Farid
andrey
у вас прописан одиночный маршрут в соседнюю сеть.
andrey
пропишите аналогичный, только укажите не один адрес, а подсеть целиком.
andrey
а зачем-то прописан маршрут в свою сеть через туннель. Это не нужно.
Farid
а вот это я уже не понимаю как.
nuc
Настоятельно рекомендую сменить адресацию на что-то из 10.0.0.0/8 или 172.16.0.0/12
andrey
а вот это я уже не понимаю как.
что именно? прописать маршрут на подсеть?
Farid
это не подсеть?
andrey
это подсеть.
Stas
Камрады, для офиса какой уровень лицензии желательно брать ROS x86 (не CHR) ?
nuc
Камрады, для офиса какой уровень лицензии желательно брать ROS x86 (не CHR) ?
ЦХР лучше сразу рассматривать, имхо.... А по х86 в таблице сам смотри ограничения.
andrey
это не подсеть?
у вас на роутере с адресацией *.*16.0/24 должен быть прописан маршрут в подсеть *.*.0.0/24 через туннель. И наоборот.
andrey
тогда пакет, стукнувшись в микрот с адресом за туннелем будет туда перенаправлен, так как есть маршрут. При отсутствии запрещающих правил фильтров.
Farid
прописано же
andrey
Вообще, посмотрите цилк видеороликов "сети для самых маленьких". Там наглядно изображено как, почему и куда бегают пакеты.
andrey
так. 10.13.0.0/24 на одной стороне. 192.168.88.0/24 на другой
andrey
сеть VPN 192.168.16.0/24
andrey
Извините, что не сразу включились способности.
Maxim
Коллеги, быстрый вопрос, по интерфейсу snmp отдаёт admin-status, это только up/down или что-то ещё может быть? Оперативно не загуглилось просто
Это видимо состояние интерфеса: 1 - up, 2 - down. Видимо как я хотел получить статус Run у GRE туннеля у меня не получится.
andrey
слева у вас должен быть маршрут в сеть 88.0/24 через туннель, а справа - в 10.13.0.0/24.
andrey
или слева у вас подсеть 192.168.0.0/24? Такой маршрут тоже есть на бридже.
andrey
при отсутствии схемы сети весьма сложно.
Farid
168.0.0 сеть сервера 168.16.0 сеть клиента
andrey
у вас не получится таким образом настроить
andrey
на клиенте сеть 192.168.0.0/24 - сеть интерфейса LTE
andrey
меняйте или её каким-либо образом или сеть сервера.
andrey
либо точечно узкими маршрутами указывать нужные адреса в сети сервера. Уже маршрут - выше приоритет.
andrey
но это костыли.
Stas
Камрады, а онлайн сейчас где-то можно приобрести лицензию на ROS x86 не CHR ? Работающая за границей карта есть.
Антон
И это так. What's new in 7.11 (2023-Aug-15 09:33): *) api - disallow executing commands without required parameters; *) bfd - fixed "actual-tx-interval" value and added "remote-min-tx" (CLI only); *) bfd - improved system stability; *) bluetooth - added "decode-ad" command for decoding raw Bluetooth payloads (CLI only); *) bluetooth - added "Peripheral devices" section which displays decoded Eddystone TLM and UID, iBeacon and MikroTik Bluetooth payloads; *) bluetooth - added new AD structure type "service-data" for Bluetooth advertisement; *) bridge - added more STP-related logging; *) bridge - added warning when VLAN interface list contains ports that are not bridged; *) bridge - fixed MAC learning on "switch-cpu" port with enabled FastPath; *) bridge - fixed MSTP BPDU aging; *) bridge - fixed MSTP synchronization after link down; *) bridge - prevent bridging the VLAN interface created on the same bridge; *) certificate - allow to import certificate with DNS name constraint; *) certificate - fixed PEM import; *) certificate - fixed trust store CRL link if generated on an older version (introduced in v7.7); *) certificate - improved CRL download retry handling; *) certificate - removed request for "passphrase" property on import; *) certificate - require CRL presence when using "crl-use=yes" setting; *) certificate - restored RSA with SHA512 support; *) conntrack - fixed "active-ipv4" property; *) console - added ":convert" command; *) console - added default value for "rndstr" command (16 characters from 0-9a-zA-Z); *) console - fixed incorrect date when printing "value-list" with multiple entries; *) console - fixed minor typos; *) console - fixed missing "parent" for script jobs (introduced in v7.9); *) console - fixed missing return value for ping command in certain cases; *) console - fixed printing interval