, всех это устраивало, потом обновили до какой-то прошивки, при подключении теперь требуется смена пароля чтобы он не был пустой
🐝
Задача состоит не этом
Но это как минимум повысит безопасность, и решит задачу.
Алексей
зачем менять пароль, создать нового пользователя и удалить старого
Yakov
ssh admin@<ip> "/user set [find username=admin] password=<new_password>"
Maxim
ssh admin@<ip> "/user set [find username=admin] password=<new_password>"
пока пробовал через ssh -o StrictHostKeyChecking=no admin@10.0.49.5 password old-password="" new-password=newpass confirm-new-password=newpass Он ругался expected end of command (line 1 column 36)
Maxim
ssh admin@<ip> "/user set [find username=admin] password=<new_password>"
да, этот вариант отработал, спасибо
Yakov
да, этот вариант отработал, спасибо
а можно указать пустой пароль и он продолжит работать без пароля но уже не будет ругаться на смену )
Yakov
ага
Yakov
просто password=
Maxim
Да понятно, но раз уже лезу в ту сторону, можно и какой-то пароль задать
Василий
типа "это твой выбор, чел, я пытался" )
Maxim
Вопрос вдогонку, я так понял что необходимость установки непустого пароля включается только после обновления до какой-то версии. Руками подобный механизм можно включить? Типа change pass on next logon?
Hide
Добрый день, коллеги. Возникла необходимость обновить лицензию на микротике с 3 до 4 уровня. Не подскажете, можно ли это сделать в текущих реалиях?
Артём
Всем привет. Подскажите, как почистить этот список? Нигде не могу найти
Innokentiy
вычистить все следы этих коннекшенмарков из конфига и ребут)
Геннадий
Всем привет. Подскажите, как почистить этот список? Нигде не могу найти
сделать экспорт конфига, проверить где это все прописано, например с саблайм редакторе это сделать легко. вычистить из конфига реальной железки, как уже сказали. ребутнуть - без ребута не исчезнут
Артём
Понял, спасибо
Dweller
/ip ipsec mode-config set [ find default=yes ] name=request-only responder=no use-responder-dns=exclusively /ip ipsec policy group set [ find default=yes ] name=default add name=l2tp-ipsec /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1024 dpd-interval=2m dpd-maximum-failures=5 enc-algorithm=aes-128,3des hash-algorithm=sha1 lifetime=1d name=default nat-traversal=yes \ proposal-check=obey add dh-group=modp1024 dpd-interval=1m20s dpd-maximum-failures=10 enc-algorithm=aes-256 hash-algorithm=sha1 lifetime=1d name=l2tp-vpn-ipsec nat-traversal=no proposal-check=exact /ip ipsec peer add comment="L2TP Connected Routers Template" disabled=no exchange-mode=main name=l2tp-vpn-peers passive=yes profile=l2tp-vpn-ipsec send-initial-contact=yes /ip ipsec proposal set [ find default=yes ] auth-algorithms=sha1 disabled=no enc-algorithms=aes-256-cbc lifetime=30m name=default pfs-group=modp1024 add auth-algorithms=sha1 disabled=no enc-algorithms=aes-256-cbc lifetime=30m name=l2tp-ipsec pfs-group=modp1024 /ip ipsec identity add auth-method=pre-shared-key disabled=no generate-policy=port-override peer=l2tp-vpn-peers policy-template-group=l2tp-ipsec remote-id=ignore secret=<HERE> /ip ipsec policy set 0 disabled=yes dst-address=::/0 group=default proposal=default protocol=all src-address=::/0 template=yes add comment="IPSec:L2TP Transport Mode" disabled=no dst-address=10.34.201.254/32 group=l2tp-ipsec proposal=l2tp-ipsec protocol=udp src-address=0.0.0.0/0 template=yes add comment="IPSec:L2TP Transport Mode" disabled=no dst-address=0.0.0.0/0 group=l2tp-ipsec proposal=l2tp-ipsec protocol=udp src-address=10.34.201.254/32 template=yes
а можно пример конфига клиента с микрота для ipsec?
Dmitry
а можно пример конфига клиента с микрота для ipsec?
Не сегодня : ) там все задано руками
Denis
Добрый. Плиз подскажите, поднимаю капсман контроллер, точка доступа на этом же контроллере (ас2). НЕ хочет сапу создавать в бридже:
Denis
Denis
Сам интерфейс капы поднимается, но пустой:
Denis
Каналы для 5ггц у вас так?
ZlyddeN
5Ггц не использую - нет нужды
Denis
у меня так<br><br>
127.0.0.0 - вообще не поднимается капа.