Sasha
мм а как его заблочить?
Ну здравствуйте)
Константин 🪬
Ну здравствуйте)
не может я тупой но вопрос тотже
Sasha
https://wiki.mikrotik.com/wiki/Manual:RouterBOARD_settings
Sasha
Protected bootloader
Константин 🪬
оо пять боты набежали
Sasha
Желательно при включении еще добавить таймауты нажатия кнопки. Это решить проблему с кражей устройств. Ну как решит. Просто железки будут кирпичами)
Sasha
Ну после этой опции сбросить его сложно) если еще и таймаут кнопки ресет выставлен.
Dmitry
Ну после этой опции сбросить его сложно) если еще и таймаут кнопки ресет выставлен.
"повбывав бы" (с) за изменение стандартных timeout-ов --- как это поможет противостоять краже - никак, как это усложняет - аварийное восстановление - очень сильно.
Dmitry
Оно не исключает кражу но его врятли смогут использовать
и ... а те кто крадут прям используют, да ?? их скидывают на авито или еще где - смог сбросить дороже, не смог - за пол-цены
Dmitry
даже в этом чате есть пример, подобной покупки / продажи
Petr
"повбывав бы" (с) за изменение стандартных timeout-ов --- как это поможет противостоять краже - никак, как это усложняет - аварийное восстановление - очень сильно.
Ограниченно применимо на всяких удаленных объектах без прямого доступа. Есть категория людей, которая кнопку ресет жмет вместо перезагрузки - кто по привычке (всегда так дома делал!) кто по незнанию (а тут нету кнопки перезагрузки...) А вот в стойке да, тоже не понимаю, на кой может понадобиться эти таймеры менять.
Petr
Ну б-безопастность)
НУ как бы если кто-то может открыть с ноги дверь в коммутационную, зайти, беспалевно снять со стойки рабочий роутер, выйти и продать его на Авито - и так чтобы этого никто не заметил... нууу.. тогда наверное - да) А так, при неограниченном физическом доступе можно и таймеры подобрать, странная безопасность
Sasha
Вдруг диверсия) важный тик а его обиженый охраник или сотрудник возьмет и сбросит
Petr
Вдруг диверсия) важный тик а его обиженый охраник или сотрудник возьмет и сбросит
Ну так бэкап? А обиженный сотрудник может и провода перерезать или банально порты поперевтыкать - чтобы уронить сеть до вмешательства свыше этого вполне хватит
Dmitry
Вдруг диверсия) важный тик а его обиженый охраник или сотрудник возьмет и сбросит
если устройство важное - его функции должно дублировать другое устройство. на этом с оффтопом все
Дмитрий
добрый день. Прошу дать совет по динамической маршрутизации. Дано: N-филиалов( больше 100) 3 туннеля от каждого филиала, до своего HUBa( 3 CHR) CHR соеденены черея условное ядро. за одной из CHR есть своя сетка, остальные сети за ядром. Вся маршрутизация крутится на OSPF Могу схему взаимодействия набросать Проблема: не всегда выбирается оптимальный путь для маршрута исходя из моей логики ( идет не через тот HUB) Задача: сделать что бы трафик шел по кратчайшему тупи, и если один из туннелей падает, перестраивалось на живые Насколько корректно будет использовать, например, iBGP для соединения HUB и филиалов?
Dmitry
без схемы врядли, BGP - точно будет лучше в данной конфигурации
Дмитрий
красным обозначил туннели. актуальны для всех TT(филиалов)
Дмитрий
я плохо знаком с BGP, и практики его использования не было. поэтому не понимаю стоитли копать в эту сторону
Dmitry
я плохо знаком с BGP, и практики его использования не было. поэтому не понимаю стоитли копать в эту сторону
что знаичт идет не через тот HUB ? --- в данной топологии - они, имхо, равнозначны
Дмитрий
например у меня за HUB-Softline есть какой то сервер, и трафик до него с филиала идет через HUB-IPSec, а не напрямую
Дмитрий
не знаю почему, по всей моей логике не должен так делать
Dmitry
на схеме нет логической кофигурации OSPF
Dmitry
а в целом - если там одна area - то нет прямых линков между hub-ами, минуя ядро
Dmitry
знатоки OSPF в чате :) ?
Dmitry
в целом, если не хочется заморачиваться с доп. линками: поднимаете bgp анонсируете more-specific из тех локаций, где есть connected маршрут анонсируете общий префикс от всех hub-ов local-preference для общего префикса на конечных устройствах в зависимости от предпочитаемого hub --- это в первом крайне общем приближении
Дмитрий
Хорошо. попробую. Спасибо
Dmitry
прошу учесть, что рекомедации - это только рекомендации - никто, кроме вас не знает что и как там у вас устроено. + я вот себя профессионалом в маршрутизации не считаю, поэтому: "мнение автора может отличаться от существующей действительности" (с)
Дмитрий
у меня на этот счет только абстрактные мысли в голове) если есть мнение что это может сработать, то углублюсь в изучение вопроса
Аникей
а по какому принципу ROS выбирает, какой маршрут включить, если у маршрутов равные дистанции?
