Anonymous
т.е. ничего сложного?
Да, ничего сложного, только когда смотришь трафик: половина ширины - это служебный сетевой трафик , а вторая половина - это полезные данные ) и большую скорость не можете выжать из оборудования. Хотя мы должны передавать почти всю ширину в виде полезного трафика
Anonymous
В случае использования eoip или просто установки коммутатора, половина трафика будет как раз таки бесполезным сетевым мусором.
Это понятно, я про это и пишу, и в том числе про необходимую доступность узлов, структуру сетей…. А как понимают это читающие в чате это другое, и что каждая задача стоящая перед админом - должна быть решена. Иногда бывает полезен S-to-S ))
Maxim
потому что хотим шифрование в VLAN провайдера)))
Взяли vlan от провайдера. Повесили на интерфейсы адреса из /30 сети, включили маршрутизацию. Если нужно - нарулите политику IPSec на эти интерфейсы как на GRE туннель. Трафик ходит, L2 разные, шифрование есть.
Alexander
всем привет. в микротике пока новичок. поднял openvpn клиент, коннект прошел успешно, прописались машруты, но шлюз vpn не пингуется. Скажите, как понять в чем причина? как то можно логировать активность файрвола например? если конекчусь у тому же vpn с тем же сертификатом с десктопа, то все пингуется
Григорий
вы какие сертификаты использутее для подключения? , можете конфиг с десктопа показать
Alexander
я отключил tls-auth на openvpn сервере, использую такой конфиг: client nobind dev tun remote-cert-tls server remote <ip> 1194 udp <key> -----BEGIN PRIVATE KEY----- ------------------------------ -----END PRIVATE KEY----- </key> <cert> -----BEGIN CERTIFICATE----- ------------------------------ -----END CERTIFICATE----- </cert> <ca> -----BEGIN CERTIFICATE----- ------------------------------ -----END CERTIFICATE----- </ca> key-direction 1 <tls-auth> # # 2048 bit OpenVPN static key # -----BEGIN OpenVPN Static key V1----- ------------------------------ -----END OpenVPN Static key V1----- </tls-auth> #redirect-gateway def1
Alexander
я понял из документации что mikrotik не поддерживает tls-auth, т.е в случае десктоп используется 2048 bit static key для tls-auth, в случае микротик он не используется. Я поднял отдельный OpenVPN сервер без tsl-auth и микротик к нему подключается, я вижу в логах сервера ip адрес, который выдается микротику
Alexander
я вот думаю может проблема в том что я пытаюсь tun интерфейс испоьзовать, там вроде можно еще tap
Alexander
вижу такую строчку в логах файрвола когда пытаюсь пинговать с роутера шлюз vpn, видно что запрос улетает, но никогда не возвращается
Григорий
и пинг не идет микротик?
Alexander
нет, с микротика пинг нет идет
Alexander
а это еще прикольнее. пинг с хоста, где vpn сервер, долетает до микротика. судя по логам даже ответ есть, но этот ответ не виден для утилиты ping, она все еще показывает 100% потерь
Maxim
Коллеги, кинулся посмотреть уровни шума у оборудования и не нашёл на сайте производителя заветную строчку в описании. Как быть? Что делать? Как дальше жить?) CRS328-24P-4S интересовал
ZlyddeN
кто сталкивался со сменой MAC бриджа? в логах ни с того, ни с сего записи что сменился MAC адрес :O
ZlyddeN
а как приколотить?
Name
Бридж вроде берет MAC первого интерфейса
Maxim
Юзай админ мак
Yakov
бридж берет адрес первого интерфейса который получит флаг R
Евгений
бридж берет адрес первого интерфейса который получит флаг R
У меня есть третий вариант. Бридж берет минимальный мак адрес. Если в бридже 2-5 порты, то после добавления 1 порта он сменится на мак первого. Но это не точно, можно проверить.
Maxim
У меня есть третий вариант. Бридж берет минимальный мак адрес. Если в бридже 2-5 порты, то после добавления 1 порта он сменится на мак первого. Но это не точно, можно проверить.
One MAC address from slave (secondary) ports will be assigned to the bridge interface, the MAC address will be chosen automatically, depending on "port-number", and it can change after a reboot. To avoid unwanted MAC address changes, it is recommended to disable "auto-mac", and to manually specify MAC by using "admin-mac". https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge
Евгений
в бридже 2-5 порты. мак взят самый минимальный, т.е. с 2 порта
Евгений
вот 2й порт погасил, мак сменился на 3й порт. если обартно включить 2й, то опять изменится
Евгений
вы же не почитали комментарий выше? так?
«MAC-адрес будет выбран автоматически, в зависимости от "номера порта", и он может измениться после перезагрузки.» я говорю, более точно, как он себя поведет. он берет минимальный мак. пока порт с таким маком из бриджа не выкинут, мак на бридже меняться не будет. даже после перезагрузки. но да, лучше руками вбить. upd. на ros7 возможно другое поведение.
ZlyddeN
а как сделать чтобы можно было вбить руками?
ZlyddeN
Собственно сам МАК надо выдумать или прописать тот, который чаще выпадает?😳
Pavel
auto-mac опция только через терминал доступна? в гуи вроде не видел такого...
Евгений
Собственно сам МАК надо выдумать или прописать тот, который чаще выпадает?😳
https://translated.turbopages.org/proxy_u/en-ru.ru.8576f377-64f6effe-d01e4e81-74722d776562/https/en.wikipedia.org/wiki/MAC_address
Ильдар
Здравствуйте, подскажите пожалуйста пользуемся MikroTik RB2011UiAS-2HnD-IN, хотим приобрести резервный роутер, если брать модели попроще, там настройки такие же? Или есть отличия?