when resizing terminal; *) console - improved flag printing in certain menus; *) console - improved stability and responsiveness; *) console - improved stability when canceling console actions; *) console - improved stability when using fullscreen editor; *) console - improved timeout for certain commands and menus; *) console - improved VPLS "cisco-id" argument validation; *) container - added IPv6 support for VETH interface; *) container - added option to use overlayfs layers; *) container - adjust the ownership of volume mounts that fall outside the container's UID range; *) container - fixed duplicate image name; *) container - fixed IP address in container host file; *) defconf - do not change admin password if resetting with "keep-users=yes"; *) dhcp-server - fixed setting "bootp-lease-time=lease-time"; *) discovery - fixed "lldp-med-net-policy-vlan" (introduced in v7.8); *) dns - improved system stability when processing static DNS entries with specified address-list; *) ethernet - fixed forced half-duplex 10/100 Mbps link speeds on CRS312 device; *) ethernet - improved interface stability for CRS312 device; *) fetch - improved timeout detection; *) firewall - added warning when PCC divider argument is smaller than remainder; *) firewall - fixed mangle "mark-connection" with "passthrough=yes" rule for TCP RST packets; *) firewall - improved system stability when using "endpoint-independent-nat"; *) graphing - added paging support; *) health - added more gradual control over fans for CRS3xx, CRS5xx, CCR2xxx devices; *) health - fixed configuration export for "/system/health/settings" menu; *) hotspot - allow number as a first symbol in the Hotspot server DNS name; *) ike1 - fixed Phase 1 when using aggressive exchange mode (introduced in v7.10); *) ike2 - improved SA rekeying reply process; *) ike2 - improved system stability when closing phase1; *) ike2 - improved system stability when making configuration changes on active setup; *) ike2 - log "reply ignored" as non-debug log message; *) ipsec - fixed public key export (introduced in v7.10); *) ipsec - fixed signature authentication using secp521r1 certificate (introduced in v7.10); *) ipsec - improved IKE2 rekey process;
Антон
*) ipsec - properly check ph2 approval validity when using IKE1 exchange mode; *) l3hw - changed minimal supported values for "neigh-discovery-interval" and "neigh-keepalive-interval" properties; *) l3hw - fixed /32 and /128 route offloading after nexthop change; *) l3hw - fixed incorrect source MAC usage for offloaded bonding interface; *) l3hw - improved system responsiveness during partial offloading; *) l3hw - improved system stability during IPv6 route offloading; *) l3hw - improved system stability; *) led - fixed manually configured user LED for RB2011; *) leds - blink red system-led when LTE is not connected to the network on D53 devices; *) leds - fixed system-led color for "GSM EGPRS" RAT on D53 devices; *) lora - added new EUI field; *) lora - added uplink message filtering option using NetID or JoinEUI; *) lora - moved LoRa service to IoT package; *) lora - properly apply configuration changes when multiple LoRa cards are used; *) lora - updated LoRa firmware for R11e-LR8, R11e-LR9 and R11e-LR2 cards; *) lte - added "at-chat" support for Dell DW5821e-eSIM modem; *) lte - added "at-chat" support for Dell DW5829 modem; *) lte - added "at-chat" support for Fibocom L850-GL modem; *) lte - added "at-chat" support for SIMCom 8202G modem; *) lte - added "band" info to the "monitor" command for MBIM modems that support serving cell info reporting over MBIM; *) lte - added extended support for Neoway N75 modem; *) lte - fixed Dell DW5221E "at-chat" support; *) lte - fixed LtAP mini default SIM slot "down" changeover to "up" after an upgrade (introduced in v7.10beta1); *) lte - fixed NR SINR reporting for Chateau 5G; *) lte - fixed R11e-LTE, R11e-LTE6 legacy 2G/3G RAT mode selection; *) lte - fixed Telit LE910C4 "at-chat" support; *) lte - improved initial interface startup time for SXT LTE 3-7; *) lte - improved system stability when changing the "radio" state for MBIM