Ответы пользователя по тегу Mikrotik
  • Безопасно ли подключаться к Mikrotik'у через Winbox через интернет?

    TrueBers
    @TrueBers
    Гуглю за еду
    Самый адекватный способ использования сетевых устройств:
    Оставлять наружу только SSH, а через него пробрасывать локально необходимые порты хоть с шифрованием, хоть без него.
    Ответ написан
    Комментировать
  • Почему дублируются Leases в DHCP Mikrotik?

    TrueBers
    @TrueBers
    Гуглю за еду
    адреса повторяются по несколько раз для 1 мак
    Мак никак не гарантирует уникальность лиза, если передана опция 61 Client-identifier. Вы замазали зачем-то кучу полезных для дебага данных, как будто вас по маку сейчас сдеанонят... DHCP сервер должен идентифицировать лизы по паре ClientID:IP, и только если не передан ClientID, использовать пару HardwareAddress:IP. Проверьте, что у вас там под замазкой.

    Таймер, который больше, не просто не уменьшается, а растёт.
    Если он растёт, значит приходят одинаковые пары client-id(61):requested_IP и продлевают жизнь лиза, соответственно.

    Это может быть связано с несколькими инстансами работающих dhcp-клиентов у пиров. Какой-то косяк у этих реализаций с transaction-id, возможно. Ну или какой-то косяк в архитектуре сети, релеях.

    Попробуйте отдавать лизы по юникасту, если включен Always Broadcast.

    менял. было 3 часа, сделал 1 час. но после этого уже перезапускал и всё сбрасывалось. стоит ли делать такой малый промежуток?
    Не в 90х же живём. Вообще стоит 10 минут поставить время жизни, за 3 часа в 2024-м может слишком много чего произойти. Лизы по 2 дня у вас на скриншоте -- это треш какой-то. Где-то явно лишние реквесты приходят пачками.

    Что в логах по топику dhcp приходит? Что сниффер показывает?
    Ответ написан
    Комментировать
  • Прокси на Mikrotik как использовать?

    TrueBers
    @TrueBers
    Гуглю за еду
    Только если через костыль караулить трафик перед адресом:портом локального сокс сервера Микротика, кидать его на Layer7, там искать регекспом логин:пароль апстрим сервера, маркировать прошедшее фильтры соединение. А потом это соединение редиректить через dst-nat на заранее указанный для метки/списка_адресов апстрим socks5.

    Только надо учесть, что при коннекте с downstream клиента к прокси Микротика, ему придётся указывать логин:пароль сразу от upstream прокси, а не от роутера. На Микротике при этом может быть любой юзер:пасс, до его проверки всё равно нужные соединения доходить не будут, а "аутентификация" будет проходить в Layer7 как условие маркировки соединения.

    Костыль, конечно, и не особо гибко, но других вариантов я не вижу.
    Ответ написан
    Комментировать