Задать вопрос
  • Как победить ошибку сопоставления политики IKEv2?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    Слишком сильное шифрование запрошено. Винда по умолчанию AES128 хочет. Чтобы усилить безопасность, нужно в винде в совйствах IPSec (которые черт знает где закопаны, добраться с трудом) отключить AES128 и включить AES256.

    Вот так вот работает:
    /ip ipsec proposal
    add auth-algorithms=sha256,sha1 enc-algorithms=\
    aes-256-cbc,aes-256-ctr,aes-256-gcm,aes-192-cbc,aes-192-ctr,aes-192-gcm,aes-128-cbc,aes-128-ctr,aes-128-gcm \
    lifetime=6h name="Roadwarrior proposal" pfs-group=none

    Вот так вот может работать, но сначала нужно на каждой винде покрутить свойства IPSec
    /ip ipsec proposal
    add auth-algorithms=sha256 enc-algorithms=aes-256-cbc,aes-256-ctr,aes-256-gcm lifetime=6h name=\
    "Roadwarrior hardened proposal"
    Ответ написан
    5 комментариев
  • Резервация ip клиентам в микротик?

    @Drno
    ну добавь их вручную.. в DHCP разделе
    Ответ написан
    4 комментария
  • Captive portal + keenetic + ax6000. Будут ли работать АР?

    @Dieman666
    ну для начала использовать бытовые тупорылые роутеры как точки доступа - изначально плохая затея.
    я бы понял, если бы хотя бы все кинетики были в wifi система была бы настроена, там и вланы передавать можно и пр, правда с оговоркой, что кины будут хотя бы гигабитные на популярном мипсе MT7621, а головной по хорошему уже на arm.
    Ответ написан
    Комментировать
  • Как сделать так, чтобы при подключении к роутеру по ipsec траффик заблокированных в россии приложений и сайтов продолжал заворачиваться в WG?

    @AlexVWill
    продолжал заворачиваться в WG?

    Это смотря как ты это реализовал. Если через mangle + address list, то точно так же как ты прописывал правило для маркировки трафика, который надо маршрутизировать в WG, маркируем трафик IPSsec. только в правилах маркировки в src. address пишем подсеть IPSec, которую твой сервер использует для подключения. Предварительно надо еще маскарадинг для IPSec подсети будет сделать в NAT. Я именно так делал для связки SSTP - > Mikrotik -> OpenVPN (+ SSTP резервный VPN)-> Internet, правда у меня весь трафик идет в VPN, но при желании можно и для конкретных адресов и/или IP правил насоздавать, было бы желание это самое. )))
    Ответ написан
  • Почему несколько подсетей не видят друг друга?

    SignFinder
    @SignFinder
    Wintel\Unix Engineer\DevOps
    Сети нужно маршрутизировать между собой, а не в бридж вгонять.
    Ответ написан
    5 комментариев
  • Нужно ли увеличить скорость между коммутатором и роутером для увеличения скорости между устройствами подключенный в коммутатор?

    @SunTechnik
    Если сервер и остальные устройства в одной подсети, то скорость линка до роутера влияет только на доступ в интернет.
    Если устройства в разных подсетях, то скорость линка до роутера будет узким местом.

    Ну и вопрос как именно настроена агрегация, какая политика балансировки установлена и на сервере и на коммутаторе.
    Ответ написан
    Комментировать
  • Редирект на левые сайты, в частности казино. Как исправить?

    приглашайте специалиста по договору на обслуживание, если до сих пор у вас локальная сеть беспризорная
    дальше - обчистят счёт в банке, т.д.
    Ответ написан
    1 комментарий
  • Микротик 4011 Wi-Fi - как улучшить ситуацию?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Жил да был черный кот за углом...
    после обычного роутера МТС, микротик конечно сильно отстает,

    Да нет, это кривизна рук отстает от той, которая нужна для работы с микротиками :)
    Ответ написан
    Комментировать
  • Какой роутер выбрать для настройки прокси?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Жил да был черный кот за углом...
    "Недорогой" и какие-то сетевые сервисы - вещи противоположные. Тем более, что полноценный прокси на роутере не поднять никак.
    Ответ написан
    Комментировать
  • Существует ли VPN кабель?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    Господа админы Тостера! Предлагаю учредить конкурс на звание "самый дебильный вопрос" :) и рассмотреть данного кандидата :)
    Фраза "В кабель втыкается провод из роутера..." достойна быть увековеченной в граните...
    Ответ написан
    8 комментариев
  • Kak настроить antiddos для сайта?

    @Drno
    Потому что это не белый IP. вот и всё. поэтому входящие на него заблокированны
    Ответ написан
    Комментировать
  • Proxmox - это Debian?

    Нет
    Ничто не дебиан, кроме самого дебиан
    Ответ написан
    Комментировать
  • Как сделать интернет для компьютерного клуба?

    katelin1106
    @katelin1106
    Сетевой инженер MikroTik
    Сеть в клубах клиентам настраиваю часто.

    Для Вашего случая вполне подойдёт любой неуправляемый коммутатор TP-Link на 16 портов (если не потребуется ещё, скажем, видеонаблюдение делать), а в качестве роутера - hEX либо hAP ac2. На скоростях до 100 Мбит/с выдержит большое количество очередей (о них позже).
    Сами эти роутеры вывозят реальную скорость до гигабита, но не в случае очередей трафика.
    Если скорость уже 200-300 Мбит/с, то лучше выбирать RB4011, он помощнее.

    Предложенный в комментах RB5009 на мой взгляд бессмысленное приобретение для 12 компов. Из пушки да по одному воробью.

    Теперь про очереди. В онлайн-играх важно, чтобы игровой трафик получал приоритет. При игре по локальной сети обычно никаких проблем не бывает, но при игре с игроком за пределами клуба можем столкнуться с проблемой потерь пакетов в случае загруженного канала. Решаю обычно следующим образом - выделяем несколько типов трафика:
    1. Игровой - в него входит собственно игровой трафик, голосовой трафик, и icmp запрос-ответ (в народе - пинг). Обычно не более 2-3 Мбит/с в сумме.
    2. Трафик обновления игр (когда при запуске клиент хочет обновиться).
    3. Всё остальное, что не вошло в два предыдущие - веб-серфинг, обновление Windows, прочее.
    4. Трафик от гостевого Wi-Fi.

    И всё это распределяем по приоритетам прямо по этому списку. То есть игровой трафик получает высший приоритет, и игровые пакеты не теряются даже при загруженном канале; обновление клиентов получают приоритет перед остальными типами трафика (нам нужно, чтобы клиент обновился как можно быстрее), но не в ущерб игровому трафику; веб и обновления винды - если останется свободный канал; гостевой - если останется свободный канал после трёх предыдущих.

    Получается два дерева очередей - на загрузку и на выгрузку.

    Ещё пара слов про коммутаторы. В данном случае не вижу смысла брать ни CRS326, ни CSS326, они оба избыточны в данном кейсе. Если же есть желание получать подробную информацию о трафике на каждом порту, то, конечно, предпочтение за CRS326. Если такого желания нет, то достаточно тупого 16-портового надёжного коммутатора.
    Ответ написан
    1 комментарий
  • Почему сетевые клиенты (PXE) загружаются со старого сервера после изменения настройки в микротике?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Сервер, выдающий загружаемые образы для PXE, часто сам отвечает по DHCP на соответсвующие запросы, которые рассылаются через широковещание.
    Так что, смотрите настройки старого сервера.
    Ответ написан
    1 комментарий