Innokentiy
проблема с актовыми залами может быть в том, что там фиг что повесишь на потолок(
Innokentiy
(особенно коробки от печенья)
Владимир
Ай... Решается легко. Тросик от стены до стены и всего делов
Alex
доброй ночи, как правильно заблокировать выход в интернет определённому адресу ? я добавил в самый верх правило, указал форвард, срц и дроп, в маскараде сказал "нот адрес", но коннекты походу не уменьшаются - хост походу взломан, генерирует дофига коннектов ещё и мак в арп добавил неверный статиком
Stanislav
firewall connection отфилтруй по ip и дропни соединения
Евгений
Ну, т.е. из шишек и еловых веток сложно будет построить. Ясно.
А если разделить зал на несколько секторов и на спинке стула написать ssid/pass для каждого сектора? (Соответственно они должны быть разные для каждой ТД) 😝
°°\@_
Всем, доброго дня. Подскажите, кто в теме и возможно уже столкнулся. Наблюдаю со вчерашнего дня проблемы в работе протоколов openpvn и wireguard при работе с заграничными ресурсами. Не проходит трафик по tcp/udp в канал, не идет в принципе даже icmp, периодически рвется сессия, не подключается в принципе.
Volodymyr
А что именно вам подсказать? Группа то по MikroTik)
°°\@_
А что именно вам подсказать? Группа то по MikroTik)
Есть ли понимание с чем связано, то что ломает работу протоколов, касаемо микротик в частности? Тунельные интерфейсы на оборудовании физическом и виртуальном подняты.
°°\@_
это не микротик виноват, а скорее всего надзорные органы
Никто микротик и не обвиняет. Я задал вопрос, есть ли у кого-то понимание, что происходит и на каком уровне. Предположения я тоже умею строить, спасибо.
УДАВ
(оглядывается в поисках Ванги)
Dmitry
Никто микротик и не обвиняет. Я задал вопрос, есть ли у кого-то понимание, что происходит и на каком уровне. Предположения я тоже умею строить, спасибо.
ну так не стройте предположений, тем более вам ответили выше, что проблема проявляется у других пользователей. лучше напишите оператору связи в свободной форме, о том, что у вас проблема с доступом к зарубежным ресурсам по протоколу UDP
Anonymous
Никто микротик и не обвиняет. Я задал вопрос, есть ли у кого-то понимание, что происходит и на каком уровне. Предположения я тоже умею строить, спасибо.
изменяется и/или модель обработки трафика, здесь нужна диагностика транзитных сетей если они есть, микроб (микрот) не умеет этого делать ( изменять )тем не менее пока не делал реверс прошивки, а порой так нужно,
Innokentiy
как реверс прошивки поможет вам понять, почему дропается трафик внутри сети оператора?
Anonymous
как реверс прошивки поможет вам понять, почему дропается трафик внутри сети оператора?
Никак, но есть но - и это вендер и/или кривой путь транспортировки прошивки до самого железа что является
Alex
Приветствую всех гуру помогите пожалуйста всю голову сломал. Есть два офиса обьединены в ipsec на микротах, все круто все работает но есть проблема, весь трафик во внутреннюю сеть из офиса А в офис Б выглядет исходящим из микротика Б, а нужно чтобы виделся уникальными адресами сети А. Что то нужно в нате поправить но ничего не выходит...
Alex
маршрут для ипсека настроен, нужен дополнительный из одной подсети в другую типа?
Evgeniy
Всем доброго дня, кто-то встречал такой баг, скрипт на бэкап настроек на микроте на прошивке 7.5 хорошо проставлял дату, обновился до 7.10. 2 и вот такую фигню пишет
Survit
с обоих сторон должен быть маршрут в другую сеть
Стесняюсь спросить. Но таки спрошу... Какой к ляду маршрут при ipsec туннеле?
Stanislav
Стесняюсь спросить. Но таки спрошу... Какой к ляду маршрут при ipsec туннеле?
для микротика не актуально, но те кто могут в VTI вполне.