modems; *) lte - only listen to DHCP packets for LTE passtrough interface in auto mode when looking for the host; *) modem - added initial support for BG77 modem DFOTA firmware update; *) modem - changed Quectel EC25 portmap to expose DM (diag port), DM channel=0, GPS channel=1; *) modem - fixed missing sender's last symbol in SMS inbox if the sender is an alphabetic string; *) mpls - improved MPLS TCP performance; *) mqtt - added more MQTT publish configuration options; *) mqtt - added new MQTT subscribe feature; *) netwatch - added "src-address" property; *) netwatch - changed "thr-tcp-conn-time" argument to time interval; *) ovpn - do not try to use the "bridge" setting from PPP/Profile, if the OVPN server is used in IP mode (introduced in v7.10); *) ovpn - fixed OVPN server peer-id negotiation; *) ovpn - fixed session-timeout when using UDP mode; *) ovpn - improved key renegotiation process; *) ovpn - include "connect-retry 1" and "reneg-sec" parameters into the OVPN configuration export file; *) ovpn - properly close OVPN session on the server when client gets disconnected; *) package - treat disabled packages as enabled during upgrade; *) poe - fixed missing PoE configuration section under specific conditions; *) poe-out - advertise LLDP power-mdi-long even if no power allocation was requested (introduced in v7.7); *) pppoe - fixed PPPoE client trying to establish connection when parent interface is inactive; *) profile - added "container" process classifier; *) profile - properly classify "console" related processes; *) qos-hw - keep VLAN priority in packets that are sent from CPU; *) quickset - correctly apply configuration when using "DHCP Server Range" property; *) resource - fixed erroneous CPU usage values; *) rose-storage - added "scsi-scan" command (CLI only); *) rose-storage - added disk stats for ramdisks; *) rose-storage - fixed RAID 0 creation; *) rose-storage - limit striped RAID element size to smallest disk size; *) route - added comment for BFD configuration (CLI only); *) route - convert BFD timers from milliseconds to microseconds after upgrade;
Антон
*) routerboard - fixed "gpio-function" setting on RBM33G ("/system routerboard upgrade" required); *) routerboard - improved RouterBOOT stability for Alpine CPUs ("/system routerboard upgrade" required); *) routerboard - removed unnecessary serial port for netPower16P and hAP ax lite devices ("/system routerboard upgrade" required); *) routerboot - increased etherboot bootp timeout to 40s on MIPSBE and MMIPS devices ("/system routerboard upgrade" required); *) sfp - fixed incorrect optical SFP temperature readings (introduced in v7.10); *) sfp - improved interface stability for 98DX8208, 98DX8212, 98DX8332, 98DX3257, 98DX4310, 98DX8525, 98DX3255, 98PX1012 based switches; *) sfp - improved optical QSFP interface handling for 98DX8332, 98DX3257, 98DX4310, 98DX8525 switches; *) sfp - improved Q/SFP interface stability for 98DX8208, 98DX8212, 98DX8332, 98DX3257, 98DX4310, 98DX8525, 98DX3255, 98PX1012 switches; *) sfp - reduce CPU load due to SFP interface handling for CCR2116, CCR2216, CCR2004-12S+2XS, CRS312, CRS518 devices (introduced in v7.9) *) sms - increased wait time for modem startup; *) ssh - fixed host public key export (introduced in v7.9); *) ssh - fixed private key import (introduced in v7.9); *) ssh - fixed SSH key agreement on the client side when ed25519 used under server settings; *) ssh - fixed user RSA private key import; *) switch - fixed "reset-counters" for "switch-cpu"; *) switch - fixed BPDU packet processing on MT7621, MT7531 with HW offloaded vlan-filtering; *) switch - improved multicast packet forwarding on MT7621; *) system - disallow setting a non-existing CPU core number for system IRQ; *) system - increased maximum supported CPU core count to 512 on CHR and x86; *) system - reduced RAM usage for SMIPS devices; *) tftp - improved file name matching; *) user - added "sensitive" policy requirement for SSH key and certificate export; *) w60g - improved stability for Cube 60Pro ac and CubeSA 60Pro ac devices; *) webfig - added option to enable wide view in item