Александр
Вообще не понимаю как можно его сломать, уже 100 лет протоколу.
Petr
А что использовать? l2tp?
ikev2, wireguard, gre, ipip - в зависимости от потребностей. s2s - gre или ipip, roadwarriors - wireguard и ikev2.
Petr
Вообще не понимаю как можно его сломать, уже 100 лет протоколу.
Он в 6 версии был кошмарно недопиленным. Только tcp, только логин-пароль, никакой аппаратной разгрузки шифрования. В 7-ке его "заодно" стали приводить в относительно современный вид, добавили UDP и разгрузку шифрования на arm. Ну и вот. Результат допиливания
Александр
ikev2, wireguard, gre, ipip - в зависимости от потребностей. s2s - gre или ipip, roadwarriors - wireguard и ikev2.
wirwguard же нет на шестой версии? wireguard, как мне показалось немного неудобно реализован в плане наглядности. И тоже пока еще изучею его особенности
Александр
Например как несколько серверов работает, или несколько пиров на одном интерфейсе.. сетки в ручгную пробрасывать, мониторинг тоже в ручную делать, массовое создание клиентов. и тд. Попробовал, на 50 клиентах, вроде нормально работает. А в другом месте, упал при создании нового WG интерфейса
Petr
wirwguard же нет на шестой версии? wireguard, как мне показалось немного неудобно реализован в плане наглядности. И тоже пока еще изучею его особенности
На 6 нет, да. Только в 7-ке. WG неудобен тем, что там, в любом случае приходится кучу подсеток руками прописывать. А еще он stateless. Что удобно когда клиенты со всяких мобилок активно меняют сети или когда очень плохой канал связи, который падает по 3 раза в минуту.
Petr
ip-ip)
А он в ipv6 не может! :P
Аникей
.-.
Аникей
неожиданно
Александр
ip-ip)
а шифровать через ip-sec полиси?
Petr
а шифровать через ip-sec полиси?
Ага. Для транспортного режима там вообще галка есть, psk указать, дальше он все сам. По настройке что gre что ipip очень простые в Mikrotik
Александр
На 6 нет, да. Только в 7-ке. WG неудобен тем, что там, в любом случае приходится кучу подсеток руками прописывать. А еще он stateless. Что удобно когда клиенты со всяких мобилок активно меняют сети или когда очень плохой канал связи, который падает по 3 раза в минуту.
вообще, по работе WG очень хорошо зарекомендовал себя. Но в случае если настроил и забыл(особенно линукс устройства, openwrt). Но неудобная реализация в плане интерфейса. Добавили бы они его в раздел PPP.. туда же бы и zerotier бы запихнули
Dmitry
Вообще не понимаю как можно его сломать, уже 100 лет протоколу.
:) когда ovpn отличался скоростью и отзывчивостью ? — Если клиенты мобильные - чистый IKEv2 Если S2S - то gre / ipip + IPSEC или l2tp + IPSec Но тут мы уже понимаем, что нормального и масштабируемого vpn протокола у MT нет :)
Александр
:) когда ovpn отличался скоростью и отзывчивостью ? — Если клиенты мобильные - чистый IKEv2 Если S2S - то gre / ipip + IPSEC или l2tp + IPSec Но тут мы уже понимаем, что нормального и масштабируемого vpn протокола у MT нет :)
Но не на столько же? когда по непонятной причине туннель падает. Опять же на линуксах, openvrt, всяческих irz, ovpn вполне нормально работает. По какой причине в микротиках он какой-то кастрированный, мне непонятно. Мобильных последнее время по WG подключаю
Zloyloki
Добрый день. Подскажите пожалуйста, можно ли RBDiscG-5acD routeros level3 проапгредить до level4?
Zloyloki
Покупайте лицензию и вперёд
А если не сложно ссылку на лицензию
░▒▓ТрезвыйЕжик▓▒░
Zloyloki
mikrotik.com
В поиске нет. Как её найти?
Zloyloki
Юмористы
Евгений
Евгений
я на полном серьезе
Zloyloki
Спасибо
Василий
Значит проблема в связанности между капом и вторым капсманом
какие логи надо смотреть, чтобы понять в чем проблема в связности? пинговать пингуется в обе стороны
CTpaHHoe
добрый день. пытался обновить тестовый виртуальный девайс до 7.9 - требует лицензию. у меня там демо ключ был. что, демо больше не работает или санкции ?
CTpaHHoe
если я правильно помню, то там - да, менялся механизм лицензирования. посмотрите change-log
загрузил прошивку, сделал перезагрузку - обновилось. в итоге совсем непонятно стало. по симптомам похоже на то что просто не было возможности прошивку скачать. санкции то не дали бы обновить вообще никак если. главное, что обновилось. теперь можно будет разбираться, в чем проблема была
Maxim
Санкции на прошивку микротика будут в 12 пакете)
dstnat
Доброго дня! Есть ли возможность включить в SSH сервере аутентификацию только! по приватному ключу? Пока ограничился fail2ban-правилами для порта и вайтлистами.
