Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день

Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Mikrotik, отдельная тема по этому оборудованию

mussy
Oct 7 2018, 23:12
  
Пост #1



Репутация:   153  
Постоялец
***

Группа: Пользователи
Сообщений: 1 514
С нами с: 31-January 08


Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.

Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ?

Сообщение отредактировал Spectral - Jul 15 2020, 22:50
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
23 Страницы  « < 17 18 19 20 21 > »   
Reply to this topicStart new topic
Ответов(360 - 379)
Дима Динамит
Aug 14 2022, 12:01
  
Пост #361



Репутация:   63  
Cтаршой
**

Группа: BANNED
Сообщений: 679
С нами с: 13-June 19


(H_U_L_K @ Aug 14 2022, 10:29) Перейти к цитате

Хочешь блочить ИПшники - блочь листом, а не каждый отдельно.

подскажи
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
H_U_L_K
Aug 14 2022, 22:00
  
Пост #362



Репутация:   652  
Великий i зелений
*****

Группа: Пользователи
Сообщений: 6 707
С нами с: 23-November 11


(Дима Динамит @ Aug 14 2022, 13:01) Перейти к цитате

подскажи

_o.png
В винбоксе в окне фаервола вверху 7-я вкладка, address lists, создаешь новый лист и прописываешь в нем ип адресс, который блочишь.
И так с каждым адресом, главное имя листа одинаковое.
Адреса можно группы, типа /24, /26 и т.д.

во вкладке фаервола новое правило, вторая вкладка, advanced, и вверху выбираешь нужный лист в src или dst, ну и дальше что с ним делать.

Только ж не ставь реджекты, просто дропай пакеты.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
antonio2000
Aug 23 2022, 0:45
  
Пост #363



Репутация:   37  
Активист
*

Группа: Пользователи
Сообщений: 354
С нами с: 18-March 08


(H_U_L_K @ Aug 14 2022, 23:00) Перейти к цитате

_o.png
Адреса можно группы, типа /24, /26 и т.д.



А не подскажите насколько продуктивны эти листы?
под Linux есть ipset, у меня около 140тыс адресов заблочено с 32ми масками.
Как например поведет mikrotik 750gl если туда перенести 140к в список ?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
H_U_L_K
Aug 23 2022, 10:25
  
Пост #364



Репутация:   652  
Великий i зелений
*****

Группа: Пользователи
Сообщений: 6 707
С нами с: 23-November 11


(antonio2000 @ Aug 23 2022, 1:45) Перейти к цитате

А не подскажите насколько продуктивны эти листы?
под Linux есть ipset, у меня около 140тыс адресов заблочено с 32ми масками.
Как например поведет mikrotik 750gl если туда перенести 140к в список ?

Я в микротике на уровне soho понимаю) так что хз...
Просто если каждый ип забивать в фаервол под отдельное правило то проще с листом.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tiger
Aug 23 2022, 12:30
  
Пост #365

Благодарности: 1757

Репутация:   1238  
Праведник
******

Группа: CуперМодеры
Сообщений: 13 321
С нами с: 20-October 06


(antonio2000 @ Aug 23 2022, 1:45) Перейти к цитате

А не подскажите насколько продуктивны эти листы?
под Linux есть ipset, у меня около 140тыс адресов заблочено с 32ми масками.
Как например поведет mikrotik 750gl если туда перенести 140к в список ?

У нас динамическое обновление всех AS 15 стран мира и соответственно их блок на Микротиках. Главное разрешающие правило для своих сетей поставить выше чем адреслисты заблоченых. У нас топовые железки CCR серии, но такие правила почти не влияют на производительность, так что думаю и 750ка справится.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
H_U_L_K
Aug 23 2022, 12:48
  
Пост #366



Репутация:   652  
Великий i зелений
*****

Группа: Пользователи
Сообщений: 6 707
С нами с: 23-November 11


(Tiger @ Aug 23 2022, 13:30) Перейти к цитате

У нас динамическое обновление всех AS 15 стран мира и соответственно их блок на Микротиках. Главное разрешающие правило для своих сетей поставить выше чем адреслисты заблоченых. У нас топовые железки CCR серии, но такие правила почти не влияют на производительность, так что думаю и 750ка справится.

