Innokentiy
пока проблем нет или вы их не видите - единая плоская сеть будет работать точно так же, как и много сетей, только лучше
Евгений
Как запретить получение адреса от LTE-модема? Сейчас в модеме выключен DHCP сервер, но иногда он глючит и включает сервер обратно... Надо чтобы микротик не делал никаких DHCP запросов к нему. Но удалить или выключить строчку в DHCP Client для LTE почему-то невозможно.
Sasha
И ip type измените
Евгений
Уберите с интерфейса lte dhcp client
А где его убрать то? В окне DHCP Client - не удаляется. В окне Interfaces и в настройках LTE - не нашёл такой возможности.
Евгений
а как вы без IP будете работать ?
IP прописаны статически, всё нормально работает через модем (если DHCP выключен в модеме), у модема свой NAT.
Евгений
нажмите красный "-"
Это было бы слишком просто... Вообще с этим вопросом в гугле не мало народу, но решения найти не удалось.
ZlyddeN
а прописать такой же вручную , а потом выключить? 😀
Sergey
Это было бы слишком просто... Вообще с этим вопросом в гугле не мало народу, но решения найти не удалось.
хе сколько модемом настроил, ниразу небыло проблем таких и настройки были на стороне опсоса всегда, даже статика
Константин
Такой же - не даёт создать.
потому что уже есть на ЛТЕ он второй недаст
Иван
Такой же - не даёт создать.
ip type в настройках лте попробуйте изменить
Евгений
ip type в настройках лте попробуйте изменить
Там варианты - авто, 4, 6. Ну поставил IPv4 - на ситуацию никак не повлияло...
Евгений
Есть 2 WAN (обычный и LTE). Как сделать чтобы cloud-сервис использовал бы только 1 провайдера в любом случае? Т.е. если основной провайдер упал и трафик пошёл через резервный LTE - не надо в cloud публиковать адрес LTE. Вычислить IP этого сервиса и прописать на них статический маршрут через нужного провайдера? Или есть более правильные решения?
Notis
Сизвините случайно
Maxim
Перед этим купив еще пачку коммутаторов и проводов 🙄
...а потом приходит осознание что VLAN это полезно, теги это круто, и провод может быть один)
Nickolay
...а потом приходит осознание что VLAN это полезно, теги это круто, и провод может быть один)
Влан круто, когда денег на еще один свитч нет и очень лень тянуть провода. 😆
Аникей
Влан круто, когда денег на еще один свитч нет и очень лень тянуть провода. 😆
при условии, что у тебя существующий свич позволяет вланы
Bogdan
Влан круто, когда денег на еще один свитч нет и очень лень тянуть провода. 😆
У меня на предприятии судя по количеству вланов на свитчах, при таком подходе можно было бы сделать "натяжные потолки" из витухи с оптикой, а межкомнатные перегородки из тупых свитчей)))))
Bogdan
у вас один влан на одно устройство? :)
Нет, просто параноидальная сегментация🤷🏻‍♂
Sasha
Ну почему сразу так параноидальная. Иногда некоторые сервисы нужно убрать подальше) или спрятать в дмз клиентов)
ZlyddeN
на одном предприятии помню было деление на обычную и технологическую сеть
Bogdan
прям физическая?
Нет, я же написал, куча вланов, логическая. По этому отдельный провод на отдельный коммутатор не реально.
Eugene
Друзья, подскажите,возможно ли построить отказоустойчивый туннель на микротиках через балансировку DNS записей? Схема такая: - на МТ два адреса от разных провайдеров - настроен VPN-сервер - в DNS доменной зоны прописаны 2 А-записи с соответствующими адресами - клиент на другом МТ делает запрос на VPN-подключение по доменному имении - сервер DNS выдает ему ip-адрес (или сразу оба), идет подключение если один из IP-адресов недоступен, будет ли попытка соединиться по второму? Для веб-приложений такое работает, браузер делает попытку подключиться по другому адресу. А Микротик сделает?
Eugene
Попытка будет, но как быстро нужно смотреть как работает DNSклиент
при резолвинге все адреса (я подозреваю) попадут в DNS-кэш. Так что тут скорее, вопросы не к dns-клиенту, а vpn-клиенту.
Eugene
поднимите два тоннеля и балансируйте маршруты
а если клиенты - это пользователи на винде?
Maxim
при резолвинге все адреса (я подозреваю) попадут в DNS-кэш. Так что тут скорее, вопросы не к dns-клиенту, а vpn-клиенту.
Ваш клиент каким-то образом резолвит адрес из имени в набор адресов и дальше что-то с ним делает... путь это будет vpn-клиент, пусть даже на винде.
Maxim
а если клиенты - это пользователи на винде?
А вообще там можно указать пару серверов. vpn1.mycompany.ru и vpn2.mycompany.ru
Maxim
Правильно думаешь. TTL на минуту (меньше хочется, но не стоит), и любой dns, у которого есть api и удобно дергать. Можно round-robin настроить, но то чуть другое.