list; *) webfig - fixed "Connect To" configuration changes for L2TP client; *) webfig - fixed gray-out italic font for entries after enable; *) webfig - use router time zone for date and time; *) wifiwave2 - added "steering" parameters and menu to set up and monitor AP neighbor groups (CLI only); *) wifiwave2 - added more information on roaming candidates to BSS transition management requests (802.11v) and neighbor report responses (802.11k); *) wifiwave2 - added option to filter frames captured by the sniffer command (CLI only); *) wifiwave2 - automatically add wifi interfaces to appropriate bridge VLAN when wireless clients with new VLAN IDs connect; *) wifiwave2 - changed default behavior for handling duplicate client MAC addresses, added settings for changing it (CLI only); *) wifiwave2 - enabled PMK caching with EAP authentication types; *) wifiwave2 - fixed "reg-info" information for several countries; *) wifiwave2 - fixed "security.sae-max-failure" rate not limiting authentications correctly in some cases; *) wifiwave2 - fixed clearing CAPsMAN Common Name when disabling "lock-to-caps-man"; *) wifiwave2 - fixed interface hangs on IPQ6010-based boards (introduced in v7.9); *) wifiwave2 - improved stability when changing interface settings; *) wifiwave2 - improved stability when receiving malformed WPA3-PSK authentication frames; *) wifiwave2 - make info log less verbose during client roaming (some info moved to wireless,debug log); *) wifiwave2 - rename "reg-info" country argument from "Macedonia" to "North Macedonia"; *) wifiwave2 - use correct status code when rejecting WPA3-PSK re-association; *) winbox - added missing status values for Ethernet and Cable Test; *) winbox - added warning about non-running probe due to "startup-delay"; *) winbox - fixed "Storm Rate" property under "Switch/Port" menu; *) winbox - fixed BGP affinity display; *) winbox - fixed default "Ingress Filtering" value under "Bridge" menu; *) winbox - improved supout.rif progress display;
Антон
*) winbox - rename "Group Master" property to "Group Authority" under "Interface/VRRP" menu; *) wireguard - fixed peer connection using DNS name on IP change; *) wireguard - fixed peer IPv6 "allowed-address" usage; *) wireless - ignore EAPOL Logoff frames; *) x86 - updated e1000 driver;
Innokentiy
фигасе спам в чейнджлоге)
Евгений
Интересно, а когда вообще будет полноценный ovpn? У них на форуме уже много лет народ просит tls-auth и tls-crypt.
OYBEK
у меня микотик Rb750 хочу блокировать youtube instagram я сдалал по инструкции Layer7 но некоторое время Google сервисы перестали работать если сниму блокировку все хорошо работает , почему то блокировки ютуба влияет на стабильность работы Google service , есть у когото полное инструкция с работающим способом
Михаил
Инстаграм и так заблокирован )
Maxim
Он скорее всего из Узбекистана. А там нет роскомнадзора и инстаграм открыт
Maxim
Мне кажется что попутно придётся блокировать и впн тогда. Иначе поход Дон Кихота на ветрянные мельницы
Null
Вышла 7.11 Из интересного: *) BTH так и не включили *) certificate - removed request for "passphrase" property on import; *) console - added ":convert" command; *) console - added default value for "rndstr" command (16 characters from 0-9a-zA-Z); *) container - added IPv6 support for VETH interface; *) firewall - added warning when PCC divider argument is smaller than remainder; *) graphing - added paging support; *) health - added more gradual control over fans for CRS3xx, CRS5xx, CCR2xxx devices; *) system - increased maximum supported CPU core count to 512 on CHR and x86; *) system - reduced RAM usage for SMIPS devices; *) netwatch - added "src-address" property; *) profile - added "container" process classifier; *) rose-storage - added "scsi-scan" command (CLI only); *) rose-storage - added disk stats for ramdisks; *) route - added comment for BFD configuration (CLI only); *) user - added "sensitive" policy requirement for SSH key and certificate export; *) webfig - added option to enable wide view in item list; *) wifiwave2 - added "steering" parameters and menu to set up and monitor AP neighbor groups (CLI only); *) wifiwave2 - added more information on roaming candidates to BSS transition management requests (802.11v) and neighbor report responses (802.11k); *) wifiwave2 - added option to filter frames captured by the sniffer command (CLI only); *) winbox - added missing status values for Ethernet and Cable Test; *) winbox - added warning about non-running probe due to "startup-delay"; *) winbox - rename "Group Master" property to "Group Authority" under "Interface/VRRP" menu; Changelog RouterOS 7.11
