Hirdetés

2024. április 24., szerda

Gyorskeresés

Téma összefoglaló

Téma összefoglaló

  • Utoljára frissítve: 2021-08-17 20:43:18

LOGOUT.hu

Mikrotik routerekkel foglalkozó téma. Mikrotik router típusok, hardverek, router beállítások, programozás (scriptek írása), frissítés, és minden Mikrotik routerrel kapcsolatos beszélgetés helye.

Összefoglaló kinyitása ▼

Hozzászólások

(#7501) #70234880


#70234880
törölt tag

Sziasztok,
Az lenne a kérdésem hogy a RB750gr3 mennyire tudja kezelni a telekom gigabitet? Kinek mi a tapasztalata ezzel az eszközzel?

(#7502) ekkold válasza Zwodkassy (#7499) üzenetére


ekkold
Topikgazda

Az is megoldás lehet, hogy ha a mikrotik a proxy porton tud http kérést küldeni: le kell kérni egy olyan ismert oldalt (/tool fetch ez mikrotiknél elvileg már megy lokális változóba is) mint pl. google aminek a fejlécében is szerepel a lekérdezés ideje. Ebből egy script ki tudja hámozni az időt és be tudja állítani az órát is ez alapján. A mikrotik NTP szervere meg már ki tudja szolgálni a többieket a hálózatban.

(#7503) Zwodkassy válasza ekkold (#7502) üzenetére


Zwodkassy
senior tag

Hmm. Egy kicsit perverz, de nem elképzelhetetlen :-)

(#7504) E.Kaufmann válasza #70234880 (#7501) üzenetére


E.Kaufmann
addikt

Attól függ, hogy konkrétan mire használnád. Kevés tűzfal szabállyal biztosan, QoS-ssel már lehet kicsit izzad, de erős cucc amúgy az áráért.

Le az elipszilonos jével, éljen a "j" !!!

(#7505) MasterDeeJay

Néha néha megnézegetem a miki logját és most megint megnőtt a winboxos portot csesztetők száma. (szokásos mikrotik fertőzött routerek pásztázzák a netet hogy terjedjenek, talán botnetként.)
Még tavaly bejelentettem párat a govcert-re és egyikkel kezdtek is valamit és most újra visszajött. Hogy a bánatba lehetnek ennyire hozzá nem értőek ha már egyszer írtam nekik levelet hogy fertőzött a router és a govcert is írt nekik most totál ugyan az történt. Valami GTH Holding Zrt, szerintem nincs informatikusuk vagy olyan aki ért a mikrotikhez és legalább havonta egyszer ránézzem hogy mi van.
Szerintem feladom az önként nyomozást. Azaz nem tudom hogy ez GDPR biztonsági incidensnek számít-e mert akkor mindenképpen kellene jelentenem a govcert felé.
Az a durva hogy mennyi ilyen cég lehet még hogy megveszi az x eszközt és felelőtlenül használja.

[ Szerkesztve ]

Vintage Story PH szervere újra fut!

(#7506) bambano válasza MasterDeeJay (#7505) üzenetére


bambano
titán
LOGOUT blog

gdpr nem mondja, hogy minden incidenst kötelező jelenteni.

Egy átlagos héten négy hétfő és egy péntek van (C) Diabolis

(#7507) #70234880 válasza E.Kaufmann (#7504) üzenetére


#70234880
törölt tag

Alapvetően első körben l2tp vpn re. De az is megfordult a fejembe hogy mint internet kapcsolat létrehozása. Csak nem vagyok benne biztos hogy bírná az 1000/1000 -et. De ha már l2tp vpn, hogyan tudom megoldani hogy vpn keresztül elérjem a manage felültetett. Ha kikapcsolok egy tűzfal szabályt ( defconf: Drop all not coming from LAN ) akkor megy, de ezt nem tartom valami elegáns megoldásnak. Valahogy fel kellene venni, hogy engedélyezze l2tp keresztül, csak nem tudom hogy. A tűzfal szabályok jelen pillanatban az alapok, leszámítva a pptp szabály törlését, mivel azt úgyse használom.

