Юрий
ну да я это понял - как исправить то ?
скорее всего автобан за попытки с неверным логин-пароль. должно обнулиться само через время
Fil
Странно это появилось после последнего обновления
Fil
Понял спасибо
Александр
Странно это появилось после последнего обновления
кэш браузера обязательно почистить.
Александр
а что это за выбор метода аутентификации: personal и enterprise.
Personal - это авторизация на ССИДе по ключу (паролю). Enterprise - авторизация по внешним учёткам. Кстати, из-за Enterprise ваши устройства могут отказываться их отображать в списке сетей. Попробуйте Personal.
Александр
да, уже сделал. так все заработало и телефон нормально пароль запросил. все по людски.
У меня Enterprise не все устройства поддерживают. С ним осторожнее в реальных условиях.
Александр
А вот с чем это связанно кстати
хз, нужно было садиться и исследовать логи, что им мешало открыть окно со вводом пароля. Кассовые аппараты тоже под вопросом были, там много всего "выпилили" из Андроида. Этих оставляли на обычном WPA-Personal.
Alexander
Всем добрый день. Правильно ли я понимаю что vlan mapping можно настроить без указания порта, а только указав из какого vlanid в какой транслировать пакет?
Shaman
Добрый день коллеги. вводные: есть 2 точки (в разных городах) между ними L2VPN от ISP, по сути локалка на базе сетей оператора связи, с обеих сторон стоят роутеры куда подан данный канал, таким образом осуществляется связка между офисами, в каждом офисе по несколько подсетей, трафик маршрутизируется на основе статической маршрутизации и политик маршрутизации. все работает. так же между этими 2мя площадками построен IPSec канал (активируется руками при падении L2VPN). Вопрос как автоматизировать переключение на IPSec при падении L2VPN. какие есть вариации на тему.. уточнение в точке 1 стоит ATP700 в точке 2 стоит mikrotik RB3011UiAS
Ilya Shatilov
Добрый день коллеги. вводные: есть 2 точки (в разных городах) между ними L2VPN от ISP, по сути локалка на базе сетей оператора связи, с обеих сторон стоят роутеры куда подан данный канал, таким образом осуществляется связка между офисами, в каждом офисе по несколько подсетей, трафик маршрутизируется на основе статической маршрутизации и политик маршрутизации. все работает. так же между этими 2мя площадками построен IPSec канал (активируется руками при падении L2VPN). Вопрос как автоматизировать переключение на IPSec при падении L2VPN. какие есть вариации на тему.. уточнение в точке 1 стоит ATP700 в точке 2 стоит mikrotik RB3011UiAS
Со стороны микротика просто внутренний скрипт для проверки ресурсов с обратной стороны через L2VPN. Далее уже можно прописать действие, которое будет зависеть от результата проверки. В вашем случае думаю, что это отключение маршрутизации и включение IPSEC. А вот со стороны ATP700 надо будет делать скрипт где-то во вне.
Юрий
подскажите пожалуйста, что за статус AP в NXC2500. Есть одна AP которые, "On-Line" , а другие "Limited" и через первую подключается и работает и смартфон и android-ТСД. А вот через вторую смартфон нормально, а ТСД не может получить IP адрес, хотя в статусе коннекта виден его MAC, и пароль прокатывает. ОЧень странно. Везде все одиннаково. Режим обычный ,Personal и пароль
Юрий
Юрий
через 6 и смарт и тсд работают. Через другие только смарт. ТСД не может получить IP адрес, а пароль проходит нормально.
Юрий
Через другие AP (1-5,7) Видно MAC ТСД по статусу. Вроде как к Wifi коннект у ТСД есть. Нет получения IP.
Александр
Добрый день коллеги. вводные: есть 2 точки (в разных городах) между ними L2VPN от ISP, по сути локалка на базе сетей оператора связи, с обеих сторон стоят роутеры куда подан данный канал, таким образом осуществляется связка между офисами, в каждом офисе по несколько подсетей, трафик маршрутизируется на основе статической маршрутизации и политик маршрутизации. все работает. так же между этими 2мя площадками построен IPSec канал (активируется руками при падении L2VPN). Вопрос как автоматизировать переключение на IPSec при падении L2VPN. какие есть вариации на тему.. уточнение в точке 1 стоит ATP700 в точке 2 стоит mikrotik RB3011UiAS
Настроить политики маршрутизации. Политикам со статической маршрутизацией проставить галочку "Отключить маршрут, если пропал линк на интерфейсе" и "Активировать проверку соединения". а политикам с IPSec такие галочки не ставить. Когда политики со статической маршрутизацией отключатся - у вас заработает дефолтный транк до интернета или политика до резервного интернета и по идее IPSec должен заработать через резервный интернет. Ещё важно правильно расположить политики.
