Ответы пользователя по тегу Mikrotik
  • Роутер Mikrotik и WiFi принтер Epson XP-605 как подружить?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Трафик между клиентами в вайфай сети разрешён у вас? Подключите через провод ПК и проверьте - если найдёт - настройки вайфая поправить необходимо вам. Да прибудет с вами сила =)
    Ответ написан
  • С чем может быть связана медленная отрисовка DLNA дерева каталогов на клиенте при использовании роутера Mikrotik?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Нужно глянуть, что происходит в Torch на интерфейсе, если там какой либо хитрый протокол - проверить настройки для него. Но, по-логике, если телевизор и комп у вас в одной сети - то марш вообще не участвует. Возможно дело в настройке физики \ скорости или режиме портов.
    Ответ написан
    Комментировать
  • Объеденить 2 Mikrotik по l2tp+ipsec, почему не создаются sa?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Я не уверен на 100%, но есть ощущение, что IPSec не переживёт двойной нат.
    Ответ написан
  • Kак правильно настроить Global IP address через Vlan?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Я понял, вы не из РФ и пишите сюда, в надежде, что вам смогут помочь. Боюсь это тупик. Вам нужно найти профильный форум по тематике в вашем регионе и задавать вопросы там.

    Например официальный англоязычный forum.mikrotik.com
    Либо можете нанять администратора для настройки или обучения вас.

    Ну и по вашей задаче:
    1. Необходимо иметь белую сеть, с достаточным количеством адресов.

    2. Если обязательным условием является разграничение трафика между vlan'ами на уровне l2, то в каждом VLAN микротик должен иметь белый IP адрес, и девайс из VLAN должен иметь белый адрес, а адрес микротика в этом VLAN для него должен быть шлюзом. Сеть придётся порубить на мелкие кусочки.

    3. Если п.2 не обязательный - то все VLAN следует на микротике объеденить в Бридж, на бридж у микротика назначаем белый адрес и на все девайся выдаём тоже адреса, микротик для них шлюз. Сеть при этом остаётся одной.

    По пункту 2 есть обходной манёвр, когда мы извращаемся с бриджом и\или правилами файрвола, обходясь одним адресом на MK (без разделения основной сети на мелкие под сети), но не объединяя среды, но я вам его не советую ибо херня всё это.
    Ответ написан
    Комментировать
  • Проброс портов через два Mikrotikа или альтернативные варианты доступа извне к NAS и видеосерверу в локальной сети?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    так, чисто, из соображения красоты.
    Для радиомоста - выделите отдельную сеть, т.к. общая с LAN1 вам не нужна, это позволит проще рулить каналами, и сможете проще настроить второго провайдера для пользователей из первой квартиры.

    Порт админки можно сменить в IP Services.

    Про проброс совет от Руслана более чем полезный (и прост для понимания). Нат на первом микротике, приводит к тому, что для второго микротика этот трафик просто локальный.

    Ну и последнее, если сделаете нормальную маршрутизацию (перестроите сети и каналы) вам двойной нат станет не нужен, нужны будут только маршруты, на первом марше - на локальные сети второго, на втором марше - на локальные сети первого и дефолтные маршруты друг на друга с большыми весами (относительно основного - первого - интернет провайдера и его дефолтного маршрута).
    Ответ написан
    2 комментария
  • Какой роутер Mikrotik выбрать для Free Wi-Fi и с просмотром рекламы?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    В 5 т.р. вы можете себе позволить только младшую линейку HEX lite (и рядом одну или две ещё более скромных железки), для автомойки, любой, её не хватит. Если хотите делать нормально - бюджет от 10к. Если хотите сделать хорошо - от 15-20 кк рублей.

    Пришлите в скайп план помещения, я скину вам расчёты по железу.
    Ответ написан
    Комментировать
  • Как пробросить порты в Mikrotik с PPTP интерфейса через 3G модем?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Объеденяя и влавствуя
    Итого:

    Вам нужно добавить два правила (или одно поменять, что не очень гуд) в NAT:
    1. chain=dstnat action=dst-nat to-addresses=192.168.1.2 to-ports=80 protocol=tcp in-interface=pptp-out1 dst-port=8080
    2. chain=srcnat action=masquerade out-interface=pptp-out1

    Так же вам нужно (в вашем случае опционально) добавить разрешающее правило в фильтре:
    chain=forward action=accept protocol=tcp dst-port=80

    И последнее (но не по значимости), маршруты. В вашем случае нужно сделать так, что бы весь трафик пришедшый из VPN уходил в него же, сейчас маршруты отправят его lte (как говорится "маскируй не маскируй всё равно получишь..."), для исправления этого нужно в маршрутах видеть вот такую картину:
    0 ADS 0.0.0.0/0 8.8.8.96 pptp-out1 0
    1 ADS %ADDR_VPN_SERVER% 192.168.0.1 0