[ Szerkesztve ]

(#7508) E.Kaufmann válasza #70234880 (#7507) üzenetére


E.Kaufmann
addikt

Na, helyben vagyunk, ha már L2TP akkor IPSec, ha IPSec, akkor valahol 400MBit/s felett van a hardveres IPSec motorjának a maximuma. Szoftveresen ennyi se.

Le az elipszilonos jével, éljen a "j" !!!

(#7509) #70234880 válasza E.Kaufmann (#7508) üzenetére


#70234880
törölt tag

Vpn - nek bőven elég.
Ha csak vpn-nek használom akkor csak biztonság miatt, ha más wifi hálózatot használok. Max rakok rá egy pi-hol-t. A biztonság érzet növelésére.

(#7510) Zwodkassy válasza #70234880 (#7507) üzenetére


Zwodkassy
senior tag

"leszámítva a pptp szabály törlését, mivel azt úgyse használom"
Törlés helyett ajánlom a "Disabled" alkalmazását. Ki tudja, hátha.

(#7511) Zwodkassy válasza #70234880 (#7507) üzenetére


Zwodkassy
senior tag

"Valahogy fel kellene venni, hogy engedélyezze l2tp keresztül, csak nem tudom hogy"
Input chain, interface-list = all-ppp, action = accept

(#7512) #70234880 válasza Zwodkassy (#7511) üzenetére


#70234880
törölt tag

Nincs kizárva hogy valamit rosszul csinálok, de ez nekem nem hozta a várt eredményt.
Azaz, L2TP nem érem el a manage felületetett. Lehet hogy számít de a telefonos app-ra gondoltam, mint manage felület.

(#7513) Lenry


Lenry
félisten

vettünk egy új CRS routert, és egyszerűen nem jövök rá mit nem állítottam be, hogy kilásson a netre.

vázolom a helyzetet:
a netre egy CCR csatlakozik, alatta van mostmár kettő CRS, azok alatt további switchek, majd végül a kliensek.
az új CRS alatt is van net (én is most abba vagyok bedugva), de maga az eszköz nem lát ki a netre, a CCR-t még meg tudom pingelni, de semmit ami azon túl van, nem.

[lengyelr@SomogyiCRS2] > ping 8.8.8.8
SEQ HOST SIZE TTL TIME STATUS
0 8.8.8.8 timeout
1 8.8.8.8 timeout
2 10.19.1.2 84 64 962ms host unreachable
3 8.8.8.8 timeout
sent=4 received=0 packet-loss=100%

így nem tudom rOS-t frissíteni pl, meg egy csomó mindent.
tűzfalszabály nincs felvéve, DNS be van állítva, Route-ok szintén

[lengyelr@SomogyiCRS2] /ip route> print
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 A S 0.0.0.0/0 bridge1 1
1 ADC 10.19.1.0/30 10.19.1.2 bridge1 0
2 A S 192.168.0.0/16 bridge1 1

biztos valami triviális fasság hiányzik, de nem tudom merre induljak el.
a másik CRS-el nincs semmi baj, végignéztem a beállításait, de szinte ugyanezek...

[ Szerkesztve ]

Gvella Glan! | There are two types of people: Those who can extrapolate from incomplete data

(#7514) Lenry válasza Lenry (#7513) üzenetére


Lenry
félisten

megvan

[lengyelr@SomogyiCRS2] /ip route> print
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 A S 0.0.0.0/0 10.19.1.1 1
1 ADC 10.19.1.0/30 10.19.1.2 bridge1 0
2 A S 192.168.0.0/16 bridge1 1

Gvella Glan! | There are two types of people: Those who can extrapolate from incomplete data

(#7515) bb.bocs


bb.bocs
őstag

sziasztok, vlmit nem jól csinálok. az a helyzet vlhogy van egy hapac2 ,arra rádugtam egy managgelhető cisco switchet. olyan mintha a switchen nem menne át internetkapcsolat. közvelenül a mikrotikbe dugva van internet, és a wifi is működik. Mi az amit átkellene néznem?

