Dmitry
Maxim
Или самоподписанные и импортировать CA на все клиенты, или импортировать wildcard
ну тут боль и страдания.... если клиентов 100500 замучаться можно
Maxim
1. да 2. Как и все остальные строя цепочку доверия исходя из доступных в системе корневых 3. да, и хорошо бы, чтобы он был публичным — Ну и как это не подключаются ?
т.е. выпустить серт - radius.mycompany.com, подписать его валидным сертификатом выданным mycompany.com. И если каждый клиент проверит эту цепочку, по идее проблем быть не должно?
Maxim
Вы же сказали что у вас есть wildcard на все домены третьего уровня, можете просто использовать его как есть
да, есть, понял буду его использовать. Просто какая привязка сертификата и радиуса будет?... на сайте ещё понятно - доменное имя. А тут?
Dmitry
т.е. выпустить серт - radius.mycompany.com, подписать его валидным сертификатом выданным mycompany.com. И если каждый клиент проверит эту цепочку, по идее проблем быть не должно?
что значит выпустить? Идеально это так: - публичный домен - это company.ru, для него выпускаются публичные сертификаты у того же LE - локальный домен - это corp.company.ru, радиус имеет имя radius.corp.company.ru - в настройках радиуса берем публичный wildcard: импортируем в сертификаты компьютера, выбираем в настройках радиус данный сертификат
Иван
Либо использовать другой radius сервер на нормальном доменном имени и вязать его с доменом .local, либо вообще весь домен переводить с .local если очень большое желание оставить все на nps
Dmitry
Тут вопрос к @sa_drug что есть имя радиус сервера?
windows-доменное имя, но в случае с local - да, все печально. — есть обходной путь с DNS-split, который можно сделать на windows DNS-серверах, но это уже совсем другая история
Evgeniy
Вышла 7.11 Из интересного: *) BTH так и не включили *) certificate - removed request for "passphrase" property on import; *) console - added ":convert" command; *) console - added default value for "rndstr" command (16 characters from 0-9a-zA-Z); *) container - added IPv6 support for VETH interface; *) firewall - added warning when PCC divider argument is smaller than remainder; *) graphing - added paging support; *) health - added more gradual control over fans for CRS3xx, CRS5xx, CCR2xxx devices; *) system - increased maximum supported CPU core count to 512 on CHR and x86; *) system - reduced RAM usage for SMIPS devices; *) netwatch - added "src-address" property; *) profile - added "container" process classifier; *) rose-storage - added "scsi-scan" command (CLI only); *) rose-storage - added disk stats for ramdisks; *) route - added comment for BFD configuration (CLI only); *) user - added "sensitive" policy requirement for SSH key and certificate export; *) webfig - added option to enable wide view in item list; *) wifiwave2 - added "steering" parameters and menu to set up and monitor AP neighbor groups (CLI only); *) wifiwave2 - added more information on roaming candidates to BSS transition management requests (802.11v) and neighbor report responses (802.11k); *) wifiwave2 - added option to filter frames captured by the sniffer command (CLI only); *) winbox - added missing status values for Ethernet and Cable Test; *) winbox - added warning about non-running probe due to "startup-delay"; *) winbox - rename "Group Master" property to "Group Authority" under "Interface/VRRP" menu; Changelog RouterOS 7.11
Так и не восстановили работу терминала для андроида И не принимается доменное имя в настройках vpn клиента connect to а только IP.
Volodymyr
Уже много лет как .local занята за mDNS/avahi и т.п., но кому какое дело
Alexey
народ wireguard с мобильных операторов работает? попробовал мтс билан мегафон , 1 пакет прилетает, и все стопорится, локация питер
Денис
Unix подобные системы не любят домены .local
Аникей
Unix подобные системы не любят домены .local
это почему и как так устроено?
Volodymyr
Потому что стандартно запросы к local перенаправляются службе avahi
Alexey
народ wireguard с мобильных операторов работает? попробовал мтс билан мегафон , 1 пакет прилетает, и все стопорится, локация питер
Добрый день! Информируем Вас о том, что 16.08.2023  в период с 00:00  до  18:00 МСК планируется проведение мероприятий на ТСПУ площадок мобильной связи по РФ в рамках проверки устойчивости российского сегмента ССОП в части функционирования базовых VPN-протоколов. Просьба мониторить и сообщать об аномалиях трафика и недоступности ресурсов в указанный период.
Alexey
народ wireguard с мобильных операторов работает? попробовал мтс билан мегафон , 1 пакет прилетает, и все стопорится, локация питер
Но проблемы наблюдаются более 2-х недель. Чем это закончится, можно только предполагать!)
Alexey
Но проблемы наблюдаются более 2-х недель. Чем это закончится, можно только предполагать!)
о проблемах слышал в др регионах, сейчас походу за питер взялись
Alexey
самое строное что микрот микрот (лТе мегафон - др провайдер ) работает, но с телефона до микрота (др пройвайдер нет)
Maxim
Disk Lite5, три года на открытом воздухе и под прямыми солнечными лучами. Ростовская область. В целом они работали бы и по сей день, пришлось снять за ненадобностью. Пластик растрескался, внутри была вода, но немного. Дренажное отверстие внизу корпуса работает. Думаю склеить герметиком и дальше в бой под другие задачи.
