Hirdetés

2024. április 26., péntek

Gyorskeresés

Téma összefoglaló

Téma összefoglaló

  • Utoljára frissítve: 2021-08-17 20:43:18

LOGOUT.hu

Mikrotik routerekkel foglalkozó téma. Mikrotik router típusok, hardverek, router beállítások, programozás (scriptek írása), frissítés, és minden Mikrotik routerrel kapcsolatos beszélgetés helye.

Összefoglaló kinyitása ▼

Hozzászólások

(#14501) cofeeh


cofeeh
újonc

Helló, van egy hAP ac eszközöm, amit le szeretnék telepíteni a szüleimnél. A hAP mint PPTP kliens bejelentkezik az én TP-Link eszközömbe (ő a PPTP szerver). A csatlakozás sikeres, mindkét oldalon az látszik, hogy minden rendben. A probléma akkor kezdődik, mikor a TP-Link mögötti PC-ről csatlakozni szeretnék a hAP-hez. Ez sajnos nem működik. A PPTP szerver biztosan nem korlátoz semmit, mert ha egy bármilyen más eszköz csatlakozik mint PPTP kliens, akkor az azon futó szolgáltatásokat rendben elérem. Szóval biztos, hogy a Mikrotik szívat.

Amiket beállítottam:
ip firewall:
chain=input in-interface=pptp action=accept
minden drop szabály kikapcsolva (teszt idejére)

ip services:
www, winbox engedélyezve, nincs korlátozás

Amit észrevettem, hogy a logban az alábbi bejegyzések jelennek meg, mikor csatlakozni próbálok távolról az eszközhöz:
input: in: pptp-clnt out: (unknown 0), proto TCP (SYN), 192.168.11.155:50614->10.10.10.12:8291, len 52
Az IP címek jelentése:
192.168.11.155 - az én PPTP szerver mögötti PC-m
10.0.0.12 - hAP ac PPTP kliense

Van ötletetek, hogy mit kellene beállítanom ahhoz, hogy elérjem távolról a Mikrotiket?

Köszönöm!

cofeeh

(#14502) Reggie0 válasza cofeeh (#14501) üzenetére


Reggie0
félisten

Routingot csekkold le.

(#14503) bacus válasza cofeeh (#14501) üzenetére


bacus
őstag

Ez micsoda perverz dolog, egy tplinket használni pptp szervernek :D

Kössünk egyezséget, megegyezős egyezséget... https://www.paypal.me/engiman/30

(#14504) cofeeh válasza bacus (#14503) üzenetére


cofeeh
újonc

Én sem vagyok rá büszke, de ez van :)

cofeeh

(#14505) cofeeh válasza Reggie0 (#14502) üzenetére


cofeeh
újonc

A routing teljesen default beállításokkal üzemel. Mire gondolsz, mit állítsak be?

cofeeh

(#14506) Reggie0 válasza cofeeh (#14505) üzenetére


Reggie0
félisten

Nem tudom fejbol megmondani, latni kene mi van benne.

(#14507) Ejelhar válasza cofeeh (#14501) üzenetére


Ejelhar
senior tag

Szvsz ne a PPtP IP címén próbáld elérni a hAP-ot, hanem a LAN/WLAN/bridge IP-n.

Bár ehhez egy statikus route-ot is fel kell majd venni a TP-Linken (mondjuk a hAP LAN IP a cél, az a hAP PPtP IP-jén keresztül érhető el).

(#14508) bacus


bacus
őstag

Szerintem nem a tplinken van a probléma, elmegy a kérés a mikrotikhez (ha jól értettem annak a logjában látod a bejegyzést), csak onnan nem talál vissza.

A mikrotik routejában nem tudja, hogy hova kell küldje a csomagot.

/ip route add dst-address=192.168.11.0/24 gateway=192.168.11.1

már ha a tplink címe ez 192.168.11.1

Ejelhar megoldása is jó lehet, feltéve, hogy akkor a tplink maskol erre fele is, illetve oda fel tudod venni a statikus route-ot. De szerintem a másik jobb megoldás, a tplinket jobb nem összezavarni.

[ Szerkesztve ]

Kössünk egyezséget, megegyezős egyezséget... https://www.paypal.me/engiman/30

(#14509) bacus


bacus
őstag

10.10.10.1 lesz a gateway, bár eléggé nem tiszta, lehet elírtad a címeket


mert a logban a router 10.10.10.12, utána meg 10.0.0.12-t írsz.