Aleksey
Ребят, а ни у кого нет проблемы, что на 7.9 перестаёт подниматься SFP+ контроллер? На 7.7 все ок.
Антон
Доброго дня! Есть ли возможность включить в SSH сервере аутентификацию только! по приватному ключу? Пока ограничился fail2ban-правилами для порта и вайтлистами.
Читайте man sshd_config Да, можно и даже нужно так делать. В рамках микротовского sshd не могу сказать, вероятно нет.
Антон
dstnat
https://help.mikrotik.com/docs/display/ROS/SSH#SSH-EnablingPKIauthentication
Это первое место, где я был😌
Антон
Это первое место, где я был😌
Прямо сказано, у каждого пользователя свой приватный ключ на ЕГО устройстве. А публичный надо импортировать предварительно положив его в устройство.
dstnat
Прямо сказано, у каждого пользователя свой приватный ключ на ЕГО устройстве. А публичный надо импортировать предварительно положив его в устройство.
Похоже, я неправильно задал вопрос. Я уже это все проделал и настроил, работает. Но проблема в том, что если попробовать без ключа авторизоваться, то просит логин и пасс, а я как раз не хочу, чтобы он спрашивал, только если есть этот самый ключ приватный.
dstnat
Ранее попробовал, но не помогло.. Попробую ещё раз, может я не прав)
Eugene
Приветствую, коллеги! Всех с днем радио и связи! Вопрос. Существует ли в природе сетевая карта 10g, совместимая с микротиковским оптическим патч-кордом? Или им только микротики соединять?
Maxim
А чем их АОС отличается от других, кроме некоторых циферок?)
Ну у меня длинк с таким пачкордом что-то не взлетел. А вот 4011--->коммутатор микрот на раз
Maxim
Бывает, как со всеми другими ведорами...
Просто думаю если взять обычный патчкорд и два модуля snr то 3011 вполне бы подружился с длинком, но что-то в лом было так заморачиваться. Там только ради интереса можно было. Задачи упереть 3011 в длинк не стояло
Maxim
Ну я там уже не на штатной ставке, а на удаленке
Maxim
Пусть другие развлекаются
Eugene
А чем их АОС отличается от других, кроме некоторых циферок?)
Говорили, что оптические модули мт с другими не совместимы. Подумал мало ли, может у кого был опыт или ситуация изменилась.
Eugene
У меня засада просто. Подключил сервер с 10g rj45 через мт модуль sfp+rj, так он греется до 100° и отрубается.
Innokentiy
а сфп+рж особенно горячий даже по меркам медных сфп
Innokentiy
https://wiki.mikrotik.com/wiki/S%2BRJ10_general_guidance
Innokentiy
в норме железо рассчитывается исходя из 2 ватт на порт, а он выделяет почти 3
Maksim
Это нормально) Медные сфп всегда были горячими....
S- RJ01 Mikrotik гигабитный не греется никак, что интересно.
Maksim
На hap ac, hex s проверено
Sasha
А чем 10г тика отличается от любого друго 10г?
Sasha
Тут главное мощность взять минимальную если на 10м надо. И не брать на 30км
Eugene
Один конец в коммутатор, другой в сетевуху.
Евгений
Это dac кабель. Оптики там нет ни грамма Оба порта 10г?
Eugene
Да
Eugene
Это dac кабель. Оптики там нет ни грамма Оба порта 10г?
Возможно моя матчасть хромает, но тут же на концах оптические модули, нет?
Евгений
У меня проблем с подобным соединением не было. МТ кабель никогда не покупал (=дорого; 1000р vs 5000р) Карты брал на али, с чипами интел. Попробуйте скорость принудительно в 10г или в 1г выставить.
Eugene
Вы меня окончательно запутали 😅 есть мт с sfp+, а в сервере примерно такая сетевуха. Чем их соединять?
Eugene
Евгений
Вот так выглядит мт кабель
Вот этим. Называется это dac кабель
Eugene
Вот так выглядит мт кабель
По логике вот этим. Но Вряд-ли оно совместимо
Eugene
А ну вот, если есть уверенность, что там нет вендорлока, то ок. Спасибо!
Yakov
я брал SNRовские даки, нормально работают и между микротиками и от микрота в сетевуху в серваки
Sasha
Это медный патч) с сфп.
SoyuzNet
Доброго времени суток, подскажите пожалуйста в CRS317-1G-16S+RM нет возможности протянуть вланы на уровне свитч чипа надо только через бридж фильтеринг?
Андрей
На каком чипе карточка? Если 710-то скорей всего проблема в том, что эти чипы хотят "родные" модули, и их надо шить
Eugene
На каком чипе карточка? Если 710-то скорей всего проблема в том, что эти чипы хотят "родные" модули, и их надо шить
По сути карточки пока нет, как раз потому что её надо подобрать такую, чтобы коннект состоялся.