Survit
для микротика не актуально, но те кто могут в VTI вполне.
а разве сейчас разговор идёт про ASA или Palalta ?
Survit
Курс mtcna
Вот в душе не знаю как называется этот курс. Единственный сертификат который для меня имеет какой то смысл и вес мой CCSE+ Что сказать то хотели?
Survit
Что это прям азы, на самом первом курсе дают 😳
И? Мне это для чего, на каком курсе? Я это всё знаю со времён появления capsman
Survit
Что это прям азы, на самом первом курсе дают 😳
Вы видимо перепутали адресата и не тому пишите.
Dmitry
В смысле?
в прямом ...
Survit
в прямом ...
Отвечу как думаю сам. Важно знать и уметь. Всё остальное от лукавого. По поводу CCSE+ Это третий курс CheckPoint В таком порядке CCSA (security administrator) CCSE (security engineering) CCSE+ (troubleshooting) Есть ещё VSX и CCMA Но это совсем другая история. Если человек дошёл до CCSE+ и сдал экзамен VUE то он хоть чего то знает... пиписькой прикольно мериться по молодости... Когда взрослеешь - понимаешь, что важен в данном случае не размер самомнения, а размер оплаты за услуги.
Evgeniy
Всем привет, а как вы мониторите срок действия сертификатов ссл на роутере? Сейчас заббикс у меня бегает по веб серверам (iis, nginx) и там проверяет срок действия по https и стучит.а как быть с рос7?
Evgeniy
серверные, которые для ikev2 сервера юзаются, их выпускает LetsEncrypt
Evgeniy
/ip ipsec policy group add name=ike2-policies /ip ipsec profile add dh-group=ecp256,ecp384,ecp521,ec2n185,ec2n155,modp8192,modp6144,modp4096,modp3072,modp2048,modp1536,modp1024,modp768 enc-algorithm=aes-256,aes-192,aes-128,3des,des name=ike2 /ip ipsec peer add exchange-mode=ike2 name=ike2 passive=yes profile=ike2 /ip ipsec proposal add name=ike2 pfs-group=none /ip pool add name=ike2-pool ranges=192.168.77.2-192.168.77.254 /ip ipsec mode-config add address-pool=ike2-pool address-prefix-length=32 name=ike2-default split-include=0.0.0.0/0 /ip ipsec identity add auth-method=eap-radius certificate="letsencrypt-autogen_2023-01-26T18:52:40Z,LetsEncrypt Root" generate-policy=port-strict mode-config=ike2-default peer=ike2 policy-template-group=ike2-policies /ip ipsec policy add dst-address=192.168.77.0/24 group=ike2-policies proposal=ike2 src-address=0.0.0.0/0 template=yes /radius add address=192.168.99.101 service=ppp,login,ipsec timeout=1s /system scheduler add interval=8w4d name=letsencrypt-scheduled-renew on-event=letsencrypt-renew policy=read,write start-date=jul/11/2022 start-time=20:42:08 /system script add dont-require-permissions=no name=letsencrypt-renew owner=admin policy=read,write source=":local dnsName \"ikev2vpn.example.com\";\r\ \n/ip service enable [find name=\"www\"];\r\ \n/certificate remove [find common-name=\$dnsName];\r\ \n/certificate enable-ssl-certificate dns-name=\$dnsName;\r\ \n:delay 20s;\r\ \n/ip ipsec identity set [find peer=\"ike2\"] certificate=([/certificate find common-name=\$dnsName],[/certificate find name=\"LetsEncrypt Root\"]);\r\ \n/ip service disable [find name=\"www\"];"
как и тут сделано
Dmitry
серверные, которые для ikev2 сервера юзаются, их выпускает LetsEncrypt
Я не очень знаю как zabbix читает сертификаты, но смею предположить, что просто каким либо скачивая их и разбирая поля. Стало быть, включаем в IP services https, там же ограничиваем доступ только от zabbix. На https вешаем тот же сертификат, что и на ikev2.
theurs
Стесняюсь спросить. Но таки спрошу... Какой к ляду маршрут при ipsec туннеле?
