Ответы пользователя по тегу Mikrotik
  • Какой выбрать роутер вместо MikroTik hAP lite?

    @nApoBo3
    1) hap ac lite
    2) cap ac и через capsman собрать сеть на hap lite и cap ac( из плюсов, на cap есть два порта, ее можно по poe запитать и разместить в более подходящем месте )
    3) hap ac2 или hap ac.
    Ответ написан
    Комментировать
  • Чем усилить wi-fi на MikroTik hAP ac²?

    @nApoBo3
    В задаче не хватает данных. Если вам просто нужно вытащить антенный из ящика, раскрутите свой mikrotik и посмотрите есть ли там разъемы.
    Но это будет колхоз в любом случае, вам же ещё колхозить крепление этих антенн.
    Если ящик только для эстетики, замените его на пластиковый и не парьтесь, это проще всего.
    Если mikrotik только усиливает сигнал замените его на усилитель сигнала от того же mikrotik( он значительно компактее ).
    Если нужно на одном кабеле вытащить наружу точку, возьмите саму компактную cap lite.
    Ответ написан
    1 комментарий
  • Как подключать удаленных пользователей через VPN правильно?

    @nApoBo3
    Маршруты на vpn клиенте это головная боль для админов mikrotik. Он так нормально не умеет, поскольку у него нет полноценной настройки dhcp в vpn. На некоторых форумах пишут, что смогли настроить проброс внешнего dhcp до vpn пользователей, но там костыли( и не уверен, что рабочие ).
    Маршруты на клиентской стороне( win ) можно задать некоторым кол-во способов.
    В win 10 есть специальный параметер в vpn подключении для этой цели, ставиться через power shell( можно создавать подключение сразу с эти параметром скриптом ).

    В win 7 и можно или настраивать( но это руками, пользователь такое не осилит ) триггер на подключение к vpn, который будет делать add route.
    Ещё есть cmak, это пакет от microsoft, для создания предварительно сконфигурированных подключений в виде инсталлятора. Он тоже так умеет, но штука весьма глючная на выходе получается, плюс нужны права администратора, при каждом подключении.

    И ещё один более менее нормальный способ, это классовая маршрутизация, например при vpn тоннеле с адресацией в сети вида 10.x.x.x windows сам пропишет маршрут в это соединение на подсети 10.0.0.0/8.
    Последний вариант самый удобный если у вас сеть 10.x.x.x.

    Ну или openvpn, с готовым конфигом для клиента.

    Но лично я openvpn не люблю. Это дополнительный софт и пинги на нем часто бывают сильно хуже.

    Для win клиентов лучше всего sstp, более универсальный l2tp/ipSec.
    Ответ написан
    3 комментария
  • Как сделать ограничение скорости на mikrotik с приоритезацией?

    @nApoBo3
    Qos. Тема обширная с не слишком простая. Начните с теории, на habr есть вполне неплохие статьи на этот счёт. Если не хотите изучать лучше обратитесь к оутсорсерам, тема qos с наскока без понимания процесса не решается.
    Ответ написан
    Комментировать
  • Почему на внешнем интерфейсе видны внутренние адреса?

    @nApoBo3
    Значит маскарадинг настроен не корректно.
    Используете srcnat вместо mascarade.
    Ответ написан
  • Mikrotik. CAPsMAN. Криво работает со включенным Local Forwarding. Где копать?

    @nApoBo3
    Вероятно вы не корректно настроили local forwarding и data path. Возможно не до конца разобрались в смысле этих настроек.
    Если укрупнено, трафиком беспроводного клиента может управлять или сама точка( local forwarding ) или контроллер( data path ).

    Плюс, иногда бывает, что на точке не корректно собран bridge.
    Если сложно разобраться, лучше сбросить точку без сохранения конфигурации и перенастроить.
    Ответ написан
  • Почему Kerio Control не видит MAC'и клиентов за шлюзом Mikrotik?

    @nApoBo3
    В сетях есть только пакет, на l2 пакет идёт от одного мака к другому, на l3 от одного ip к другому. Нарисуйте для своего случая где и как происходит инкапсуляция пакетов в упрощенном виде и все встанет на свои места. Т.е. вот есть компьютер он отправляет пакет на микротик, и расписать что будет с этим пакетом далее и какие где будут адреса.
    Ответ написан
    Комментировать
  • Как объединить две одинаковые подсети через IPIP на Микротике?

    @nApoBo3
    У вас какая-то каша. Если вы хотите объеденить их l2 туннелем( тоннель в бридж ), то у вас не две подсети, а одна географически распределённая.
    Если же у вас реально две одинаковые подсети, то ваша идея корректна. В каждой подсети вы маскирует( подменяет ) другу сеть, меняя в ней адреса, подставляя вместо нее виртуальную сеть, маршрутизируете эту сеть на другой роутер и там делаете обратное преобразование. Сделать это надо на двух концах туннеля, поскольку иначе у вас не будут проходить ответы.
    Ответ написан
  • Как победить сеть?