Согласен.
Главное это разрешающие вверху. Тогда фаервол не будет прогонять пакеты по всему блек листу ИПшников.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
DeCodeR
Sep 1 2022, 16:34
  
Пост #367



Репутация:   712  
DeСodeR - великий и ужасный....
****

Группа: Пользователи
Сообщений: 3 721
С нами с: 17-July 06


Есть роутер и одна точка доступа, прошивки обновлены до 7.5
RB4011iGS+5HacQ2HnD
RBcAPGi-5acD2nD

надо настроить Capsman.

бюджет? сроки? - в личку.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tiger
Sep 1 2022, 17:45
  
Пост #368

Благодарности: 1757

Репутация:   1238  
Праведник
******

Группа: CуперМодеры
Сообщений: 13 321
С нами с: 20-October 06


(DeCodeR @ Sep 1 2022, 17:34) Перейти к цитате

Есть роутер и одна точка доступа, прошивки обновлены до 7.5
RB4011iGS+5HacQ2HnD
RBcAPGi-5acD2nD

надо настроить Capsman.

бюджет? сроки? - в личку.

Его удаленно проблематично настроить. Ну или ты будешь как remote hands бегать перетыкивать кабеля или сбрасывать в дефолт настройки если что-то не завелось сразу. Плюс ноут с инетом отдельным организовать в той сети.
Ты ж мануал явно читал по настройке. Там есть шаги где пропадает коннективити. https://wiki.mikrotik.com/wiki/Manual:CAPsMAN
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
H_U_L_K
Sep 2 2022, 6:19
  
Пост #369



Репутация:   652  
Великий i зелений
*****

Группа: Пользователи
Сообщений: 6 707
С нами с: 23-November 11


(DeCodeR @ Sep 1 2022, 17:34) Перейти к цитате

Есть роутер и одна точка доступа, прошивки обновлены до 7.5
RB4011iGS+5HacQ2HnD
RBcAPGi-5acD2nD

надо настроить Capsman.

бюджет? сроки? - в личку.

А зачем нужен capsman при одной точке доступ? Чисто из раздела "хочу мишью открывать окна"?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
KoNoRIMCI
Sep 2 2022, 6:47
  
Пост #370



Репутация:   900  
Старожил
****

Группа: Пользователи
Сообщений: 3 612
С нами с: 10-February 09




Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
KoNoRIMCI
Sep 2 2022, 9:44
  
Пост #371



Репутация:   900  
Старожил
****

Группа: Пользователи
Сообщений: 3 612
С нами с: 10-February 09




Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
H_U_L_K
Sep 2 2022, 14:54
  
Пост #372



Репутация:   652  
Великий i зелений
*****

Группа: Пользователи
Сообщений: 6 707
С нами с: 23-November 11


(KoNoRIMCI @ Sep 2 2022, 7:47) Перейти к цитате

Так а сам роутер? Два устройства с WiFi...

Ну даже 2. Настроить их по отдельности, что бы каналы не перекрывались и всё.
Имхо, каспмен удобен когда точек много, ну, хотя бы 5+, что бы в одном месте видеть все настройки. Или когда сеть постоянно меняется, точки добавляются/убавляются. А так особого смысла не вижу.
Раньше я дома себе настроил его, hap ac2 + 2 штуки wap ac. Сейчас бы обломился, потому как тут очень хорошо работает правило "1 раз настроил и забыл". Аптаймы по 160+ дней и вообще без проблем, обусловлены только отключением электричества.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alexis
Sep 2 2022, 16:09
  
Пост #373



Репутация:   113  
Активист
*

Группа: Пользователи
Сообщений: 430
С нами с: 26-March 07


(DeCodeR @ Sep 1 2022, 17:34) Перейти к цитате

Есть роутер и одна точка доступа, прошивки обновлены до 7.5
RB4011iGS+5HacQ2HnD
RBcAPGi-5acD2nD

надо настроить Capsman.