Алексей
Различия в количестве портов
Ильдар
Все так же
Спасибо
Alexander
друзья, а докер образ с routerOS бывает? говорят можно как то виртуальный роутер запустить, есть даже инструкции как это сделать с kvm, но не хочется отдельный инстанс под это, хочется докер образ :) пока не нагуглил что то
Alexander
ну там самоделки я тоже видел, но верифицированного видимо нет..
Олег
там внутри будет образ диска, который запускается через kvm, так что смысла мало
Alexander
ок понял спс
no_name
Притащили залоченый микрот, поднял, посмотрел хакерский скрипт, сбросил и прошил. Кто таким занимался? У меня такой первый случай.
Bogdan
Притащили залоченый микрот, поднял, посмотрел хакерский скрипт, сбросил и прошил. Кто таким занимался? У меня такой первый случай.
Я занимался, хаплайты и хапацлайты. На них пароль не шифруется до определенной версии ROS вроде. Стейбл двухлетней давности по крайней мере не шифровал. На более серьёзных железках не доводилось дамп сливать
no_name
Я занимался, хаплайты и хапацлайты. На них пароль не шифруется до определенной версии ROS вроде. Стейбл двухлетней давности по крайней мере не шифровал. На более серьёзных железках не доводилось дамп сливать
Тут прошивка без бага была, нужно было понять какие байты отвечают за снятие блокировки сброса. Жалко железка одна, хотел попробовать дамп переписать и посмотреть что с лицензией будет.
Антон
Добрый день коллеги. Подскажите пожалуйста впервые вижу такую проблему. Любое устройство которое подключено к микротику не хочет в любом браузере открывать какие либо страницы и тд. При этом пинги с устройств до дна имён (ya.ru и ТД идут). На самом микротике инет тоже как будто есть. В облако бэкапы шлёт, прошивку новую получает и пинги тоже есть.
Григорий
а по ИП сайты отрываются?
Григорий
покажите вкладку NAT в файерволе
Антон
Инет поднят через pppoe. Сам интерфейс в wan листе. Правило Ната настроено на wan лись
Vlad
Антон
покажите вкладку NAT в файерволе
Прошу прощения. Наводка помогла. Нашел свою ошибку в другом правиле
Гайрат
Прошу Вас назвать о каком модели Микротик идет речь FIREWALL Interface: Not less 5x1000 Mbps RJ45 ports./Wireless capabilities/2.4 GHz 802.11b/g/n/ax dual-chain;/5 GHz 802.11a/n/ac/ax dual-chain/ Routing: Virtual Routing and Forwarding (VRF);OSPF; RIP; BGP; RPKI;IGMP;BFD./Virtual Private Networks: GRE; IPsec; IKEv2; PPPoE/ Authentication, Authorization, Accounting: Dot1X; RADIUS;User Manager./ Network Management: ARP; DNS;DHCP;Proxy/ NE Management and monitoring: Web-based GUI; Command Line Interface (CLI) through console port, telnet; SNMPv1/v2c/v3; SSH; Ping; NTP/Size: 1RU; Power supply: 100-240 V AC~50/60 Hz; Operating Temperature: 0 to 40 ℃; Storage Temperature: -40 to 70 ℃;
Гайрат
hap ax2,3
огромное спасибо, благодарю
Maksim
Собственно сам МАК надо выдумать или прописать тот, который чаще выпадает?😳
Я , например, назначаю на bridge mac первого интерфейса ether1 с инвертированным в единицу u/l битом (предпоследний бит первого байта ).
Алексей
Всем привет. Поделитесь опытом и советом. Сейчас нужно расширять wi-fi, ставить дополнительные точки доступа на складе. Площадь склада около 1000 м2 , зона охвата сейчас нужна примерно 200-300 м2 (где будут стоять стеллажи) для работы с тсд... в офисе у меня стоят 3 точки доступа RBcAPGi-5acD2nD , стены толстые, поэтому на склад уже wi-fi практически не добивает... Развернут Caps на CRS 328 Думаю ставить cAPGi-5HaxD2HaxD , попробую разместить 1, дальше если что можно будет докупить еще... или же можно использовать более какое-то интересное решение ?
ZlyddeN
тогда в догонку вопрос кто лучше в качестве CAPsMAN ? hAP ac2 или CRS326?
Алексей
Юбики, рукус,хуавей. Микротик это не про промышленный вай-фай
А выше мысли , чем плохи ? Если, как Вы рекомендуете... К примеру взять что-то такого плана ? Ubiquiti Bullet M2HP с антеной Ubiquiti Omni AO-2415 А с микротиком объеденить в 1 сеть получится ? или делать отдельную сеть, которую уже можно будет тоже расширять... Может глупый вопрос, но не было опыта использования Ubiquiti...
░▒▓ТрезвыйЕжик▓▒░
326 будет справляться получше думаю
Как расшифровывается CRS
Алексей
Как расшифровывается CRS
Cloud Router Switch - серия оборудования mikrotik, которая сочетает в себе функции маршрутизатора и коммутатора
Алексей
у меня на 328 поднят Caps, больше года работает проблем никаких
Алексей
стеллажи с товарами мешают
Получается от mikrotik никакого решения не подойдёт ? Если Groove повесить с Антенной ?
Олег
Алексей
по точке в каждый коридор. какая там длина коридора?
Вот такая схема, красным обвёл, тут стеллажи , синим , где повесится точка ( ну по месту ещё можно будет посмотреть...) если будет не хватать , можно легко добавить ещё
Алексей
Потолки по 6метров