Dweller
Вышла 7.11 Из интересного: *) BTH так и не включили *) certificate - removed request for "passphrase" property on import; *) console - added ":convert" command; *) console - added default value for "rndstr" command (16 characters from 0-9a-zA-Z); *) container - added IPv6 support for VETH interface; *) firewall - added warning when PCC divider argument is smaller than remainder; *) graphing - added paging support; *) health - added more gradual control over fans for CRS3xx, CRS5xx, CCR2xxx devices; *) system - increased maximum supported CPU core count to 512 on CHR and x86; *) system - reduced RAM usage for SMIPS devices; *) netwatch - added "src-address" property; *) profile - added "container" process classifier; *) rose-storage - added "scsi-scan" command (CLI only); *) rose-storage - added disk stats for ramdisks; *) route - added comment for BFD configuration (CLI only); *) user - added "sensitive" policy requirement for SSH key and certificate export; *) webfig - added option to enable wide view in item list; *) wifiwave2 - added "steering" parameters and menu to set up and monitor AP neighbor groups (CLI only); *) wifiwave2 - added more information on roaming candidates to BSS transition management requests (802.11v) and neighbor report responses (802.11k); *) wifiwave2 - added option to filter frames captured by the sniffer command (CLI only); *) winbox - added missing status values for Ethernet and Cable Test; *) winbox - added warning about non-running probe due to "startup-delay"; *) winbox - rename "Group Master" property to "Group Authority" under "Interface/VRRP" menu; Changelog RouterOS 7.11
Блин, почему не в пятницу?
Konstantin
Вышла 7.11 Из интересного: *) BTH так и не включили *) certificate - removed request for "passphrase" property on import; *) console - added ":convert" command; *) console - added default value for "rndstr" command (16 characters from 0-9a-zA-Z); *) container - added IPv6 support for VETH interface; *) firewall - added warning when PCC divider argument is smaller than remainder; *) graphing - added paging support; *) health - added more gradual control over fans for CRS3xx, CRS5xx, CCR2xxx devices; *) system - increased maximum supported CPU core count to 512 on CHR and x86; *) system - reduced RAM usage for SMIPS devices; *) netwatch - added "src-address" property; *) profile - added "container" process classifier; *) rose-storage - added "scsi-scan" command (CLI only); *) rose-storage - added disk stats for ramdisks; *) route - added comment for BFD configuration (CLI only); *) user - added "sensitive" policy requirement for SSH key and certificate export; *) webfig - added option to enable wide view in item list; *) wifiwave2 - added "steering" parameters and menu to set up and monitor AP neighbor groups (CLI only); *) wifiwave2 - added more information on roaming candidates to BSS transition management requests (802.11v) and neighbor report responses (802.11k); *) wifiwave2 - added option to filter frames captured by the sniffer command (CLI only); *) winbox - added missing status values for Ethernet and Cable Test; *) winbox - added warning about non-running probe due to "startup-delay"; *) winbox - rename "Group Master" property to "Group Authority" under "Interface/VRRP" menu; Changelog RouterOS 7.11
У меня сегодня после обновления с 7.10.2 до 7.11 не поднялся SFP+ порт между CRS312-4C+8XG и CRS326-24G-2S+. Перезагружал, менял SFP+ модули DAC-кабели, но помог только откат на 7.10.2 на CRS312-4C+8XG.
Konstantin
supout.rif → support@mikrotik.com
Не переживайте, я уже зафайлил багу в саппорт вместе с двумя supout.
