Константин 🪬
Sasha
Sasha
https://wiki.mikrotik.com/wiki/Manual:RouterBOARD_settings
Sasha
Protected bootloader
Константин 🪬
оо пять боты набежали
Sasha
Желательно при включении еще добавить таймауты нажатия кнопки. Это решить проблему с кражей устройств. Ну как решит. Просто железки будут кирпичами)
Константин 🪬
Sasha
Ну после этой опции сбросить его сложно) если еще и таймаут кнопки ресет выставлен.
Константин 🪬
Sasha
Dmitry
даже в этом чате есть пример, подобной покупки / продажи
Sasha
Petr
Ну б-безопастность)
НУ как бы если кто-то может открыть с ноги дверь в коммутационную, зайти, беспалевно снять со стойки рабочий роутер, выйти и продать его на Авито - и так чтобы этого никто не заметил... нууу.. тогда наверное - да)
А так, при неограниченном физическом доступе можно и таймеры подобрать, странная безопасность
Sasha
Вдруг диверсия) важный тик а его обиженый охраник или сотрудник возьмет и сбросит
Dmitry
Дмитрий
добрый день.
Прошу дать совет по динамической маршрутизации.
Дано:
N-филиалов( больше 100)
3 туннеля от каждого филиала, до своего HUBa( 3 CHR)
CHR соеденены черея условное ядро.
за одной из CHR есть своя сетка, остальные сети за ядром.
Вся маршрутизация крутится на OSPF
Могу схему взаимодействия набросать
Проблема:
не всегда выбирается оптимальный путь для маршрута исходя из моей логики ( идет не через тот HUB)
Задача:
сделать что бы трафик шел по кратчайшему тупи, и если один из туннелей падает, перестраивалось на живые
Насколько корректно будет использовать, например, iBGP для соединения HUB и филиалов?
Dmitry
без схемы врядли, BGP - точно будет лучше в данной конфигурации
Дмитрий
красным обозначил туннели. актуальны для всех TT(филиалов)
Дмитрий
я плохо знаком с BGP, и практики его использования не было. поэтому не понимаю стоитли копать в эту сторону
Dmitry
Дмитрий
например у меня за HUB-Softline есть какой то сервер, и трафик до него с филиала идет через HUB-IPSec, а не напрямую
Дмитрий
не знаю почему, по всей моей логике не должен так делать
Dmitry
на схеме нет логической кофигурации OSPF
Dmitry
а в целом - если там одна area - то нет прямых линков между hub-ами, минуя ядро
Аникей
Dmitry
знатоки OSPF в чате :) ?
Dmitry
в целом, если не хочется заморачиваться с доп. линками:
поднимаете bgp
анонсируете more-specific из тех локаций, где есть connected маршрут
анонсируете общий префикс от всех hub-ов
local-preference для общего префикса на конечных устройствах в зависимости от предпочитаемого hub
---
это в первом крайне общем приближении
Дмитрий
Хорошо. попробую.
Спасибо
Dmitry
прошу учесть, что рекомедации - это только рекомендации - никто, кроме вас не знает что и как там у вас устроено.
+
я вот себя профессионалом в маршрутизации не считаю, поэтому:
"мнение автора может отличаться от существующей действительности" (с)
Дмитрий
у меня на этот счет только абстрактные мысли в голове) если есть мнение что это может сработать, то углублюсь в изучение вопроса
Аникей
а по какому принципу ROS выбирает, какой маршрут включить, если у маршрутов равные дистанции?
Дмитрий
внутри маршрутов еще метрики есть
Sasha
Гордей
если суммарные cost получились одинаковые то будет несколько маршрутов в ecmp
Аникей
это статические маршруты, они абсолютно одинаковые
Аникей
просто любопытно, по какому принципу он их отбирает. Порядок включения точно не причем, я проверял )
Гордей
если они статические то значением distance
Аникей
Гордей
вы админ вам и рулить, поменяйте дистансы как вам надо.
Дмитрий
не отображен. он за HUB-Softline
Дмитрий
попробую.
Но еще нюанс, что в туннель до HUB-Softline нужен трафик только до этого сервера, остальные сети должны ходить через HUB-IPSec
Maxim
Дмитрий
у меня сейчас на стенде тестовый вариант. частично разобранный уже под iBGP
в проде вообще 2 инстанса с редиреектом маршрутов используется.
Евгений
Евгений
Дмитрий
сильно упрощенно но сейчас как то так
Дмитрий
Требуемая реализация:
user-PC9 должен ходить до SL-1c через туннель 3
user-PC11 должен ходить до SL-1c через туннель 1
user-PC11 должен ходить до SERVER12 через туннель 2
Дмитрий
через туннель 1 трафик не при каких обстоятельствах не должен ходить с user-PC11 до SERVER12
Дмитрий
на проде туннель 1 находится в отдельном инстансе, и почему делалось так я не скажу
Дмитрий
если падает туннель 1, трафик автоматом должен переключаться на туннель 2+3, до SL-1c
Евгений
если падает туннель 1, трафик автоматом должен переключаться на туннель 2+3, до SL-1c
ну тогда я выше правильно написал.
на hub-softline в роут фильтрес отдайте только адрес до sl-1c
тогда через тоннель1 никуда кроме, как до sl-1c ходить не будут.
если косты сильно не меняли, то это должен быть самый короткий маршрут и дефолтом будет именно он использоваться.
при падении канала трафф уйдет на другие тоннели
косты можно посмотреть в оспф-интерфейсы
Dmitry
Евгений
MyrZlo
Куда смотреть, у MIKROTIK CRS326-24G-2S+IN
Operational data: Current utilization: 99 % CPU
MyrZlo
Только firewall, dhcp, wireguard один тоннель
MyrZlo
MyrZlo
Поправил
res_nom
ответ остался тот же.
Leo
Всем привет.
Ребята, подскажите, пожалуйста.
У меня дома на входе в квартиру стоит hap ac2 (настроен как DHCP-сервер), далее с него кабель идет на серверный микротик (DHCP-клиент), в серверный микротик подключены 4 точки доступа микротик в режиме CAP.
CAPSMAN настроен на квадрате, но контроллер в итоге не видит ни одну точку.
Подскажите, в чем проблема?
Dmitry
Leo
а можете поконкретнее подсказать, пожалуйста? А то я не админ, немного не понял вас
Антон Курьянов
Leo
Антон Курьянов
это делал
тогда попробуй сделать одну из кап дхцп клиентом. поймает ли она адрес
Антон Курьянов
Dmitry
Но в целом - да, второй микротик в default БЕЗ начальной конфигурации, все порты объединить в bridge, на сам bridge повесить dhcp-клиент.
Тогда чисто теоретически связность будет.
А дальше смотреть в capsman
Innokentiy
а как связаны дох и днссек? они друг другу вроде не родственники и даже не однофамильцы
Dmitry