(#7516) #42556672 válasza bb.bocs (#7515) üzenetére


#42556672
törölt tag

Nézni egy torch-ot a switch felé menő porton.

(#7517) Beniii06 válasza bb.bocs (#7515) üzenetére


Beniii06
őstag

Milyen switchet használtál(típus)? Ha managelhető, állítottál valamit rajta(engedélyezted a portot)? Melyik portba csatlakoztattad?

"Got any other secret weapons?"

(#7518) vkp válasza bb.bocs (#7515) üzenetére


vkp
aktív tag

Meg kellene nézned a cisco-n a port statust, hajlamos arra, hogy bpdu guard lekapcsolja a portot amibe dugtad a mikrobit.

(#7519) lcdtv


lcdtv
aktív tag

tudja valaki mi a különbség a RBD52G-5HacD2HnD és a RBD52G-5HacD2HnD-TC között?

(#7520) e90lci válasza lcdtv (#7519) üzenetére


e90lci
senior tag

Szerintem csak ez:TC - Tower (vertical) Case enclosure (for hEX, hAP and other home routers.)
[link]

(#7521) lcdtv válasza e90lci (#7520) üzenetére


lcdtv
aktív tag

köszi! :R

(#7522) lcdtv


lcdtv
aktív tag

Szerettem volna az 5Ghz-et CAPsMAN alá betenni de mindig a not supported channel hibát kapom. Azt látom hogy sok embernek van ilyen hibája de megoldást nem találtam rá.

(#7523) mrzed válasza lcdtv (#7522) üzenetére


mrzed
senior tag

Most nincs időm visszakeresni, de a megoldás néhány hónapja leírtam itt.

(#7524) bb.bocs válasza Beniii06 (#7517) üzenetére


bb.bocs
őstag

SG 200-08 8-Port Gigabit Smart Switch a portok a switchen engedélyezve vannak mikrotik oldalról lesz a gond. sajna nem vagyok mikrotik zseni :D
Lehet meghagyom haveromnak hogy kezdjen vele valamit mert emlékeim szerint csak kitépném a hajamat :D (hiába kezdtem el tanulni)

[ Szerkesztve ]

(#7525) bb.bocs válasza #42556672 (#7516) üzenetére


bb.bocs
őstag

szerintem a portnál lesz vlmi gond, hogy kéne kinéznie? :)

(#7526) vargalex válasza bb.bocs (#7525) üzenetére


vargalex
félisten

Ha ugyan arra a portra közvetlenül csatlakozva van net, akkor kicsi az esély rá, hogy Mikrotik oldalon lesz a gond...

Alex

(#7527) Lenry válasza lcdtv (#7522) üzenetére


Lenry
félisten

az 5GHz-esnek csináltál külön Configurationt?

Gvella Glan! | There are two types of people: Those who can extrapolate from incomplete data

(#7528) lcdtv válasza mrzed (#6744) üzenetére


lcdtv
aktív tag

Köszi :R . Működik

(#7529) lcdtv válasza Lenry (#7527) üzenetére


lcdtv
aktív tag

Igen az is hiba volt. köszi!

(#7530) lcdtv


lcdtv
aktív tag

Tudna valaki segíteni hogy vendég wifit (virtuális interfész) miért nem tudok a CAP eszközön használni. A wireless táblában nincsen jelen.A CAPsMAN eszközön mindenhol látom és természetesen tudok is csatlakozni rá. Előre is köszönöm!

(#7531) dynax


dynax
tag

Sziasztok ! Egy azt hittem egyszerű dolgot szeretnék de mégis elakadtam :) Mivel csak 5 gigabit portom van és van 5 100-as is át szeretném rakni az eth1-ről az eth6-ra a wan-t , így nyernék egy gigás portot. Az interface list-ben a wanportot átraktam 1-ről 6-ra . A bridge > portnál kivettem az eht6-ot és beraktam az eth1-et. A dhcp cliensben az eth1-et átraktam az eth6-ra. Elvileg ennyi lenne de nem megy , hogy gyakorlatilag is menjen valaki tudna segíteni ? :)

(#7532) m0ski válasza dynax (#7531) üzenetére


m0ski
aktív tag

Szia!