У него там в каком то месте нат появляется. Наверное ипсек сделан только для пары адресов типа как в туннеле точка точка.
Александр
😁
Александр
Чей микрот? Автор: Grad 916 Адрес: г. Екатеринбург, Вторчермет (56.762695° 60.577451°)
Alexey
ни чей, забирай 😹
Хамза
Добрый день, подскажите , из России зарегистрироваться на сайте микротика и купить лицензию chr нет возможности ?
░▒▓ТрезвыйЕжик▓▒░
Скрываешься)
Zuko
Почитал сегодня сайт техподдержки нетгир)
Zuko
Maxim
Новые веянья в мире ipv4. Когда не хватает адресного пространства... 😂😂😂
Maxim
И сетка маской 39
Null
Релиз 7.11 маячит на горизонте. Появился уже второй релиз-кандидат. What's new in 7.11rc2 (2023-Aug-03 10:50): Changes in this release: *) certificate - fixed CRL link to the certificate if generated on an older version (introduced in v7.7); *) console - improved stability when canceling console actions; *) ike2 - fixed ECP521 DH group usage (introduced in v7.11 beta1); *) lte - fixed R11e-LTE6 "EARFCN" reporting format (introduced in v7.11rc1); *) ssh - fixed SSH key agreement when using ed25519 under server settings; *) wireguard - fixed peer IPv6 "allowed-address" usage;
Антон Курьянов
https://www.networkeducation.ru/video
Moneron 🇷🇺
качели с introduced - fixed будут длиться годами ... )
У самурая нет цели. Есть только путь.
Сергей
золотые слова, Тренер )
Mad
Нужна помощь знатоков l2tp ipsec на микроте... есть несколько удаленных отделений... все они с микротами стучались в главный микрот...и все было нормально до среды. вчером в среду, внезапно, никто не смог подключится..полезли ошибки -хх.ххх.ххх.78 parsing packet failed, possible cause: wrong password -хх.ххх.165.193 failed to pre-process ph2 packet.
Mad
отключаю ipsec и тунели поднимаются...все норм. включаю и опять куча ошибок. пароль пробовал менять. накатывал конфиги 100% рабочие несколько дней назад.
Mad
с конфигом никто ничего не делал
Mad
обновил главный микрот...не помогло(((
Roman
кто тестирует?
Кто именно тестирует - не помню, но это может быть тот же Роскомнадзор, который дал указания начать тестирования перекрытия "кислорода" и наблюдать, как поведет себя интернет с такими ограничениями. Опять же, это только предположение, так как пару дней тому, сообщали о подобных проблемах, которые прошли сами собой через несколько дней.
Mad
думаю перейти на ike2 . яправильно понимаю?: на основном микроте делаю центр, затем создаю ключи для основного и клиентов микротов, подписываю созданным центром... и потом эти ключи импортирую на др микроты? верно?
Neuromancer
Но это скорее всего потому что я тупой.
Artemy
думаю перейти на ike2 . яправильно понимаю?: на основном микроте делаю центр, затем создаю ключи для основного и клиентов микротов, подписываю созданным центром... и потом эти ключи импортирую на др микроты? верно?
Если совсем правильно, то генерировать ключи на клиентах, делать сайнреквест, подписывать на основном и импортировать подписанный открытый ключ обратно, чтобы закрытый ключ не покидал микротик. Но можно все делать на одном микротике и импортировать оба ключа.
Artemy
Это процедура создания ключей из двух частей - генерация пары ключей и подпись открытого ключа, чтобы ему доверять. пока ключ не подписан он в статусе запроса на подпись, его можно экспортировать и подписать на хосте с КА.
Artemy
в мануале микротика все для одного узла описано, что, технически, не очень правильно, потому что закрытый ключ может быть перехвачен ))
░▒▓ТрезвыйЕжик▓▒░
А провайдер как выдаёт интернет?