Дмитрий
внутри маршрутов еще метрики есть
Гордей
если суммарные cost получились одинаковые то будет несколько маршрутов в ecmp
Аникей
это статические маршруты, они абсолютно одинаковые
Аникей
просто любопытно, по какому принципу он их отбирает. Порядок включения точно не причем, я проверял )
Гордей
если они статические то значением distance
Гордей
вы админ вам и рулить, поменяйте дистансы как вам надо.
Евгений
красным обозначил туннели. актуальны для всех TT(филиалов)
А где в этой схеме «сервер», до которого неверно маршрут идет?
Дмитрий
не отображен. он за HUB-Softline
Евгений
не отображен. он за HUB-Softline
Вы его нарисуйте… и схему, как трафф идет тоже (трассировку например)
Дмитрий
попробую. Но еще нюанс, что в туннель до HUB-Softline нужен трафик только до этого сервера, остальные сети должны ходить через HUB-IPSec
Maxim
попробую. Но еще нюанс, что в туннель до HUB-Softline нужен трафик только до этого сервера, остальные сети должны ходить через HUB-IPSec
Более узкий маршрут имеет больший приоритет... но вот где я это слышал уже не помню) наверное был пьян....
Дмитрий
у меня сейчас на стенде тестовый вариант. частично разобранный уже под iBGP в проде вообще 2 инстанса с редиреектом маршрутов используется.
Sergey
попробую. Но еще нюанс, что в туннель до HUB-Softline нужен трафик только до этого сервера, остальные сети должны ходить через HUB-IPSec
Какой тогда смысл в 3-х HUB? Если хочется оставить резерв через остальные, то посмотрите в сторону route filters и изменения метрики (или какого-то другого атрибута) для отдельно взятой сети, если не хочется резерва, то просто фильтркйте ненужное
Дмитрий
сильно упрощенно но сейчас как то так
Дмитрий
Требуемая реализация: user-PC9 должен ходить до SL-1c через туннель 3 user-PC11 должен ходить до SL-1c через туннель 1 user-PC11 должен ходить до SERVER12 через туннель 2
Дмитрий
через туннель 1 трафик не при каких обстоятельствах не должен ходить с user-PC11 до SERVER12
Дмитрий
на проде туннель 1 находится в отдельном инстансе, и почему делалось так я не скажу
Дмитрий
если падает туннель 1, трафик автоматом должен переключаться на туннель 2+3, до SL-1c
Евгений
если падает туннель 1, трафик автоматом должен переключаться на туннель 2+3, до SL-1c
ну тогда я выше правильно написал. на hub-softline в роут фильтрес отдайте только адрес до sl-1c тогда через тоннель1 никуда кроме, как до sl-1c ходить не будут. если косты сильно не меняли, то это должен быть самый короткий маршрут и дефолтом будет именно он использоваться. при падении канала трафф уйдет на другие тоннели косты можно посмотреть в оспф-интерфейсы
MyrZlo
Куда смотреть, у MIKROTIK CRS326-24G-2S+IN Operational data: Current utilization: 99 % CPU
MyrZlo
Только firewall, dhcp, wireguard один тоннель
res_nom
Только firewall, dhcp, wireguard один тоннель
вот это всё выключить на свиче и перенести на роутер
MyrZlo
Поправил
res_nom
ответ остался тот же.
Leo
Всем привет. Ребята, подскажите, пожалуйста. У меня дома на входе в квартиру стоит hap ac2 (настроен как DHCP-сервер), далее с него кабель идет на серверный микротик (DHCP-клиент), в серверный микротик подключены 4 точки доступа микротик в режиме CAP. CAPSMAN настроен на квадрате, но контроллер в итоге не видит ни одну точку. Подскажите, в чем проблема?
Leo
а можете поконкретнее подсказать, пожалуйста? А то я не админ, немного не понял вас
Антон Курьянов
Антон Курьянов
это делал
тогда попробуй сделать одну из кап дхцп клиентом. поймает ли она адрес
Dmitry
а можете поконкретнее подсказать, пожалуйста? А то я не админ, немного не понял вас
Вы пытаетесь реализовать сложную схему без необходимых знаний. Я сегодня занимался импортозамещением поэтому "на этом мои полномочия - все".
Dmitry
Но в целом - да, второй микротик в default БЕЗ начальной конфигурации, все порты объединить в bridge, на сам bridge повесить dhcp-клиент. Тогда чисто теоретически связность будет. А дальше смотреть в capsman
Dmitry
так это твоих рук дело
DNS-то? - нет ... Это так Ростелеком учится этот ваш DoH блокировать
Innokentiy
а как связаны дох и днссек? они друг другу вроде не родственники и даже не однофамильцы
Dmitry
а как связаны дох и днссек? они друг другу вроде не родственники и даже не однофамильцы
Ну ок... Может быть я не прав, озвучиваю, то что мне написали сотрудники оператора.