Аникей
и не работает с 6-10 порт
О, у меня есть хап, на котором порт откис, просто перманентно показывает Reachable, не важно, подключен или нет кабель
Аникей
Не уверен, связано это с обновлением или нет
Аникей
ну не после обновления?
точно не после последних. пару месяцев лежит уже
sdbsm
Привет. А как то можно импортировать пиров wireguard в микротик?
sdbsm
Из файла конфигурации wireguard клиента
sdbsm
Из микрота в микрот ?
нет, есть конфиги, сгенерированные на виндовом клиенте
Григорий
Ручками я думаю можно перенести
Григорий
Там же все открыто
sdbsm
Ручками я думаю можно перенести
Ручками то понятно что можно) ручками лень)
Григорий
Ручками то понятно что можно) ручками лень)
Можно написать утилитку , ток вопрос как часто такое нужно 😂
DARK RICH
Друзья, кто сможет помочь настроить микротик по безопасности, нужно туннелирование сделать. Напишите мне в л.с.
Никита
Всем привет. Сталкивались ли, что в Firewall,Connections есть подключение, которое 4 минуты и 59 секунд весит и не больше\не меньше не становится? Версия 6.47.7 . Сейчас замечаю, что опять 4:59 предлагает, потом дает на 1d аренду\TimeOut
Никита
От чего такое может происходить? По log (информации по search Address не найду. Не знаю как log правильно настроить)... Нашел только в Tracking про 5 минут. Они влияют на подключение или это как фильтр в реальном времени?
Moneron 🇷🇺
Unacked, подозреваю, это когда в рамках установленной сессии вдруг удалённая сторона перестала присылать нам акноуледжи
Иван
Привет, можно ли микротом в скрипте посылать команду через tool fetch в забикс для мониторинга маршрута? Сейчас настроил на чтение syslog, но что бы можно было как то не засорять это дело
Сергей
Господа, прошу помощи!!! настраиваю CRS (vlan-ы), подключил второй микротик (в качестве DHCP сервера) в CRS ассess port 46(vlan201) и ноутбук в CRS access port 2(vlan100) и он у меня получает leases от DHCP из другого Vlan-а !!! я что-то забыл сделать? Конфиг CRS: /interface bridge add frame-types=admit-only-vlan-tagged name=bridge-local port-cost-mode=short vlan-filtering=yes /interface bridge port add bridge=bridge-local interface=ether1 internal-path-cost=10 path-cost=10 ... add bridge=bridge-local interface=sfp-sfpplus4 internal-path-cost=10 path-cost=10 /interface bridge vlan add bridge=bridge-local tagged=bridge-local,ether47,ether48 untagged=ether1,...,ether45 vlan-ids=100 add bridge=bridge-local tagged=bridge-local,ether48,ether47 untagged=ether46 vlan-ids=201
Сергей
add bridge=bridge_lan interface=ether5 pvid=10
поясните пожалуйста
Сергей
да
Руслан
и как это может работать? :)
Сергей
и как это может работать? :)
собственно я этот вопрос и задал)
Руслан
если вам нужно чтобы микротик раздавал DHCP на влан 201, то и его клиенты должны быть во влане 201. Если вы хотите раздавать лизы для нескольких вланов, то и на Микротик2 должны быть эти вланы. Думаю самым верным будет в порт 46 загонять тэгированный трафик и на микротике2 создать нужные вланы и вешать на них DHCP какие требуются
Innokentiy
эм
Innokentiy
не уверен, что правильно понял вопрос, но совсем не обязательно до dhcp-сервера дотаскивать стопицов вланов, если он должен раздавать в этих вланах адреса клиентам
Innokentiy
достаточно прописать dhcp-relay на какой-нибудь железке, которая присутствует в клиентском влане или вланах, которая будет форвардить .ybrfcnjv запросы на dhcp-сервер
Григорий
Ручками то понятно что можно) ручками лень)
я сделаль) утилиту) в личку отправил
sdbsm
я сделаль) утилиту) в личку отправил
Вау) спасибо тебе!) вот это неожиданно конечно было)
Maxim
Коллеги, есть задача пускать пользователей по L2TP внутрь локальной сети, но каждого только к своему компу. Сервер настроен. Клиенты подключаются. Трафик ходит - всё хорошо. Но подключенный клиент имеет доступ к некоторой большой сети /24 например. Я хочу этого клиента ограничить и давать ему доступ только к одному компу. Клиенты понятное дело разные. Из плюсов то, что логон имя клиента "i.ivanov" а имя компа, к которому у него должен появиться доступ "I-IVANOV.mycompany.local" я грешным делом подумал, что можно сделать динамическое правило в фаерволе и создавать его скриптом из PPP профиля, удалять там же при отключении. Стоит ли так делать или может есть какое-то ещё решение?
