Maxim
а свет моргнул везде в здании районе ? мб проблема не у вас а у провайдера свичи слетели на дефолт
Упала часть области даже... но странно что у 4-х провайдеров сразу такая проблема. ПОэтому пока грешу на свой тик
Maxim
а падал главный ?
по свету упала часть области. Нет, это не главный тик в моей сети) главный пока 1009) к нему остальные подключены и всё норм
Alexei
Коллеги, подскажите почему подключаясь к серверу через OpenVPN client на MikroTik я не могу проверить ни один удалённый хост из прилетевших маршрутов? в IP FI пусто. Никаких запрещающих правил нет. Если подключаюсь с тем же профайлом OpenVPN, но с клиента на Windows, доступ в удалённые хосты есть.
Maxim
ну включить выключить ipsec но я думаю вы это сделали с 2 сторон
Пересоздал сертификаты на 2116 - стык завелся
Константин 🪬
Пересоздал сертификаты на 2116 - стык завелся
странно. я бы советовал провести учения и дёрнуть самому его по питания упадёт опять или нет
Евгений
Пересоздал сертификаты на 2116 - стык завелся
Я недавно с похожей ситуацией столкнулся. Фаер потушил, коннект в эстеблиш/релейтед перешел и коннект появился. Потом фаер доделывал
Maxim
странно. я бы советовал провести учения и дёрнуть самому его по питания упадёт опять или нет
Ну мгновенно такое не сделаю, а потом посмотрим, хотя бы буду иметь ввиду что пересоздание сертиификата помогает. 2116 кстати на ROS 7.13.1
Maxi
Товарищи подскажите как через CLI прописать правило фаервола так чтобы его установить на какую то определённую позицию, скажем на десятое из имеющихся 50+
Олег
Товарищи подскажите как через CLI прописать правило фаервола так чтобы его установить на какую то определённую позицию, скажем на десятое из имеющихся 50+
сначала там нужно сделать print, чтобы оно пронумеровало правила. а потом можно использовать ключевое слово place-before=<нужный номер>
Maxi
а сразу никак? то есть у меня есть пачка микротов, на одном 10 правил на другов 100 и надо чтобы моё правило везде создавалось на 10 позиции, пребирать всю пачку микротиков чтобы просто подвинуть праило с последнего на нужный не очень как то
Yakov
place-before=10
Олег
а сразу никак? то есть у меня есть пачка микротов, на одном 10 правил на другов 100 и надо чтобы моё правило везде создавалось на 10 позиции, пребирать всю пачку микротиков чтобы просто подвинуть праило с последнего на нужный не очень как то
номер вообще зависит от применённых при выводе фильтров. т.е. если сделать сначала print where chain=input, то вставить в нужную позицию правило в chain=forward вообще не получится. если нужно что-то такое, то можно добавлять в следующее по списку правило какой-то маркер, а потом указывать что-то вроде add ... place-before=[find comment~"маркер"]
Maxim
Добрый день. Подскажите пожалуйста на что следует обратить внимание для исправления ситуации? Роутер hAP ac2 подключен к сети провайдера 1м интерфейсом. Настроен статический IP адрес на 1м интерфейсе. Роутер новый, других настроек нет. Недоступен шлюз провайдера, как следствие нет интернета. При этом dhcp-клиент на 1м интерфейсе получает от провайдера адрес вида 10.XX.XX.XX, т.е. связь с провайдером работает. Если подключить напрямую к ноутбуку или взять какой-нибудь TPLink - все работает исправно. Пробовал ставить разные версии прошивок, настраивать разные интерфейсы, менять mac-адрес интерфейса, ставил значение mtu, такое же как и на ноутбуке, которым тестировали - не помогает. Очень похоже на то, что провайдер не работает именно с mikrotik, или сам роутер что-то отправляет в сеть провайдер, в результате чего получает блокировку. Подобная ситуация на 3х разных объектах с 3мя разными моделями роутеров (2 из них новые). На одном из объектов в качестве временного решения помогла установка неуправляемого коммутатора в разрыв между маршрутизатором и медиаконвертером провайдера. Обращения к провайдерам ни к чему не приводят. Может быть как-то можно скрыть модель роутера или определить, что приводит к таким последствиям?
Олег
что за чушь?
