Ответы пользователя по тегу Mikrotik
  • Есть ли возможность на mikrotik crs125 организовать распределение нагрузки подсетей между процом и чипом свича и если можно то как это лучше сделать?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Выбирайте нужные вам порты, выводите их из bridge.
    Создавайте vlan на switch чипе.
    У вас будет два vlan те по сути два широковещательных домена.
    Естественно уже роутинг между сетями будет идти на уровне CPU.
    Ответ написан
    Комментировать
  • Как разрешить хождение netbois трафика через vpn?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Или поднимать wins сервер или весь l2 трафик заворачивать в vpn туннель.
    Ответ написан
  • Mikrotik как шлюз для двух сетей?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вам надо убрать порт из списка master-port.
    По умолчанию кроме первого порта, все остальные порты (3,4,5) являются дочерними к eth2.
    eth2 у вас master-port.

    0cef5f4163734603914e6a8cc1decd90.png

    Поэтому вам надо убрать порт из списка master-port и делать на нем свою сеть.
    Самое простое в вашем случаи, убрать из списка eth5.
    Если вы начнете убирать eth2, то вам надо будет вначале убрать из списка eth 3,4,5.
    Потом убрать master-port с eth2, затем назначить eth 3 новым master-port для 4,5.

    Почему так сложно ? Ну вот так сделали mikrotik в свое время. Все , что работает на уровне master-port работает на уровне switch. Сейчас в новых прошивка они планируют поломать эту логику и сделать все логично через bridge. master-bridge все будет делать через switch, все остальные bridge будут выполнять через CPU.

    Теперь вам надо будет сделать новый bridge, повесить на него свободный порт и настраивать DHCP/IP итд итп.

    P.S. Как всегда бегло я читаю.

    >Мастер-порт ни на одном интерфейсе не прописан, а в разделе Bridge все порты с 1 по 5 находятся в одном.


    Видно у вас новая прошивка , да еще и бета. Если нет, то рекомендую сбросить настройки. Так как в этом случаи у вас все будет работать через CPU.

    А так из bridge исключайте порт, делайте еще один новый bridge И добавляйте новый порт.
    Ответ написан
    Комментировать
  • Как правильно настроить firewall на Mikrotik RB951Ui-2HnD?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Для проброса портов дальше в сеть используется таблица в NAT.
    Действия для этого лучше использовать netmap, хотя не кто не запрещает использовать dst-nat.

    самый просто пример проброса RDP

    add action=netmap chain=dstnat dst-port=3389 in-interface=ether1 protocol=tcp \
    to-addresses=192.168.88.10 to-ports=3389

    Все что попадет в input ether 1 на 3389 порт, будет выкинуто на 3389 порт машины 192.168.88.10
    Ответ написан
  • Как объединить несколько подсетей в одну сеть?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Да уж огород.

    hap ac мы та и оставляет в качестве роутера.
    wap можно вообще сбросить все настройки и не делать по умолчанию.
    В итоге потом самому руками прописать получение ip по eth и создать bridge-local для
    eth+wlan1+wlan2 если он там есть.

    Тогда wap и все клиенты wifi будут получать ip по dhcp с роутера hap ac.
    Потом на hap ac можно настроить capsman , что бы был бесшовный роуминг wifi. Почему бы и нет ?
    Про capsman я писал тут - Как настроить CAPsMAN на устройстве Mikrotik RB2011UiAS-RM и двух Mikrotik RB cAP2n?
    Только в вашем варианте, надо добавить еще и сам hap ac в capsman.

    Теперь по поводу synology.
    Самое простое наверно будет прописать маршруты двух сетей на роуторе провайдера и на роуторе hap ac.
    Хотя конечно было бы лучшим вариантом прокинуть кабель от synology до hap ac.

    Гигабитный POE свитч Mikrotik RB260GSP, в который, в свою очередь, подключены:

    Вот тут я немного не понял. У вас все воткнуто в 260 ? те и роутер от провайдера ?
    или только роутер от провайдера и уже потом в hap ac, а hap ac на ТД ?

    Тогда я бы поменял местами hap ac и 260.

    На текущий момент у вас в сети получается аж три nat :) Красота !

