nuc
Есть версии?
где ипконфиг /алл с клиента? И да, что-то сабнет исходя из пула не совпадает)
Руслан
просто маску забыл добавить в конце айпи
Руслан
Есть версии?
"""/ip dns set allow-remote-requests=yes servers=10.2.0.1""" это тоже неверно
Геннадий
просто маску забыл добавить в конце айпи
нынче без маски никак... таков мир.
Artur
"""/ip address add address=10.2.0.1 interface=br_lan network=10.2.0.1"""
Ну тут вообще адрес да с маской должен быть, а network 10.2.0.0 согласно опять же маске /24, а не 10.2.0.1
Дмитрий
ок
Дмитрий
спасибо
Владимир
Коллеги, привет)
Владимир
лицуха стояла, слетела... Жмакнул генерейт нью айди и всё((( теперь лицуху обратно пришить не могу
Владимир
в личном кабинете не появляется =(
Recruit
Сохранить конфиг. Переставить CHR. Залить конфиг обратно и активировать
Владимир
Там огромная база The Dude + куча картинок =( подругому никак?
Владимир
как вообще генерируется System ID в CHR? Возможно ли просто виртуальный диск перекинуть на другую виртуальную машину для его замены? Как-то должно же привязываться к железу, пусть и виртуальному
Геннадий
проверили доступность сервера лицензирования с микротика?
Владимир
Естественно. Иначе бы он не смог достучаться до серверов лицензирования и выдал нечто вроде "cannot resolve" Ошибка же вполне себе понятная. Данный идентификатор уже получал пробную лицензию. И второй раз не дадим. Но я же хочу не пробную активировать, а активация P1 идёт только через пробную %)
Геннадий
зайдите в личный кабинет и выставьте лицуху на свой новый ид
Владимир
Он там не появляется. В том то и дело
Владимир
Чтобы он там появился - необходимо активировать триал, а уже к триалу делать ап на P1
Владимир
и не появится
т.е. только перезалив поможет?
Recruit
т.е. только перезалив поможет?
Да... я выше уже написал план действий
Геннадий
а нельзя запросить P10 триал?
Геннадий
или анлимитед
Владимир
Геннадий
а демо кей сгенерить на этот ид?
Геннадий
на самом сайте
Владимир
Насколько помню, демоКеи генерятся только для х86. в CHR его даже некуда ввести
Владимир
На скорости 1мбит сливать около 10гб данных с него %) прелестно 😃
Алексей
Доброго дня всем! Впервые столкнулся с подобным, подскажите как лучше избавиться, спасибо.
Dmitry
казлось бы причем тут FW - включить ipsec,!debug и смотреть
😷Драничек
казлось бы причем тут FW - включить ipsec,!debug и смотреть
Средняя красная запись не смущает?
Maxim
Алексей
Настроить фаервол по умолчанию
Совсем по дефолту нельзя, что именно из него добавить?
Геннадий
Дефолтный фаервол закрывает 99% потребностей тех, кто не умеет в дебаг )
Алексей
Почему нельзя?
Обширный в CHR в продакшене, вдруг что и привет...
Геннадий
Обширный в CHR в продакшене, вдруг что и привет...
Значит вам цхр не нужен, раз вы не умеете в чтение дефолт конфига.
Геннадий
Вам надо на курсы mtcre
Геннадий
Печально. Значит вам надо менять работу или ставить то, с чем вы умеете работать. Или нанять спеца. Сетевики сегодня начинаются от 120 на руки всего лишь.
Геннадий
Так что тем, кому реально надо за 3-4 месяца могут найти спеца.
😷Драничек
Обширный в CHR в продакшене, вдруг что и привет...
Возьмите листинг дефолтного конфига и своего и вдумчиво перенесите изменения
Геннадий
Ну или обратиться в оутсорс компании.
Геннадий
Уже делаю через сейф мод потихоньку)
Учтите, что сейф мод помнит 100 последних изменений. 101 записывается
Алексей
Ну или обратиться в оутсорс компании.
Это все понятно, но суть вопроса не в этом
Dmitry
Средняя красная запись не смущает?
