Innokentiy
пока что понятно только то, что оператор зоны .ru (или кто-то, у кого есть соответствующий доступ) залил неверный ключ для зоны, а когда все сломалось - откатил назад
Sergey
Только firewall, dhcp, wireguard один тоннель
Профилирование сделайте. Может поймёте, что ЦПУ отъедает.
Антон Курьянов
вг и отъедает, этож свич
Albert
Доброго дня всем Подскажите пожалуйста как правильно отмаркировать внутренний трафик определенного влана и направить его на внутренний прокси сервер. Можно сделать через rule, но там маршрутизируется весь трафик, а мне нужно маршрутизировать только трафик уходящий в интернет. Либо статью какую нибудь скинуть. Игрался с такими правилами https://hastebin.com/share/mojogoqofe.ini
Андрей
/report
Rose
/report
Спасибо за жалобу. Сообщение Владлен Потапов [6733635919] отправлено администраторам на проверку.​​​​​​​
Dmitry
Доброго дня всем Подскажите пожалуйста как правильно отмаркировать внутренний трафик определенного влана и направить его на внутренний прокси сервер. Можно сделать через rule, но там маршрутизируется весь трафик, а мне нужно маршрутизировать только трафик уходящий в интернет. Либо статью какую нибудь скинуть. Игрался с такими правилами https://hastebin.com/share/mojogoqofe.ini
chain=prerouting action=mark-connection new-connection-mark=cin-VLAN208-INET passthrough=yes in-interface=vlan208 dst-address-list=!own_net packet-mark=no-mark chain=prerouting action=mark-routing new-routing-mark=rt-VLAN208-INET passthrough=no connection-mark=cin-VLAN208-INET fast-track должен либо быть отключен глобально, либо исключать указанный трафик - выше правилом accept --- существующие соединения от источника должны быть сброшены
Maxim
Коллеги, околосетевой вопрос связанный с NPS под Windows. Настроена политика в NPS, сотрудники подключаются под доменными учётными записями к VPN серверу под МТ. Так сложилось, что сотруднику нужно изменить пароль в AD. Меняю. Ставлю галку на требование изменить пароль при следующем логоне в систему. С таким "временным" паролем к VPN не подключиться. Как-то можно отловить этот параметр? и, к примеру, таких пользователей только на определённый сервер пускать для замены пароля? или просто разрешить подключение с такими "временными" паролями?
Dmitry
что именно?
Смену пароля
Maxim
Смену пароля
Стандартный клиент, настроенный через RAS
Dmitry
Спасибо, посмотрю
https://www.semperis.com/blog/using-ad-fs-to-change-your-ad-password-anywhere-anytime/
Leo
Добрый день. Настроил L2TP IPSec сервер на микротике, в firewall открыл порты UDP 1701, 500, 4500 Создал профиль (secret). Пытаюсь с клиента (Win11) подключиться - бесконечное подключение, никаких ошибок. Проверил с клиента открыты ли порты - пишет все порты (1701, 500, 4500) закрыты. Благодарю за подсказки
Leo
Пробовал на клиента раздать инет с телефона - не помогло.
‏
Можно подружить dhcp сервер микрота и dns гнусной вянды?
‏
Да, но лучше больше вводных)
Ну как бы есть DHCP расположенный на Microtik и есть контроллер домена, соответственно DNS там. Хочу чтобы когда клиент получал сетевые параметры, его hostname, указывался в DNS контроллера. Ну как то так пока что ) Нашёл полка что это, пока не знаю как применить.
Andrew
виндовые клиенты будут регистрироваться сами через secure updates. по поводу странички, там черным по желтому написано: DNS update tool works only with BIND server, it will not work with DynDNS, EveryDNS or any other similar service. For these services other methods should be used
Dmitry
Это не подходит (
Эххх.... Обсуждалось выше. DNS forward или dst-nat + l7 И никаких политик не надо
Alex
подскажите, как быть, когда между двумя микротами, провайдеры ограничивают скорость одного коннекта, а между микротами например поднят GRE+IPsec ?
Alex
Обратится к провайдеру *Но выглядит как бред.
почему бред? некоторые страдают таким..
nuc
почему бред? некоторые страдают таким..
Провайдеру это ну нежно(что-то там ограничивать по колву), поэтому и бред.
Alex
Провайдеру это ну нежно(что-то там ограничивать по колву), поэтому и бред.
количество коннектов они не ограничивают, а скорость на один коннект - да
Alex
и в мир могут выпускать нормально, а на соседнего провайдера - ограничивать
vl
Обратится к провайдеру *Но выглядит как бред.
я видел провайдера, который в 2009м году влепил в фаерволе ограничение на 50 TCP SYN сессий с одного айпи и дожил с этим правилом до 2021 года))) (только в 2009м у него были тарифы в 2 мегабита, а в 2021м стали в 200мбит)
nuc
количество коннектов они не ограничивают, а скорость на один коннект - да
Ограничение по тарифу на все подключения(коннекты) существует, не более.
nuc
и в мир могут выпускать нормально, а на соседнего провайдера - ограничивать
На соседнего провайдера трафик может идти хоть через Буркина-Фасо, если нет пиринга.
Alex
ну в задаче стоит типа, как я понимаю поднять некий туннель между, который бы использовал бы не один коннект, а множество
Dmitry
То боты, то флуд ... :(
Дмитрий
Здравствуйте, у вас получилось настроить требуемое?
В процессе изучения iBGP с параллельной настройкой стенда
Leo
Обращался к провайдеру, они подтвердили, что порты не заблокированы
Leo
тут все по дефолту
Евгений
тут все по дефолту
А со смартфона если попробовать подключится (встроенным клиентом андроида)?
Leo
Андроида нет 😂
Евгений
Андроида нет 😂
Связность канала проверить. Включить на микротике какие-то ещё сервисы, проверить их доступность удалённо. Например Tools - BTest Server
Leo
Все заработало само мистическим образом после ребута. Всем спасибо
Pavel
Подскажите пожалуйста как сейчас обстоят дела с ccr2004-1g-12s-2xs, Глюки самопроизвольные ребуты? Планирую терминировать pppoe 2-3gb и шейпер
Pavel
Версия планируется 6.48.7
░▒▓ТрезвыйЕжик▓▒░
░▒▓ТрезвыйЕжик▓▒░
Pavel
Не сможете
Производительность ?
░▒▓ТрезвыйЕжик▓▒░
Pavel
Планируемая с factory 6.47.6 так что в планах откатить
Pavel
Сейчас на ней 7.11
Pavel
Я про ros
А производительность ?
Albert
для output - делать не надо
Не подскажите как можно проверить работу прохождения трафика? с конечного потребителя трассировка показывает первый адрес шлюза потом все. Если через rules делать то все работает. Схема такая ccr далее crs317 с аппаратной маршрутизацией потом прокся.
Dmitry
дальше в таблице соединений смотрим есть ли активные соеднинения с connection-mark
Dmitry
состояние и флаги
Dmitry
ну все рабоатет
Dmitry
не вижу проблем
Albert
а нет вру просто C
Dmitry
а нет вру просто C
обратного трафика нет, но я честно не понимаю как завернуть ICMP на прозрачный прокси
Владимир
Кто пользуется приложением Микротик для андроид, ребята, подскажите пожалуйста где спрятана функции проверки наличия обновления ROS? Иногда на некоторых устройствах появляется уведомление на главной, что доступна новая версия. А иногда вообще никаких сообщений. Только через винбокс.
░▒▓ТрезвыйЕжик▓▒░