Kössünk egyezséget, megegyezős egyezséget... https://www.paypal.me/engiman/30

(#14510) jerry311 válasza Reggie0 (#14476) üzenetére


jerry311
nagyúr

Valami elegánsabbat mint egy szöveges lista.
Mondjuk 1 extra package adatbázissal, ixelhető országlistával. Például.

(#14511) E.Kaufmann válasza jerry311 (#14510) üzenetére


E.Kaufmann
addikt

Ha írsz nekik ilyet, tuti adnak állást :DDD
Amúgy külső eszközök/szolgáltatók nélkül nem lehet hasonlót, amit szeretnél. Itt egy konkrét dél-afrikai szolgáltatót ajánlottak egy ottani rendezvényen, de van pár más megoldásról is szó a videó és a PDF elején:
[link]
[link]
Az a baj, hogy a régebbi RouterBoardoknak tuti nem lesz kapacitásuk ehhez, és látszik, hogy még próbálja a Mikrotik-nél egyben tartani a támogatást, ami nagy nyűg pl a RouterOS 7-nél is (azt hittem, hogy pl hAP minihez nem is lesz ROS7, erre kint vannak az SMIPS-es béták).
Én már annak is örülök , hogy pl a LetsEncrypt támogatással elkezdtek foglalkozni, de ahogy nézem Wifiben és Layer3 felett kezd elveszni a RouterOS a többiekhez képest.

[ Szerkesztve ]

Le az elipszilonos jével, éljen a "j" !!!

(#14512) Zwodkassy válasza jerry311 (#14510) üzenetére


Zwodkassy
senior tag

Hát ilyesmit eddig a DrayTek router-ekben láttam eddig.
Bocsi! Hazudok. Synology NAS-okban is van ilyen. Így gondolom a router családjukban is.

(#14513) Zwodkassy válasza Zwodkassy (#14512) üzenetére


Zwodkassy
senior tag

Azt tudom, hogy ehhez folyamatos kapcsolat kell az eszköznek egy központi adatbázishoz. Legalábbis DrayTek így oldotta meg anno

(#14514) Reggie0 válasza jerry311 (#14510) üzenetére


Reggie0
félisten

Az a baj, hogy az adatbazis az interneten van, nem a routeren, es ez folyamatosan valtozik(valtozhat) is. Olyan mint ha azt varnad, hogy a domainnevek listajat orszagosan levalogassa neked egy csomagban. Aztan felmerul a kerdes, hogy ezt vajon mennyire akarja automatizalni egy hozzaerto juzer, hiszen az adatbazis elereset elteritik egy tamadassal, akkor mar durvan atveszik a tuzfalszabalyok felett az iranyitast.

[ Szerkesztve ]

(#14515) jerry311 válasza Reggie0 (#14514) üzenetére


jerry311
nagyúr

Az eltérítésre az első válaszom, hirtelen felindulásból: certificate pinning.
De erről nekem nem kell gondolkodnom, számos gyártó megoldotta már ezt a problémát nélkülem. :U

(#14516) Multibit válasza jerry311 (#14510) üzenetére


Multibit
veterán

Pipálható országlista az OPNsense-ben is van. A MaxMind adatbázisát használja.

(#14517) jerry311 válasza Multibit (#14516) üzenetére


jerry311
nagyúr

Van itt előttem az asztalon 2 profi eszköz, ami tud ilyet, csak azok meg nem tudnak 1G-t áttolni WAN és LAN közt.

(#14518) E.Kaufmann válasza jerry311 (#14517) üzenetére


E.Kaufmann
addikt

NAT nélkül sem? Mi lenne, ha a Miki NAT-olna a "profi" eszközök meg már "csak" routolnának meg szűrnének? Valami minimális előszűrést, amit a Mikrotik is ír, pl DDOS meg hasonlók ellen, meg lehetne valósítani, minden mást meg a profi router szűrne

[ Szerkesztve ]

Le az elipszilonos jével, éljen a "j" !!!

(#14519) amargo válasza amargo (#14289) üzenetére


amargo
addikt

kiderült, hogy pár hónapja vállaltam még 1 év hűséget a mobilnet-re, szóval jövő tavaszig marad a korlátlan mobilnet is, lehet majd addig "játszani" vele :D
Viszont a jó hír, hogy tudok kérni az előfizetésemhez szóló netre adatmegosztót..

[ Szerkesztve ]

“The workdays are long and the weekend is short? Make a turn! Bike every day, bike to work too!”

(#14520) Beniii06 válasza amargo (#14519) üzenetére


Beniii06
őstag

Flottán keresztül szerződtél a szolgáltatóval a mobilflottás topikból? Telenoros internet?