неа: - там видно что рассыпалась phase1, но поскольку есть идентификаторы SPI (если я правильно помню) с двух сторон - то согласование проходило / проходит норм. - так же видно, что вторая сторона за NAT
Dmitry
а вы тут насоветовали скинуть на боевом CHR firewall в default, да
Dmitry
дебаг ipsec это что-то на прожжёном)))
/system logging add topics=ipsec,!debug я включаю это - по-умолчанию для всех своих маршрутизаторов: 09:21:14 ipsec,info respond new phase 1 (Identity Protection): 178.x.x.x[500]<=>188.x.x.x[500] 09:21:14 ipsec received Vendor ID: draft-ietf-ipsra-isakmp-xauth-06.txt 09:21:14 ipsec received Vendor ID: DPD 09:21:14 ipsec received Vendor ID: CISCO-UNITY 09:21:14 ipsec received Vendor ID: FRAGMENTATION 09:21:14 ipsec Fragmentation enabled 09:21:14 ipsec received Vendor ID: RFC 3947 09:21:14 ipsec received Vendor ID: draft-ietf-ipsec-nat-t-ike-02\n 09:21:14 ipsec 188.x.x.x Selected NAT-T version: RFC 3947 09:21:14 ipsec Adding xauth VID payload. 09:21:14 ipsec sent phase1 packet 178.x.x.x[500]<=>188.x.x.x[500] 88070336bc1aea3f:3d42b0c798c2124f 09:21:14 ipsec NAT not detected 09:21:14 ipsec Adding remote and local NAT-D payloads. 09:21:14 ipsec sent phase1 packet 178.x.x.x[500]<=>188.x.x.x[500] 88070336bc1aea3f:3d42b0c798c2124f 09:21:14 ipsec,info ISAKMP-SA established 178.x.x.x[500]-188.x.x.x[500] spi:88070336bc1aea3f:3d42b0c798c2124f 09:21:24 ipsec,info purging ISAKMP-SA 178.x.x.x[500]<=>188.x.x.x[500] spi=2c9225973d563377:3daf07a54808f026. 09:21:24 ipsec keeping IPsec-SA spi=210860597 - found valid ISAKMP-SA spi=88070336bc1aea3f:3d42b0c798c2124f. 09:21:24 ipsec keeping IPsec-SA spi=3362612913 - found valid ISAKMP-SA spi=88070336bc1aea3f:3d42b0c798c2124f. 09:21:24 ipsec purged IPsec-SA proto_id=ESP spi=0xcdf902bd 09:21:24 ipsec purged IPsec-SA proto_id=ESP spi=0xe3fd94e 09:21:24 ipsec purged ISAKMP-SA 178.x.x.x[500]<=>188.x.x.x[500] spi=2c9225973d563377:3daf07a54808f026. 09:21:24 ipsec,info ISAKMP-SA deleted 178.x.x.x[500]-188.x.x.x[500] spi:2c9225973d563377:3daf07a54808f026 rekey:1 09:41:14 ipsec IPsec-SA expired: ESP/Transport 188.x.x.x[500]->178.x.x.x[500] spi=0xc917a35 09:41:14 ipsec initiate new phase 2 negotiation: 178.x.x.x[500]<=>188.x.x.x[500] 09:41:14 ipsec sent phase2 packet 178.x.x.x[500]<=>188.x.x.x[500] 88070336bc1aea3f:3d42b0c798c2124f:a8c1815b 09:41:14 ipsec IPsec-SA expired: ESP/Transport 178.x.x.x[500]->188.x.x.x[500] spi=0xc86d66b1 09:41:14 ipsec attribute has been modified. 09:41:14 ipsec IPsec-SA established: ESP/Transport 188.x.x.x[500]->178.x.x.x[500] spi=0x64e1834 09:41:14 ipsec IPsec-SA established: ESP/Transport 178.x.x.x[500]->188.x.x.x[500] spi=0xc5cf1bc7 09:47:14 ipsec IPsec-SA expired: ESP/Transport 188.x.x.x[500]->178.x.x.x[500] spi=0xc917a35 09:47:14 ipsec IPsec-SA expired: ESP/Transport 178.x.x.x[500]->188.x.x.x[500] spi=0xc86d66b1
Dmitry
А причём тут вообще ipsec, когда у нему залогиниться пытаюсь под винбоксом?
