Innokentiy
конечно. вот вам безопасность, одна штука - пароль на железку
Innokentiy
если надо что-то другое - приносите ТЗ, сделаем
Константин 🪬
конечно. вот вам безопасность, одна штука - пароль на железку
и пароли наклееные на мониторах чтобы не забыть
Константин 🪬
если надо что-то другое - приносите ТЗ, сделаем
ну у человека было тз надо сделать чтобы пк во всех офисах авторизовались по маку и он руками это не делал.
Руслан
верно ли я понимаю. dot1x - одно устройство на 1м порту коммутатора? тупых свичей в такой сети быть не должно.
Innokentiy
смысл в том, что если вы делаете для себя или почему-то еще несете личную ответственность за информационную безопасность - нужно изучить угрозы, риски, только после этого предлагать контрмеры, и уже на последнем шаге это имплементировать если вы работаете в компании, где за безопасность отвечает другой человек (специально обученный, пусть даже вам может казаться, что он ничего не понимает - в безопасники нельзя попасть без обучения) - учтите, что этот человек отвечает за безопасность по закону, и вы обязаны делать все, что вам говорит этот человек, и равно обязаны не проявлять самодеятельности. в вашей зоне ответственности только добуквенная имплементация, либо письменный обоснованный отказ от этого
Innokentiy
верно ли я понимаю. dot1x - одно устройство на 1м порту коммутатора? тупых свичей в такой сети быть не должно.
это желательный сценарий, однако на многих железках можно настроить и несколько аутентифицируемых клиентов на одном умном порту
Руслан
Может opt.82 подойдет?
нет уж. это другое совсем. это относится к dchp-snooping
Евгений
нет уж. это другое совсем. это относится к dchp-snooping
Не совсем. Скорее привязка мак+порт Но радиусу можно отдать на сравнение только мак.
Константин 🪬
Может opt.82 подойдет?
не она отдаст какой мак за каким портом. а как дальше рулить
Руслан
Это вы узнаете потом
потому что я забыл об очень важном нюансе - DHCP не повесить на L3 тунель? нужно поднимать псевдоЛ2 EoIP.
Евгений
не она отдаст какой мак за каким портом. а как дальше рулить
я сильно поверхностно знаком с этой штукой… на сколько понимаю… от пк идет дхцп запрос. свич/микрот добавляет к запросу номер порта. потом все это летит на микрот, он передает запрос на радиус. на радиус прилетает информация с какого устройства, какой порт, какой мак… дальше он сравнивает со своей базой, и если все данные совпадают, то отдает по дхцп адрес. по идее на каждый микрот/филиал вписать свою сеть из пула которого будет отдаваться адрес. сравнение на радиусе не обязательно делать по всем параметрам, можно по маку. в итоге одно устройство в разных филиалах должно иметь доступ и получать айпи из той подсети, в котором филиале он находится. не понятно как это будет работать с тупыми свичами. +дополнительные трудности настройки радиуса.
Константин 🪬
я сильно поверхностно знаком с этой штукой… на сколько понимаю… от пк идет дхцп запрос. свич/микрот добавляет к запросу номер порта. потом все это летит на микрот, он передает запрос на радиус. на радиус прилетает информация с какого устройства, какой порт, какой мак… дальше он сравнивает со своей базой, и если все данные совпадают, то отдает по дхцп адрес. по идее на каждый микрот/филиал вписать свою сеть из пула которого будет отдаваться адрес. сравнение на радиусе не обязательно делать по всем параметрам, можно по маку. в итоге одно устройство в разных филиалах должно иметь доступ и получать айпи из той подсети, в котором филиале он находится. не понятно как это будет работать с тупыми свичами. +дополнительные трудности настройки радиуса.
как я сейчас понимаю без радиусо просто роутер-комутатор предаёт что за этим моим портом такой-то клиент и dhcp говорит ок записал
Dmitry
эххх ... опять тонна флуда: - легко реализуется через wireless + capsman; - сложно реализуется через dot1x - по проводу, придется всех проводных клиентов на него перенастроить и получить кучу подводных камней - не понимаю к чем проблема у Dlink IPMB - я его использую, и это работает.
Дмитрий
Коллеги, есть опыт с проблемой. Ccr2004 12s+2XS. Поставил на сеть позавчера, сегодня одновременно зафлапали все оптические линки. По медному менеджменту попал на роутер, в логах ничего не увидел. Перезагрузка привела его в чувства.
Null
Тут стабильную 6 версию продолжают шаманить. Правда, последнее изменение (оно одно, да😁) сложно назвать каким-то глобальным, но сам факт. Впрочем, наверняка найдутся те, кому это полезно. What's new in 6.49.13 (2024-Feb-05 15:39): *) defconf - fixed firewall rule for IPv6 UDP traceroute;
Moneron 🇷🇺
изменение одно - потому что чинить нечего )
Вдруг в 49.14 починят то, что поломали в 49.13? :) Или так только с 7 работает?
Дмитрий
Ос какая? У меня на 7.11.2 так было примерно, откатил на 7.11 и все ровно стало
Да, на 6 версии он. Посмотрю что будет дальше. Начинать переходить на 7 в проде на узловом роутере плохая идея
Константин 🪬
не порно но задорно https://habr.com/ru/articles/791932/
DMT
Всем привет. Как можно облегчить жизнь роутеру? Что то он в напряги?
DMT
Anton
Всем привет. Как можно облегчить жизнь роутеру? Что то он в напряги?
Заменить его на, хотя бы, 4011, а лучше на 5009 (или хотя бы не ипользовать рос7)
DMT
А при переносе конфигурации dhcp lease тоже переносится?