мне придётся использовать локальный BIND9 т.к. на него завязаны внутренние и внешние области просмотра, он позволяет делать $INCLUDE кусков конфига зоны и можно ими манипулировать, но там есть мелкая загвоздка, приходится ещё и serial зоны править в SOA, но как говорится это уже тема не для данного чата)
Petr
Друзья, подскажите,возможно ли построить отказоустойчивый туннель на микротиках через балансировку DNS записей? Схема такая: - на МТ два адреса от разных провайдеров - настроен VPN-сервер - в DNS доменной зоны прописаны 2 А-записи с соответствующими адресами - клиент на другом МТ делает запрос на VPN-подключение по доменному имении - сервер DNS выдает ему ip-адрес (или сразу оба), идет подключение если один из IP-адресов недоступен, будет ли попытка соединиться по второму? Для веб-приложений такое работает, браузер делает попытку подключиться по другому адресу. А Микротик сделает?
В принципе, я делал через alias на штатный DDNS - работает, при отказе основного провайдера переключалось на резервный, TTL там можно, кажется в минуту поставить Для не особо требовательных вариантов "подключиться из дома поработать" - пойдет Для серьезного продакшена - такое себе, TTL кто-то по дороге может заигнорить, кэш в винде иногда подвисает и надо сбрасывать ну и так далее
Maxim
Я решаю подобную задачу но мне наоборот приходится выпиливать нерабочие каналы из выдачи.
Petr
тут проблема в схеме в том, что в выдаче будет только один, но уверенно работающий адрес. К тому, что если доступны два адреса, то подключения всегда будут сыпаться на один.
Так точно Я использовал именно в варианте бэкапа с мобильным модемом. Грузить его трафиком на постоянной основе смысла не было
Dmitry
Попытка будет, но как быстро нужно смотреть как работает DNSклиент
Схема в работе, забудьте про windows клиентов. Linux и macOS работают идеально.
Dmitry
Конкретно Windows, да конечно, переключается, но далеко не сразу.
Null
И переделывают их в Микротики
Dzianis
И переделывают их в Микротики
Больше, больше мыкротов)
Александр
Добрый день, коллеги. Подскажите пожалуйста. В микротике планируется ли реализовать группы для портов?
Александр
Приходится бить правила
Innokentiy
в каком смысле группы?
Innokentiy
диапазоны вас не устроят?
Александр
Ну по аналогии адрес пулов
Maxim
Приходится бить правила
что ж там у вас за наборы портов то? поделитесь с коллегами, интересно
Александр
что ж там у вас за наборы портов то? поделитесь с коллегами, интересно
вот к примеру 3306,1433,5432,8060,8061,13000,13291,13299,14000,13111,15111,17000,17100,19170,13292,13294,443,8080,15000,15001,17111,13295
Александр
это KAV
Maxim
Вы фильтруете исходящий трафик?
Александр
Да
Maxim
Да
ну, как говорится, флаг вам в руки и попутного ветра...
Александр
Спасибо
Александр
Так не даёт, выше скрин скинул
Иван
Так не даёт, выше скрин скинул
Попробуйте просто разбить их на несколько правил
Иван
Через запятую их так можно прописать и это будет работать, но у микротика есть ограничение на количество портов в одном правиле
Иван
А, в этом и есть проблема, увидел
NikKrok
Приветствую, коллеги. Подскажите пожалуйста, где почитать, или куда смотреть. Мне нужно на одном интерфейсе принять udp, а во второй порт ретранслировать в мультикаст. Бродкастить получается. Вообще есть такая возможность? Версия routerOS up-to date. Слышал, что на старых версиях было можно
Wardencliffe
Доброго дня, коллеги. Прошу подсказать по траблшутингу IKEv2. резко перестал работать в Active Peers
Wardencliffe
Wardencliffe
Wardencliffe
куда копать не ясно MTU на всякий на интерфейсе провайдера снизил не помогло
Wardencliffe
печаль... ССТП тоже подлетает?
Anton
печаль... ССТП тоже подлетает?
на него как раз надеются
Коллеги добрый день! Как-то можно лицензию с 951 уровня 4 перекинуть на SXTsq lite2?
или между железками нельзя перекидывать лицензии?
Киллер
вот к примеру 3306,1433,5432,8060,8061,13000,13291,13299,14000,13111,15111,17000,17100,19170,13292,13294,443,8080,15000,15001,17111,13295
Зачем для KAV все эти порты? Открой определенные которые нужны. Или решил не париться и все открыть?
Александр
Зачем для KAV все эти порты? Открой определенные которые нужны. Или решил не париться и все открыть?
Требование вендора по работе Каспера, дело не в самом каспере, а в том чтоб можно было создавать группы портов по аналогии адрес листов. по аналогии cisco object-group
Григорий
Привет всем , кто знает на корпоративных симкартах , которые зарегистрированы в гос услугах , тоже блокируется vpn ?