Innokentiy
у вас два коннектед маршрута 192.168.1.0/24, которые вы не должны путать
Павел
Innokentiy
в одной таблице они быть не могут
Innokentiy
можете сэкономить железные порты, и нарисовать между врфами туннель
Innokentiy
смысл тот же
Павел
да, но я не настолько хорошо разбираюсь, возможно будет еще время, поиграюсь
Innokentiy
https://help.mikrotik.com/docs/pages/viewpage.action?pageId=328206#VirtualRoutingandForwarding(VRF)-DynamicVrf-Literouteleaking(oldworkaround)
Innokentiy
да, двух врфов достаточно, согласен
Павел
тото я его ищу и найти не могу, у меня 7,14,3
Василий
через капсман как-то несложно делается на конкретных точках уменьшение уровня сигнала? щас настройка для всех одинакова
Innokentiy
Innokentiy
на капсмане, первая вкладка капсмана
Василий
спасибо
Innokentiy
нема за що
Miko
Rose
Спасибо за жалобу. Я отправила данный эпизод администраторам на проверку.
Miko
ну у меня нет проблем с записями, а в DNS они же всеравно будут резервировать ip, чисто для прикола может)
1. В днс и статику нужно сделать 1 раз
2. В будущем вы можете менять ИП принтеров как вам захочется, не трогая воошпе юзверей в дальнейшем
3. Лёгкое неудобство в начале + можете скриптом принтера загнать каждому юзеру + новым юзверям. Так как дрова уже есть в конечников то вам нужно только добавить порты и подменить в уже установленных принтерах.
Из минусов - один раз налюбится, из плюсов миграция без участия юзверей. Если ПК уедет в ВПН с вас только в ВПН кинуть днс.
Если правильно понял вашу проблему
Если ошибся то извините, удаляюсь 😁
Sasha
Sasha
Значит мне везло с киосерами.
Dmitriy
коллеги, всем привет. Короче сабж: WireGuard, YandexCloud, РКН. Нахожусь в ЮВА, взял у яндекса инстанс, развернул на нем wg-easy в докере и было мне счастье, но не долго. DPI на сетях яндекса требуются примерно сутки на детектирование вг и зарубание по портам, рубит только на выход из россии. Короче я обнаружил что если поменять у интерфейса вг порт, не у пира, то коннект до следующего детекта живет. Полагаю, можно написать скриптик, котрорый будет чекать туннель и в случае падения будет менять порт интерфейса. Вопрос: Кто нибудь реализовывал что нибудь подобное? Или я усложняю и есть какой то более элегантный способ провести ркн по губам?
Константин 🪬
коллеги, всем привет. Короче сабж: WireGuard, YandexCloud, РКН. Нахожусь в ЮВА, взял у яндекса инстанс, развернул на нем wg-easy в докере и было мне счастье, но не долго. DPI на сетях яндекса требуются примерно сутки на детектирование вг и зарубание по портам, рубит только на выход из россии. Короче я обнаружил что если поменять у интерфейса вг порт, не у пира, то коннект до следующего детекта живет. Полагаю, можно написать скриптик, котрорый будет чекать туннель и в случае падения будет менять порт интерфейса. Вопрос: Кто нибудь реализовывал что нибудь подобное? Или я усложняю и есть какой то более элегантный способ провести ркн по губам?
взять в vps в другом иместе
Константин 🪬
коллеги, всем привет. Короче сабж: WireGuard, YandexCloud, РКН. Нахожусь в ЮВА, взял у яндекса инстанс, развернул на нем wg-easy в докере и было мне счастье, но не долго. DPI на сетях яндекса требуются примерно сутки на детектирование вг и зарубание по портам, рубит только на выход из россии. Короче я обнаружил что если поменять у интерфейса вг порт, не у пира, то коннект до следующего детекта живет. Полагаю, можно написать скриптик, котрорый будет чекать туннель и в случае падения будет менять порт интерфейса. Вопрос: Кто нибудь реализовывал что нибудь подобное? Или я усложняю и есть какой то более элегантный способ провести ркн по губам?
