Yakov
Какая прелесть... Когда внятно ответить нечего - всегда переходим на личности. Бывает.
гдеж тут личности, ни ваши личные качества ни личные качества ваших ближайших родственников никем не упоминались и им не было дано никаких оценок, обижаться тоже надо уметь, не только же вайфай на ивентах настраивать с капсманом и екахау.
Survit
гдеж тут личности, ни ваши личные качества ни личные качества ваших ближайших родственников никем не упоминались и им не было дано никаких оценок, обижаться тоже надо уметь, не только же вайфай на ивентах настраивать с капсманом и екахау.
1) вы и никто другой с канала не близкий мне человек, чтобы реагировать эмоционально. 2) конкретно про ваш вопрос. У меня возник встречный вопрос. Скажите, вы не все сообщения в канале видите или что либо вам в хронологии непонятно. 3) и ещё один вопрос возник лично к вам (по поводу обижаться тоже надо уметь). Простите, а на что именно обижаться? Разве лично я не логичные вещи говорил и неправильные вопросы задавал, дабы дурь людей с сарказмом видна была?
Аникей
сразу видно: чат айтишников
Yakov
ну ок, не обиделся, так не обиделся, на этом предлагаю тему завершить! 😘
Innokentiy
+
Valentine
Ребята,привет. подскажите,пожалуйста, в проксмоксе в chr как правильно пробросить 4-х портовую сетевую карту? смотрел на ютубе на официальном саите, там товарищ из латвии создает линукс бридж на каждый порт и потом эти 4 бриджа довавляет в chr может правильнее pci проброс сделать? но тогда в chr должны быть дрова на эту карту,верно?
🐝Serg
Коллеги, rbd53gr-5hacd2hnd&r11e-lte6 кто-то такой аппарат с МТС симкой пользовал? интересно именно LTE с этим оператором, рассматриваю как альтернативу варианту hap ac3 + 3372 модем
nuc
на LTE TTL и IMEI можно подкрутить?
С ттл не вижу проблем Насчет имей - ищи в 4пда команды
Moneron 🇷🇺
на LTE TTL и IMEI можно подкрутить?
Ттл в мангле подкручивается, а не на лте
Nikita
на LTE TTL и IMEI можно подкрутить?
Тут было https://t.me/mikrotikclub/229066
Alex
Подскажите с CAPsMAN и WiFi Wave2, на девайсе c manager Remote CAPs вижу, но в списке Radios только локальные, удалённых нет, в логах CAPsы к manager подключаются, что делать, как увидеть Radios и спровижионить на них?
Alex
Подскажите с CAPsMAN и WiFi Wave2, на девайсе c manager Remote CAPs вижу, но в списке Radios только локальные, удалённых нет, в логах CAPsы к manager подключаются, что делать, как увидеть Radios и спровижионить на них?
получается CAPsы не становятся под управление Manager, не пишет красным коментарий, что она Managed by CAPsMAN, хотя один раз что-то я понажимал и появлялся данный коментарий
Alex
Эх... Как это в терминах capsman - provision rules есть? Точки в caps-mode?
provision rules есть... точки в caps-mode - я так понимаю не достаточно зайти CAP и поставить enable - только что ресетнул конфиг у одной из трёх, с переводом в CAPS mode - и на другой с включённым Manager я увидел remote Radio
Alex
но теперь я не могу попасть на точку, ни по дефолт IP 88.1 ни по мак телнет (в ether2 подключена)
Alex
потому что надо подключить в eth1, думаю
возможно, но там сейчас вижу создало bridgeLocal, и в ether2 воткнули потому что из коробки на ether1 был WAN и получить удалённый доступ к точке было невозможно
Alex
bridgeLocal - должны быть оба ether в гём и я так понимаю доступ должен быть... remotehands через час переключит порт, попробую
Dmitry
возможно, но там сейчас вижу создало bridgeLocal, и в ether2 воткнули потому что из коробки на ether1 был WAN и получить удалённый доступ к точке было невозможно
да, потому что по умолчанию она маршрутизатор и eth1 у нее wan + firewall по-умолчанию, запрещает доступ из wan
Alex
просто интересно что оно такого в конфиг добавило при ресете конфига в CAPs mode, чего я руками не добавлял или тут дело не только в конфиге, а и девайс сам переключается в этот режим...