а где автор говорил про winbox - и поскольку я им не пользуюсь, то я даже внимание не обратил - просто кто-то паролем ошибся
Maxim
/system logging add topics=ipsec,!debug я включаю это - по-умолчанию для всех своих маршрутизаторов: 09:21:14 ipsec,info respond new phase 1 (Identity Protection): 178.x.x.x[500]<=>188.x.x.x[500] 09:21:14 ipsec received Vendor ID: draft-ietf-ipsra-isakmp-xauth-06.txt 09:21:14 ipsec received Vendor ID: DPD 09:21:14 ipsec received Vendor ID: CISCO-UNITY 09:21:14 ipsec received Vendor ID: FRAGMENTATION 09:21:14 ipsec Fragmentation enabled 09:21:14 ipsec received Vendor ID: RFC 3947 09:21:14 ipsec received Vendor ID: draft-ietf-ipsec-nat-t-ike-02\n 09:21:14 ipsec 188.x.x.x Selected NAT-T version: RFC 3947 09:21:14 ipsec Adding xauth VID payload. 09:21:14 ipsec sent phase1 packet 178.x.x.x[500]<=>188.x.x.x[500] 88070336bc1aea3f:3d42b0c798c2124f 09:21:14 ipsec NAT not detected 09:21:14 ipsec Adding remote and local NAT-D payloads. 09:21:14 ipsec sent phase1 packet 178.x.x.x[500]<=>188.x.x.x[500] 88070336bc1aea3f:3d42b0c798c2124f 09:21:14 ipsec,info ISAKMP-SA established 178.x.x.x[500]-188.x.x.x[500] spi:88070336bc1aea3f:3d42b0c798c2124f 09:21:24 ipsec,info purging ISAKMP-SA 178.x.x.x[500]<=>188.x.x.x[500] spi=2c9225973d563377:3daf07a54808f026. 09:21:24 ipsec keeping IPsec-SA spi=210860597 - found valid ISAKMP-SA spi=88070336bc1aea3f:3d42b0c798c2124f. 09:21:24 ipsec keeping IPsec-SA spi=3362612913 - found valid ISAKMP-SA spi=88070336bc1aea3f:3d42b0c798c2124f. 09:21:24 ipsec purged IPsec-SA proto_id=ESP spi=0xcdf902bd 09:21:24 ipsec purged IPsec-SA proto_id=ESP spi=0xe3fd94e 09:21:24 ipsec purged ISAKMP-SA 178.x.x.x[500]<=>188.x.x.x[500] spi=2c9225973d563377:3daf07a54808f026. 09:21:24 ipsec,info ISAKMP-SA deleted 178.x.x.x[500]-188.x.x.x[500] spi:2c9225973d563377:3daf07a54808f026 rekey:1 09:41:14 ipsec IPsec-SA expired: ESP/Transport 188.x.x.x[500]->178.x.x.x[500] spi=0xc917a35 09:41:14 ipsec initiate new phase 2 negotiation: 178.x.x.x[500]<=>188.x.x.x[500] 09:41:14 ipsec sent phase2 packet 178.x.x.x[500]<=>188.x.x.x[500] 88070336bc1aea3f:3d42b0c798c2124f:a8c1815b 09:41:14 ipsec IPsec-SA expired: ESP/Transport 178.x.x.x[500]->188.x.x.x[500] spi=0xc86d66b1 09:41:14 ipsec attribute has been modified. 09:41:14 ipsec IPsec-SA established: ESP/Transport 188.x.x.x[500]->178.x.x.x[500] spi=0x64e1834 09:41:14 ipsec IPsec-SA established: ESP/Transport 178.x.x.x[500]->188.x.x.x[500] spi=0xc5cf1bc7 09:47:14 ipsec IPsec-SA expired: ESP/Transport 188.x.x.x[500]->178.x.x.x[500] spi=0xc917a35 09:47:14 ipsec IPsec-SA expired: ESP/Transport 178.x.x.x[500]->188.x.x.x[500] spi=0xc86d66b1
! debug же))) просто с пакетной историей там ещё больше страха и боли. А так красиво, не спорю.
Ivan
Здравствуйте. Прошу ткнуть носом в нужном направлении. Поднял StrongSwan в ЦОД у заказчика. Настроил IPSec. С нашей стороны RB1100AH c RoterOS 6.49.7 Политика с обоих концов в состоянии established. Из ЦОД наша сеть пингуется, а от нас пакеты в Интернет уходят. Передергивание тоннеля не помогает. (Трассировку со своего рабочего ноута делаю) Из ЦОД могу пингануть микротик, принтеры, виртуалки у нас в офисе. Трафик точно через IPSec идет, т.к. я при активном пинге из ЦОД вижу, как растет счетчик пакетов в Active Peers у нужного пира. Останавливаю пинг с той стороны - счетчик перестаёт расти. На пинг с нашей стороны не реагирует. Статических маршрутов до сетей ЦОД нет, правила маскарадинга проверил - нет ничего, что могло бы сработать. Попробовал разрешающие правила forward для соответствующих сетей в Firewall создать, что бы оно дальше не обрабатывалось - не помогло (счетчики растут).
