Владимир
Хочешь секюрно делай 2. Тогда ключи будут разные
если делать 2 разных тонеля, надо для каждого указывать другой порт? Я сделал для филиалов отдельные интерфейсы. пока не развел в ЦО на разные порты тунель не поднялся. со статической маршрутизацией норм работает. Когда настраиваю ОСПФ в ЦО начинают скакать маршруты 5 секунд до одного филиала, 5 до другого.
Sasha
Я вайргард с оспф не делал. Он вроде как придуман сразу с маршрутизацией)
Volodymyr
Странно слышать такой вопрос тут)
Подозреваю что имелась в виду, к примеру, подсеть 10.0.0.0/8. В такой сети 10.10.255.255 будет обычным адресом.
Maxim
Но вопрос стоит или или
Maxim
И это таки вызывает вопросы
Дмитрий
Здравствуйте, товарищи. Подскажите, кто сталкивался с таким приколом: нет интерфейса wlan2 (5Ггц), хотя он должен быть. Микротик wsAP ac lite 5Hac2nD-US. Сброс в дефолт делал, в интерфейсах все равно только 2.4 (wlan1)
Дмитрий
Дмитрий
Дмитрий
Дмитрий
Попробуй нетинсталл...
остается только он походу...
Denis
Добрый день . Прошу подсказать , может кто уже сталкивался . Купил новый rb750Gr3 , обновил до ROS 7.10 , далее пробую восстановить рабочий конфиг с другого rb750 прошлого релиза и ROS 7.9.2 ( еще с 100мбс портами ). И нифига - конфиг загружается , но интерфейсы переименовываются И так далее . Причем попытки откатить rb750Gr3, на такую же версию , что и на предыдущем рабочем ROS 7.9.2 не удается . Загружаю прошивку 7.9.2 нажимаю Downgrade - подтверждаю ребут , после ребута сново ROS 7.10 . Хз что с этим счастьем делать :( Спасибо
nuc
Да , аналогичной
rb750Gr3 != rb750. Пользуйся экпортом и вдумчивым ипортом.
Denis
И еще заметил , что загружаю файл прошивки , а после ребута - его в разделе files , уже нет
Denis
Первый раз что ли?
Не совсем понял ?
nuc
Не совсем понял ?
Проехали, это нормально.
Denis
Проехали, это нормально.
И что не откатывается на предыдущую прошивку , тоже ?
nuc
Так и делаю
Не получается? Используй нетинсталл, в чем проблема?
Denis
а предыдущая железка в доступности, живая?
Да , сейчас опять ее вернул . Задача была банальная - повысить скорость аппаратную на портах :) Оставив все остальное как и прежде
Yakov
Да , сейчас опять ее вернул . Задача была банальная - повысить скорость аппаратную на портах :) Оставив все остальное как и прежде
тогда новую прошивайте нетинсталлом, со старой снимайте конфиг экспортом (бинарный бэкап используется для восстановления той-же или аналогичной железки, а у вас они разные), экспортированный файл открывайте в текстовом редакторе и потихонечку по кусочкам переносите конфиг на новую железку, вдумчиво, с использованием safe mode
Maxi
я прошу прощения, это как так можно откатить? это разве не два разных устройства по железу?
Sasha
Можно переносить импортом только в случае когда железки имеют одинаковые порты и интерфейсы. В остальном ручками переименовывать интерфейсы и некоторые куски вообще ручками делать
Sasha
Наверно все же ты про бинарный бекап)
Да нет) именно импорт конфига с другого)
nuc
Да нет) именно импорт конфига с другого)
Т.е. ты хочешь сказать, что экспорт импорт на разные железки невозможен?)
Sasha
Возможен. При условии что железки по апаратной части одинаковые. Банально с 8 портовой на 5 уже будет криво. И придется лезть убирать лишние
Sasha
А возможно перенести ключи wireguard?
Anonymous
я прошу прощения, это как так можно откатить? это разве не два разных устройства по железу?
