Задать вопрос
Ответы пользователя по тегу MikroTik
  • Как построить свой маршрут в обход провайдерского (mikrotik 7)?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Можете помочь с идеями как это релизовать?

    Руслан Федосеев написал отличную идею :) По-другому правда никак...
    Ответ написан
    Комментировать
  • Выбор VPN протокола для сервера на Mikrotik, какой наиболее производительный?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Некоторые микротики умеют аппаратно в шифрование, в таком случае он десяток IPSec клиентов тащит и даже не замечает, что там что-то есть - 5-10%

    Если Ваш - не такой, это плохо, потому что в таком случае шифрованием делается на проце и один IPSec глушит до 100%
    Ответ написан
    3 комментария
  • Микротик 4011 Wi-Fi - как улучшить ситуацию?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Дома с переломом ноги
    после обычного роутера МТС, микротик конечно сильно отстает,

    Да нет, это кривизна рук отстает от той, которая нужна для работы с микротиками :)
    Ответ написан
    Комментировать
  • Как подключить windows 11 по ikev2/ipsec?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Хех, знакомая вещь. У меня в инструкции даже пунктик об этом есть:
    6.1. При попытке подключения выдается сообщение «Непроверенные учетные данные проверки подлинности IKE»
    Данное сообщение обычно означает, что Windows пытается использовать для аутентификации сторонний сертификат (поскольку изначально ограничение на издателя не установлено, Windows просто берет первый сертификат из раздела «Личное»)
    Первоначально следует убедиться в следующих вещах:
    - Личный сертификат установлен в область «Личное» компьютера (а не пользователя!)
    - В области «Доверенные корневые центры сертификации» компьютера находятся все корневые сертификаты (см. Рисунок 10), при этом для сертификатов ... Subordinate CA #1 и ... Subordinate CA #2 допустимо находиться в области «Промежуточные центры сертификации» компьютера (Windows автоматически помещает ... Subordinate CA #1 в эту область)
    - Путь издания сертификата верный
    Как это сделать — см. Приложение 1
    Если данные условия выполняются, но соединение не устанавливается, следует убедиться в том, что в области «Личное» компьютера находится один сертификат компьютера. Кто может разместить там сертификаты? Да кто угодно — клиент-банки, программы участия в тендерах, брокерские программы, сертификаты налоговой службы и т. д.
    Если в области «Личное» компьютера находится более одного сертификата, следует выполнить следующую процедуру:
    - правая кнопка на значке меню, пункт «Выполнить», ввести текст “powershell”
    - в открывшейся консоли powershell ввести следующие команды:
    $ca = Get-ChildItem Cert:\LocalMachine\Root | ? Subject -match 'CN=... Root CA'
    Set-VpnConnection -ConnectionName "My VPN" -MachineCertificateIssuerFilter $ca

    Эта фигня происходит из-за тупости винды. Она не умеет фильтровать сертификаты по издателю (по умолчанию) и для проверки соединения тупо берет первый по списку сертификат, даже если он истекший. Указание фильтра издателя частично решает проблему, но удалять истекшие сертификаты по-прежнему надо.
    Ответ написан
  • Возможна ли работа одновременно 3х туннелей Mikrotik с IPSEC шифрованием на 1 провайдере?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Все вот это умножить на нуль. IPSec прекрасно работает без городушек - и в режиме микротик-микротик и в режиме микротик-линух и в режиме roadwarrior (виндовый обычно, хотя можно и андроид и линух и микротик клиент с произвольного ip).
    Главное тут будет настроить политики, потому что трафик разруливается политиками (это такой аналог таблицы маршрутизации) - как напишете политики - так и будет.

    Одновременно может работать столько, сколько тянет микротик - у меня вот сейчас четыре поднято - два сеть-сеть, два точка-сеть, 3% загрузки...
    Ответ написан
    4 комментария
  • Почему обрывается сессия IPSEC в mikrotik?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Насколько я помню, у винды гвоздями пришит таймаут на один час фазы 2. Где-то у нее есть настройки IPSec, но они очень глубоко закопаны.
    Ответ написан
  • Безопасно ли подключаться к Mikrotik'у через Winbox через интернет?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Ограничить подключение списком IP - и все будет норм.
    Ответ написан
    Комментировать
  • Объясните, можно ли выпустить еще сертификаты на подобии CA или продлить существующий на MikroTik для SSTP?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    выпустил сертификат CA с флагом KLAT, сертификат Server с флагом KAT, дата действия CA 365 дней, а Server 3650 дней

    Ничего не перепутали? Обычно у СА срок действия 5 - 10 - 20 лет, а у обычного - год.
    с флагом KLAT, сертификат Server с флагом KAT,

    Это не один флаг, а набор флагов. K - есть ключ к сертификату, L - есть CRL, T - доверенный. А - не знаю, что, возможно, что CA на микротике.