и ты уверен что это РКН а не с твоей стороны?
Damir
Damir
Может OutLine?
Dmitriy
Может OutLine?
У меня микрот тут стоит, какой то из последних. Аутлайн тоже есть. Но на компе/мобилке, а надо на роутер. Натянуть аутлайн на микрот не представляю даже как. Думаю в Москве соседа попросить взять белый айпишник и купить ему микрот туда, да настраивать надо, а он вафелька в этом смысле. Короче боль
Dmitriy
Забавно, что пол года назад я особо не парился и у меня был пптп туннель микрот-тплинк и проблем не было совсем
Dmitriy
Может OutLine?
Теоретически, если я клиент аутлайна упакую в докер на Арме и затолкаю в микрот, это наверно может сработать
Dmitriy
Но все равно как то больно даже звучит.
Damir
Боль, но тут вариант взять не Яндекс у меня порядка 5 туннелей до России к разным клиентам, пока нет проблем с WG отсюда вывод, что блокирует именно Яндекс
Damir
А писать ему не пробовал?
Dmitriy
А писать ему не пробовал?
Еще как пробовал, отнекиваются, но есть феномен, как напишу им гневное письмо - проблемы на какое то время исчезают. Вот неделю последнюю было хорошо прям, 500 мегабит до Москвы. Вчера снова началось
Dmitriy
У меня просто грант выбит у них под проект, довольно жирный, и инстанс для меня бесплатный, потому и Яндекс. Пробовал на селектел, там другая проблема, их подсети заблокированы почти на всех ресурсах в России как мне показалось. То есть обратиться с их айпишки даже в Яндекс не выходит
Damir
Странно, работаем с Слетело проблем нет, даже с Европы гоняем трафик на их сервера.
Alexei
коллеги, всем привет. Короче сабж: WireGuard, YandexCloud, РКН. Нахожусь в ЮВА, взял у яндекса инстанс, развернул на нем wg-easy в докере и было мне счастье, но не долго. DPI на сетях яндекса требуются примерно сутки на детектирование вг и зарубание по портам, рубит только на выход из россии. Короче я обнаружил что если поменять у интерфейса вг порт, не у пира, то коннект до следующего детекта живет. Полагаю, можно написать скриптик, котрорый будет чекать туннель и в случае падения будет менять порт интерфейса. Вопрос: Кто нибудь реализовывал что нибудь подобное? Или я усложняю и есть какой то более элегантный способ провести ркн по губам?
Wireguard распознаётся сигнатурами в первых пакетах. Shadosocs пока не научились блокировать. Можно легко поднять на любом Linux. Как вариант посмотрите в сторону SSTP.
Vitaliy
bnkrfx
bnkrfx
у нас таттелеком его блочить стал после дудоса
bnkrfx
если у вас удаленщики есть на писи только, то у ся жopenvpn подымаете и калиентам goodbyedpi ставите
bnkrfx
коллеги, всем привет. Короче сабж: WireGuard, YandexCloud, РКН. Нахожусь в ЮВА, взял у яндекса инстанс, развернул на нем wg-easy в докере и было мне счастье, но не долго. DPI на сетях яндекса требуются примерно сутки на детектирование вг и зарубание по портам, рубит только на выход из россии. Короче я обнаружил что если поменять у интерфейса вг порт, не у пира, то коннект до следующего детекта живет. Полагаю, можно написать скриптик, котрорый будет чекать туннель и в случае падения будет менять порт интерфейса. Вопрос: Кто нибудь реализовывал что нибудь подобное? Или я усложняю и есть какой то более элегантный способ провести ркн по губам?
OpenVPN over Cloak
bnkrfx
ntc.party
Dmitriy
Годный какой нить
The_Immortal
Ребят, подскажите, пожалуйста, тупенькому - можно ли чисто технически использовать микрот CRS310 как маршрутизатор? Он почему-то позиционируется как коммутатор исключительно
Или технически возможно, но ему будет тяжко?