Milyen neted van? UPC esetén a DHCP klienst se árt átrakni eth6-ra :)

(#7533) vargalex válasza m0ski (#7532) üzenetére


vargalex
félisten

Ahogy írta a kolléga, azt átrakta.
Viszont, ha modem van előtte (pl. UPC), akkor a mögötte lévő eszköz MAC cím változás esetén (márpedig a port csere ezzel járt) csak akkor fog IP-t kapni, ha a modemet is újraindítod.

Alex

(#7534) m0ski válasza vargalex (#7533) üzenetére


m0ski
aktív tag

Saját eszközön DIGI van, cégnél a UPC-t sima DHCP klienssel állítottam, interface list-et nem használtam, ezért nem tudom, hogy elég-e, ha ott átállítja.

(#7535) #42556672 válasza vargalex (#7533) üzenetére


#42556672
törölt tag

A MAC-et átírni az kb. 2 kattintás Mikrotik-en.

(#7536) vargalex válasza #42556672 (#7535) üzenetére


vargalex
félisten

Ez nagyjából minden routeren igaz, de mivel az UPC-nél nincs MAC szűrés (csak a modem viselkedik ilyen bénán), így én jobban szeretem, ha egy eszköz a saját MAC címével kapcsolódik... Ehhez pedig sajnos újra kell indítani a modemet/HGW-t.

[ Szerkesztve ]

Alex

(#7537) E.Kaufmann válasza vargalex (#7536) üzenetére


E.Kaufmann
addikt

Az Invitelnél is ugyanez lehet, vagy ott van MAC szűrés a routeren?
Inviteles kábelmodem mögött klónoznom kellett a MAC-et, különben nem kapott címet a router, de nem jutott volna eszembe újraindítani a Cickó modemet :W

[ Szerkesztve ]

Le az elipszilonos jével, éljen a "j" !!!

(#7538) vargalex válasza E.Kaufmann (#7537) üzenetére


vargalex
félisten

Ha a szokásos Docsis 3.0 Cisco modemekről/HGW-kről beszélünk (EPC3208, EPC3212, EPC3925), akkor biztosan.

Alex

(#7539) E.Kaufmann válasza vargalex (#7538) üzenetére


E.Kaufmann
addikt

Kinézetre az EPC3208 volt az.

Le az elipszilonos jével, éljen a "j" !!!

(#7540) piiitor


piiitor
csendes tag

Sziasztok!

Segítséget szeretnék kérni. Elköltöztem egy panelból egy kertes házba. A szolgáltatóm maradt a digi, de a mikrotik routerem elé kaptam két eszközt (optikai átalakítót és egy routert), ami eddig nem volt (bár nem hiszem, hogy emiatt lenne). A digis router bridge módban. A saját mikrotik routeren pedig átállítottam a pppoe-t az új userre. Ezzel gondoltam vissza is állítottam a régi hálózatot. A net gond nélkül megy, ahogy a mikrotikes ddns is. De pptp hálózat már nem elérhető, ahogy a routert sem érem el azon a porton, ahol eddig simán rá tudtam csatlakozni winbox-szal. Ugyanakkor a NAS-t, ftp-t, akár távoli asztallal elérem az otthoni eszközöket. Viszont a kamerát nem szeretném kiengedni a hálóra, ezért szeretném visszaállítani a vpn-t.
Előre köszönöm a segítséget.

(#7541) lukcsimre


lukcsimre
csendes tag

Sziasztok

A jó múltkori távoli elérés problémát sikerült megoldani a segítségetekkel, amiért hálás köszi.
Viszont sokatok tanácsára úgy döntöttem, hogy akkor a biztonság kedvéért inkább legyen VPN.

e90lci tanácsára Open VPN mellett tettem le a voksom. A következő problémával szembesülök:

https://prohardver.hu/tema/synology_nas_a_nem_hivatalos_forum/hsz_50485-50485.html

Mint kiderült helyi hálózatból, a routert kihagyva a buliból, működik a VPN. Szóval valami router config baj van, de ez már magas nékem.

