NIKOLYA
дальше REALM должен разбираться на стороне RADIUS сервера
ну это мне придется пинать оба сервиса, что они конечно же ради меня делать не будут
Dmitry
тут вроде вопрос в другом
https://wiki.mikrotik.com/wiki/Manual:IP/Hotspot/Profile#Properties вроде все правильно radius-default-domain
NIKOLYA
https://wiki.mikrotik.com/wiki/Manual:IP/Hotspot/Profile#Properties вроде все правильно radius-default-domain
то есть в профиле default domain = radius realm и будет счастье?
NIKOLYA
а Вам какие-то настройки предоставили?
конечно, что то конкретно продемострировать?
NIKOLYA
radius-default-domain (string; Default: ) Default domain to use for RADIUS requests. Allows to use separate RADIUS server per /ip hotspot profile. If used, same domain name should be specified under /radius domain value. я понимаю что возможно указание domain решит вопрос, но вот не знаю будет ли это значение передаваться на радиус сервер и не добавит ли это проблемы.
Dmitry
radius-default-domain (string; Default: ) Default domain to use for RADIUS requests. Allows to use separate RADIUS server per /ip hotspot profile. If used, same domain name should be specified under /radius domain value. я понимаю что возможно указание domain решит вопрос, но вот не знаю будет ли это значение передаваться на радиус сервер и не добавит ли это проблемы.
не делал на mikrotik, но делал на других системах - поэтому вам придется протестировать все самостоятельно 1. в hotspot profile указать radius-default-domain 2. в radius для конкретных серверов для hotspot указать данный domain
Mdms&ms
Количество кибератак на российский госсектор выросло, а их последствия стали более разрушительными / ServerNews https://servernews.ru/1097386
Mdms&ms
Не знаю можно ли такое постить и 'позитивы' так себе источник - но какая-то выборка и статистика..
Sergio
Всем привет, подскажите пожалуйста, на микротике dhcp сервер, есть сервер AD на винде, в DNS микротике прописал айпи адрес AD компы в домене, но не получают fqdn, куда копать, подскажите пожалуйста?
Стукни плиз завтра с утреца, а то ночь, комп уже выключил, кину что в ДНС на микроте надо прописать в статике, что б микрот грамотно резолвил fqdn
Dmitry
Откуда? Откуда!? У людей берется понимание что в it нужна постоянно какая-то магия ? Ее нет. НЕТ.
Yakov
ну Дим, ну что ты как первый раз - "если не учить физику вся ваша жизнь будет наполнена магией" )
Sergio
Во первых на микротик.ру- дорого! Во вторых тестил в связке с 5009 сейчас в проде в 3-х офисах Скорости жмут нормальные - коллеги довольные. по покрытию не подскажу. Так как в больших помещениях не ставил. Точнее поставил достатчно много что б покрыть все. Бесшовность есть, при потери 1 пакета.
Dmitry
Мда... Пойду про сертификаты рассказывать в Крипто-Про :(
Anton
Добрый день. У кого-нибудь на Hap ac3 бывало что отваливались wifi как устройство?
Евгений
Очень удачная модель, большие антенны внутри, два диапазона. Бери. Вопрос лишь в том, что это домашняя точка. Не предполагает ли склад перепады температуры или выпадениня конденсата?
На счёт больших антенн - все относительно. Похоже, что они специально ориентированны под углом к металлическому кругу, что бы ловить/передавать отраженный сигнал. И это действительно будет хорошо работать на потолке. Потраха её на фото. Зато разъемы есть и теоретически можно антенны спокойно модернизировать
Sergio
Спасибо, напишу завтра
Я делаю 2 записи: add forward-to=10.10.44.95 name=rus.tech.group type=FWD add forward-to=10.10.44.95 regexp=".*\\.rus\\.tech\\.group\$" type=FWD add forward-to=10.10.44.95 regexp=".*\\.*\\.10\\.10\\.in-addr\\.arpa\$" type=FWD но как говорят коллеги нижнего вполне достаточно. у меня домен большой, кучу микротов смотрят в ЦОД, у всех юзеров указаны в днс свои микроты, они хранят кэш, что облегчает нагрузку на трафик, особенно где он грусненький.
Sergio
Пороблема не в том, что шестерка не устраивает, а в том, что новые девайсы в прод не поставишь, если так пойдет, то у микрота вообще ничего в ассортименте не останется.
уже ставлю в прод 7.12.1 так как ново покупленые девайсы уже идут с 7.8, а то и более ранние прошивы.. а откатить их на v6 "НИЗЯЯЯ"(С)... поэтому постепенно в большой сети появляются девайсы с 7.
Антон
10.10.44.95 это айпи контроллера домена?
Это адрес следующего DNS сервера отвечающего за зону "rus.tech.group." (формально да)
Он
10.10.44.95 это айпи контроллера домена?