Alex
ага, попал на неё, бриджу установило админ мак, на единицу меньше, а в neighbor показало другой, на единицу больше
ZlyddeN
дано: два микрота в соседних зданиях, у обоих есть вшений IP на №1 - OVPN сервер в №2 делаю проброс порта на внутрненний IP №1 : пакеты бегают, но клиент OVPN не хочет цепляться снифер на №1 показывает , что пакеты из №2 в №1 попадают
ZlyddeN
я так понимаю нужно учить маркировку пакетов?
ZlyddeN
тогда по другому напишу нужно поднимать OVPN тоннель с MT1 через ISP_IP2
ZlyddeN
типа этого remote ISP_IP2 ovpn_port
ZlyddeN
счетчик этого правила меняется ip firewall nat add action=dst-nat chain=dstnat comment="OVPN forward to " dst-port=_OVPN_PORT_ in-interface-list=WAN protocol=tcp to-addresses=_INTERNAL_IP1 to-ports=_OVPN_PORT_
Dmitry
короче, ответит он в ISP1
ZlyddeN
здорово, а на другом микроте ? и куда он в таком случае по вашему ответит ?
МТ1 будет пытаться уже через себя обратно отправить?
ZlyddeN
короче, ответит он в ISP1
Так и понял шо в этом дело
Dmitry
сделайте, src нат для соединений с флагом dnat на MT2
ZlyddeN
т.е. еще правило? или мое переделать?
ZlyddeN
сделайте, src нат для соединений с флагом dnat на MT2
🤔 кароче - учиться и еще раз учиться
Dmitry
🤔 кароче - учиться и еще раз учиться
да, схема кривая ... зачем все эти костыли
ZlyddeN
тогда какой вариант использовать для VPN клиентов ISP_IP2 ?
ZlyddeN
при этом сервер на MT1
Dmitry
развернуть два сервера на двух маршрутизаторах, внести изменения в внешний DNS указывающий на два IP-одновременно (round-robin), переделать сертификаты OpenVPN, забыть — там еще и openvpn можно кучу серверов в конфиге указать, не знаю умеет ли так MT
Аникей
Типа при падении первого чтобы клиенты подключись через второй?
ZlyddeN
там еще и openvpn можно кучу серверов в конфиге указать, не знаю умеет ли так MT это OPVN клиенты в Mikrotik не умеют. В виндах , андроидах и линукс - можно
ZlyddeN
Типа при падении первого чтобы клиенты подключись через второй?
да. в другой фирме именно так и работает. Аж три прова на сервере (pfSense). Клиенты (Win, Linux, pfSense, Android) перебирают директиву REMOTE и цепляются
ZlyddeN
да, схема кривая ... зачем все эти костыли
ну.. думал малой кровью обойтись
Dmitry
ну.. думал малой кровью обойтись
малая кровь - это переделать сразу правильно
ZlyddeN
"перебирают директиву REMOTE" - это как? Просветите, пожалуйста!
remote host [port] [proto] Remote host name or IP address. On the client, multiple --remote options may be specified for redundancy, each referring to a different OpenVPN server. Specifying multiple --remote options for this purpose is a special case of the more general connection-profile feature. See the <connection> documentation below.The OpenVPN client will try to connect to a server at host:port in the order specified by the list of --remote options.
ZlyddeN
Reference Manual For OpenVPN 2.4 | OpenVPN https://openvpn.net/community-resources/reference-manual-for-openvpn-2-4/
ZlyddeN
Еще есть remote-random
ZlyddeN
Но это не про микротик
Oleg
Спасибо
Alex
Эх... Как это в терминах capsman - provision rules есть? Точки в caps-mode?
похоже нужно просто читать мануалы 😀 Keep holding for 5 more seconds, the LED turns solid, release now to turn on CAP mode. The device will now look for a CAPsMAN server (total 10 seconds).
Alex
и ?
ну нужно либо кнопкой переводить в CAP mode для управления manager либо при ресете конфигга
Dmitry
ну нужно либо кнопкой переводить в CAP mode для управления manager либо при ресете конфигга
ну да, а как еще то ? просто сказать в настройках wireless - сервер capsman, никогда так не делал - испорчен другими производителями
Alex
но там и указывается какие вафля интерфейсы использовать в режиме управления менеджером
Dmitry
смысл веселья с capsman - что его нужно настроить, а затем взять пустую точку, сбросить в caps-mode (вот не понимаю почему их сразу такими не делать) и подключать. — потом не забыть залить minimum security config
Dmitry
А можно кратенько про минимум сесурити конфиг?
