Farid
andrey
у вас прописан одиночный маршрут в соседнюю сеть.
andrey
пропишите аналогичный, только укажите не один адрес, а подсеть целиком.
andrey
а зачем-то прописан маршрут в свою сеть через туннель. Это не нужно.
Farid
а вот это я уже не понимаю как.
nuc
Настоятельно рекомендую сменить адресацию на что-то из 10.0.0.0/8 или 172.16.0.0/12
Farid
andrey
это подсеть.
Stas
Камрады, для офиса какой уровень лицензии желательно брать ROS x86 (не CHR) ?
andrey
у вас на роутере с адресацией *.*16.0/24 должен быть прописан маршрут в подсеть *.*.0.0/24 через туннель. И наоборот.
andrey
тогда пакет, стукнувшись в микрот с адресом за туннелем будет туда перенаправлен, так как есть маршрут. При отсутствии запрещающих правил фильтров.
Farid
andrey
Вообще, посмотрите цилк видеороликов "сети для самых маленьких". Там наглядно изображено как, почему и куда бегают пакеты.
andrey
так. 10.13.0.0/24 на одной стороне. 192.168.88.0/24 на другой
andrey
сеть VPN 192.168.16.0/24
andrey
Извините, что не сразу включились способности.
Maxim
andrey
слева у вас должен быть маршрут в сеть 88.0/24 через туннель, а справа - в 10.13.0.0/24.
andrey
или слева у вас подсеть 192.168.0.0/24? Такой маршрут тоже есть на бридже.
andrey
при отсутствии схемы сети весьма сложно.
Farid
168.0.0 сеть сервера 168.16.0 сеть клиента
andrey
у вас не получится таким образом настроить
andrey
на клиенте сеть 192.168.0.0/24 - сеть интерфейса LTE
andrey
меняйте или её каким-либо образом или сеть сервера.
andrey
либо точечно узкими маршрутами указывать нужные адреса в сети сервера. Уже маршрут - выше приоритет.
andrey
но это костыли.
Stas
Камрады, а онлайн сейчас где-то можно приобрести лицензию на ROS x86 не CHR ?
Работающая за границей карта есть.
nuc
Dimonius Magnus
Антон
*) routerboard - fixed "gpio-function" setting on RBM33G ("/system routerboard upgrade" required);
*) routerboard - improved RouterBOOT stability for Alpine CPUs ("/system routerboard upgrade" required);
*) routerboard - removed unnecessary serial port for netPower16P and hAP ax lite devices ("/system routerboard upgrade" required);
*) routerboot - increased etherboot bootp timeout to 40s on MIPSBE and MMIPS devices ("/system routerboard upgrade" required);
*) sfp - fixed incorrect optical SFP temperature readings (introduced in v7.10);
*) sfp - improved interface stability for 98DX8208, 98DX8212, 98DX8332, 98DX3257, 98DX4310, 98DX8525, 98DX3255, 98PX1012 based switches;
*) sfp - improved optical QSFP interface handling for 98DX8332, 98DX3257, 98DX4310, 98DX8525 switches;
*) sfp - improved Q/SFP interface stability for 98DX8208, 98DX8212, 98DX8332, 98DX3257, 98DX4310, 98DX8525, 98DX3255, 98PX1012 switches;
*) sfp - reduce CPU load due to SFP interface handling for CCR2116, CCR2216, CCR2004-12S+2XS, CRS312, CRS518 devices (introduced in v7.9)
*) sms - increased wait time for modem startup;
*) ssh - fixed host public key export (introduced in v7.9);
*) ssh - fixed private key import (introduced in v7.9);
*) ssh - fixed SSH key agreement on the client side when ed25519 used under server settings;
*) ssh - fixed user RSA private key import;
*) switch - fixed "reset-counters" for "switch-cpu";
*) switch - fixed BPDU packet processing on MT7621, MT7531 with HW offloaded vlan-filtering;
*) switch - improved multicast packet forwarding on MT7621;
*) system - disallow setting a non-existing CPU core number for system IRQ;
*) system - increased maximum supported CPU core count to 512 on CHR and x86;
*) system - reduced RAM usage for SMIPS devices;
*) tftp - improved file name matching;
*) user - added "sensitive" policy requirement for SSH key and certificate export;
*) w60g - improved stability for Cube 60Pro ac and CubeSA 60Pro ac devices;
*) webfig - added option to enable wide view in item list;
*) webfig - fixed "Connect To" configuration changes for L2TP client;
*) webfig - fixed gray-out italic font for entries after enable;
*) webfig - use router time zone for date and time;
*) wifiwave2 - added "steering" parameters and menu to set up and monitor AP neighbor groups (CLI only);
*) wifiwave2 - added more information on roaming candidates to BSS transition management requests (802.11v) and neighbor report responses (802.11k);
*) wifiwave2 - added option to filter frames captured by the sniffer command (CLI only);
*) wifiwave2 - automatically add wifi interfaces to appropriate bridge VLAN when wireless clients with new VLAN IDs connect;
*) wifiwave2 - changed default behavior for handling duplicate client MAC addresses, added settings for changing it (CLI only);
*) wifiwave2 - enabled PMK caching with EAP authentication types;
*) wifiwave2 - fixed "reg-info" information for several countries;
*) wifiwave2 - fixed "security.sae-max-failure" rate not limiting authentications correctly in some cases;
*) wifiwave2 - fixed clearing CAPsMAN Common Name when disabling "lock-to-caps-man";
*) wifiwave2 - fixed interface hangs on IPQ6010-based boards (introduced in v7.9);
*) wifiwave2 - improved stability when changing interface settings;
*) wifiwave2 - improved stability when receiving malformed WPA3-PSK authentication frames;
*) wifiwave2 - make info log less verbose during client roaming (some info moved to wireless,debug log);
*) wifiwave2 - rename "reg-info" country argument from "Macedonia" to "North Macedonia";
*) wifiwave2 - use correct status code when rejecting WPA3-PSK re-association;
*) winbox - added missing status values for Ethernet and Cable Test;
*) winbox - added warning about non-running probe due to "startup-delay";
*) winbox - fixed "Storm Rate" property under "Switch/Port" menu;
*) winbox - fixed BGP affinity display;
*) winbox - fixed default "Ingress Filtering" value under "Bridge" menu;
*) winbox - improved supout.rif progress display;
Антон
*) winbox - rename "Group Master" property to "Group Authority" under "Interface/VRRP" menu;
*) wireguard - fixed peer connection using DNS name on IP change;
*) wireguard - fixed peer IPv6 "allowed-address" usage;
*) wireless - ignore EAPOL Logoff frames;
*) x86 - updated e1000 driver;
Innokentiy
фигасе спам в чейнджлоге)
Евгений
Интересно, а когда вообще будет полноценный ovpn? У них на форуме уже много лет народ просит tls-auth и tls-crypt.