Лучше не мучайте микротик. Сделайте, как вам предложили. Если dhcp на микротике отдайте по нему ip, маску, шлюз и 3 ДНСа. 2 доменных и 1 любой, хоть гугловый. В Днсе АД настройте резольвить неизвестные хосты на внешних ДНС (тут опять же по желанию ДНСы гуглов или прова). Если домен жив в работе его ДНСы, если мёртв - используется 3й днс. Профит.
Vlad
Нестабильно в общем
Он
Нестабильно в общем
Вот когда у кого то не работает смотреть именно на тех узлах пинги, nslookup что отдаёт
Он
Ipconfig тоже.. Вдруг народ впн какой подключает
Vlad
Может я не правильно резольвы настроил в ad
Dmitry
А в ad как правильно резольвы настроить?
что конкретно у вас не работает ?
Он
опять вредные советы
Да чем же он вреден?
Он
много чем
А можно чуть подробнее?
Vlad
что конкретно у вас не работает ?
Fqdn, по имени не находит компы (например по RDP), только по айпи И когда комп перевожу в домен, иногда появляется ошибка, типа такого домена нет, приходится перезапускать сеть
Sergio
10.10.44.95 это айпи контроллера домена?
да, ну по аналогии и на вторйо контроллер делаешь
Dmitry
схема по учебникам должна быть такой: а) маршртузатор - выдать по dhcp клиенту адрес и себя в качестве dns; - далее сделать forward на dns-cache-ы (минимум два) нужной внутренней зоны и запретить слать рекурсивные запросы к сторону провайдера, чтобы избежать DNS negative-caching ситуации для внутреннего домена; б) dns-cache должны ссылаться на все контроллеры домена, чтобы выключение одного из них НЕ приводило к ошибкам при разрешении имен, иметь низкий срок максимальный срок хранения записей, рекурсивные запросы наружу для внешних ресурсов можно по желанию отключить.
Dmitry
на самом маршрутизаторе - должны быть внешние DNS, чтобы доступ в Internet у пользователя был всегда
Dmitry
в такой схеме - создаются только A записи в "прямой" зоне, PTR записи в обратной зоне, по умолчанию не создаются
Vlad
Как это сделать?
Он
По сути реализовано так же только на днсе контроллера.
Dmitry
Классное решение конечно, но я не пользовался dns cache :(
ну шлите просто на контроллеры домена
Dmitry
По сути реализовано так же только на днсе контроллера.
нет, не также - как раз не учитывается negative caching
Maxim
🤨
Руслан
Проверено, так нельзя делать в домене. В домене на клиентах только в качестве ДНС - КД. КД -перенаправляет всё, что не его. Иначе нормальной работы в домене не будет.
ну это совсем не так. Если у вас куча филиалов по стране, то будете ставить в каждом офисе по КД или гнать все днс запросы в тунель? Это как раз не правильно и дорого
Maxim
В микротик в филиале достаточно fwd делать на кд .*\.domainname\.local Если про филиалы речь тут Дмитрий прав
Maxim
Какие именно? Я видимо упустил суть вопроса
Vadim
Какие именно? Я видимо упустил суть вопроса
Когда машина авторизуется в домене, создаётся динамическая запись в dns на нее. Либо это делает доменный dhcp либо она сама.
Vadim
Конечно, это может сделать и микрот скриптами, но это дырища в безопасности :)
Archi
Для филиалов .... Какое ТЗ, такое и решение
Руслан
А машины как в dns прописыватся будут? :)
надо сделать доп запись на микротике в днс. то есть помимо форварда, еще указать DC примерно так, это же очевидно
Vadim
надо сделать доп запись на микротике в днс. то есть помимо форварда, еще указать DC примерно так, это же очевидно
Тогда надо еще NS указать, машина же себя не в DC прописывает, а в DNS. И, кстати, это не очень хорошая практика, лучше, что бы туда имел право писать только dhcp, причем работающий не на DC, а просто member.
Руслан
🤷🏻‍♂️прекрасно так работает
Dmitry
Vadim
🤷🏻‍♂️прекрасно так работает
У вас записи машин в dns появляются и обновляются?
Vadim
да, и не только у меня
Хм, проверю, конечно, но как оно без ns хз, он же должен знать адрес dns. Но все равно у клиента есть права записи в dns - не то, что бы это сильная проблема, но все же.
Dmitry
да это поведение по умолчанию для windows систем в домене....
Dmitry
вот мой ноут, сижу удаленно (не через mikrotik, но это для того чтобы был понятен общий подход) - подключен к одной из площадок, запросы к куче внутренних доменов редиректятся на DNS-кэши площадки, которые в свою очередь ищут ближайший контроллер
Innokentiy
https://learn.microsoft.com/en-us/troubleshoot/windows-server/networking/configure-dns-dynamic-updates-windows-server-2003
Vadim
у доверенного клиента есть права только на обновление своей собственной записи
Это понятно, но если клиент получил как ns микрот то полезет ли он дальше? 10 да 7 сомневаюсь.
Innokentiy
а в чем между 10 и 7 принципиальная разница? или между микротом и немикротом
Innokentiy
клиент получил какой-то адрес резолвера днс, который является частью общего дерева доменных имен, которое растет из корневых серверов