Константин
это из разряда непознанного и необъяснимого
jabb3rd
У меня из необъяснимого с PPPoE так однажды было, что сессия не устанавливалась с провайдером, там обмен PADI/PADO пытался отследить и вроде как пришёл к выводу, что не прилетает ответ от прова. Дошёл до зеркалирования порта к прову на другой, где сниффер висел, и увидел там ответ в дампе. Психанул тогда и поменял железку, больше проблема не возникала.
Dmitry
а я как работавший в провайдере добавлю, что вот такие вот флудящие PPPoE пакетами блокируются со стороны BRAS и тот на некоторое время перестает отвечать на PADO для данного MAC ;) проще и лучше - положить порт в сторону оператора секунд на 30, а затем поднять - работало всегда. — но тут 7.11.2 - может быть все что угодно
Maxim
Коллеги, а в семёрке есть какие-то приколы с рекурсивной маршрутизацией? Scope и Target scope уже не работают как раньше?
Vlad
Всем привет, подскажите пожалуйста, на микротике dhcp сервер, есть сервер AD на винде, в DNS микротике прописал айпи адрес AD компы в домене, но не получают fqdn, куда копать, подскажите пожалуйста?
Vlad
Sasha
Раздайте в микроте сразу днс AD
Константин
если имя не резолвится, то копайте ДНС на контроллере домена
Михаил
У вас есть хост fqdn в днс на этом DC?
Vlad
есть
Maxim
ЕМНИП раньше можно было ставить scope >= target scope, а теперь строго >
там же два маршрута. в 6 работало так: dst 0.0.0.0/0 gw 8.8.8.8 scope 10 target scope 10 dst 8.8.8.8 gw isp_gw scope 30 target scope 10 Теперь scope маршрута до 0.0.0.0 должен быть меньше чем target scope маршрута к 8.8.8.8?
Михаил
Вы резолвите хост с именем «fqdn». У вас есть хост с таким именем? На скрине не видно. Или я чего-то не знаю про nslookup...
Михаил
есть хост
Dc, а резолвите fqdn
Petr
там же два маршрута. в 6 работало так: dst 0.0.0.0/0 gw 8.8.8.8 scope 10 target scope 10 dst 8.8.8.8 gw isp_gw scope 30 target scope 10 Теперь scope маршрута до 0.0.0.0 должен быть меньше чем target scope маршрута к 8.8.8.8?
У меня сейчас так для первого (т.е. для 0.0.0.0) scope 15, target scope 11 Для второго 10 и 10 Настраивал по известной статье в закрепе)
Руслан
"dst 0.0.0.0/0 gw 8.8.8.8 scope 30 target scope 30" вот так работало же
Руслан
ну и так можно тоже. все равно это не то что в вашем примере выше
Petr
По идее должно работать в 7-ке
Maxim
По идее должно работать в 7-ке
Вот что-то не завелось с полтычка... сделал как привык. ПОэтому и написал
Руслан
По идее должно работать в 7-ке
но в его примере не так же.
Petr
Vlad
на микротике то как настроено?
первый адрес, это адрес микрота, второй адрес - адрес AD
Руслан
первый адрес, это адрес микрота, второй адрес - адрес AD
ну вот. возвращается же. все равботает значит
Руслан
первый адрес, это адрес микрота, второй адрес - адрес AD
на микротике пересылка днс запросов настроена или как?
Руслан
это если через консольку, то так должно быть. по идее же .*\.losper\.ru$
Руслан
разница записей в консоли и винбоксе
Константин
Константин
у меня вот так работает
Константин
все компы в регионах через впн тунель регистрируются , всё нормально
Maxim
Коллеги, а ещё никто не запилил сервис преобразования конфигов/скриптов ROS6 to ROS7?
Dmitry
Коллеги, а ещё никто не запилил сервис преобразования конфигов/скриптов ROS6 to ROS7?
они переезжают при обновлении примерно на 90% — все остальное руками
Maxim
они переезжают при обновлении примерно на 90% — все остальное руками
Я решил тащить руками... но скрипты чуть поехали) сижу дебажу))
Moneron 🇷🇺
Коллеги, а ещё никто не запилил сервис преобразования конфигов/скриптов ROS6 to ROS7?
