Innokentiy
Мту вроде не причина отказа в соседстве оспф, хотя и ругается. Заснифь hello от обеих сторон. Посмотри в чем расходятся. Смотри обязательные параметры для соседства - area, hello int., auth и т.д.
мту имеет право не совпадать, если админ явно указывает такую необходимость. характерный симптом при несовпадении мту - одна сторона другую держит в exchange, вторая первую - в exstart
Innokentiy
отдельно замечу, что несовпадение мту обычно сигнализирует об ошибках в настройке я пока не видел сценариев, где неодинаковый в пределах канала мту был фичей, а не багом
Roman
Ну что, котаны, ждём, когда фичу завезут в RouterOS 8? 😹
Ещё могут бекпортировать патч в текущее ярдо ROS
Sergey
А это разве важно для роутера где транзитные пакеты , и где сокеты не открываются. Оно же только для конечных серверов или клиентов.
DMT
Блин. Как настроить wireguard? Чтоб микротик выдавал qr код. Его на телефоне сканируешь и радуешься
DMT
Чёт в интернете глухо
Григорий
@Dimansan
Константин 🪬
Григорий
Это для тестов было )
Роман
Подскажите, если на RouterOS firewall с правилами по умолчанию, имеющий SSTP-сервер, нужно ли на input добавлять правило на открытие 443 порта? Просто без правила все работает и устройства подключаются. Вот и возникли сомнения.
Григорий
Всмысле у вас нет закрывающего правила для всего ?
Роман
Ну где дыра? Правило 4 не влияет на работу sstp сервера. А почему?
Volodymyr
Так у вам есть разрешающее правило....
Volodymyr
Если без него тоже работает - проверяйте свой адрес-лист
Black
Может уже в 0 правиле оно отработало или во втором.
Роман
Не, адрес-лист только для port-knoсking. А по sstp подключаются и ПК с windows и телефоны....
Григорий
8 правило
Григорий
Оно что блокирует ? Точно не весь трафик
Black
у меня перестали подключаться по sstp l2tp pptp с мобильных мегафона и мтс. и с некоторых wifi... а так попробуй последнее дроп правило сделать более жестким.
Black
у меня там везде дропается весь трафик. без всяких нью и dstnat, я чет даже сходу не нашел что это.
Black
как вариант для проверки дропни всё и и отключи 4 правило. и если это отработает, то тогда проверяй условия своего 8 правила
Роман
Понял, спасибо. Правила по дефолту, но вы правы, 8 правило можно сделать более жестким. Думаю в этом причина.
Роман
8 это не дефолт
Вы правы. Сейчас проверил, моя ошибка.
Black
я думаю да. у меня мегафон мтс не могут теперь подключиться ни по одному из протоколов что умеет mikrotik. с домашнего провайдера получается еще хотя у нас стоит тспу. с ростелека местного тоже л2тп работает. и с еще одно местного что за ttk тоже есть линк. брат говорит что у него не подключается никак, но там домашний провайдер это дочка мегафона, так что там вероятно блок. правда и микротик у меня в германии если верить хотстеру, но при этом во франции если верить локации адреса.
Maxim
8 правило
Судя по тому что видно, блокирует input по группе WAN, но только New и кроме dstnat. Не понимаю для чего оно, и зачем дефолтное правило так менять
Александр
Нет ли у кого-то проблем сейсас с активацией лицензий на chr? у меня отвечает bad http response
Александр
https://forum.mikrotik.com/viewtopic.php?t=203620
Александр
такая же шляпа , как у них
Александр
в личном кабинете при этом лицензия появляется но в CHR не устанавливается
Он
в личном кабинете при этом лицензия появляется но в CHR не устанавливается
А не пробовали получить лицензию не через "наше" подключение?
Александр
А не пробовали получить лицензию не через "наше" подключение?
судя по никнеймам отметившимся в теме на форуме микротика, проблема интернациональная. я попробовал routeros 6 накатить и его лицензию активировать , те же яйца
Александр
Сайт лицензирования скорее всего один для обеих версий ос. Тогда только ждать когда исправят
хост один, но скрипты вероятно могут иметь разные точки входа и образ выполнения
Euthanasia Killuminati
Как объединить в микротике две сети ? 192.168.56.0 и 10.254.72.0
Maxim
Как объединить в микротике две сети ? 192.168.56.0 и 10.254.72.0
Вопрос не совсем понятен, расшифровать бы
Euthanasia Killuminati
Вопрос не совсем понятен, расшифровать бы
Мое устройство сидит коммутаторе access vlan 90 192.168.56.0 На коммутатор приходит транком влан 10.254.72.0 vlan 50. Мне микротик нужно настроить так чтобы мое устройство оставалось на 90vlan но имело доступ к vlan 50.
Sergey
Дефолтом на хостах указать микрот не забудьте
Maxim
Добрый день, коллеги. Есть некоторый тик на 7.13.1 у которого в DNS Static прописаны две зоны для авторизации в домене: *.mydomain.local *_msdcs.mydomain.local Тип FWD и ссылаются они на DNS сервер основного контроллера домена. В целом всё работает хорошо, но пару раз за выходные словил проблему, при которой в адресах из этих зон были нули, TTL порядка 60 минут. Возможно по какой-то причине, запись или не обновилась или обновилась криво. Компы не смоги попасть в домен и пользователи горько плакали. Flush cache на тике и всё стало хорошо. TTL в этих записях вроде бы выставить нельзя, он скорее всего забирается с основной записи сервера. Как избежать, диагностировать и не допускать подобного? Готов выслушать и обсудить предложения по теме.