первая часть именно так и работает. у меня на конкретном проверочном маршрутизаторе после print where chain=input и add place-before=10 chain=forward action=passthrough comment="test-rule" новое правило оказывается в общем списке (по print без аргументов) на позиции 13, потому что наверху есть dummy rule от фасттрека, и у меня есть кастомная цепочка из пары правил
Олег
Добрый день. Подскажите пожалуйста на что следует обратить внимание для исправления ситуации? Роутер hAP ac2 подключен к сети провайдера 1м интерфейсом. Настроен статический IP адрес на 1м интерфейсе. Роутер новый, других настроек нет. Недоступен шлюз провайдера, как следствие нет интернета. При этом dhcp-клиент на 1м интерфейсе получает от провайдера адрес вида 10.XX.XX.XX, т.е. связь с провайдером работает. Если подключить напрямую к ноутбуку или взять какой-нибудь TPLink - все работает исправно. Пробовал ставить разные версии прошивок, настраивать разные интерфейсы, менять mac-адрес интерфейса, ставил значение mtu, такое же как и на ноутбуке, которым тестировали - не помогает. Очень похоже на то, что провайдер не работает именно с mikrotik, или сам роутер что-то отправляет в сеть провайдер, в результате чего получает блокировку. Подобная ситуация на 3х разных объектах с 3мя разными моделями роутеров (2 из них новые). На одном из объектов в качестве временного решения помогла установка неуправляемого коммутатора в разрыв между маршрутизатором и медиаконвертером провайдера. Обращения к провайдерам ни к чему не приводят. Может быть как-то можно скрыть модель роутера или определить, что приводит к таким последствиям?
ну и включите dhcp-клиент на ether1. почему вы не хотите этого делать?
Maxim
ну и включите dhcp-клиент на ether1. почему вы не хотите этого делать?
Да я и не выключал его, но адрес из подсети провайдера прилетает не тот, который мне нужен, техподдержка говорит, что нужно руками прибить. Также выше писал, что такое поведение проявляется на 3х разных объектах с разными провайдерами, модели роутеров также разные (hAP ac2, rb4011, hAP ax lite)
Maxim
ну и включите dhcp-клиент на ether1. почему вы не хотите этого делать?
Провайдер выдает статический адрес вида 176.XX.XX.XX, а на dhcp-клиенте прилетает адрес вида 10.XX.XX.XX
Аникей
Провайдер выдает статический адрес вида 176.XX.XX.XX, а на dhcp-клиенте прилетает адрес вида 10.XX.XX.XX
Открывайте договор и смотрите, в каком виде пров даёт вам адрес, возможно там и настройки для статики написаны
Maxim
Открывайте договор и смотрите, в каком виде пров даёт вам адрес, возможно там и настройки для статики написаны
Совершенно верно, нужно указать статический адрес на интерфейсе, что я и делаю, в списке маршрутов появляется маршрут непосредственно подключённой сети, как следствие должен быть доступен шлюз, но он фактически не доступен. Указание маршрута по умолчанию через этот шлюз автоматически становится бессмысленным и не дает никакого результата
Олег
не затруднит вас показать листинги?
https://gist.github.com/m0nkey-br4in/d221f58c423f6755def7f0e2d2ef7dc1
Аникей
Шлюзом может быть вообще какой-то конкретный адрес
Maxim
В том то и дело, что техподдержка руками разводит. При первом инциденте я еще допускал свою ошибку. Но вчера подключали очередное производственное здание взяли новый роутер - кроме адресов выданных провайдером других настроек там просто не было.
Maxim
Шлюзом может быть вообще какой-то конкретный адрес
Согласно договору шлюз в той же самой подсети. Я фактически проверял его доступность - был недоступен. Я к сожалению не могу прислать конфиг, т.к. нахожусь удаленно и на объекте просто нет связи
Maxim
/ip/address/print Flags: D - DYNAMIC Columns: ADDRESS, NETWORK, INTERFACE # ADDRESS NETWORK INTERFACE ;;; lan 0 192.168.1.1/24 192.168.1.0 br-lan ;;; isp 1 213.108.XX.XX/24 213.108.XX.0 eth1-isp1 2 D 10.169.231.140/16 10.169.0.0 eth1-isp1 3 D 192.168.2.53/24 192.168.2.0 eth2-isp2
Maxim
Так в той же подсети, но какой-то конкретный, откуда роутер сам узнает его адрес?