"Got any other secret weapons?"

(#14521) vmk


vmk
tag

Még egy kérdés a backuppal kapcsolatban. Egy eszköznél belefutottam abba, hogy 14,3Mb a .backup fájl. A export az átlagos méretű és ránézésre semmi extrát nem látok benne. Nincs semmi extra funkciója az eszköznek, kb switchként működik.

Hogyan tudok utánanézni, hogy miért olyan nagy a mentés?

(#14522) amargo válasza Beniii06 (#14520) üzenetére


amargo
addikt

Igen és igen (kedvező üzleti), pont tavasszal volt, hogy megkaptam a számot azaz hozzám került és akkor kapásból 1 év hűség is ment rá (emlékeztem rá félig meddig..).

“The workdays are long and the weekend is short? Make a turn! Bike every day, bike to work too!”

(#14523) Beniii06 válasza amargo (#14522) üzenetére


Beniii06
őstag

Úgy emlékszem, hogy a telenor nem enged már vagy két éve adatmegosztót kérni korlátlan csomaghoz., csak ha lejjebb váltasz 50 GB-os csomagra.

CP-nél flottakezelő mondta, hogy havonta egyszer lehet lefelé is váltani hűségidőn belül, szóval simán megteheted, ha a neveden van a szám, hogy leváltasz 4GB-os csomagra 1400 Ft körül(az a legkisebb tudomásom szerint) és hóforduló után már csak azt kell fizetni. Hívd a telenort, ha tudod az ügyfélbiztonsági kódodat.

"Got any other secret weapons?"

(#14524) cofeeh válasza bacus (#14508) üzenetére


cofeeh
újonc

A TP-Link teljesen rendben van, jó volt a tipped, csak kicsit pontosítani kellett rajta. Íme a működő jó megoldás:

/ip route add dst-address=192.168.11.0/24 gateway=10.10.10.1

Köszönöm!

cofeeh

(#14525) amargo válasza Beniii06 (#14523) üzenetére


amargo
addikt

Ohh, ez a csomag lejjebb valtás jó ötlet! köszönöm 😊
az adatmegosztót pedig a telefonomon lévő 12GB-ra kérem majd, hogy legyen backup, ha valamiért nincs az optikán net.

“The workdays are long and the weekend is short? Make a turn! Bike every day, bike to work too!”

(#14526) vmk válasza vmk (#14521) üzenetére


vmk
tag

Semmi érdemi megoldást nem találtam, tehát maradt az export, system reset, majd import.
Így a 14.3Mb-ból 25.6Kb lett a bacup, szóval megoldva.

(#14527) hunlipi88


hunlipi88
csendes tag

Sziasztok,

Két dolog miatt írok nektek:

Milyen mikrotik switchet ajánlotok arra, hogy 2 internet szolgáltatást automatikusan megosszon sávszélesség alapján egy harmadik eszköznek(switch/router).

Van e itt vki aki ezt be is tudná állítani nekem bp vonzáskörzetében?

Köszi!

(#14528) amargo válasza amargo (#14525) üzenetére


amargo
addikt

Sajnos a tarifára szól a hűségidő.. azaz ugyan úgy 50e a kötbér. Akkor addig a szomszédok használhatják ezt :D

“The workdays are long and the weekend is short? Make a turn! Bike every day, bike to work too!”

(#14529) Beniii06 válasza amargo (#14528) üzenetére


Beniii06
őstag

Hívd fel a flottakezelőt vagy a telenoros "kétmilliós" számot, amiről az átírást intézték. Lehet egy tájékozatlan ügyintézőt fogtál ki, többször is kell próbálkozni. 50k csak akkor van ha leakarod mondani, ezt olvastam a flottás topikban.

"Got any other secret weapons?"

(#14530) amargo válasza Beniii06 (#14529) üzenetére


amargo
addikt

Ismét köszi, mindenképpen, akkor tovább viszem :)
Szerk:
Megerősítették, hogy a visszaváltásnak kell működnie, kaptam is egy számot, amin próbálom elintézni.

[ Szerkesztve ]

“The workdays are long and the weekend is short? Make a turn! Bike every day, bike to work too!”

(#14531) Ear001 válasza hunlipi88 (#14527) üzenetére


Ear001
addikt

Nem egészen értem pontosan mit szeretnél. Kicsit pontosabban le tudnád írni?

(#14532) E.Kaufmann válasza Ear001 (#14531) üzenetére


E.Kaufmann
addikt

Load Balance képes routert. Tuti.
Mondjuk, ha nem ért hozzá, lehet, jobban járna egy Unifi USG-vel:
[link]

[ Szerkesztve ]

Le az elipszilonos jével, éljen a "j" !!!