Anton
Добрый день, коллеги. Есть некоторый тик на 7.13.1 у которого в DNS Static прописаны две зоны для авторизации в домене: *.mydomain.local *_msdcs.mydomain.local Тип FWD и ссылаются они на DNS сервер основного контроллера домена. В целом всё работает хорошо, но пару раз за выходные словил проблему, при которой в адресах из этих зон были нули, TTL порядка 60 минут. Возможно по какой-то причине, запись или не обновилась или обновилась криво. Компы не смоги попасть в домен и пользователи горько плакали. Flush cache на тике и всё стало хорошо. TTL в этих записях вроде бы выставить нельзя, он скорее всего забирается с основной записи сервера. Как избежать, диагностировать и не допускать подобного? Готов выслушать и обсудить предложения по теме.
Вынести роль DNS-сервера с микрота на, собственно, сервер или вм с bind \ powerdns на борту и кстати вместо зоны .local рекомендуют .intranet
Кейс
Добрый день, коллеги. Есть некоторый тик на 7.13.1 у которого в DNS Static прописаны две зоны для авторизации в домене: *.mydomain.local *_msdcs.mydomain.local Тип FWD и ссылаются они на DNS сервер основного контроллера домена. В целом всё работает хорошо, но пару раз за выходные словил проблему, при которой в адресах из этих зон были нули, TTL порядка 60 минут. Возможно по какой-то причине, запись или не обновилась или обновилась криво. Компы не смоги попасть в домен и пользователи горько плакали. Flush cache на тике и всё стало хорошо. TTL в этих записях вроде бы выставить нельзя, он скорее всего забирается с основной записи сервера. Как избежать, диагностировать и не допускать подобного? Готов выслушать и обсудить предложения по теме.
зоны .local используются широковещаетальными сервисами типа mdns/avahi . а так да, еще unbound есть. можно на микротике в контейнере запустить (наверно)
Maxim
Вынести роль DNS-сервера с микрота на, собственно, сервер или вм с bind \ powerdns на борту и кстати вместо зоны .local рекомендуют .intranet
В большом количестве филиалов делать отдельные DNS серверы где нет серверной инфраструктуры по-моему избыточное решение. Посмотрю как можно зону подвинуть с .local на .intranet но есть подозрение, что приведёт к каким-то проблемам) не сделать такое в пару кликов.
Кейс
В большом количестве филиалов делать отдельные DNS серверы где нет серверной инфраструктуры по-моему избыточное решение. Посмотрю как можно зону подвинуть с .local на .intranet но есть подозрение, что приведёт к каким-то проблемам) не сделать такое в пару кликов.
насколько я помню микротиковцы писали что DNS-служба в routeros предназначена больше на кеш посещений интернета, и типа "не используйте его на что-то серьезное и критичное". диагностировать можно может периодически запрашивая со стороны и проверяя ответ. а потом со статистикой на форум. микротик
Andrew
MS имеет вот такую статью по поводу именования доменных имён. https://social.technet.microsoft.com/wiki/contents/articles/34981.active-directory-best-practices-for-internal-domain-and-network-names.aspx
Кейс
"Recommendation Microsoft strongly suggests to work with subdomains, within a publicly registered TLD domain"
да, у них было что-то типа "если у вашей конторы есть публичный домен, то для ад используйте поддомен этого публичного домена". Но это на этапе планирования, а в существующем менять как..
Алексей
варианты всегда есть
Zillah
Извиняюсь за оффтоп... Мало что объясняет... тем более что: This Internet-Draft will expire on October 12, 2021.
Anton
Извиняюсь за оффтоп... Мало что объясняет... тем более что: This Internet-Draft will expire on October 12, 2021.
Так, как бы в самом начале There are no defined private-use namespaces in the Domain Name System (DNS). For a domain name to be considered private-use, it needs to be future-proof in that its top-level domain will never be delegated from the root zone. The lack of a private-use namespace has led to locally configured namespaces with a top-level domain that is not future proof.
Andrew
Извиняюсь за оффтоп... Мало что объясняет... тем более что: This Internet-Draft will expire on October 12, 2021.
А и правда, протухнуть успел. mea culpa. Из склерозника достал и не проверил.
Владимир
Всем добрый день. Ребята, что может мешать снять галку? При нажатии Ок или Apply она возвращается.
Владимир
на других точно таких же устройствах проблемы нет
Andrew
существование такого моста, например.
Владимир
проверил, нет такого.
Andrew
вкладку ports покажи из менюшки "bridge"
Andrew
проверил, нет такого.
и правда нет, ну, на этом тогда мои полномочия всё, кроме этого не знаю, что может такой эффект вызывать.
Владимир
до этого, на этом девайсе стояла ROS 7.xддумал в ней проблема. Перешил нетинсталом на 6.49.11. все равно не помогло
КЭПпучино
Всем добрый день. Ребята, что может мешать снять галку? При нажатии Ок или Apply она возвращается.
А если через терминал сделать? (можно и с дебагом) Там может быть написана причины неснимания галочки в явном виде
КЭПпучино
подскажите пожалуйста команду
Под рукой микротика нет и с капсманом совсем нет, но есть дополнение через таб и экспорт текущего конфига в консоль - всегда можно глянуть как задается тот или иной параметр
Владимир
Спасибо
Maxim
а вопрос есть, на несколько сервров можно сделать forward или по прежнему нет ?
У меня три контроллера домена и на всех трёх стоят DNS-серверы, которые обслуживают локальную зону. Можно сделать несколько одинаковых FWD записей и сослать на разные DNS серверы?