# Disable unused interfaces /interface ethernet set [ find default-name=ether2 ] disabled=yes # Modify default SNMP community or disable default and add custom /snmp community set [ find default=yes ] addresses=0.0.0.0/0 authentication-password=<> authentication-protocol=SHA1 encryption-password="<>" encryption-protocol=AES name=<> security=authorized write-access=yes /snmp set contact=noc@corp.ru enabled=yes location="<location>" trap-generators=start-trap,temp-exception # Add 'radius' group for radius authorization /user group add name=radius policy=local,ssh,ftp,reboot,read,write,policy,test,winbox,password,web,sniff,sensitive,!telnet,!api,!romon,!dude,!tikapp # Radius services /radius add address=xx.xx.xx.xx comment="<>" realm="<>" secret=<> service=login /radius add address=xx.xx.xx.xx comment="<>" realm="<>" secret=<> service=login /user aaa set exclude-groups=full use-radius=yes # Neighbor discovery - to see cap on switch port /ip neighbor discovery-settings set discover-interface-list=!dynamic protocol=lldp,mndp # Kill all unused services /ip cloud set update-time=no /ip service set telnet disabled=yes /ip service set ftp disabled=yes /ip service set www disabled=yes /ip service set api disabled=yes /ip service set api-ssl disabled=yes /tool romon set secrets=<> /tool romon port set [ find default=yes ] forbid=yes # SSH strong-crypto /ip ssh set strong-crypto=yes # Time /system clock set time-zone-autodetect=no time-zone-name=Etc/GMT-3 /system clock manual set time-zone=+03:00 /system ntp client set enabled=yes primary-ntp=<> secondary-ntp=<> # Updates /system package update set channel=long-term /system routerboard settings set auto-upgrade=yes
Dmitry
и был еще где-то фаер
Dmitry
если найду выложу, но по-моему я его где-то уже здесь выкладывал
Maxim
и был еще где-то фаер
а зачем фаер если это капы?
Dmitry
а зачем фаер если это капы?
потому что у меня L3 и доступ до оборудования должен быть ограничен
Maxim
# Disable unused interfaces /interface ethernet set [ find default-name=ether2 ] disabled=yes # Modify default SNMP community or disable default and add custom /snmp community set [ find default=yes ] addresses=0.0.0.0/0 authentication-password=<> authentication-protocol=SHA1 encryption-password="<>" encryption-protocol=AES name=<> security=authorized write-access=yes /snmp set contact=noc@corp.ru enabled=yes location="<location>" trap-generators=start-trap,temp-exception # Add 'radius' group for radius authorization /user group add name=radius policy=local,ssh,ftp,reboot,read,write,policy,test,winbox,password,web,sniff,sensitive,!telnet,!api,!romon,!dude,!tikapp # Radius services /radius add address=xx.xx.xx.xx comment="<>" realm="<>" secret=<> service=login /radius add address=xx.xx.xx.xx comment="<>" realm="<>" secret=<> service=login /user aaa set exclude-groups=full use-radius=yes # Neighbor discovery - to see cap on switch port /ip neighbor discovery-settings set discover-interface-list=!dynamic protocol=lldp,mndp # Kill all unused services /ip cloud set update-time=no /ip service set telnet disabled=yes /ip service set ftp disabled=yes /ip service set www disabled=yes /ip service set api disabled=yes /ip service set api-ssl disabled=yes /tool romon set secrets=<> /tool romon port set [ find default=yes ] forbid=yes # SSH strong-crypto /ip ssh set strong-crypto=yes # Time /system clock set time-zone-autodetect=no time-zone-name=Etc/GMT-3 /system clock manual set time-zone=+03:00 /system ntp client set enabled=yes primary-ntp=<> secondary-ntp=<> # Updates /system package update set channel=long-term /system routerboard settings set auto-upgrade=yes
лайк, подписка благодарочка) похожий юзаю но радиус на них не хочу.
Maxim
потому что у меня L3 и доступ до оборудования должен быть ограничен
чтобы с адреса не ломанулись? доступ только по capsman?
Dmitry
чтобы с адреса не ломанулись? доступ только по capsman?
доступ только с подсетей: админов / мониторинга / автоматизации / самого capsman - остальные идут лесом
Dmitry
доступ только с подсетей: админов / мониторинга / автоматизации / самого capsman - остальные идут лесом
на самом деле, нереально усложняет жизнь при аварийных ситуациях - но такова цена...
Maxim
на самом деле, нереально усложняет жизнь при аварийных ситуациях - но такова цена...
У меня чуть иная архитектура. Капы видят менеджеров по L2 и я могу доступ прикрыть на шлюзе. Но с подобными сложностями иногда сталкиваюсь в других метсах