бюджет? сроки? - в личку.

https://xn----7sba7aachdbqfnhtigrl.xn--j1am...j-wifi-rouming/
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
KoNoRIMCI
Sep 2 2022, 18:28
  
Пост #374



Репутация:   900  
Старожил
****

Группа: Пользователи
Сообщений: 3 612
С нами с: 10-February 09




Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
H_U_L_K
Sep 2 2022, 19:13
  
Пост #375



Репутация:   652  
Великий i зелений
*****

Группа: Пользователи
Сообщений: 6 707
С нами с: 23-November 11


(KoNoRIMCI @ Sep 2 2022, 19:28) Перейти к цитате

Просто интересно. Не используя CAPsMAN можно добиться бесшовного роуминга для двух роутеров с минимальными потерями данных для двухдиапазонной сети с одним SSID? Чтобы при перемещении клиента не прерывался звонок в мессенджере или другие чувствительные сценарии использования.

Capsman это не роуминг, не бесшовный роуминг. Это средство управления токами доступа. И всё.
Те же самые сбросы по уровню сигнала можно настроить для каждой точки свои.
Просто все привыкли называть эго бесшовным роумингом, но это не так, это вообще не роуминг.
Звонок прервется в 90% случаем. В 100% случае будет затык. Всё будет зависеть от клиентского устройства, и на сколько быстро оно подхватит другую точку доступа.

(KoNoRIMCI @ Sep 2 2022, 19:28) Перейти к цитате

Еще интересует реализация подключения клиентов с привязкой к конкретной частоте даже если они могут в два диапазона. Например одного только к 2.4ГГц, а второго только к 5ГГц. И в этом случае тоже один SSID и два роутера. Как это лучше реализовать, может есть практический опыт?

Сори, не задумывался этим. Я от 2,4 уже отказался. Всё на кабеле или на 5 ггц.

(KoNoRIMCI @ Sep 2 2022, 19:28) Перейти к цитате

Я за последние пять лет только два раза настраивал CAPsMAN, и каждый раз с помощью инструкций из интернета. Вроде бы всё работало и переключалось, но до желаемого результата было далеко. Потом просто забил и поменял расположение основного роутера, а точку доступа продал. Совсем недавно меня окончательно разочаровала работа/поддержка WiFi 5 (ac) в старых устройствах MikroTik (hap ac) на архитектуре mipsbe при использовании современных клиентских устройств. Докапываться до истины не было никакого желания.

wi-fi у микротика - фигня(.
Вообще, ИМХО, если буду себе делать апгрейд устройств обеспечения доступа то это: микротик без wifi в качестве основного роутера + отдельно точки доступа (которые общаются между собой, обеспечивают бесшовный роуминг, именно 802.11 k/r/v, и сидят в отдельной подсети и т.д.). Но для квартиры, имхо, это избыточно.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tiger
Sep 2 2022, 19:39
  
Пост #376

Благодарности: 1757

Репутация:   1238  
Праведник
******

Группа: CуперМодеры
Сообщений: 13 321
С нами с: 20-October 06


(KoNoRIMCI @ Sep 2 2022, 19:28) Перейти к цитате

H_U_L_K,

Просто интересно. Не используя CAPsMAN можно добиться бесшовного роуминга для двух роутеров с минимальными потерями данных для двухдиапазонной сети с одним SSID? Чтобы при перемещении клиента не прерывался звонок в мессенджере или другие чувствительные сценарии использования.

