Mikrotik, отдельная тема по этому оборудованию |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день
![]() |
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Mikrotik, отдельная тема по этому оборудованию |
| mussy |
Пост
#1
|
|
Репутация: 153 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 514 С нами с: 31-January 08 |
Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.
Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ? Сообщение отредактировал Spectral - Jul 15 2020, 22:50 |
![]() ![]() |
| Дима Динамит |
Пост
#361
|
|
Репутация: 63 ![]() Cтаршой ![]() ![]() Группа: BANNED Сообщений: 679 С нами с: 13-June 19 |
|
| H_U_L_K |
Пост
#362
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
подскажи В винбоксе в окне фаервола вверху 7-я вкладка, address lists, создаешь новый лист и прописываешь в нем ип адресс, который блочишь. И так с каждым адресом, главное имя листа одинаковое. Адреса можно группы, типа /24, /26 и т.д. во вкладке фаервола новое правило, вторая вкладка, advanced, и вверху выбираешь нужный лист в src или dst, ну и дальше что с ним делать. Только ж не ставь реджекты, просто дропай пакеты. |
| antonio2000 |
Пост
#363
|
|
Репутация: 37 ![]() Активист ![]() Группа: Пользователи Сообщений: 354 С нами с: 18-March 08 |
|
| H_U_L_K |
Пост
#364
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
А не подскажите насколько продуктивны эти листы? под Linux есть ipset, у меня около 140тыс адресов заблочено с 32ми масками. Как например поведет mikrotik 750gl если туда перенести 140к в список ? Я в микротике на уровне soho понимаю) так что хз... Просто если каждый ип забивать в фаервол под отдельное правило то проще с листом. |
| Tiger |
Пост
#365
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
А не подскажите насколько продуктивны эти листы? под Linux есть ipset, у меня около 140тыс адресов заблочено с 32ми масками. Как например поведет mikrotik 750gl если туда перенести 140к в список ? У нас динамическое обновление всех AS 15 стран мира и соответственно их блок на Микротиках. Главное разрешающие правило для своих сетей поставить выше чем адреслисты заблоченых. У нас топовые железки CCR серии, но такие правила почти не влияют на производительность, так что думаю и 750ка справится. |
| H_U_L_K |
Пост
#366
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
У нас динамическое обновление всех AS 15 стран мира и соответственно их блок на Микротиках. Главное разрешающие правило для своих сетей поставить выше чем адреслисты заблоченых. У нас топовые железки CCR серии, но такие правила почти не влияют на производительность, так что думаю и 750ка справится. Согласен. Главное это разрешающие вверху. Тогда фаервол не будет прогонять пакеты по всему блек листу ИПшников. |
| DeCodeR |
Пост
#367
|
|
Репутация: 712 ![]() DeСodeR - великий и ужасный.... ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 721 С нами с: 17-July 06 |
Есть роутер и одна точка доступа, прошивки обновлены до 7.5
RB4011iGS+5HacQ2HnD RBcAPGi-5acD2nD надо настроить Capsman. бюджет? сроки? - в личку. |
| Tiger |
Пост
#368
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
Есть роутер и одна точка доступа, прошивки обновлены до 7.5 RB4011iGS+5HacQ2HnD RBcAPGi-5acD2nD надо настроить Capsman. бюджет? сроки? - в личку. Его удаленно проблематично настроить. Ну или ты будешь как remote hands бегать перетыкивать кабеля или сбрасывать в дефолт настройки если что-то не завелось сразу. Плюс ноут с инетом отдельным организовать в той сети. Ты ж мануал явно читал по настройке. Там есть шаги где пропадает коннективити. https://wiki.mikrotik.com/wiki/Manual:CAPsMAN |
| H_U_L_K |
Пост
#369
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
|
| KoNoRIMCI |
Пост
#370
|
|
Репутация: 900 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 612 С нами с: 10-February 09 |
ㅤ
Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10 |
| KoNoRIMCI |
Пост
#371
|
|
Репутация: 900 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 612 С нами с: 10-February 09 |
ㅤ
Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10 |
| H_U_L_K |
Пост
#372
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
Так а сам роутер? Два устройства с WiFi... Ну даже 2. Настроить их по отдельности, что бы каналы не перекрывались и всё. Имхо, каспмен удобен когда точек много, ну, хотя бы 5+, что бы в одном месте видеть все настройки. Или когда сеть постоянно меняется, точки добавляются/убавляются. А так особого смысла не вижу. Раньше я дома себе настроил его, hap ac2 + 2 штуки wap ac. Сейчас бы обломился, потому как тут очень хорошо работает правило "1 раз настроил и забыл". Аптаймы по 160+ дней и вообще без проблем, обусловлены только отключением электричества. |
