Dmitry
Innokentiy
мне нужно
Dmitry
мне нужно
Ладно, ок.
Innokentiy
у меня стоят пара 317 для терминации вланов и пара ццров для тяжеляка
Dmitry
у меня стоят пара 317 для терминации вланов и пара ццров для тяжеляка
Мне вот наоборот нужно жёстко все фильтровать
Dmitry
Конечно можно, если просто создать vlan-ы и отключить всякую фильтрацию. Но кому это нужно в реальной жизни
Ну как, есть вланы юзеров и серверные, все сведено к коре на 312-х свичах. Маршрутизацию где делать, на 312-х или на каком-нибудь внешнем ccr?
Yakov
на 317 даже NAT аппаратный и есть и простенький фаервол на бридже, для терминации и фильтра виланов пойдет
Albert
СRS317 - это свитч ?? Что вы на нем собрались маршрутизировать :)
Пока ничего, только гадаю сижу как выйти из ситуации. Я уже сюда не раз писал и конфиги выкладывал, и в саппорт мт писал и на форумах задавал вопрос. Толкового ответа никто не даёт.
Albert
https://t.me/mikrotikclub/278299
Dmitry
Ну как, есть вланы юзеров и серверные, все сведено к коре на 312-х свичах. Маршрутизацию где делать, на 312-х или на каком-нибудь внешнем ccr?
Сложную маршрутизацию делать на CCR, маршрутизацию между Vlan наверное на MT, пытаясь уложиться в hw-offload. Но что делать если ты хочешь igmp snooping и dhcp snooping. Или port-sec и source guard
Dmitry
Пока ничего, только гадаю сижу как выйти из ситуации. Я уже сюда не раз писал и конфиги выкладывал, и в саппорт мт писал и на форумах задавал вопрос. Толкового ответа никто не даёт.
Убери все файрволы с натами, настрой L3 Hardware Offloading, дальше добавляй необходимые фильтры. Как только загрузка проца вырастет и скорость между вланами упадет, значит "не туда". Я б так делал, методом тыка, на доки ориентироваться не стал бы.
Albert
Убери все файрволы с натами, настрой L3 Hardware Offloading, дальше добавляй необходимые фильтры. Как только загрузка проца вырастет и скорость между вланами упадет, значит "не туда". Я б так делал, методом тыка, на доки ориентироваться не стал бы.
Да, я так и делал. Если отключать Nat ipsec и т.д. Скорость поднимается. Причина понятна что упирается все в цп. Уже попробовал на паре вланов сделать маршрутизации на 317. Но там упёрся в проблему. Нет маршрутизации между хостами. С самого устройства crs клиенты пингуются.
Albert
При l3ho скорость не упирается в проц и близка к скорости интерфейса, в том и фишка. Но сначала маршрутизацию настройте.
Так там его собственные vlan прописаны и маршруты с меткой DAC. По сути он знает что на этих интерфейса находятся нужные ему сетки. С crs пк пингуются, а вот с пк до пк нет. Ospf он осилит?
Konstantin
Коллеги, подскажите есть способ получить админский пароль из бекапа Микротик?
vl
Публичного способа я не видел...
а я ему говорил... а он хакерская атака, хакерская атака... https://t.me/mikrotikclub/302364
nuc
а я ему говорил... а он хакерская атака, хакерская атака... https://t.me/mikrotikclub/302364
Да, тоже думал, но не озвучивал.... И при условии, что задавал такие вопросы, и он не сисамин....
Andrey
Коллеги, подскажите есть способ получить админский пароль из бекапа Микротик?
Если хорошо погуглить, есть на гитхабе, но он с 6.45 версии не работает, исправили бэкап
Антон Курьянов
Если хорошо погуглить, есть на гитхабе, но он с 6.45 версии не работает, исправили бэкап
есть даже онлайн ресурс, где просто подсовываешь бекап и он вытягивает, но да, для старых версий
Konstantin
а я ему говорил... а он хакерская атака, хакерская атака... https://t.me/mikrotikclub/302364
Привезли железки, на них поменян пароль, зайти не получается, хотели логи вытянуть.
Konstantin
Может тогда есть способ вытянуть логи?
Антон Курьянов
Привезли железки, на них поменян пароль, зайти не получается, хотели логи вытянуть.
ну логично, было бы странно если они поменяли ссид и не поменяли пароль
Антон Курьянов
тысяча железок без коллектора логов это конечно печаль тоска
Антон Курьянов
Может тогда есть способ вытянуть логи?