Про CAPsMAN ответили выше.
Отвечу глубже. Даже на оборудовании уровня Aruba\Cisco этого добиться можно только частично потому что основная "проблема" на стороне клиента. Контроллер может тысячу раз пытаться отправлять хертбиты на переключение или "глушить" точку видя карту сети - решение принимает сапликант клиента. И если в "своём" железе это реализуемо (телефоны Cisco Wi-Fi для офиса) то договориться с десятками сторонних разработчиков о едином стандарте нельзя.
Иногда работает, иногда крякает секунды 2-4, иногда может даже быть обрыв сессии и переподключение.
Про реальный роуминг на SOHO устройствах - забудь вообще.

(H_U_L_K @ Sep 2 2022, 20:13) Перейти к цитате

отдельно точки доступа (которые общаются между собой, обеспечивают бесшовный роуминг, именно 802.11 k/r/v

Чуда не случится. Выше описал.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
NetSpider
Sep 10 2022, 10:37
  
Пост #377

Благодарности: 6656

Репутация:   270  
Gate.in.UA
**

Группа: Пользователи
Сообщений: 918
С нами с: 16-March 06
Меценат


(Tiger @ Aug 3 2022, 23:48) Перейти к цитате

Значит таки ARM и он более производительный чем Tilda.
В целом посмотрим как приедет. Попросил дисти уже отгрузить.

А що за "дисти"? Вже отримав? Бо я намагався замовити - усюди глухо...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
KoNoRIMCI
Sep 10 2022, 10:43
  
Пост #378



Репутация:   900  
Старожил
****

Группа: Пользователи
Сообщений: 3 612
С нами с: 10-February 09




Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tiger
Sep 10 2022, 15:33
  
Пост #379

Благодарности: 1757

Репутация:   1238  
Праведник
******

Группа: CуперМодеры
Сообщений: 13 321
С нами с: 20-October 06


(NetSpider @ Sep 10 2022, 11:37) Перейти к цитате

А що за "дисти"? Вже отримав? Бо я намагався замовити - усюди глухо...

Оборудование не в Украине располагается. Брали у Латвийского дисти https://netpro.lv/en/
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Fanta
Oct 1 2022, 19:33
  
Пост #380



Репутация:   67  
Постоялец
***

Группа: Пользователи
Сообщений: 1 337
С нами с: 31-March 06


Всім привіт!
Маю такий набір
0) фіз.сервер на Хетцнері з 2ма ІР + 2 вСвічі (ЛАН, ВАН)
1) CHR 7.5 в ролі роутера
2) "за ним" живуть ВМ
3) на ці ВМ прокинуті порти для РДП
4) на ВМ підключаються юзери з ноутів, до яких підключені сканери, і запускають в терміналі 1С.
5) Сканер прокидується як клавіатура по nativAPI

і от все це працює нормально окрім сканера. Він "пропадає" і коли скануєш то "рветься" рядок або взагалі не сканує.
Якщо підключатися без мікрота (пробували на хост і на інші сервери, як за мікротами так і за циско) то сканер працює нормально і нєєдіного разрива (

Відповідно питання звучить так: де/що потрібно перевірити в конфігах мікрота, що могло б впливати на цей момент?

Я додатково перевіри роботу сканеру на різних ОС (2022, 2019, 2016) поки зрозумів що потрібно копнути в цю сторону)
Є така ж звязка на 6.4х - там все ОК.

АП: в логах бачу наступне
RDP TCP 3303 dstnat: in:ether2 out:(unknown 0), connection-state:new src-mac 64:64:9b:6f:a3:2b, proto TCP (SYN), 37.73.108.179:56697->65.109.УУУ.ХХХ:3303, len 52

3303 - це порт який доступний з ВАН
ether2 - ВАН порт CHR
65.109.УУУ.ХХХ білий ІР, який через вСвіч прилітає на ВАН-порт CHR

Сообщение отредактировал Fanta - Oct 1 2022, 19:36
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

23 Страницы  « < 17 18 19 20 21 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 21st August 2026 - 5:04
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.