При указании адреса на интерфейсе в таблице маршрутизации появляется маршрут непосредственно подключенной сети с меткой DAC
Maxim
/ip/address/print Flags: D - DYNAMIC Columns: ADDRESS, NETWORK, INTERFACE # ADDRESS NETWORK INTERFACE ;;; lan 0 192.168.1.1/24 192.168.1.0 br-lan ;;; isp 1 213.108.XX.XX/24 213.108.XX.0 eth1-isp1 2 D 10.169.231.140/16 10.169.0.0 eth1-isp1 3 D 192.168.2.53/24 192.168.2.0 eth2-isp2
Вот пример (здесь просто выкрутился установкой неуправляемого коммутатора в разрыв между интерфейсом маршрутизатора и провайдером). На 1м интерфейсе dhcp-клиентом прилетает адрес 10,169,231,140/16 без указания шлюза (зачем они это делают я не знаю). Согласно договору я должен указать на этом интерфейсе адрес, который мне выдал провайдер (213.108.XX.XX/24). Повторюсь: на этом роутере также наблюдалась аналогичная ситуация, но выкрутился костылем, на остальных объектах не получилось
Maxim
/ip/route/print Flags: D - DYNAMIC; X - DISABLED, I - INACTIVE, A - ACTIVE; c - CONNECT, s - STATIC, o - OSPF, d - DHCP Columns: DST-ADDRESS, GATEWAY, DISTANCE # DST-ADDRESS GATEWAY DISTANCE ;;; 0_isp1 def-route 4 As 0.0.0.0/0 213.108.XX.1 100 DAc 10.169.0.0/16 eth1-isp1 0 DAc 192.168.1.0/24 br-lan 0 DAc 213.108.XX.0/24 eth1-isp1 0
Fed911
Добрый день. Подскажите пожалуйста на что следует обратить внимание для исправления ситуации? Роутер hAP ac2 подключен к сети провайдера 1м интерфейсом. Настроен статический IP адрес на 1м интерфейсе. Роутер новый, других настроек нет. Недоступен шлюз провайдера, как следствие нет интернета. При этом dhcp-клиент на 1м интерфейсе получает от провайдера адрес вида 10.XX.XX.XX, т.е. связь с провайдером работает. Если подключить напрямую к ноутбуку или взять какой-нибудь TPLink - все работает исправно. Пробовал ставить разные версии прошивок, настраивать разные интерфейсы, менять mac-адрес интерфейса, ставил значение mtu, такое же как и на ноутбуке, которым тестировали - не помогает. Очень похоже на то, что провайдер не работает именно с mikrotik, или сам роутер что-то отправляет в сеть провайдер, в результате чего получает блокировку. Подобная ситуация на 3х разных объектах с 3мя разными моделями роутеров (2 из них новые). На одном из объектов в качестве временного решения помогла установка неуправляемого коммутатора в разрыв между маршрутизатором и медиаконвертером провайдера. Обращения к провайдерам ни к чему не приводят. Может быть как-то можно скрыть модель роутера или определить, что приводит к таким последствиям?
Если подключить напрямую к ноутбуку, то какой адрес получает ноутбук? Ручные настройки на ноутбуке производились?
Maxim
Ведет себя абсолютно также, получает адрес из 10й подсети, если прописываю вручную - шлюз становится достпен, интернет есть
Fed911
Ведет себя абсолютно также, получает адрес из 10й подсети, если прописываю вручную - шлюз становится достпен, интернет есть
Очень странно и интересно, конечно... При подключении к микротику, я бы ещё обратил внимание на правило маскарада, может быть его заменил бы на src nat со статическим ip
Maxim
Тогда бы не помогла установка коммутатора в разрыв
Fed911
Тогда бы не помогла установка коммутатора в разрыв
В свойствах первого порта на микротике можно ещё попробовать вручную разные режимы работы 10/100/1000 Больше идей нет) если без детских ошибок, то-какой то бред)
Maxim
В свойствах первого порта на микротике можно ещё попробовать вручную разные режимы работы 10/100/1000 Больше идей нет) если без детских ошибок, то-какой то бред)
Делал, также менял МТУ, менял мак адрес. Приглашал специалистов провайдера для устранения - сначала пришел обычный техник - развел руками, потом прислали "специалиста по корпоративным сетям", который сфотографировал роутер и ушел 🤷🏻‍♂
Константин 🪬
Добрый день. Подскажите пожалуйста на что следует обратить внимание для исправления ситуации? Роутер hAP ac2 подключен к сети провайдера 1м интерфейсом. Настроен статический IP адрес на 1м интерфейсе. Роутер новый, других настроек нет. Недоступен шлюз провайдера, как следствие нет интернета. При этом dhcp-клиент на 1м интерфейсе получает от провайдера адрес вида 10.XX.XX.XX, т.е. связь с провайдером работает. Если подключить напрямую к ноутбуку или взять какой-нибудь TPLink - все работает исправно. Пробовал ставить разные версии прошивок, настраивать разные интерфейсы, менять mac-адрес интерфейса, ставил значение mtu, такое же как и на ноутбуке, которым тестировали - не помогает. Очень похоже на то, что провайдер не работает именно с mikrotik, или сам роутер что-то отправляет в сеть провайдер, в результате чего получает блокировку. Подобная ситуация на 3х разных объектах с 3мя разными моделями роутеров (2 из них новые). На одном из объектов в качестве временного решения помогла установка неуправляемого коммутатора в разрыв между маршрутизатором и медиаконвертером провайдера. Обращения к провайдерам ни к чему не приводят. Может быть как-то можно скрыть модель роутера или определить, что приводит к таким последствиям?