Konstantin
Вышла 7.11 Из интересного: *) BTH так и не включили *) certificate - removed request for "passphrase" property on import; *) console - added ":convert" command; *) console - added default value for "rndstr" command (16 characters from 0-9a-zA-Z); *) container - added IPv6 support for VETH interface; *) firewall - added warning when PCC divider argument is smaller than remainder; *) graphing - added paging support; *) health - added more gradual control over fans for CRS3xx, CRS5xx, CCR2xxx devices; *) system - increased maximum supported CPU core count to 512 on CHR and x86; *) system - reduced RAM usage for SMIPS devices; *) netwatch - added "src-address" property; *) profile - added "container" process classifier; *) rose-storage - added "scsi-scan" command (CLI only); *) rose-storage - added disk stats for ramdisks; *) route - added comment for BFD configuration (CLI only); *) user - added "sensitive" policy requirement for SSH key and certificate export; *) webfig - added option to enable wide view in item list; *) wifiwave2 - added "steering" parameters and menu to set up and monitor AP neighbor groups (CLI only); *) wifiwave2 - added more information on roaming candidates to BSS transition management requests (802.11v) and neighbor report responses (802.11k); *) wifiwave2 - added option to filter frames captured by the sniffer command (CLI only); *) winbox - added missing status values for Ethernet and Cable Test; *) winbox - added warning about non-running probe due to "startup-delay"; *) winbox - rename "Group Master" property to "Group Authority" under "Interface/VRRP" menu; Changelog RouterOS 7.11
В этом релизе починили замеченную мною багу с экспортом BFD конфига, так что я давно ждал этого релиза.
Sergey
а openvpn c udp не починили?
Бу...
а openvpn c udp не починили?
А уже успели отломать?
Sergey
еще с 7.10, собрал стенд, по юдп подключается, но пакеты в туннеле не ходят, переключаю на tcp все работает, думал в 7,11 починили, но нет, тож не рабоатет
Sergey
или это я криворукий
bmw
или это я криворукий
не совсем так, т.е совсем не так. у меня всё на 7.9.2, я в 5020. ;) в прошлую четверг-пятницу весь интернет стал тормозить по-страшному, говорили о больших атаках на провайдеров. Почти все линки на udp легли, причём с обоих сторон в логах записи tls error: handshake timed out переключился на tcp — всё заработало. У меня смутные сомнения, что это дело шаловливых ручек по пути (часть udp до сих пор работает нормально).
Евгений
А как бы с компа слать смски (оповещения о некоторых критических проблемах на сервере) через модем в микротике? Есть ли какие-то общепризнанные решения? Пока у меня идея включить в микротике SMB, и заливать туда файл (когда надо послать смс). Затем скриптами его периодически проверять, обрабатывать, и отправлять смску. Но может это слишком кривое решение, и есть более хорошие решения?
Евгений
Заббикс с 5 версии умеет нативно в телеграм
Хочу просто слать смски с компа через модем в микротике. Решения через инет в ряде случаев ненадёжны (смс можно слать на простой кнопочный телефон, смс работает с большей вероятностью чем канал в интернет и прочие лишние сущности типа мессенджеров).
ZlyddeN
если учесть нюансы реализации Openvpn то РоутерОС как клиент без проблем подключиться к серверу на pfSENSE ?
Евгений
ссш/апи
Но это подразумевает что на компе будет открыто лежать логин/пароль SSH, имеющий права на полный доступ к API? И какой-то локальный злоумышленник получив этот логин/пароль сможет поковыряться в микротике? Есть ли в Mikrotik возможность ограничить доступ через SSH только взаимодействием с SMS и никуда более?
Maxim
Коллеги, в некоторых wifi сетях использую wpa2-eap тип аутентификации пользователей. NPS сервер в качествe Radius. Доменные учётные данные для входа в сеть. Всё работает так как того требуется. Появился ворох китайских телефонов, которые даже не пытаются подключить к данным сетям (в руках такого не держал, но отголоски ненависти уже слышны). Отсюда вопросы, пища для размышлений и обсуждения. Это такие телефоны и может у них просто выпилено это из операционки? Может наоборот, косяк в настройке типа авторизации с моей стороны и все остальные телефоны жуют эти проблемы, а эти работают "строго по стандарту" и даже не пробуют подключиться? При подключении к сети c какого-нибудь самсунга и т.д. в поле Сертификат мы выбираем "Не подтверждать". Быть может проблемные телефоны не умеют не подтверждать сертификат и им нужно подсунуть валидный серт, который они смогут проверить публичным способом?