    Т.е. трафик до VPN сервера идёт через LTE, а всё остальное уже через VPN туннель. Если у вас ситуация хитрее, и нужно чтобы через туннель работал только определённый вид трафика - то вам в маркировку коннекшинов, маркировку роутов и в таблицы маршрутов (хотя может быть я усложняю и коллеги знают способ лучше).
    Ответ написан
    Комментировать
  • Помошь в настройке mikrotika?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Не сразу понял в чём ваша боль. А что мешает делить клиентов по ACL? предоставляя по спискам доступ через один или второй интерфейс? Назначьте на нём два адреса, tp-link на помойку, трафик пойдёт нормально, а политиками маршрутов разрулите кто через какого провайдера пойдёт (там же сделаете резерв, через проверку шлюза провайдера пингом).
    Ответ написан
  • Как статичести настроить ipv6 на mikrotik?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Если я ничего не путаю, то достаточно добавить вот такие две записи:
    e4a4baa74683423b8da722fe5cbdae0d.png
    одна - статический адрес на интерфейсе смотрящем в локальную сеть, со свойством публикации себя как роутера, вторая - раздача адресов в локальную сеть (думаю в контексте понятно что есть что).
    Ответ написан
    7 комментариев
  • Freeradius + Mikrotikk постоянные режекты?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Нужны хотя бы примерные настройки со стороны MK и со стороны Radius. Логи радиуса и МК так же крайне желательны.
    Исходя из вопросы common решением будет - настроить всё правильно.
    Ответ написан
    Комментировать
  • Провайдер выдал 2е подсети на один интерфейс, как настроить mikrotik?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Всё зависит от того как дана вторая сеть, если она дана вам как маршрутизируемая через ваш узел (т.е. вы являетесь маршрутизатором ответственным за сеть чтото/29 то вы назначаете её на другой любой интерфейс, и раздаёте из неё адреса в той физической сети, куда смотрит этот интерфейс, забираете из неё любой один адрес для самого маршрутизатора - всё это про совет рядом от Руслана, вроде бы там всё просто)

    Если же сеть дана как вторая на внешний интерфейс, то провайдер уже смаршрутизировал её у себя и сам занял один адрес и является шлюзом в той сети, в этом случае вам нужно раздать её используя бридж, т.е. машины, которые должны иметь адрес из этой сети должны физически смотреть во внешнюю сеть, не через ваше устройство - а значит вам нужно сбриджевать внешний линк и, скажем, vlan проброшенный в локалку, и этот vlan вы уже принимаете на интерфейсе нужной машины и получаете на нём внешний адрес из сети чтото/29, указывая шлюзом узел чтото.1/29

    В целом вторая схема ущербная и провайдер с радостью перейдёт на первый вариант (стоит его только попросить), но скорее всего у вас именно она (на это намекает указание gw 2.2.2.1 в вопросе - т.е. провайдер как бы заранее знает шлюз, т.е. скорее всего он им и является).

    Позвоните в ТП - уточните что у вас за вариант, и перейдите на первый вариант - DMZ, тогда трафик будет идти через ваш марш, и будет им контролироваться в полной мере.
    Ответ написан
  • Как сбросить пароль в Mikrotik?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Только сбросом настроек.
    Ответ написан
  • Как настроить приоритеты на mikrotik при непостоянной скорости соеденения?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Приоритет в очередях HTB определяется на основании ограничений на эту самую очередь.

    Работа очередей основана на том, что тот трафик, что в данный момент в канал "не пролазит" будет отброшен (drop), тот что пролазит - просто в него пойдёт. Есть небольшой кеш (обычно десятки килобайт), который позволяет сглаживать пики. На момент попадания пакета в очередь должны быть известны ограничения для очереди (читать как скорость канала), если они не известны или не указаны - очередь просто не будет работать - и будет пропускать весь трафик через себя. Очередь не задерживает пакеты, не переставляет их метами, не отправляет одни раньше других, она просто дропает то, что лишнее, всё остальную работу делает какой-нибудь протокол выше лежащего уровня (ретрансмит, игнор, пересчёт видео кадра с потерей, устранение джиттера и тыды).

    Вычислить скорость можно, например скачивая файл заранее известного размера, через определённые промежутки времени, но как это обработать скриптом - разбираться не хочется.

    В целом задача решаема, но потери скорости связанные с решением - нивелируют пользу.