DMT
4011 уже лежит на столе
SoyuzNet
Рос6
DMT
Wireguard использую
SoyuzNet
Wireguard использую
Я это и имел введу, просто написал коротко. Железка нужна нормальная
КЭПпучино
Ну там еще 150Мгц частоты можно накинуть на единственное ядро. 😃
SoyuzNet
Эта железка при 100мб/с. Заворачиваеться на рос6
Maxim
Коллеги, есть сеть: 157.240.0.0/16 прилетает по BGP (вместе ещё с полутора тысячами) и я фильтрами добавляю ей Set In Nexthop Direct gre туннель удалённой точке через которую мне нужно смаршрутизировать трафик. 1839 ADb 157.240.0.0/16 gre-hut1-ndl1 20 Есть адрес 157.240.252.3 из сети выше, который без проблем маршрутизируется как надо и уходит через удалённый хоп. Есть адрес 157.240.201.63, трасса на который не уходит с маршрутизатора: ip route check 157.240.201.63 status: ok interface: gre-hut1-ndl1 nexthop: 157.240.201.63 tool traceroute 157.240.201.63 # ADDRESS LOSS SENT LAST AVG BEST WORST STD-DEV STATUS 1 100% 1 timeout 2 100% 1 timeout С удалённого хоста адрес доступен, пингуется, трассируется и т.д. Как диагностировать проблему? Куда копать? Мысли заканчиваются.
Rasik
всем здравтсвуйте
Владимир
Maxim
- использовать адресацию на gre заворачивать в IPv4; - попробовать source в trace-route
адресация есть, стоит указать явно ip адрес удалённой стороны?
Dmitry
адресация есть, стоит указать явно ip адрес удалённой стороны?
да, и стараться так делать всегда - в случаях сложной маршрутизации
Dmitry
адресация есть, стоит указать явно ip адрес удалённой стороны?
Потому что: Unlike connected routes, routes with interface nexthops are not used for nexthop lookup. --- https://wiki.mikrotik.com/wiki/Manual:IP/Route
Maxim
Изменил в фильтрах. В маршрутах записи обновились. Но магии не произошло tool traceroute 157.240.201.63 src-address=192.168.20.197 # ADDRESS LOSS SENT LAST AVG BEST WORST STD-DEV STATUS 1 100% 2 timeout 2 100% 2 timeout
Константин 🪬
Всем привет. Как можно облегчить жизнь роутеру? Что то он в напряги?
как вариант скинуть на 6. а может у вас много клиентов за ним. вопрос не полный
Dmitry
я так понимаю, что не ходит только с устройства; через маршрутизатор все ходит ?
Dmitry
использовать fast-track
Maxim
я так понимаю, что не ходит только с устройства; через маршрутизатор все ходит ?
К этому адресу трафик не идёт ниоткуда. С удалённой точки, через которую я выхожу, адрес доступен без проблем.
Maxim
torch на интерфейсе GRE
если в dst указать проблемный адрес - трафика нет
Константин 🪬
использовать fast-track
там наверное проц загребает шифрования wg. но я не тестировал + 2011 у него нет асика шифрования
Константин 🪬
ни у одного устройства микротик нет ASIC
да даже у hap ac2 он есть. встроеный в проц
Dmitry
да даже у hap ac2 он есть. встроеный в проц
это НЕ ASIC - а именно процессор
Константин 🪬
это НЕ ASIC - а именно процессор
значит мы не так друг друга поняли. я сказал что есть разгрузка с проца. на шифрования
Dmitry
значит мы не так друг друга поняли. я сказал что есть разгрузка с проца. на шифрования
разгрузки wireguard нет ни у одной старой железки в 6.x , новые не знаю - скорее всего аналогично
Dmitry
если в dst указать проблемный адрес - трафика нет
firewall ? Хотя output - аналогично не работает
Константин 🪬
разгрузки wireguard нет ни у одной старой железки в 6.x , новые не знаю - скорее всего аналогично
я тоже пока не планию переходить. да и зачем wg нужен когда есть старый добрый l2tp+ipsek
Maxim
firewall ? Хотя output - аналогично не работает
Я уже думал и вроде бы даже прошерстил всё... пойду ещё раз смотреть....
Dmitry
я тоже пока не планию переходить. да и зачем wg нужен когда есть старый добрый l2tp+ipsek
в случае как раз таки 2011 и любого другого маршрутизатора, не имеющего аппаратной разгрузки IPSec через wireguard можно выжать больше полосы
Maxim
firewall ? Хотя output - аналогично не работает
Сделал логирование на output - пакет в туннель улетает Сделал логирование на forward на приёмнике - там тишина...
Dmitry
fw - не приемнике, чудес не бывает
Dmitry
или в nat ...
Maxim
fw - не приемнике, чудес не бывает
наверное, но он там практически пуст
Maxim
Я думаю, что может из-за того, что удалённая сторона это CHR на виртуалке и там на интерфейсе адрес без префикса сети написан... может там как-то криво GRE работает?
Maxim
чего ?
сумбурно... голова кипит
Maxim
зачем так ?
В душе не е... не знаю) мне его отдали в таком виде)) 11-й адрес - это шлюз По идее там /24 сеть минимум
Dmitry
при такой настройке вы явно объявляете 57.11 как connected на удаленной стороне
Dmitry
посмотрите маршруты
Dmitry
хотя в случае ether я даже не знаю, что будет
Dmitry
ну да
как по мне это странно
Maxim
как по мне это странно
Предложение добавить /24 и посмотреть?
Dmitry
Предложение добавить /24 и посмотреть?
предложение разобраться как должно быть и сделать нормально :)