Александр
подведите мышь к зелёной молнии - что пишет?
Александр
несовместимые настройки или конфликт настроек. В логах выберите категорию CAPWAP или System и там должны быть написаны ошибки и причина.
Александр
один SSID.
Что в логах пишет? Найти их можно Monitor > Log > View Log Display: CAPWAP или System
Юрий
Что в логах пишет? Найти их можно Monitor > Log > View Log Display: CAPWAP или System
там только FireWall категория. Не включены другие логи. Как я понял, другие логи надо включить.
Юрий
попутный вопрос: а в сами AP можно как-то попасть ? В Веб интерфейс, из контроллера этого, не зная пароля на веб-интерфейс AP
Александр
попутный вопрос: а в сами AP можно как-то попасть ? В Веб интерфейс, из контроллера этого, не зная пароля на веб-интерфейс AP
Если они управляются контроллером - то никак. Только через SSH. Пароль этот же, что и у контроллера.
Юрий
Если они управляются контроллером - то никак. Только через SSH. Пароль этот же, что и у контроллера.
управляются контроллером. Ведь они добавлены в него и в нем если я создаю SSID, то это срабатывает.
Александр
управляются контроллером. Ведь они добавлены в него и в нем если я создаю SSID, то это срабатывает.
Ну значит все настройки на контроллере нужно смотреть. Он всё равно перезапишет «ваши» настройки на точке доступа.
Юрий
Ну значит все настройки на контроллере нужно смотреть. Он всё равно перезапишет «ваши» настройки на точке доступа.
ага. понятно. Только пока не ясно отчего ошибки "Limited" Нужно будет логи включить. Спасибо! За инфу! Логи включу завтра. Любопытно очень!
Александр
ага. понятно. Только пока не ясно отчего ошибки "Limited" Нужно будет логи включить. Спасибо! За инфу! Логи включу завтра. Любопытно очень!
Ну обычно некорректность VLAN, мощность антенны больше допустимого и другие несоответствия. Но это как пример. Лог точно скажет.
Юрий
Ну обычно некорректность VLAN, мощность антенны больше допустимого и другие несоответствия. Но это как пример. Лог точно скажет.
VLAN там много. Три штуки. Сам VLAN рождается в XS3700, там же и суб-порты, порождающие шлюз по умолчанию в каждом VLAN
Дмитрий
Подскажите на серии flex у нас на территории работает все же как-то av/ips/ids и черные списки вредоносных сайтов, подписка в дальнейшем? Незнаем что взять, недорогой zyxel или смотреть в сторону ideco и т.п.
Юрий
Ну обычно некорректность VLAN, мощность антенны больше допустимого и другие несоответствия. Но это как пример. Лог точно скажет.
зашел на настройки логов. Настройка локальных логов принуждает настроить почтовый сервер. Если деактивировать почтовый сервер, то опция сохранения всего лога выключается. Очень странно. так как в разделе просмотра логов, есть возможность их смотреть через веб-интерфейс, а не через почтовые отправки.
Юрий
Юрий
Юрий
поэтому в просмотре логов только FireWall и ничего больше нет
Юрий
подскажите пожалуйста, каков должен быть алгоритм действий, если по ошибке у админа будет утерена связь с ATP ZyWall,NXC2500 и т.д. У них есть автовоостановление последней удачной конфигурации, как у домашних Keenetic, как Microtic - т.н. Safe Mode ? Если админ удаленно перенастраивает маршруты и т.д.
Александр
Да. Я ошибся. Всё правильно у вас.
Александр
поэтому в просмотре логов только FireWall и ничего больше нет
Возможно у вас логи перезаписываются и не успеваете словить логи CAPWAP или System. Перезагрузите точку доступа и активно нажимайте REFRESH.
Юрий
может быть отключить логи firewall ?
Александр
подскажите пожалуйста, каков должен быть алгоритм действий, если по ошибке у админа будет утерена связь с ATP ZyWall,NXC2500 и т.д. У них есть автовоостановление последней удачной конфигурации, как у домашних Keenetic, как Microtic - т.н. Safe Mode ? Если админ удаленно перенастраивает маршруты и т.д.
Никак не восстановите при потере связи. Поэтому нужно рядом с железкой быть. Автовосстановление вообще есть . Оно применяется после ребута или сброса по питанию и если конфиг после ребута не применился - тогда возвращается предыдущий конфиг.