(#14533) Zwodkassy


Zwodkassy
senior tag

Ha meg nem akar profi lenni a témában, akár DrayTek-et is választhat:
https://www.draytek.com/products/load-balancing-routers/

(#14534) hunlipi88 válasza Ear001 (#14531) üzenetére


hunlipi88
csendes tag

Vhol olvastam hogy mikrotik switchet lehet úgy beállítani hogy két wan portja legyen és aztán bandwidth alapján tudja osztani a beérkező internetet. Tehát éppen azt a szolgáltatót használja amin nagyobb a sávszélesség. Ez 3-4 párhuzamos teams konfcall-ra kellene hogy elegendő internetet szolgáltasson.

Itthoni hálózatomat szeretném össze ácsolni ami a következő elemekből állna :
Xiaomi ax3600 router
Tp-link tl-sg1024d switch ami a hálószobákba vezetett lan kábeleket fogná össze
Vmi poe switch ami 4 poe kamerát látna el internettel
Plusz egy switch ami le tudná osztani a router és a Tp-link között a két beérkező internetet.

(#14535) E.Kaufmann válasza Zwodkassy (#14533) üzenetére


E.Kaufmann
addikt

Azt is akartam volna ajánlani, ha nem lennének piszok drágák, de nekem is jók voltak a tapasztalataim egy 2920-al. Tényleg egyszerű. Egyvalamit nem tudtam kiváltani RouterOS-en, amit említettem is régen, a TrueIP DMZ, bár csak az egyik WAN porttal ment.

Le az elipszilonos jével, éljen a "j" !!!

(#14536) hunlipi88 válasza Zwodkassy (#14533) üzenetére


hunlipi88
csendes tag

Had tegyek bele még egy faktort, ha nem jön ki 20e alatt egy ilyen eszköz akkor szimplán csak lecserélem a ax3600at egy ax6000-re és abban van 2wan port
. Jól gondolom?

(#14537) E.Kaufmann válasza hunlipi88 (#14534) üzenetére


E.Kaufmann
addikt

Ne haragudj, de ezek szerint annyira sem értesz a hálózatokhoz, amennyire gondoltuk. Alap switchek nem tudnak ilyet. Mikrotik-ből is csak a RouterOS-t futtatók, mert szoftveresen tudja a router funkciókat, de ahhoz kicsit gyengus. Igazából az "örüljünk, hogy tudja" kategória egy olcsóbb Mikrotik sw.
Az AX6000esnél hol írnak két WAN portot?

Le az elipszilonos jével, éljen a "j" !!!

(#14538) Zwodkassy válasza hunlipi88 (#14536) üzenetére


Zwodkassy
senior tag

Szerintem rengeteg eszközben van Dual-Wan funkció. Csakhogy, ez egy nagyon, nagyon tág fogalom. Ezen belül rengeteg megoldás van.
Az első, és legegyszerűbb a Backup/Failover megoldás.
Aztán jöhet a Routing-Policy, amiből kismilliót lehet kialakítani.
Majd pedig s sokak által áhított Load-Balancing, amiből szintén van néhány :-)
DrayTek mind a három alapot tudja, de azon belül már nincs tapasztalatom.
Egy cimbim pár hónapja helyezett üzembe egy Vigor 2962 modellt.
Előtte jó sokat szoptak más cuccal, cuccokkal. Pontos részleteket nem tudok. Ezzel elégedett, elégedettek.
Persze céges célra belefért az összeg

(#14539) adika4444


adika4444
addikt

Hali!

Mi lehet arra a megoldás, ha a MikroTik féle DDNS-nél a routeren IPv6 címnek egy teljesen valótlan címet mutat (ipv6 address-nél teljesen más van), a net felől pedig nem is old fel IPv6-on a mynetname.net végű doménre?

hAP ac^2, 6.47.10 LongTerm firm van rajta.

Force-update-t nyomtam neki, de semmit nem ért. Rebootolni nem akarom, távoli eszköz, és nem tudom, épp mikor használják.

üdv, adika4444

(#14540) Statikus válasza hunlipi88 (#14534) üzenetére


Statikus
senior tag

Azért akarsz több switchet, mert több helyen vannak a kábelek elosztási pontjai?

(#14541) hunlipi88 válasza E.Kaufmann (#14537) üzenetére


hunlipi88
csendes tag

Tényleg nem értek hozzá, ezért olvasok és kérdezek. Igazából az lenne a legjobb ha vki ezt össze tudná ácsolni nekem.
Valóban nincs az ax6000-ren sem dual wan port.