Ezek az élő port forwardingok jelenleg:

1 ;;; 80-as port
chain=dstnat action=dst-nat to-addresses=192.168.5.10 to-ports=80
protocol=tcp in-interface=pppoe-out1 log=no log-prefix=""

2 chain=srcnat action=masquerade out-interface=pppoe-out1 log=no
log-prefix=""

4 ;;; VPN
chain=dstnat action=dst-nat to-addresses=192.168.5.10 to-ports=1194
protocol=udp in-interface=pppoe-out1 log=no log-prefix=""

Valami hiányzik... Azt egyébként látom, hogy az 1194-es porton van mozgás, ha próbálok csatlakozni.

(#7542) pitiless válasza piiitor (#7540) üzenetére


pitiless
senior tag

Nem NAT mögött vagy? Az IP/Cloud ablakban írja is, ha NAT mögött vagy. Telefon ügyfélszolgálatra és kapsz rendes publikus IP címet.

(#7543) piiitor válasza pitiless (#7542) üzenetére


piiitor
csendes tag

Nem, mert akkor egyáltalán nem érnék el semmit, nem? De egyébként kértem is tőlük. Amikor néztem a Cloud-ot updated volt a státusz.

(#7544) bambano válasza lukcsimre (#7541) üzenetére


bambano
titán
LOGOUT blog

a mikrotik openvpn verziója tudtommal nem megy udp-n csak tcp-n.
tehát a 4-es szabályod rossz.

Egy átlagos héten négy hétfő és egy péntek van (C) Diabolis

(#7545) snorbi82 válasza bambano (#7544) üzenetére


snorbi82
senior tag

Igen, de Ő a NAS OVPN használja, ami a képen látva UDP.
Lehet hülyeséget írok, de a Firewallhoz hozzáadod?

/ip firewall nat add action=dst-nat chain=dstnat comment=OpenVPNServer disabled=no dst-port=1194 protocol=udp to-addresses="NAD IP CÍME" to-ports=1194

[ Szerkesztve ]

IPhone 15 Pro Max, Iphone 13

(#7546) DanielK válasza lukcsimre (#7541) üzenetére


DanielK
addikt

Tűzfalban is engedélyezted a 1194 portot?
A dstnat esetén nincs beállítva hogy melyik porton érkező csomagot irányítod át.

(#7547) bambano válasza snorbi82 (#7545) üzenetére


bambano
titán
LOGOUT blog

:R

Egy átlagos héten négy hétfő és egy péntek van (C) Diabolis

(#7548) snorbi82 válasza bambano (#7547) üzenetére


snorbi82
senior tag

Esetleg még:

/ip firewall filter add action=accept chain=input comment="allow OpenVPN" disabled=no dst-port=1194 protocol=udp

[ Szerkesztve ]

IPhone 15 Pro Max, Iphone 13

(#7549) lukcsimre válasza DanielK (#7546) üzenetére


lukcsimre
csendes tag

Nason engedélyezve van a 1194-es port.

A VPN portom eredetileg így néz ki:

4 ;;; VPN
chain=dstnat action=dst-nat to-addresses=192.168.5.10 to-ports=1194
protocol=udp in-interface=pppoe-out1 dst-port=11194 log=no log-prefix=""

És az open vpn configban is 11194 van megadva. Csak pont próbálkoztam össze-vissza, és valszeg nem az eredetit másoltam be.

@bambano ha tcp-re váltok (routeren és nason is), akkor sincs változás :(

(#7550) DanielK válasza lukcsimre (#7549) üzenetére


DanielK
addikt

És az open vpn configban is 11194 van megadva. Csak pont próbálkoztam össze-vissza, és valszeg nem az eredetit másoltam be.

Ok, de kliens vagy szerver oldalon? Ha szerver oldalon, akkor a routerben nem jó a port.
Ha van dstnat szabály, akkor viszont tűzfal szabály nem kell már. A dstnat chain előbb fut le, és utána megy arra amerre küldted.
link

Copyright © 2000-2024 PROHARDVER Informatikai Kft.