    Возможно вам нужно использовать интеграцию модема в микротик и по уровню сигнала включать или отключать очередь\очереди, переводя работу канала в режим Нормальная скорость\Плохая скорость.
    Ответ написан
    1 комментарий
  • Как сделать конверт статических mac адресов из arp таблицы микротика в DHCP-lease?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Вопрос необходимости этого всё ещё открыт, поделитесь "зачем?" =)
    Ответ написан
    Комментировать
  • Существует ли скрипт, который бы нашел дубликат двух или нескольких mac адресов в arp таблице микротика?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Вообще появление двух одинаковых мак адресов на разных порта в пределах одного широковещательного домена - это коллизия для ethernet (вызванная ошибкой конфигурирования или петлёй).

    В вашем случае, насколько я понял, вы пытаетесь каждую выдачу адреса сразу приколотить в DHCP, что странно само по-себе, зачем вам это? Если ради безопасности - переведите DHCP в режим static only, если ради устранения этих самых коллизий - то DHCP вам тут не помощник (вам управляемая сеть нужна), если ради сохранения IP адресов - бросьте эту затею используйте связку DHCP (в name protected режиме) + DNS, если ради биллинга - тоже странный способ считать трафик - используйте vlan или pptp на худой конец (если сеть не управляемая. Что вроде в вашем случае так и есть).

    Расскажите проблему, которую пытаетесь решить таким подходом (и речь не про неработающий скрипт).
    Ответ написан
    4 комментария
  • Как подключить несколько WEB-серверов на один внешний IP через Mikrotik?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Похоже нужно копать настройки прокси (которая задом на перёд), но я не понимаю зачем он вам.
    Поднимите nginx настройте его за две минуты и используйте штатное правило DNAT на MK. Дальше нужно будет лишь обеспечить хождение трафика от nginx до веб серверов, а на веб серверах открыть 80-тые порты. SSL при необходимости так же можно будет "снимать" на nginx'e.
    Ответ написан
    4 комментария
  • Mikrotik hotspot как сделать перенаправление на страницу входа на усстройствах ios и с длинными адресами?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Такое пробовали сделать?

    /ip hotspot walled-garden
    add action=allow comment="place hotspot rules here" disabled=yes dst-port=""
    add action=allow disabled=no dst-host=*.apple.com dst-port=""
    add action=allow disabled=no dst-host=*.apple.com.edgekey.net dst-port=""
    add action=allow disabled=no dst-host=*.akamaiedge.net dst-port=""
    add action=allow disabled=no dst-host=*.akamaitechnologies.com dst-port=""
    /ip hotspot walled-garden ip
    add action=accept disabled=no dst-host=captive.apple.com
    add action=accept disabled=no dst-host=www.appleiphonecell.com
    add action=accept disabled=no dst-host=www.itools.info
    add action=accept disabled=no dst-host=www.ibook.info
    add action=accept disabled=no dst-host=www.airport.us
    add action=accept disabled=no dst-host=www.thinkdifferent.us
    add action=accept disabled=no dst-host=static.ess.apple.com
    add action=accept disabled=no dst-host=init-p01md.apple.com
    add action=accept disabled=no dst-host=ess.apple.com
    add action=accept disabled=no dst-host=apple.com
    add action=accept disabled=no dst-host=gps.apple.com


    Это позволит девайсу понять, что сеть вообще есть и в ней есть интернет, а после этого уже произойдёт редирект. (потестировать пока не могу)
    Ответ написан
  • Как добавить список отзыва сертификатов на OpenVPN-сервер Микротика?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Как бы вот ответ. Ничего настраивать не нужно.

    "Starting from v6rc10, CRL will be automatically renewed every hour for certificates which have "trusted=yes" using http protocol (ldap and ftp is currently unsupported). Segmented CRL is also currently unsupported"

    wiki.mikrotik.com/wiki/Manual:System/Certificates
    Ответ написан
  • Mikrotik не передает RPC трафик через туннель?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Либо у вас firewall, либо трафик не стандартный, multicast например.
    Ответ написан
  • Как микротике для l2tp подключения требовать обязательного ipsec?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    У меня Windows 10 и я не знаю как вы создали L2TP без IPSec =) Без шифрования - это одно, но без IPSec - это немножко другое (там либо сертификат, либо ключ сети).
    f419a32d80e042568e3b232f1a08205d.png
    (в смысле я знаю, про способ через GPO или реестр, но штатно нет))

    В моём случае всё стартует только если в l2tp-server включен IPSec, задан ключ для IPSec, создан secret (пользователь с Local и Remote IP) и в proporsal sha1+aes-256 (это все изменения от дефолтных настроек).
    ac4fa42ad873457bb1493658658e9f20.png
    Ответ написан