    P.S. Если что , могу помочь удаленно все сделать. Делать на 15 минут не особо спешно :)
    Ответ написан
  • Как делать VLAN на MikroTik rb2011uas-2hnd-in?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Для понимания.
    Вам тут не совсем нужен vlan.
    Вам достаточно исключить порт на Mikrotik который подключен к коммутатору из списка master-port.
    Этот порт перестанет находится в bridge со всеми остальными портами.
    Дальше все зависит от того, что вы хотите сделать.
    Можете на этот порт настроить dhcp сервер, дать ему ip и у вас будет отдельная сеть.

    P.S. Еще обратите внимание , что у вас на 2011 два switch порт и два master-port к каждому switch.

    RB2011iL-160620170215.png
    Ответ написан
    4 комментария
  • L2tp клиенты за NAT-ом рвут соединение к серверу на микротике. Причина?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Имеем разнородные l2tp клиенты (винь, микрот) которые цепляются к серверу на микроте с реальником. Винь коннектится вторым ... потом через минуту отваливается микрот-клиент. Винь продолжает удерживает соединение. Когда серваком выступал керио ... такой мути не наблюдалось. В чем может быть причина?


    А причина в реализации l2tp/ipsec у Mikrotik.
    они это поправили относительно недавно в новых прошивках. В 6.40 точно все работает. До этого народ страдал, если несколько машин за одним NAT. Связанно если более детально с IKE1. Как вариант перейти на IKE2.

    Вот тут обсуждали - https://habrahabr.ru/post/327152/#comment_10186576
    forum.mikrotik.com/viewtopic.php?t=82980
    Ответ написан
    Комментировать
  • Как настроить CAPsMAN на устройстве Mikrotik RB2011UiAS-RM и двух Mikrotik RB cAP2n?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Да в общем сложно ничего нет.

    На 2011

    Capsman>manager>enable

    В Security cfg создаете новую конфигурацию.
    WPA2PSK,aes ccm, Passphrase

    В Datapaths
    bridge-local,local Forwarding, Client to Client Forwarding

    В Channels
    Вот тут можно вообще забить весь список каналов и сделать, что каждая точка доступа выберет оптимальный канал.
    Для 2.4 я обычно оставляю Width 20Mhz, Band g/n, Extension Channel отключаю.
    Если в сети эфир свободный, можно и включить.

    В Configuration собственно теперь создаем нужную нам конфигурацию.
    mode - ap, указать SSID, рекомендую Protection mode rts cts, HT Tx/RX Chains
    Там уже указываем нужный channel,datapath,Security.

    Теперь остался Provisioning.
    Часто везде пишут мол 00:00:00 итд и все будет ok.
    В итоге все точки весят на одном канале. С одной стороны не страшно, с другой стороны зачем ? Поэтому я беру нужный RadioMac точки доступа и делаю для нее свою конфигурацию. Ну и указать там еще HW Supported Mode gn и g.
    На этом ваш 2011 настроен.
    Теперь ползем в строну ТД и там уже в Wireless выбираем CAP , включаем его. указываем для него Interface и Capsman Adresses (ваш 2011). Указываем Bridge.
    Можно использовать и Discovery Interface. Тогда все ТД будут идентифицироваться по L2.

    Буду вопросы , задавайте.
    Ответ написан
    Комментировать
  • Откуда столько VPN подключений?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Есть сервер pptp на микротике


    Рекомендую перейти на l2tp, так как банально pptp имеет дырки, что мы в общем и видим. Вас ddos-ят.
    Второй момент настройки правила, которые будут отбрасывать такие соединение.
    Вам вам на примере rdp

    https://spw.ru/forum/threads/perebor-portov.548/

    Защита от сканирования
    https://wiki.mikrotik.com/wiki/Drop_port_scanners

    Что это за D? откуда они берутся? Раньше не было.


    Это означает, что есть попытка соединение. Это правило создается динамически, те не руками.
    Так как там можно и руками создать.
    Ответ написан
    Комментировать
  • Микротик как гейтвей перед гейтвеем (гы) - как?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    НО если клиент подключается с настроенным вручную IP, dns И (!) gateway нацелен на адрес микротика (.7.99), то микротик должен стать полноценным гейтвеем для него.