OYBEK
у меня микотик Rb750 хочу блокировать youtube instagram я сдалал по инструкции Layer7 но некоторое время Google сервисы перестали работать если сниму блокировку все хорошо работает , почему то блокировки ютуба влияет на стабильность работы Google service , есть у когото полное инструкция с работающим способом
Михаил
Михаил
Инстаграм и так заблокирован )
Maxim
Он скорее всего из Узбекистана. А там нет роскомнадзора и инстаграм открыт
Maxim
Мне кажется что попутно придётся блокировать и впн тогда. Иначе поход Дон Кихота на ветрянные мельницы
Dweller
Konstantin
Nikita
Konstantin
Sergey
а openvpn c udp не починили?
Бу...
Sergey
еще с 7.10, собрал стенд, по юдп подключается, но пакеты в туннеле не ходят, переключаю на tcp все работает, думал в 7,11 починили, но нет, тож не рабоатет
Sergey
или это я криворукий
bmw
или это я криворукий
не совсем так, т.е совсем не так.
у меня всё на 7.9.2, я в 5020. ;) в прошлую четверг-пятницу весь интернет стал тормозить по-страшному, говорили о больших атаках на провайдеров. Почти все линки на udp легли, причём с обоих сторон в логах записи
tls error: handshake timed out
переключился на tcp — всё заработало. У меня смутные сомнения, что это дело шаловливых ручек по пути (часть udp до сих пор работает нормально).
Евгений
А как бы с компа слать смски (оповещения о некоторых критических проблемах на сервере) через модем в микротике? Есть ли какие-то общепризнанные решения?
Пока у меня идея включить в микротике SMB, и заливать туда файл (когда надо послать смс). Затем скриптами его периодически проверять, обрабатывать, и отправлять смску.
Но может это слишком кривое решение, и есть более хорошие решения?
Phil
Евгений
Заббикс с 5 версии умеет нативно в телеграм
Хочу просто слать смски с компа через модем в микротике.
Решения через инет в ряде случаев ненадёжны (смс можно слать на простой кнопочный телефон, смс работает с большей вероятностью чем канал в интернет и прочие лишние сущности типа мессенджеров).
nuc
ZlyddeN
если учесть нюансы реализации Openvpn то РоутерОС как клиент без проблем подключиться к серверу на pfSENSE ?
Евгений
ссш/апи
Но это подразумевает что на компе будет открыто лежать логин/пароль SSH, имеющий права на полный доступ к API?
И какой-то локальный злоумышленник получив этот логин/пароль сможет поковыряться в микротике?
Есть ли в Mikrotik возможность ограничить доступ через SSH только взаимодействием с SMS и никуда более?
nuc
Maxim
Коллеги, в некоторых wifi сетях использую wpa2-eap тип аутентификации пользователей. NPS сервер в качествe Radius. Доменные учётные данные для входа в сеть. Всё работает так как того требуется.
Появился ворох китайских телефонов, которые даже не пытаются подключить к данным сетям (в руках такого не держал, но отголоски ненависти уже слышны). Отсюда вопросы, пища для размышлений и обсуждения.
Это такие телефоны и может у них просто выпилено это из операционки?
Может наоборот, косяк в настройке типа авторизации с моей стороны и все остальные телефоны жуют эти проблемы, а эти работают "строго по стандарту" и даже не пробуют подключиться?
При подключении к сети c какого-нибудь самсунга и т.д. в поле Сертификат мы выбираем "Не подтверждать". Быть может проблемные телефоны не умеют не подтверждать сертификат и им нужно подсунуть валидный серт, который они смогут проверить публичным способом?
Vorobev
Коллеги, подскажите, возможно ли направить трафик на конкретный адрес через провайдер А, а на тотже адрес, но на кокретный порт - через провайдера Б?
Denis
Э неет господа, так просто не отделаетесь: В правилах фаерволла по пингу с размером пакета N отправлять адресата в список N_list, периодически скриптом просматривать N_list и отправлять одно из заранее подготовленных сообщений smspool[N], очищать список - только хардкор, только неудержимый полет фантазии
Maxim
Vorobev
Vorobev
Dmitry
Alexey
Alexey
Dmitry
Иван
NPS использует сертификат винды, если вы его не ставили не значит что его нет
Maxim