(#14542) hunlipi88 válasza Zwodkassy (#14538) üzenetére


hunlipi88
csendes tag

Egy viszonylag megbízható és jó ár/érték arányú megoldás kellene, ez a vigor nekem drága.

[ Szerkesztve ]

(#14543) hunlipi88 válasza Statikus (#14540) üzenetére


hunlipi88
csendes tag

Ha van olyan router ami tud dual wan-t, 4xpoe portot és 16db lant és load balancingot arra nagyon vevő lennék. Egy helyen jönne be az internet, csak sok különböző dolog igényelne netet.
Ami már megvan a hw-ek közül: Tp-link 24 portos gigabites switch(fali lan csatikhoz vinné a netet), xiaomi ax3600(főleg Wi-Fi miatt). Ezen kívül kellene még egy poe switch a kameráknak és egy router ami dual wan-t tudna és az egész hálózatnak osztaná a netet.

(#14544) E.Kaufmann válasza hunlipi88 (#14542) üzenetére


E.Kaufmann
addikt

Ez van, vagy olcsót veszel és beletanulsz, vagy drágább van, viszont ahogy írtam a Unifi cuccok házatályán vannak jó kompromisszumok, ha a Unifis linket átfutod.

Le az elipszilonos jével, éljen a "j" !!!

(#14545) Statikus válasza hunlipi88 (#14543) üzenetére


Statikus
senior tag

Én nem fogok tudni megoldást neked, csak arra vagyok kíváncsi, miért akarsz 3 switchet?

Azt már én is megtanultam - megtanította a tapasztalat és a fórum mesterei... - hogy egy gyenge router tönkrevágja az egész rendszer sebességét. Tehát ne próbálkozz olyan switchcsel, ami kicsit router is. Vegyél bika és mindenben megfelelő routert és dugj rá egy butaswichet 24-48, akárhány porttal.

(#14546) amargo


amargo
addikt

Sziasztok!

Ha még marad az LTE router akkor a failover-t is elkezdtem bekonfigurálni. Jelenleg egy vlan-on bejön a router-be (hAP ac3) a wAP-ból az LTE-s net, DHCP client alatt szépen meg is jelenik a route list-be ezeket raktam, hogy ne dinamikus legyen (és a distance-nélkül mindig eltérült a net az LTE felé..):
/ip route
add check-gateway=ping distance=1 gateway=xx.xx.xx.xx
add distance=2 gateway=vlan_lte


Itt kérdés, hogy az LTE esetén jó, hogy GW-nek a vlan_lte-t adtam meg?

Továbbá ebből jelenleg még csak annyit fogok megtudni, hogy a ether1-en van-e net vagy sincs. Ahhoz, hogy a forgalom mondjuk az LTE felé menjen kell egy netwatch, aminek az up/down ágán ki be kapcsolom az ether1-es portot, ha jól gondolom? Mert ebben az esetben fog az LTE felé megindulni a forgalom csak.
A distance pedig csak annyit ad meg, hogy prioritásilag melyik vonalon menjen a fogalom.

És akkor a további kérdés a tűzfal, mivel több helyen is a NAT esetében van out és in interface, ahol az ether1 van megadva, amin jön a primary internet ezért LTE esetén ezek a szabályok nemfognak érvényesülni.. ilyenkor ezeket össze kell fogni valami alá?

“The workdays are long and the weekend is short? Make a turn! Bike every day, bike to work too!”

(#14547) Reggie0 válasza Statikus (#14545) üzenetére


Reggie0
félisten

A kicsit router switch nem problema, ha a switch szerepet tolti be. Neha azert hasznos az a par extra funkcio.

(#14548) bacus


bacus
őstag

Én meg azt nem értem, miért kell, hogy Pest környéki legyen. Simogatni akarod a hátát miközben beállítja? Vagy sörözni akarsz vele? :DD

Kössünk egyezséget, megegyezős egyezséget... https://www.paypal.me/engiman/30

(#14549) Statikus válasza Reggie0 (#14547) üzenetére


Statikus
senior tag

Igen, így értettem én is, csak rosszul fogalmaztam. Routernek ne használjon switchet ROS-el.

(#14550) Reggie0 válasza Statikus (#14549) üzenetére


Reggie0
félisten

Meg annak is jo, ha csak 100 mbites a net, vagy alatta.

Copyright © 2000-2024 PROHARDVER Informatikai Kft.