Илья
Ок. Спс.
SoyuzNet
OFDMA это про 802.11ax, в 802.11n - OFDM
Ок в 7.13 есть он или там тупой wifi?
SoyuzNet
Не понял вопроса
Что измениться в N стандарте wifi если обновить до 7.13
SoyuzNet
Ничего
Даже при новом разделеном wawe2?
Anton
Даже при новом разделеном wawe2?
wifiwave2 это к 802.11ac и 802.11ax
SoyuzNet
wifiwave2 это к 802.11ac и 802.11ax
Подскажите еще пожалуйста а за что тогда отвечют пакеты wifi-qcom и wifi-qcom-ac
Антон
Всем добрый день, при реализации PortKnocking обнаружили следующую особенность. При PING с Linux компьютера все ОК При PING с Windows компьютера не отрабатываю правила 2+ Выснили что после первого правила, остальные пакеты перехватываются Default правилом который пропускает все что related, establish Кто знает что сделать чтобы не двигать Default правило вниз после PortKnoking ?
Константин
разными размерами пакетов пинг идёт ?
Антон
/ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked log=yes log-prefix=test_ add action=add-src-to-address-list address-list=knock1 address-list-timeout=20s chain=input comment=knock1 log=yes log-prefix=knock1_ packet-size=278 protocol=icmp tcp-flags="" add action=add-src-to-address-list address-list=knock2 address-list-timeout=20s chain=input comment=knock2 log=yes log-prefix=knock2_ packet-size=229 protocol=icmp src-address-list=knock1
Anton
Подскажите еще пожалуйста а за что тогда отвечют пакеты wifi-qcom и wifi-qcom-ac
распиленный в 7.13beta1 wifiwave2 чтобы влез в 16 МБ https://mikrotik.com/download/changelogs/testing-release-tree
Антон
на винде делали всё работает
Вот приложил правила, прям первые 3 строчки. В таком режиме не работает
Константин
не понятно с куска фаервола ... после какого первого правила ?
Константин
не проще через дополнительную цепочку jump использовать ?
Maxim
/ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked log=yes log-prefix=test_ add action=add-src-to-address-list address-list=knock1 address-list-timeout=20s chain=input comment=knock1 log=yes log-prefix=knock1_ packet-size=278 protocol=icmp tcp-flags="" add action=add-src-to-address-list address-list=knock2 address-list-timeout=20s chain=input comment=knock2 log=yes log-prefix=knock2_ packet-size=229 protocol=icmp src-address-list=knock1
Вам стоит разобраться в работе full state connection tracker.... а именно, что является соединением даже в протоколах не TCP, какие статусы на них бывают и что именно делает первое правило. Я думаю что всё заканчивается на первом правиле, потому что у вас уже есть это соединение... даже если вы 10 минут назад пытались пинговать свой роутер. Дальше оно по статусу established просто делает accept и для него ничего более не выполняется в рамках цепочки input.
SoyuzNet
Антон
Коллеги проблема в утилите ping на windows При PING из Windows connection висит 10 сек если из Linux то 2-3 сек
Sasha
Коллеги проблема в утилите ping на windows При PING из Windows connection висит 10 сек если из Linux то 2-3 сек
Потому что пинг в винде пытается сделать наверное dns резолв?
Daniil Yurevich
Ребята, а подскажите, пожалуйста, через веб морду в firewall есть возможность копировать созданные правила?
Anton
Это я понял читать умею а вот за что они отвечают
за "я теперь могу установить wifiwave2 на свой hap ac2 \ cap ac \ cap xl ac ведь раньше я этого не мог потому что флешка всего на 16МБ"
Daniil Yurevich
Ребята, а подскажите, пожалуйста, через веб морду в firewall есть возможность копировать созданные правила?
А то схожу не соображу как сделать. Может и вовсе нет такой возможности.
Константин
вот так будет проще
Антон
Спасибо думали об этом решении. Вопрос закрыт решили таймаут увеличить +10сек нас устроит
Антон
ipv6 попробуйте в виндовс выключить
Это не из за этого в утилите пинг жестко прописывали использовать ipv4
Антон
Сразу нашли проблему что в Connection висит соединение, а при Linux нет
SoyuzNet
за "я теперь могу установить wifiwave2 на свой hap ac2 \ cap ac \ cap xl ac ведь раньше я этого не мог потому что флешка всего на 16МБ"
Там есть два пакета понятно что вам нужен пакет wifi-qcom-ac а вот за что тогда отвечяет пакет wifi-qcom
Anton
Там есть два пакета понятно что вам нужен пакет wifi-qcom-ac а вот за что тогда отвечяет пакет wifi-qcom
Не стесняйтесь гуглить и пользоваться документацией от вендора https://help.mikrotik.com/docs/display/ROS/WiFi#WiFi-Overview
Anton
А оперативной памяти хватит там ж надо 256?