    @nApoBo3
    Я бы предположил или петлю( но поскольку по mak доступен, то это не она ) или конфликт адресов.
    Попробуйте следующее:
    1. Повесить еще один адрес в другой сети на тот же интерфейс и проверить доступность по данному адресу в тот момент когда возникают проблемы.
    2. Повесить еще один адрес в другой сети на другой интерфейс и проверить доступность по данному адресу в тот момент когда возникают проблемы.
    3. В момент возникновения проблем снять дамп на mikrotik и на рабочей станции. Вообще в любых непонятных ситуациях с сеть снимай дамп, там можно много чего интересного найти.
    Ответ написан
  • Есть ли смысл блокировать исходящий трафик в Mikrotik?

    @nApoBo3
    "Секюрности" незначительно, но добавляет.
    Так же немного улучшает "управляемость".
    Плюс нужно понимать, что админ, если это не целый коллектив профи, не может быть до конца уверен в своих компетенциях по всему спектру технологий и будет больше полагаться на те технологии которые лучше понимает. Вероятно в mikrotik он чувствует себя увереннее.

    Допустим все порты открыты и пользователь использует условный jabber, через него происходит что-нибудь не хорошее. Абсолютно не важно, что, но руководство не довольно, кто плохой, админ.
    Допустим админ доступными методами все перекрыл, а пользователь обошел эти методы и произошло, что-то не хорошее, кто плохой, пользователь. А на вопрос, почему это нельзя было заблокировать, ответ, даже у гос-ва заблокировать телеграмм не вышло, куда уж нам.
    Ответ написан
  • Mikrotik перед сервером как лучше настроить и нужен ли?

    @nApoBo3
    На периметр ставят то в чем уверены и лучше знают, плюс возможные требования регуляторов.
    С технической точки зрения разницы прямо в сервер подключить или промежуточный mikrotik поставить нет. Mikrotik несколько удобнее настраивать, он все таки под это заточен, плюс легче отдельно менять и если надо прятать за ним несколько реальных серверов имея единую настройку( но и точку отказа ).
    Пробросить ip адрес в контейнер легче всего через несколько vlan( тогда на кажды ip свой виртуальный интерфейс на сервере ) или через несколько ip адресов на сервере( надо смотреть, что проще и требуемый уровень изоляции ).
    Прокидывать можно вообще прозрачно, т.е. сохранив внешние адреса на сервере, так и с помощью трансляции адресов ( 1 в 1 ).
    Ответ написан
    Комментировать
  • Mikrotik и настройка QoS для Transmission, как реализовать?

    @nApoBo3
    Протокол использует udp, настраивать qos на входящий udp трафик бессмысленно.
    Ответ написан
  • Возможно ли сделать двух провайдеров в одной локальной сети?

    @nApoBo3
    Можно, искать по запросу policy based routing или source based routing.
    Ответ написан
    Комментировать
  • Mikrotik - можно ли назначить два пула адресов локальной сети?

    @nApoBo3
    Можно. Без должной квалификации может не быть сети у пользователей. Делается просто. Делаете два адреса на одном интерфейсе. На него же вешаете dhcp сервер. Не забыть про dns( если он на микротик ). Ну и настроить маршруты для каждой сети с правилами фаервола.
    Ответ написан
    Комментировать
  • Mikrotik Capsman отваливаются клиенты, куда копать?

    @nApoBo3
    Посмотрите, что в этот момент в логе. Проверьте настройки мостов на точках. Такое бывает когда настройка моста и local forwarding "не согласованы".
    Иногда интерфейсы остаются в бридже, даже при настройке localforwarding, тогда точку лучше сбросить без дефолтной конфигурации.
    Ответ написан
  • Подбор микротик?

    @nApoBo3
    Зависит от трафика камер и от того, что вы ещё туда повесете, например qos, который вероятно потребуется в данной конфигурации.
    Но учитывая разницу в стоимости вопрос не имеет смысла, берите 4011.
    Ответ написан
    Комментировать
  • VRRP на все интерфейсы?

    @nApoBo3
    Работать будет. Вопрос только с vrrp на порту провайдера.
    Вообще вопрос странный, у вас с точки зрения сети практически ничего не меняется, только в каждую подсесть добавляются два реальных ip маршрутизаторов, а виртуальный они перехватывают по недоступности друг у друга.
    Ответ написан
  • Как перезагружать устройства через LAN?

    @nApoBo3
    Самый дешевый вариант, это поменять коммутаторы на управляемые. Хотя бы от того же mikrotik. Если все не управляемые коммутаторы стоят в одном месте возможно дешевле будет IP pdu или Ибп с управлением по сети, но вряд ли.
    Ответ написан
    Комментировать
  • Отваливается сеть по Wi-Fi на Mikrotik. В чем может быть проблема?

    @nApoBo3
    Ошибка в конфигурации birdge на точках доступа может приводить к такой проблеме при использовании capsman.
    В логах будут ошибки вида bridge port received packet with own address as source address.
    Ответ написан
    Комментировать