Конфиги мт преобразует по-возможности сам, а вот скрипт автобэкапа пришлось изрядно подпиливать
Sasha
У вас тик незнает о таком домене. Да и вообще в домене днс лучше ставить доменный. Убрать тик и выдать через дхцп днс активдиректори
Sasha
И все. Забыть и жить прекрасно
Sasha
угу и при отказе / потере доступа к AD потерять доступ в Internet на рабочих местах
Если это произойдёт то и рабочих мест не будет и админа на работе)
Dmitry
Если это произойдёт то и рабочих мест не будет и админа на работе)
нет, и я это проходил уже многократно — вот прямо сейчас рабочее место с которого пишу может быть длительное время отключено от AD, но я все равно могу им пользоваться
Sasha
Соболезную. За 12 лет жизни домена не разу не терял. + днс не 1 как и контроллер
Sasha
А вот микротов потерял 3 штуки
Petr
Токена ad)
А. Фух. Выдохнул)
Maxim
В копилку приколов ROS7. Если раньше в ROS6 OSPF не собирался из-за проблем с MTU об этом писалось в логах и по-моему даже варнингом. Тут нет... просто тишина.
Дмитрий 😎
Можно один и тот же sfp порт использовать транком (tagged) для разных bridge, что бы bridge с друг другом не общались. Создано 2 bridge, в микротике есть один приходящий порт оптики. Необходимо второй bridge раскидать по vlan. А первый оставить как есть, не управляемым, тупо как свичь настроен
Sasha
Там вланы?
Евгений
Почему такое?
Тяжело работать с таким конфигом. Тяжело читаем. Мне кажется, можно задачи решать не делая несколько бриджей. Есть другие инструменты для блокировки портов друг от друга. По сути вланы для этого и созданы.
Дмитрий 😎
Тяжело работать с таким конфигом. Тяжело читаем. Мне кажется, можно задачи решать не делая несколько бриджей. Есть другие инструменты для блокировки портов друг от друга. По сути вланы для этого и созданы.
Микрот настроен просто как свичь, мне нужно постепенно по несколько портам переводить на Vlan, (навести порядок) все и сразу нет возможности
Евгений
Микрот настроен просто как свичь, мне нужно постепенно по несколько портам переводить на Vlan, (навести порядок) все и сразу нет возможности
Как тупой свич? Так и оставьте антег, куда он денется… И на эти же порты повесьте теги. Кто умеет - заберет.
Ьн
Микрот настроен просто как свичь, мне нужно постепенно по несколько портам переводить на Vlan, (навести порядок) все и сразу нет возможности
при условии что на переключение все равно потребуется довнтайм для сервисов, то может проще собрать конфиг и его залить сразу с заменой, а не мудрить грабли и костыли?
a-ta-tanoss :)
Туплю чет: на линуксе сгенерил ssh rsa ключи. Копирую на микроты. Импортирую для юзера. На рос7 вхожу по ключу, на рос6 просит пароль. В чем затык может быть?
YugFi
Всем привет! В марте планируют массово заблокировать VPN в РФ. У кого какие мысли по поводу обхода блокировок? Ведь у провайдеров стоит DPI оборудование.
Petr
Всем привет! В марте планируют массово заблокировать VPN в РФ. У кого какие мысли по поводу обхода блокировок? Ведь у провайдеров стоит DPI оборудование.
Вы с какой целью интересуетесь? В РФ есть механизм обращения в Роскомнадзор для добавления в белый список. Пользоваться им могут и операторы связи и частные лица. Если вам для обхода блокировок за рубеж - то это не вопрос этого чата, в микротике таких механизмов нет. НО в инетрнете (пока) достаточно много информации по этому поводу на профильных сайтах типа хабра
Dmitry
А в целом давно существует ssl-vpn, который крайне сложно: а) задетектировать б) заблокировать
Dmitry
Жаль... Пятница, вечер - какой диалог мог получиться :)
Dmitry
заблокировать-то несложно, если уже задектировали
Поток по 443 с обычным aes шифрованием?
Innokentiy
ну да. не хочется разводить флуд, пусть даже вечером пятницы, но хочу напомнить войну за телеграм. с тех пор появились белые списки, деградация всего остального допускается