Да шутка, запасной прикрутил к инету )), пока перенастроить rb750gr3 🤯
Denis
тогда новую прошивайте нетинсталлом, со старой снимайте конфиг экспортом (бинарный бэкап используется для восстановления той-же или аналогичной железки, а у вас они разные), экспортированный файл открывайте в текстовом редакторе и потихонечку по кусочкам переносите конфиг на новую железку, вдумчиво, с использованием safe mode
Ага , откатил прошивку до ROS 7.9.2 и через импорт , основное завелось . Спасибо за подсказку . Но осталась проблема с ipsec который работал на старой железки без проблем . Сейчас на новой железке , категорически не хочет импортировать сертификаты из файла p12 /certificate/import file-name=mikrotik.p12 passphrase: certificates-imported: 0 private-keys-imported: 0 files-imported: 0 decryption-failures: 0 keys-with-no-certificate: 0 Пробовал со старой железки сами сертификаты импортировать , вроде импорт прошел , но ошибка «can't get private key»
Denis
На старой железке настраивал еще на 6 версии и потом обновил до 7 . Те импорт сертификатов на 7 версии не делал , может есть какая хитрость ?
Yakov
Так он вообще ничего не импортирует :(
так и экспорт с паролем, задайте ему пароль в поле export passphrase)))
Dmitry
:) у меня вопрос а зачем вообще держать CA на MT? Чтобы значительно усложнить себе жизнь?
Denis
так и экспорт с паролем, задайте ему пароль в поле export passphrase)))
Задал , появился файл key . Но он не импортируется :(
Denis
Или закрытый ключ , как то иначе импортируется ?
Dmitry
ну что ты начинаешь? )))
Чтобы было проще жить, нет?
Dmitry
Смысл в том, что при внешнем CA - можно сделать приватный ключ экспортируемым при верно поданном запросе. И забыть раз и на всегда про вот такие проблемы.
Denis
сделайте экспорт в pkcs12 формате
У меня есть оригинальный , сгенеренный серваком
Denis
Хотя сейчас попробую еще и с старого микротика
Dmitry
При этом внешний СA может быть не обязательно на windows, примеров на Unix масса.
Yakov
При этом внешний СA может быть не обязательно на windows, примеров на Unix масса.
ага, например на какой-нибудь бананооранж пае, но это делать надо, читать там всякое, да еще и на английском )))
Dmitry
Хотя сейчас попробую еще и с старого микротика
Кто у вас выпускал сертификаты? И где генерировались запросы для выпуска?
Denis
Кто у вас выпускал сертификаты? И где генерировались запросы для выпуска?
Локально . На серваке . В процессе генерации аккаунт для ipsec
Denis
сделайте экспорт в pkcs12 формате
Спасибо - так завелось
Denis
На каком сервере?
На моем , за пределами рф :)
Denis
Ubuntu 20.04
Dmitry
Ubuntu 20.04
Странно, т.е. выпуск на внешнем сервере, хорошо. А запрос , csr - на MT?
Dmitry
Или же выпуск руками по шаблону прям на сервере?
Dmitry
Да
Соответственно приватные ключи находятся в таком случае у вас на сервере и да, в таком случае нужен pkcs12 с паролем.
Dmitry
Если бы CSR генерировались на mt - то подобных проблем не было.
Denis
Задача , была решить проблему с доступом на даче :) К домашней сети , к за бугорной . И так далее . И резервирование канала оптики , спутником . Для этих задач миктротик - отличное решение , на мой взгляд . Правда особо опыта в микротиком нет , вот постигаю премудрости :) Перешел на новую железку с гигабитными портами , ну и день провозился :( Но в процессе узнал много нового , в том числе и благодоря Вам .
Denis
Если бы CSR генерировались на mt - то подобных проблем не было.
Проблема , как понимаю . Была в незнании нюансов . Про экспорт с паролем на старой железке .
Dweller
Ну тогда, в сторону точек все vlan-ы должны отдаваться тэгом, vlan управление точками я вешаю в pvid
так и сделал, проблема та же - вифи иногда отваливается, ничего не пингуется, дхцп пишет что не может лизу выдать отвалившемуся клиенту, секнуд 10-15 и все само проходит
Dweller
у меня идеи уже кончились
Dweller
в логах 0
Vadim
/rules@MissRose_bot
Руслан
так и сделал, проблема та же - вифи иногда отваливается, ничего не пингуется, дхцп пишет что не может лизу выдать отвалившемуся клиенту, секнуд 10-15 и все само проходит
Тоже делаю capsman forward. И никаких проблем нет. Можно точку даже за тупым свичем вешать и на ней сети раздавать. Капсман в нужные вланы форвардит.
Руслан
1 ссид локал форвард, все остальные капсману
Dweller
У меня 3 ссид, все локал