Александр
может быть отключить логи firewall ?
А вдруг вы логи записываете? С ИБ согласовали?
Александр
Вот у вас логи на флешку пишутся. Там сможете найти логи с категорией CAPWAP?
Юрий
Никак не восстановите при потере связи. Поэтому нужно рядом с железкой быть. Автовосстановление вообще есть . Оно применяется после ребута или сброса по питанию и если конфиг после ребута не применился - тогда возвращается предыдущий конфиг.
Это очень важный момент! Т.е. если я потеряю связь, то: 1) нужно сбросить. Например зажать "Reset" на 7 и более секунд. Далее 2) Как зайти на железку ? какой порт дефолтный, какой пароль дефолтный ? после сброса заходим по Ethernet или какой то свой шнур там и разьем ?
Александр
до флешки можно добраться из веб интерфейса ?
Скорее нет. Точно не помню. Нужно проверить, в том числе и через FTP.
Юрий
Conflict in 2.4g радио
Александр
Conflict in 2.4g радио
а можете полностью сообщение лога?
Юрий
Переключил в точках radio2. На 5g. статус limited у ap пропал. Всё ап теперь mgmt online full power. Но ТСД urovo всё равно не может получить ip.смартфон может
Юрий
Раньше оба radio1 и radio2 были на одной частоте
Александр
Раньше оба radio1 и radio2 были на одной частоте
Для Radio 1 всегда должен быть применён профиль 2.4 ГГц. Для Radio 2 - 5 ГГц.
Юрий
Нету таких логов в веб консоли. Такая же ap в офисе в той же vlan в том же контроллере на ней всё работает. Теже настроки
Юрий
Этот же ТСД через другую ap получает адрес. Телефон везде получает адрес.
Юрий
Логи пошли
Александр
Этот же ТСД через другую ap получает адрес. Телефон везде получает адрес.
удалите проблемную точку доступа с контроллера Сбросьте конфиг и заново подключите к контроллеру. Примените ей эти же профили, что у рабочей точки доступа. Но только, чтобы точки доступа находились далеко друг от друга.
Юрий
там группа точек. штук 5 на скалде. через все такая фигня
Александр
там группа точек. штук 5 на скалде. через все такая фигня
Ближе к вечеру в личку распишу ещё пару рекомендаций. Мне кажется, что ещё где-то перезаписаны настройки для точки доступа поверх группового профиля.
Александр
там группа точек. штук 5 на скалде. через все такая фигня
вот там в столбцах "R1 Mode..." и "R2 Mode..." и в других столбцах есть строчки со звёздочкой? Если есть - значит этой точке доступа назначена индивидуальная настройка, поверх групповой.
Юрий
Юрий
Смартфон везде нормально работает.
Юрий
удалось взять логи с флеш с веб интерфейса. ,DHCP Server , , , , Requested address not available:erro2.
Юрий
,DHCP Server , , , , Ioctl failed:unknown error.
Александр
Юрий
Пул DHCP исчерпан? Мак-адрес ТСД вообще есть в логах?
через другую тарелку AP адрес получаем нормально. глюков нет.
Alexander
добрый день, спасибо за ответ по vlan mapping, а теперь уточнение - как правильнее маршрутизировать влан? Есть ядро сети - xgs 4600-32, к нему подключаются клиенты, один из них xsg 2220-54, так как 4600-32 ядро, то маршрутизация должна настраиваться на нем, но я немного запутался как правильно перенаправлять вланы
Александр
добрый день, спасибо за ответ по vlan mapping, а теперь уточнение - как правильнее маршрутизировать влан? Есть ядро сети - xgs 4600-32, к нему подключаются клиенты, один из них xsg 2220-54, так как 4600-32 ядро, то маршрутизация должна настраиваться на нем, но я немного запутался как правильно перенаправлять вланы
на всякий случай приложу статью про маршрутизацию на L3. Там не требуется VLAN mapping. https://support.zyxel.eu/hc/ru/articles/6983667185170 У вас есть какой-то уникальный VLAN, который нужно сконвертировать в другой и отправить на маршрутизацию?
Alexander
на всякий случай приложу статью про маршрутизацию на L3. Там не требуется VLAN mapping. https://support.zyxel.eu/hc/ru/articles/6983667185170 У вас есть какой-то уникальный VLAN, который нужно сконвертировать в другой и отправить на маршрутизацию?
мне нужно разделить сотрудников, оргтехнику, сервера, и связь между коммутаторами, если я правильно понял - на л3 если коммутатор знает о vid то он сможет его перенаправить?