    Если точно ничего не перепутали, лучше заново выпустить сертификат CA и заново сертификат сервера, потому что как только кончится сертификат CA - все сертификаты, выпущенные им, станут недействительны (однажды столкнулся, #опа еще та была)
    Ответ написан
  • Как настроить интернет на Mikrotik сразу от трёх провайдеров?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Конечно.

    Самый простой способ - все на провайдера1, если он отпал - на провайдера 2 (IP понятное вымышленные):
    /ip route
    add check-gateway=ping comment="Prov1 default" distance=1 gateway=1.16.22.3
    add check-gateway=ping comment="Prov2 default" distance=2 gateway=19.22.2.1

    distance переключаем руками, хотя наверное можно и скриптом.
    Если нужно чтобы пров2 не простаивал, когда жив пров1 - морочиться с маркировкой трафика
    Ответ написан
    2 комментария
  • Как подключить VPN (IKEv2 по сертификату) в iOS (iPhone) к микротику?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    EKU ipsecEndSystem, ipsecTunnel, 1.3.6.1.5.5.8.2.2 в сертификат включены? Ябблофонов у меня нет, но вот макось одна есть - и она подключается.
    Еще может оказаться, что у яббла есть требования к серверному сертификату - например винда категорически откажется подключаться, если у нее в серверном сертификате в SAN нет DNS имени узла и его IP.
    Вполне возможно, что яббл ожидает другой удаленный ID, можно попробовать не прописывать его вообще.
    Ответ написан
  • Ограничения мак адресу к vpn серверу?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    1. Блокировка по маку может не работать
    2. 1723 - это порт pptp, Уверены, что там pptp, не ikev2, не ovpn?
    3. chain forward означает, что пакет адресуется кому-то за роутером, пакет который адресуется самому роутеру блокируется в chain input
    Ответ написан
    2 комментария
  • Что за проблема с MTU после смены режима РТК роутера в режим моста?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    У меня была проблема с РТК и MTU - я все тащил на прова, а оказалось - сам лох :)
    Ответ написан
    Комментировать
  • Как заблокировать удалённые помощники?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    TW в РФ не работает, но если Вы не в РФ - могу дать полный список гейтов TW. Все прочие банятся как обычно - ставишь, смотришь, как работает, банишь. В тырнете можно диапазоны сетей нарыть.
    Ответ написан
  • Возможно ли установить VLESS XTLS Reality клиента на Mikrotik rb5009?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Внутрь "основного" - только если сам Микротик распогодится его туда встроить. В качестве контейнера - можно попробовать.
    Ответ написан
    Комментировать
  • Выключенные правила в фильтрах файрволла на Mikrotik SXT LTE6 Kit, можно ли как то достучаться?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Если винбокс отключен совсем - то никак. Если пускает по маку - зайти по маку. И на будущее винбокс не отключать.
    Ответ написан
    Комментировать
  • Подозрительные логи Mikrotik (L2TP + IPsec)?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Была попытка подключения, клиент не смог согласовать шифронаборы (failed to get valid proposal), потом они тупо поотваливались. Если работаете на сертификатах - не о чем беспокоиться.
    Ответ написан
    3 комментария
  • Провайдер блокирует порты?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Дома интернет с белым ip но за натом провайдера

    Так не бывает. Белый IP - сейчас достаточно ценная вещь, чтобы ее раздавать всем, кто за натом. У Вас либо он не белый, либо не за натом.
    )Может быть, что провайдер блочит входящие порты

    Запросто. Причем он может не блочить, а просто допустим ставить в очередь с длинным ожиданием.
    Ответ написан
  • Какой маршрутизатор выбрать для 100+ устройств?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Дома с переломом ноги
    Обязательно смотри на версию ROS и ни в коем случае не бери с ROS7! Если не хочешь "секс по-настоящему" :)

    Почему, кстати, другой такой же не купить взамен? Если нагрузка была небольшая и по портам проходит - можно 4011
    Ответ написан
  • ROS 6.49.11 и ROS 7.x capsman будут ли работать?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    сейчас хочу заменить точки доступа на MikroTik cAP ax (ROS 7.x).

    Безумству храбрых поем мы песню...

    Отправили заказчику в составе проекта корневым маршрутизатором CCR2004. Через пару недель команда, которая провордит пусконаладку, сообщает "CCR2004 работает неадекватно, ни одна инструкция не подходит" после чего он вообще перестал подключаться и пришлось его срочно менять на 4011.

    Не знаю, с какой целью вообще делалось мажортное обновление до ROS7 и что они там такого глобального поменяли, что сыпется все - поищите в тырнете, полно историй как у людей после обновления на ROS7 переставало работать то, что работало годами.
    Ответ написан
  • Руководство думает над покупкой Шлюза Безопасности, будет ли он работать лучше и будет ли этот способ проще, чем настроить с помощью MIkrotik?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Если нужен сертификат - тогда только сертифицированное решение. Если нет - микротик + обычный линух решат все проблемы.
    Ответ написан
    Комментировать