    Вы же понимаете, что у вас в одном шировищательном домене получается две сети ? Так делать мягко говоря не надо. Просьба нарисуйте схему и более подробно, что вы хотите в итоге.
    Скорее всего все делается намного проще и без всяких маркировок.
    Например через vlan или подключением в другой порт. Как вариант можно создать две wifi сети , которые будут разруливать в разные сети.
    Ответ написан
  • Что с Mikrotik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >
    MikroTik-CRS125-24G-1S-RM


    Не надо использовать Switch как роутер. Тем более слабый, тем более с bonding.
    Все ресурсы у него будут уходить на CPU. Это Switch !!!
    Посмотрите на его блог диаграмму. Вы уже не первый кого я встречаю, кто из 125 делает роутер.

    CRS125-24G-1S-160620160458.png

    Вот буквально в этом месяце в мерседес центре видел. При этом у них есть в наличие 2011.
    Ответ написан
    21 комментарий
  • Как построить VLAN на mikrotik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Если у вас HP подключается в тупые switch то не как.
    Вам можно вообще без vlan обойтись, убрав просто порт из master и создав отдельную сеть.
    Правда это приведет к тому, что все запросы будут обрабатывать CPU.
    Поэтому vlan лучше делать через switch чип.
    Для понимания обработки через cpu и через vlan , хорошая заметка про трюк
    https://habrahabr.ru/post/313702/

    https://habrahabr.ru/post/313248/

    В остальном хватает статей с wiki mikrotik

    Пример как не надо делать:
    it-mehanika.ru/index.php/2009-12-06-20-02-41/50-mi...
    Ответ написан
  • При использовании dnsmasq не срабатывает правило l7 protocol в микротике?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Если я правильно понял, то в dnsmasq укажите разрешение имен для вашего домена.
    Те укажите dnsmasq что за доменом domain1.ru надо ползти к ДНС mikrotik.

    server=/yourdomain.ru/ip_your_mikrotik

    Опять же, если я вас правильно понял.
    Ответ написан
  • Mikrotik Radius два подключения с одного аккаунта?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Мысль на размышление, кто пускает второе подключение, Mikrotik или NPS. Можно ли как то ограничить одного пользователя одним коннектом, как если бы пользователь был не в AD а в самом Mikrotik?


    Второе подключение делает сам Mikrotik. Я посмотрел по настройкам, только у l2tp есть one session per host.
    Да в профили linit only one. Но думаю эти настройки будут работать только на ppoe и pptp (именно это опция).
    С таким вопросом лучше пойти на сайт самих mikrotik, ответят намного быстрее. Если устройство новое, вы можете такой вопрос прям в support написать, можно и по русски, отвечать будут только дольше.

    P.S. С другой стороны, авторизация идет через радиос, там точно должна быть проверка, что пользователь активен и не пускать уже со стороны авторизации. Свойства сетевой политики:
    https://technet.microsoft.com/ru-ru/library/cc7541...
    Ответ написан
    Комментировать
  • Mikrotik RBSXT-2nDr2 - нужна ли регистрация?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Что бы не взяли за жопу, надо.

    35.rkn.gov.ru/directions/p1401/p1407

    Точки беспроводного радиодоступа, используемые владельцами радиоэлектронных средств для организации беспроводных сетей передачи данных, не являются оконечными устройствами и подлежат регистрации в органах Роскомнадзора.

    https://help.zyxel.ru/hc/ru/articles/115000047149-...

    Подлежат обязательной регистрации: устройства, содержащие беспроводные точки доступа стандарта IEEE 802.11b/g/n (точки доступа, мосты, репитеры), которые используется вне помещений, с радиусом дальнего действия (обычно имеют направленные антенны), а также в коммерческих или публичных целях (например, хот-споты).

    Поэтому или ставить внутрь и колхозить незаметные антенны наружу или просто так и оставить все внутри.
    150 метров по прямой вполне может добивать с двух сторон нормально. Другой момент, если плотный радио эфир, то надо отказаться от 20/40 и искать какой из 1,6,11 меньше всего нагружен и имеет меньше всего пересечений. Как вариант смотреть в 5gz , но там вроде по регистрации те же условия и минус, быстрее затухает сигнал.
    Ответ написан
  • Несколько локальных сетей на mikrotik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Павел Лаптев сделать можно.

    Hap Ac lite имеет только 1 switch chip и само устройство очень слабое.
    Вам будет необходимо разделить порты от master-port.