Vorobev
Коллеги, подскажите, возможно ли направить трафик на конкретный адрес через провайдер А, а на тотже адрес, но на кокретный порт - через провайдера Б?
Denis
Э неет господа, так просто не отделаетесь: В правилах фаерволла по пингу с размером пакета N отправлять адресата в список N_list, периодически скриптом просматривать N_list и отправлять одно из заранее подготовленных сообщений smspool[N], очищать список - только хардкор, только неудержимый полет фантазии
Vorobev
да, PBR, mangle - prerouting, mark routing
В мангле так и настроил, но все равно в первую таблицу попадает.
Maxim
В мангле так и настроил, но все равно в первую таблицу попадает.
а в принципе хоть каким-нибудь правилом можете завернуть трафик во второй канал?
Maxim
🙁 нет, надо разбираться, почему
воот.... тогда вопрос в построении DualWAN
Dmitry
Коллеги, в некоторых wifi сетях использую wpa2-eap тип аутентификации пользователей. NPS сервер в качествe Radius. Доменные учётные данные для входа в сеть. Всё работает так как того требуется. Появился ворох китайских телефонов, которые даже не пытаются подключить к данным сетям (в руках такого не держал, но отголоски ненависти уже слышны). Отсюда вопросы, пища для размышлений и обсуждения. Это такие телефоны и может у них просто выпилено это из операционки? Может наоборот, косяк в настройке типа авторизации с моей стороны и все остальные телефоны жуют эти проблемы, а эти работают "строго по стандарту" и даже не пробуют подключиться? При подключении к сети c какого-нибудь самсунга и т.д. в поле Сертификат мы выбираем "Не подтверждать". Быть может проблемные телефоны не умеют не подтверждать сертификат и им нужно подсунуть валидный серт, который они смогут проверить публичным способом?
версия Android ? Кратко - они хотят сертификат, который теоретически выпускается через SCEP
Alexey
Коллеги, в некоторых wifi сетях использую wpa2-eap тип аутентификации пользователей. NPS сервер в качествe Radius. Доменные учётные данные для входа в сеть. Всё работает так как того требуется. Появился ворох китайских телефонов, которые даже не пытаются подключить к данным сетям (в руках такого не держал, но отголоски ненависти уже слышны). Отсюда вопросы, пища для размышлений и обсуждения. Это такие телефоны и может у них просто выпилено это из операционки? Может наоборот, косяк в настройке типа авторизации с моей стороны и все остальные телефоны жуют эти проблемы, а эти работают "строго по стандарту" и даже не пробуют подключиться? При подключении к сети c какого-нибудь самсунга и т.д. в поле Сертификат мы выбираем "Не подтверждать". Быть может проблемные телефоны не умеют не подтверждать сертификат и им нужно подсунуть валидный серт, который они смогут проверить публичным способом?
такая же проблема, шлю в сад обладателей таких ведроидов
Maxim
версия Android ? Кратко - они хотят сертификат, который теоретически выпускается через SCEP
Я подозреваю что, что-то свежее, хотя не уверен. Пока на тесты подобный телефон мне не смогли дать. Знаю что у новых версий андроид выпилили PSK авторизацию в L2tp.
Maxim
такая же проблема, шлю в сад обладателей таких ведроидов
понять бы суть, как говориться, чтобы указывать им причины их эротических гуляний)
Maxim
на NPS какой сертификат стоит ?
накакой/стандартный/я не представляю вообще ибо ничего там не ставил)
Иван
накакой/стандартный/я не представляю вообще ибо ничего там не ставил)
Андроид не рекомендует использовать невалидные или самоподписанные сертификаты в EAP, есть вообще опасение что в будущем они вообще ограничат подключение к подобным сетям
Иван
NPS использует сертификат винды, если вы его не ставили не значит что его нет
Maxim
Андроид не рекомендует использовать невалидные или самоподписанные сертификаты в EAP, есть вообще опасение что в будущем они вообще ограничат подключение к подобным сетям
Тут поспорить не могу. И тогда вопросы вдогонку. В моей схеме нужен сертификат который будет один на радиус-сервере? Самоподписный? Как его валидирует клиент? Если у меня есть ssl от сайта на все домены третьего уровня я могу его использовать?