если в 3 то скорей всего вы чего-то не то делаете. врядли провайдер
Maxim
если в 3 то скорей всего вы чего-то не то делаете. врядли провайдер
Выше приложил конфигурацию настроек интерфейсов и маршрутизации. Допускаю, что мог ошибиться, но мне кажется, что там все более чем штатно. У меня правда есть доступ только к одному из проблемных объектов, если нужно - приложу необходимые конфиги.
Руслан
Ведет себя абсолютно также, получает адрес из 10й подсети, если прописываю вручную - шлюз становится достпен, интернет есть
ну раз вы с кабеля провайдера получаете по дхцп не то что положено, а то что положено вручную не работает, причем на разных устройствах такое поведение , - то проблема на стороне провайдера. А кто провайдер, если не секрет? Вонгую что тут может быть 2 причины 1. У провайдера коммуты в сети 10.0.0.0/16 и по какойто причине вас в мгмт сеть направили (соответственно это им исправлять) 2. Кто-то из клиентов раздает дхцп в интернет :) и провайдер такое не фильтрует (фантастика, но возможно, и это тоже провайдеру устранять)
Руслан
у меня 2 дома есть) я провайдеру говорил он сказал да и пофиг у нас интернет по pppoe
что говорил?.. ну рррое нормальная схема для подключения
Константин 🪬
что говорил?.. ну рррое нормальная схема для подключения
то что вне pppoe там у них 2 dhcp сервер от пользователей раздаются.
Руслан
ну раз по рррое все работает, меня бы тоже не волновало
Константин 🪬
ну раз по рррое все работает, меня бы тоже не волновало
зато можно локалку поднимать на их сети )
Константин 🪬
я проверял )
Руслан
когда инет был очень лимитированным, таки сети очень пользовались спросом. по локалке качали друг у друга все что можно всем городом
Константин 🪬
когда инет был очень лимитированным, таки сети очень пользовались спросом. по локалке качали друг у друга все что можно всем городом
у нас в городе также было. там даже народ особо в интернет не лазел свой чат свои игровые сервера свои торенты
Rose
@pliYHI, приветствуем тебя в профессиональном клубе по интересам. Тема чата – MikroTik и всё с ним связанное. Соблюдай простые правила, и всё будет хорошо. Прочесть их можно по кнопке ниже. В целях защиты от спама, ссылки и пересланные сообщения от новых пользователей автоматически удаляются. Ограничение действует первые сутки. Если вдруг забыл правила, их всегда можно прочитать командой /rules Незнание правил не освобождает от ответственности.
Sasha
Странность. 2 активный провайдера. Дст нат работает. На обоих. А вот микрот на вайргард отвечает только с одного провайдера.
Miko
Всем добра. Црс112, все порты в бридже, 2 сфп модуля, регулярно в винбоксе во вкладке интерфейсы, вижу такое - на подключённых портах есть трафик, бежит себе бежит, и каждые 15-60сек по все портах нули, пол секунды и опять трафик бежит, в это время на конечных (езер порты) трафик пропадает. Так словно кабеля передёргиваю. Свичу 2 месяца, рос 7.13.2. в логах пусто. куда смотреть?
Miko
А не петля у вас приходит?
Проверено, петель нет, оптикой приходит и оптикой уходит, езеры только конечные. Если петля и есть то после ухода и не должно влиять на подопытного
Miko
А сфп модули бывают глюкавые из каропки ?
Miko
А не петля у вас приходит?
И луппротект везде включен, кольцо он бы в лог отписался, но это не точно 😁
Sasha
Странность. 2 активный провайдера. Дст нат работает. На обоих. А вот микрот на вайргард отвечает только с одного провайдера.
Есть тут кто может объяснить. Как вайргард сервер может не отвечать со всех адресов
Константин 🪬
Есть тут кто может объяснить. Как вайргард сервер может не отвечать со всех адресов
мб путается в трафике. если отключить через кого он работает будет работать на другом скорей всего
Константин 🪬
а вот как поправить я хз мб маркировка трафика поможет но точно не скажу
Sasha
ну прикол в том что в вг не указывается интерфейс где лушать
Константин 🪬
ну прикол в том что в вг не указывается интерфейс где лушать
дак наверное везде. а дальше через fw рулить трафиком
Sasha
ну дст нат работает пинг до клиента есть
Евгений
Sasha
а возможно через дхцп клиент ставить коммент на маршруте им созданом?
Руслан
/report
Rose
/report
Спасибо за жалобу. Сообщение Сергей [5844475332] отправлено администраторам на проверку.​​​​​​
Andrej
/stat@combot
Combot
Total messages:328438
Sasha
На vrf wireguard сервер не работает.
Sasha
Рекурсия на 7 версии такая же как и на 6? Или есть отличия в scope?
R
Никто не встречался с такой проблемой, что флешка lte с отваливается постоянно?!