я бы вторым шагом после смены пароля почистил бы логи, а уж потом бы пакастничал
Konstantin
Может и так.
vl
Может тогда есть способ вытянуть логи?
какие логи? было настроено логгирование на флешку? или те которые после ребута исчезают?
Konstantin
На флешку утверждают было настроено логирование.
vl
отчаянные парни... не жалеете флешки... обычно remote syslog делают)))
Антон Курьянов
Может тогда есть способ вытянуть логи?
нетинсталл до 6.42 с галкой сохранить конфиг по идее сбросит пароль, но что там будет с логами хз
vl
пустая флешка там будет после нетинсталла, инфа сотка)
Антон Курьянов
ну тогда пусть это будет самой ужасной аварией за всю историю тысячи железок. считай за бесплатно опыт приобрел. настраивай коллектор логов
Konstantin
Спасибо.
Roman
Отличный повод завязать с вредной привычкой
И все же не совсем понимаю почему накинулись на long-term release, можно пояснить почему это стало моветон в продуктовой среде? Или я что-то упустил и mikrotik перешёл на rolling-release?
Konstantin
Про стабл я был удавлен если честно. :(
Roman
6.49.7
может человек опечатался и имел ввиду 6.48.7
Roman
но если там и правда stable 6.х, вопросов нет 😂
Konstantin
Значит есть возможность получить пароли? :)
Антон Курьянов
Значит есть возможность получить пароли? :)
без конфига можно долго гадать, но среди версий злые хаккеры/кривые стаблы/кривой конфиг лично мне больше верится в последнее
Roman
последняя серьезная CVE была в мае, закрыта релизами 6.48.7, 6.49.8, 7.9.1
Roman
если вы сидели на 6.49.7 вполне могли пропасть
Konstantin
Удалось вытащить файлы user.dat и user.idx с ними можно что то сделать?
Konstantin
Я имею ввиду вытащить логин и пароль?
nuc
🤦🏻
Konstantin
Конфиг удалось слить и распаковать.
Zafar
Dobroe utro!
Zafar
nujna Vashe pomosh
Zafar
ipsec tunnel site to site ne mogu nastroit mejdu Mikrotik i Paloalto
Фима
А потом задублируются ip адреса и пров тупо рубанёт порт на голове
Фима
За такие вещи надо канделябром по морде с размаху бить
nemotrin
А потом задублируются ip адреса и пров тупо рубанёт порт на голове
а как это будет если у пров на 100. начинается ip динамический и IP выдан от провайдера что я прописал
Фима
Проа отдаёт динамику по pppoe
Фима
Её нельзя прибивать
Фима
Прибьёшь - возникают коллизии
Фима
Если нужно чтоб туннель держался - проще скриптом парсить айпишник и автоматом его подставлять
nemotrin
я то динамику не трогаю , оно меняется и просто указал выходить из выделенного IP GLOBAL
nemotrin
Прибьёшь - возникают коллизии
буду мониторить, с надеждой что это не так.
Антон Курьянов
занят WAN
Что значит занят
Антон Курьянов
WAN - eth1
он занят ровно также как и ван-бридж. вы могли точно также прописать статический адрес на езернет, а если еще и убрать дефалт маршрут через адрес получаемый по дхцп то и руками удалять ничего не надо было бы, но все это будет работать до тех пор пока провайдер не заметит неладное
Konstantin
Коллеги, добрый день. Есть способы обнулить точку доступа cap ac cAPG_5HacD2HnD, если кнопка сброса не работает?
Konstantin
Ян
доброе время суток пустил инет через роутер CCR1036-12G-4S (раньше шёл через системник с Убунту) при переходе сразу иконки сетевого окружения пишут что нет доступа в инет, хотя пинги, тесты проходят и сайты открываются куда глядеть?
Алексей
NAT
Ян
стоит единственное правило (вроде как по умолчанию) /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" \ ipsec-policy=out,none out-interface-list=WAN
Maxim
доброе время суток пустил инет через роутер CCR1036-12G-4S (раньше шёл через системник с Убунту) при переходе сразу иконки сетевого окружения пишут что нет доступа в инет, хотя пинги, тесты проходят и сайты открываются куда глядеть?
Винда какими то своими методами определяет наличие интернета и показывает это на иконке. Так что утосните как именно это происходит и пожедитесь потом с коллегами)
Alexandr
сервер можно указать и свой
Maxim
Отлично) интервал пингов наверное тоже задаётся
Alexandr
https://learn.microsoft.com/en-us/answers/questions/124300/still-not-fix-no-internet-connection-bug-in-window