    те у вас в mikrotik есть всегда 1 master-port. По умолчанию он обычно второй.
    Вам надо будет вывести один из портов из master-port.

    Вот вам пример, для 5 порта 4 порт master.
    Для заметки, с прошивки 6.40 поведение будет совсем по другому. Они отказались от master-port и все будет делаться через bridge. Теперь будет 1 master-bridge который будет аппаратно на уровне switch chip делать обработку L2.
    https://forum.mikrotik.com/viewtopic.php?t=123335

    5ede829b54324efba1c32d7404aec57d.jpg

    После того, как вы убрали порты/порты вы можете их самое просто объединить в новый bridge и они будут между собой связанны и отделены от других. Надо помнить, что такой bridge будет грузить CPU. Связь с другой сетью и wifi будет уже идти путем роутинга, так как это будет другая сеть. Хорошо конечно не делать bridge интерфейсов, а сделать vlan. Вот тут примерно показано, как разделить mikrotik на две сети на уровне vlan через switch chip. Тут еще один порт используется провайдерский, для iptv.
    https://habrahabr.ru/post/313702/

    Если вам не надо два интерфейса, а пойдет и один. То просто выводите его из опеки master-port , вешайте на него ip adress, dhcp , прописывайте роутинг и в общем все.
    Ответ написан
    Комментировать
  • Как грамотно организовать VPN на MikroTik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Однозначна ждать 3011. Для ваших нужд его хватит. По поводу Ipsec, насколько я помню там разрабы говорили что:

    https://forum.mikrotik.com/viewtopic.php?t=102453#...
    IPsec accelerator support for RB3011 is still being worked on, the HW acceleration is not yet supported for this model. The CPU is much faster than RB2011 even without HW accelerator.
    Q: But HW acceleration will be supported in the near future?
    A: We are working on it, yes.

    Когда это будет конечно не очень понятно.
    В филиал , я бы все же как и poisons советовал бы ставить с аппаратным ipsec. Hap ac lite явно не очень подходят для этих целей. На текущий момент это модели:

    RB1100AHx4
    hEX v3 (RB750Gr3 model only)
    All Cloud Core Router (CCR) series devices
    RB1100AHx2
    RB1000
    RB850Gx2 (only starting 2016, serial numbers that begin with number 5)
    https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Har...

    Самый доступный это hex v3.

    3011 остается под вопросом , будет ли у него допилена эта возможность.
    Ответ написан
    Комментировать
  • Связка Mikrotik - Ubilling - Radius?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Сам такое делал очень давно и не на тиках.

    Я бы честно говоря, задумался бы вообще уйти от ppoe И сделать авторизацию по ipoe.

    Примерно будет так. Тиковский dhcp запрос от клиента или релай от других тиков
    - может отправить запросы в Radius сервер ну или сразу в билинг, если билинг такое умеет.

    Радиус получив запрос выдает нужный Ip и делает radius accept.

    В общем это все относится и к pppoe

    Вот есть примеры

    https://wiki.mikrotik.com/wiki/Pppoe_with_external...
    https://blog.ibill.io/mikrotik-radius-pppoe-server...
    https://aacable.wordpress.com/2011/07/19/mikrotik-...

    Бегло вроде по вашей теме.
    Ответ написан
    Комментировать
  • Mikrotik 2 белых IP адреса приходят от провайдера на одном кабеле, но на разных VLAN. Как настроить?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вам необходимо настроить vlan На самом mikrotik и условно сделать привязку к нужным вам интерфейсам.

    Так как по сути у вас нет выделенного wan порта, первый порт можете добавить к masterport 2. (он по умолчанию master)

    interface>ether-1>master port

    Потом вам надо будет в чипе коммутации (switch) создать и привязать нудные vlan, очень неплохо это описывается и рассказывается тут:

    https://14bytes.ru/mikrotik-nastraivaem-vlan-trunk...

    Вам надо будет принять маркированный трафик на ether1 , присвоить его ether2/3 в не маркерованном (растегированным виде) На компах уже настраиваете ip которые выдал провайдер.

    Вот тут еще один интересный пример для понимания

    https://habrahabr.ru/post/313702/

    и да, делать лучше все через switch, так как это разгрузит CPU.

    Будут вопросы задавайте.
    Ответ написан