Геннадий
Здравствуйте. Прошу ткнуть носом в нужном направлении. Поднял StrongSwan в ЦОД у заказчика. Настроил IPSec. С нашей стороны RB1100AH c RoterOS 6.49.7 Политика с обоих концов в состоянии established. Из ЦОД наша сеть пингуется, а от нас пакеты в Интернет уходят. Передергивание тоннеля не помогает. (Трассировку со своего рабочего ноута делаю) Из ЦОД могу пингануть микротик, принтеры, виртуалки у нас в офисе. Трафик точно через IPSec идет, т.к. я при активном пинге из ЦОД вижу, как растет счетчик пакетов в Active Peers у нужного пира. Останавливаю пинг с той стороны - счетчик перестаёт расти. На пинг с нашей стороны не реагирует. Статических маршрутов до сетей ЦОД нет, правила маскарадинга проверил - нет ничего, что могло бы сработать. Попробовал разрешающие правила forward для соответствующих сетей в Firewall создать, что бы оно дальше не обрабатывалось - не помогло (счетчики растут).
ходят назад при пинге из цода, потому что разрешены естеблишед, а новые от вас в цод запрещены. (вероятнее всего в цоде)
Ivan
В правилах, которые на Микротике поднимал, не указывал Connection State (т.е. для все работать должны), а с той стороны на машине пока никакого firewall нет. Забыл указать - машина со StrongSwan за NAT. На неё проброшены UDP 500, 4500 и ESP
Yakov
Здравствуйте. Прошу ткнуть носом в нужном направлении. Поднял StrongSwan в ЦОД у заказчика. Настроил IPSec. С нашей стороны RB1100AH c RoterOS 6.49.7 Политика с обоих концов в состоянии established. Из ЦОД наша сеть пингуется, а от нас пакеты в Интернет уходят. Передергивание тоннеля не помогает. (Трассировку со своего рабочего ноута делаю) Из ЦОД могу пингануть микротик, принтеры, виртуалки у нас в офисе. Трафик точно через IPSec идет, т.к. я при активном пинге из ЦОД вижу, как растет счетчик пакетов в Active Peers у нужного пира. Останавливаю пинг с той стороны - счетчик перестаёт расти. На пинг с нашей стороны не реагирует. Статических маршрутов до сетей ЦОД нет, правила маскарадинга проверил - нет ничего, что могло бы сработать. Попробовал разрешающие правила forward для соответствующих сетей в Firewall создать, что бы оно дальше не обрабатывалось - не помогло (счетчики растут).
исключите ipsec траффик из NAT на вашей стороне
Ivan
исключите ipsec траффик из NAT на вашей стороне
Спасибо. Создал правило srcnat - accept из нашей сети в сеть ЦОД и трафик пошёл
Ivan
надо было вот так указать в нат правиле )
ОК, спасибо. Проверю это, когда народ по домам разойдётся
Dmitry
Интересно, это известная проблема или нет? Микротик с включенным по дефолту рстп на интерфейсе, подключенном к арубе, кладет все интерфейсы этой арубы напрочь, без логов. Встречалось на разных железках. Лечится, но не очевидно.
Александр
Коллеги добрый день, подскажите пожалуйста, есть ли где то список DoH серверов? чтоб их списком блокировать.
ḕḶḕḉṮṙṏ
Всем доброго дня. Подскажите пожалуйста как установить приоритет маршрутов. GW1 И GW2 объеденены сетью backbone. Если теряется связь между GW1 и R1, то маршрут от GW1 к R1 перестраивается через R2, а нужно, что бы через GW2. Изменение cost не помогает. Судя по всему из-за того что соединение от R2 это intra area, а от gw2 это ext
ḕḶḕḉṮṙṏ
Innokentiy
1. зачем на схеме указаны символы dr и bdr? 2. нарисуйте, какие интерфейсы в какие area попадают
ḕḶḕḉṮṙṏ
Innokentiy
это точно отвечает на заданные мной вопросы?
Innokentiy
в первом вопросе я спросил, с какой целью на схеме отмечены dr и bdr (сущности, которые существуют в ospf, но не могущие повлиять на выбор некстхопа), вы мне ответили двумя аббревиатурами, которые не имеют ничего общего ни с dr/bdr, ни между собой
Innokentiy
во втором вопросе я, видимо, недостаточно четко пояснил, что нужно указать area для всех интерфейсов, указанных на схеме (предпочтительно картинкой)