исправил сообщение Обещают что на устройствах с 128MB RAM будет работать https://forum.mikrotik.com/viewtopic.php?t=201465#p1035663
ZlyddeN
можно ли в CAPsMAN фильтровать клиентов другим способом кроме MAC адреса ?
ZlyddeN
если смотреть Sub-menu: /caps-man access-list и это все? client matching parameters: address - MAC address of client mask - MAC address mask to apply when comparing client address interface - optional interface to compare with interface to which client actually connects to time - time of day and days when rule matches signal-range - range in which client signal must fit for rule to match allow-signal-out-of-range - option which permits client's signal to be out of the range always or for some time interval
Andrey
До второго правила не доходит когда пингуем из Windows ПК а из Linux все хорошо
Каким размером пакета вы пингуете с windows? На сколько помню, рассказывали на MTCNA, что винда добавляет байты к пакетам. Сколько, не вспомню сейчас. Возможно из-за этого и не попадает в правило
ZlyddeN
и гдето можно почитать расшифровку? т.е. типа у этого клиента перс. пароль будет? private-passphrase - PSK passphrase to use for this client if some PSK authentication algorithm is used
ZlyddeN
по другому вопрос... как можно определённого клиента CAPsMAN вывести в отдельный VLAN ?
Антон
Почему это проблема ?
Потому что автоматизировали этот процесс, выяснили уже потом что в linux все ОК , а в Windows есть особенности
Artur
Всем привет! Кто-нибудь Mlag на микротиках запускал? Какие впечатления?
Maxim
Всё проверили всё корректно. Проблема в том что connection стоит 10 сек после пинга
Поясните пожалуйста развёрнуто фразу "connection стоит 10 сек".... Я ничерта понять не могу
Антон
Коллеги проблема в утилите ping на windows При PING из Windows connection висит 10 сек если из Linux то 2-3 сек
Соединение в фаерволле висит 10 сек при использовании windows утилиты ping
Maxim
В тике висит соединение?
Maxim
Соединение в фаерволле висит 10 сек при использовании windows утилиты ping
Если пинговать с линукса не висит, а если пинговать с винды висит? В линуксе и винде разрый ICMP?
Maxim
Да
Не должно по вашему?
Антон
Да всё ОК. Вы сами попробуйте
Maxim
Да всё ОК. Вы сами попробуйте
Я всё ещё не понимаю чем вас не устраивает висящая в трекере запись
Maxim
Проверено нет, все идентично.
Я просил вас команды показать в винде и линуксе. ВЫ не показали.
Ded Maxim
Выполнить команду с одинаковыми параметрами не значит получить одинаковый результат.
Аникей
из коробки вроде разные были, пару лет назад сравнивал
Антон
Коллеги как говорю уже разобрались. Причину увидели, протестировали и воспроизвели.
Антон
Команды стандартные кроме ip указан размер пакета и количество пингов 1 шт
Ded Maxim
Коллега, он не понимает)
Да ладно, разобрались уже сами.
Антон
Нет сейчас не за ПК
Антон
Хорошо
sdbsm
кто знает что это за ошибка? received Router Solicitation packet with invalid code=6 появляется в логах 2 микротиков в локалке с интервалом в пару минут
sdbsm
тоесть сначала на обном вылезло, через 2 минуты на другом.
Yakov
Покажите их, сложно или стесняетесь?
проблемка известная, если правила icmp нокинга стоят после дефолтного акцепта для релейтед и естеблишед пакетов, то первый пакет идет по правилам простукивания, а дальнейшие акцептятся вышестоящим правилом, я правда только с винды это получал, линукса на тот момент под рукой не было, поэтому подтвердить другое поведение при пингах с линукса не могу.
Dmitry
переехал на 7.12 - теперь каждое действие с конфигурацией скриптов или пользователя пишется в лог. Каждое, Карл!111