Аникей
Petr
The_Immortal
Ильдар
Здравствуйте, не как не получается настроить ( подскажите пожалуйста, после смены ip в ip-tunnel, нету связи с компьютерами в другой сети, сам туннель работает, кроме самого туннеля где возможно ещё надо искать? Старый ip не где больше не прописан.
Аникей
Ильдар
Ильдар
Пакеты какие-то идут
Ильдар
Аникей
значит на него можно повесить адрес. берете 30 маску и какой-нибудь 10.10.10.1 на один микротик на данный тоннель, и 10.10.10.2 на второй микротик на этот же тоннель, и пунгуете друг друга с обоих микротиков
Petr
Ильдар
Аникей
Аникей
не маршруты
Vl
Есть настроенный микротик. Мне нужно, чтобы он осуществлял загрузку по сети pxe. Перенаправлял запросы на сервер с dnsmasq, а дальше он перенаправлял на нужный сервер с загрузкой по сети.
Было сделано:
В mikrotik загрузка по сети 66, 67. Теперь pxe загружается с сервер, как указан в mikrotik, но перенаправления не происходит + он просит грузить сразу pxelinux.0 (где dnsmasq, но его там нет, потому что он должен перенаправлять)
Надеюсь хоть чуть-чуть понятно что хотел сделать...😁
Подсматривал тут https://wiki.rtzra.ru/software/mikrotik/mikrotik-dhcp-pxe
Настройка dnsmasq https://wiki.fogproject.org/wiki/index.php?title=ProxyDHCP_with_dnsmasq
---
Клиент получает next server с dnsmasq и сразу же пытается загрузить pxelinux.0(потому что если в boot file ничего не указать, то не загружается)
Но мне нужно, чтобы dnsmasq отправило на правильный сервер, где есть загрузчик, а не который прописан в mikrotik
T1tan1umM3rcury
Добрый день )
подскажите пожалуйста, при такой организации сетевых устройств
нужно ли что то дополнительно делать с ARP на точках доступа ?
такое ощущение что каждый микротик AP пользуется собственной ARP таблицей
а хотелось бы что бы был только 1 экземпляр такой таблицы на гейте
видел функцию proxy-arp
но так и не понял, подходит ли она для этих целей
Евгений
T1tan1umM3rcury
Иван
Товарищи, добрый день
Подскажите пожалуйста, в чём может быть причина того, что на radius сервер не приходит framed ip address от mikrotik
/caps-man security
add authentication-types=wpa2-psk encryption=aes-ccm group-encryption=aes-ccm name=wpa2
/caps-man aaa
set called-format=mac mac-format=XXXXXXXXXXXX
add channel=channel2.4 country=russia3 datapath=datapath1 distance=indoors guard-interval=long hw-protection-mode=rts-cts installation=indoor max-sta-count=20 mode=ap multicast-helper=full name= public2.4 rx-chains=0,1,2,3 security=wpa2 ssid=test-psk tx-chains=0,1,2,3
/caps-man access-list
add action=accept allow-signal-out-of-range=10s disabled=no radius-accounting=yes ssid-regexp=test-psk
Уже все параметры перепробовал, mikrotik так и не отправляет
Всё что приходит на radius-сервер:
[82A4BD05E089] Session ended (nas: dynamic_supernet, external ip: 82-A4-BD-05-E0-89, framed ip: ), duration: 3 seconds
Sasha
Ну вы же видите сами что он отдает?
Sasha
set called-format
И ошибка вам это подтверждает
Иван
так тут нету что бы отдавал ip адрес ещё
Sasha
Правильно
Sasha
Авторизация идёт по маку. Адресов у клиента может быть много. Каждый раз новый
Иван
можно ли тогда сделать так, что бы mikrotik отправил на радиус сервер при подключении клиента его mac и ip адрес?
Иван
понимаю что плохой пример, но вот настройки на wireless security profile без capsman
если использовать mac accounting то при отключении уже хотя бы пишет ip-адрес
Session ended (nas: dynamic_supernet, external ip: AA-A4-67-98-C9-6F, framed ip: 10.76.178.64), duration: 6 seconds