Maxim
Maxim
Maxim
Maxim
сегодня снял и была вода? или на днях когда после дождей)
сняли вчера, вода была, последние дожди наверное неделю назад были
Василий
сняли вчера, вода была, последние дожди наверное неделю назад были
про дожди я в курсе) потому и спрашиваю как давно снимали (сам из этих же областей)
Maxim
Andrew
Чатик, столкнулся с проблемой обновления hap lite, нет места под новую прошивка на флешке. Напомните, плз, для минимального обновления нужен только пакет system.npk соответствующей архитектуры?
Andrew
Далеко. Умных нет.
Vorobev
воот.... тогда вопрос в построении DualWAN
Выяснил, что если mangle chain=output, то трафик можно завернуть на второго провайдера (трафик именно с роутера исходящий), но вот через протокол/порт не работает так
Alex
Добрый день. Подскажите как в WiFi Wave2 правильно сделать Access List - нужно что бы для SSID Work разрешно было для явно указанных мак-адресов и для SSID Guest - могли подключаться, кто угодно
Константин
Добрый день! А кто ни будь подскажет какая должна быть средняя температура работы crs317-1G-16S ?
nuc
6.49.8
Как вариант попробовать установить систем, из экстра, не самый последний Но да, лучше, нетинсталл,как писали выше.
MyrZlo
На одном из коммутатров так: temperature: 57C cpu-temperature: 41C
У меня 47 и проц 40 Стоит в ящике под потолком.
Petr
Какая интересная пепяка. А где прочитать можно, что это?
Ой... Я эту штуку находил года три назад на форуме. С тех пор просто лежит Ща просто по имени нагугл лась статья на хабре
Petr
оно ж для очень древних в6....
У меня где-то валялась версия под 6.47.10 что ли, но не сравнивал с той, что выше
nuc
У меня где-то валялась версия под 6.47.10 что ли, но не сравнивал с той, что выше
Насколько помню, оно было выложено однажды, очень давно, и никогда не обновлялось
Petr
Во, под 6.47 Собственно на него и ставил.
Zillah
Доброго времени суток коллеги, есть задачка небольшая, пока не знаю как решить. Дома на рутере(AX^3)настроен 6to4 тунель харрикан, все вроде бы ничего, но есть 2 девайса(новотелекомовские медиа приставки), которые корежит при получении IPv6 адреса, как то можно настроить чтобы им не выдавались IPv6 адреса? PS если это поможет: ND висит на бридже PPS в тонкостях IPv6 я валенок уже 8(
Zillah
А у этих приставок отключить v6 можно?
это была моя первая мысль, но нет 8)
Andrew
это была моя первая мысль, но нет 8)
Тогда отселить их в l2 сегмент, где нет ipv6.
Sergey
можно еще в в бридже в фильтре посмотреть, там можно указать МАК и порезать там
Zillah
можно еще в в бридже в фильтре посмотреть, там можно указать МАК и порезать там
О, вот это уже интереснее, осталось понять чего и как 8)
Sergey
чет я подумал, наверно не сработает, RA все равно шлет анонсы, можно заблокировать с определенного МАК запрос, но RA в конечном итоге отправит анонс, и девайс возьмет адрес, у меня такая же ситуация, я вынес в отдельный л2 приставку, если получится, черкани pls в ЛС как сделал :)
TK
Коллеги, всем привет! Есть два свитча микротик 317-е, настроено VRRP между ними, периодически на мастере выскакивает вот такое сообщение, чем это лечиться? Версия прошивки 6.49.7 (stable)
Innokentiy
ключи одинаковые везде?
Innokentiy
нет ли вредителей, которые отправляют вррпшные пду с другим ключом?
Innokentiy
пакет сниффером, например
TK
пакет сниффером, например
у микротика есть свой сниффер, а как его использовать для этой цели? что бы определить кто отправляет vrrp pdu другим ключом, если таковы есть
Sasha
Береш микротом делаеш. Потом в вайршарк. Этот файл травиш и смотриш кто и что
Innokentiy
https://wiki.mikrotik.com/wiki/Manual:Tools/Packet_Sniffer
Sasha
Я как понял. Ты понял) что упустил что то)
Sasha
Можно без фильтра снять дамп. Для начала и потом его дернуть и уже в вайршарке отфильтровать
Дмитрий
Всем привет. Устройство hap AC2 ROS 6.48.6, сегодня началась магия какая-то. unclassified Загружает проц в 80-90% никто не сталкивался? Как лечится? Через winbox заходит, через web не хотит.
Daniil Yurevich
Я видел скрипты залипшие в вечном цикле которые так отражаются.
В частности когда пытался записать в переменную слишком большое количество данных. В рос есть ограничение на размер переменой. Пришлось переписывать логику работы скрипта в свое время.
Дмитрий
Сейчас нагрузка спала, но по веб так и не заходит) по телнет 80 порт заходит.