Аникей
Коллеги, есть задача пускать пользователей по L2TP внутрь локальной сети, но каждого только к своему компу. Сервер настроен. Клиенты подключаются. Трафик ходит - всё хорошо. Но подключенный клиент имеет доступ к некоторой большой сети /24 например. Я хочу этого клиента ограничить и давать ему доступ только к одному компу. Клиенты понятное дело разные. Из плюсов то, что логон имя клиента "i.ivanov" а имя компа, к которому у него должен появиться доступ "I-IVANOV.mycompany.local" я грешным делом подумал, что можно сделать динамическое правило в фаерволе и создавать его скриптом из PPP профиля, удалять там же при отключении. Стоит ли так делать или может есть какое-то ещё решение?
Я такое решал добавлением в список интерфейсов и рубил фаерволом. Тоже не уверен, что так корректно, но подключений немного, так и работаю уже пару лет
Maxim
Я такое решал добавлением в список интерфейсов и рубил фаерволом. Тоже не уверен, что так корректно, но подключений немного, так и работаю уже пару лет
ну тогда все подключенные пользователи будут иметь доступ к определённому набору ПК. А нужно один к одному в идеале
Maxim
Почему?
может тогда не понял, покажи пример хотя бы
nuc
Учётки из RADIUS ActiveDirecroty
В атрибуте указать ип
Maxim
В атрибуте указать ип
ок, я выдам клиенту нужный IP - перейду на тёмную сторону силы) раздачей статики займусь)
nuc
ок, я выдам клиенту нужный IP - перейду на тёмную сторону силы) раздачей статики займусь)
В дхцп тоже статику для пк В форварде создать явные правила для каждого и последним дропнут форвард между сабнетами.
Andrew
компов много?
Maxim
В дхцп тоже статику для пк В форварде создать явные правила для каждого и последним дропнут форвард между сабнетами.
Спасибо, но статика это не мой путь... если бы речь шла о 5-10 клиентах я бы даже не заморачивался
Maxim
компов много?
я думаю порядка сотни
Maxim
Тогда ничего не делай) Магии не бывает.
я предложил вариант в сообщении: при подключении клиента делать динамическое правило разрешающее доступ к определённому компу т.к. имя пользователя и имя компа получаются друг из друга парой манипуляций со строками, но думаю может есть более красивый вариант
Sasha
Кто нибудь snapdragon x20 юзал с микротом? Через usb нет ли траблов?
Sasha
Прямо чип?)
Нет через коробку юсб
nuc
ну там есть скрипт дисконнекта, правило удалю
С натяжкой можно, если их дхцп будешь имя пк получать и как-то сравнивать с логином
nuc
Нет через коробку юсб
Покажи фото этой магии(чип с адаптером)!
Sasha
nuc
Таки там м2 модем вставлен, а не чип. А у модема есть вен/дев ид , которые по усб показываются хосту. Если есть драйвер, то будет работать. *обычно модемы имеют название, а не то на базе чего этот модем построен
nuc
Ну я не нашёл бегло в сети инфы про snaps
Открой коробочку и прочти модель модема А после в хелпе в таблицу поддерживаем ого оборудования загляни. *обычно мбим модемы работают, но есть исключения
Sasha
Да чтож все фото да фото. Модем такой они ещё в dell ставились
nuc
Да чтож все фото да фото. Модем такой они ещё в dell ставились
Нем готовых модемов snapdragon x20! Есть модемы разных производителей на чипе snapdragon x20! Понимаешь разницу?)
Sasha
От этого не меняется. Ничего.
nuc
От этого не меняется. Ничего.
Очень много, кардинально.
Аникей
может тогда не понял, покажи пример хотя бы
У тебя устройств много, а это много правил. Костыльненько)
Maxim
У тебя устройств много, а это много правил. Костыльненько)
по 1 правилу на подключение, на время работы данного подключения. Ну добавит нагрузок но по-моему не критично.
Maxim
что-то типа создания правила в фаерволе при подключении из атрибута Mikrotik-Address-List ?
Я думал создавать правило в котором разрешать трафик от PPP клиента до компа с его же именем.
Maxim
что-то типа создания правила в фаерволе при подключении из атрибута Mikrotik-Address-List ?
Там также можно использовать in out фильтры фаервола и передавать их, но они по идее уже должны быть созданы
Sasha
Очень много, кардинально.
В 7.12 port - expose NMEA/DIAG ports for Dell DW5821e and DW5821e-eSIM;
Sasha
https://t.me/mikrotikclub/304533
Но это чип снапдрагон) х20 лте часть и он лте18
nuc
Но это чип снапдрагон) х20 лте часть и он лте18
Модем построен на чипе, а не чип построен на модеме.