| Alexis |
Пост
#373
|
|
Репутация: 113 ![]() Активист ![]() Группа: Пользователи Сообщений: 430 С нами с: 26-March 07 |
Есть роутер и одна точка доступа, прошивки обновлены до 7.5 RB4011iGS+5HacQ2HnD RBcAPGi-5acD2nD надо настроить Capsman. бюджет? сроки? - в личку. https://xn----7sba7aachdbqfnhtigrl.xn--j1am...j-wifi-rouming/ |
| KoNoRIMCI |
Пост
#374
|
|
Репутация: 900 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 612 С нами с: 10-February 09 |
ㅤ
Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10 |
| H_U_L_K |
Пост
#375
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
Просто интересно. Не используя CAPsMAN можно добиться бесшовного роуминга для двух роутеров с минимальными потерями данных для двухдиапазонной сети с одним SSID? Чтобы при перемещении клиента не прерывался звонок в мессенджере или другие чувствительные сценарии использования. Capsman это не роуминг, не бесшовный роуминг. Это средство управления токами доступа. И всё. Те же самые сбросы по уровню сигнала можно настроить для каждой точки свои. Просто все привыкли называть эго бесшовным роумингом, но это не так, это вообще не роуминг. Звонок прервется в 90% случаем. В 100% случае будет затык. Всё будет зависеть от клиентского устройства, и на сколько быстро оно подхватит другую точку доступа. Еще интересует реализация подключения клиентов с привязкой к конкретной частоте даже если они могут в два диапазона. Например одного только к 2.4ГГц, а второго только к 5ГГц. И в этом случае тоже один SSID и два роутера. Как это лучше реализовать, может есть практический опыт? Сори, не задумывался этим. Я от 2,4 уже отказался. Всё на кабеле или на 5 ггц. Я за последние пять лет только два раза настраивал CAPsMAN, и каждый раз с помощью инструкций из интернета. Вроде бы всё работало и переключалось, но до желаемого результата было далеко. Потом просто забил и поменял расположение основного роутера, а точку доступа продал. Совсем недавно меня окончательно разочаровала работа/поддержка WiFi 5 (ac) в старых устройствах MikroTik (hap ac) на архитектуре mipsbe при использовании современных клиентских устройств. Докапываться до истины не было никакого желания. wi-fi у микротика - фигня(. Вообще, ИМХО, если буду себе делать апгрейд устройств обеспечения доступа то это: микротик без wifi в качестве основного роутера + отдельно точки доступа (которые общаются между собой, обеспечивают бесшовный роуминг, именно 802.11 k/r/v, и сидят в отдельной подсети и т.д.). Но для квартиры, имхо, это избыточно. |
| Tiger |
Пост
#376
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
H_U_L_K, Просто интересно. Не используя CAPsMAN можно добиться бесшовного роуминга для двух роутеров с минимальными потерями данных для двухдиапазонной сети с одним SSID? Чтобы при перемещении клиента не прерывался звонок в мессенджере или другие чувствительные сценарии использования. Про CAPsMAN ответили выше. Отвечу глубже. Даже на оборудовании уровня Aruba\Cisco этого добиться можно только частично потому что основная "проблема" на стороне клиента. Контроллер может тысячу раз пытаться отправлять хертбиты на переключение или "глушить" точку видя карту сети - решение принимает сапликант клиента. И если в "своём" железе это реализуемо (телефоны Cisco Wi-Fi для офиса) то договориться с десятками сторонних разработчиков о едином стандарте нельзя. Иногда работает, иногда крякает секунды 2-4, иногда может даже быть обрыв сессии и переподключение. Про реальный роуминг на SOHO устройствах - забудь вообще. отдельно точки доступа (которые общаются между собой, обеспечивают бесшовный роуминг, именно 802.11 k/r/v Чуда не случится. Выше описал. |
| NetSpider |
Пост
#377
|
|
Благодарности: 6656 Репутация: 270 ![]() Gate.in.UA ![]() ![]() Группа: Пользователи Сообщений: 918 С нами с: 16-March 06 ![]() |
|
| KoNoRIMCI |
Пост
#378
|
|
Репутация: 900 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 612 С нами с: 10-February 09 |
ㅤ
Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:10 |
| Tiger |
Пост
#379
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
А що за "дисти"? Вже отримав? Бо я намагався замовити - усюди глухо... Оборудование не в Украине располагается. Брали у Латвийского дисти https://netpro.lv/en/ |
| Fanta |
Пост
#380
|
|
Репутация: 67 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 337 С нами с: 31-March 06 |
Всім привіт!
Маю такий набір 0) фіз.сервер на Хетцнері з 2ма ІР + 2 вСвічі (ЛАН, ВАН) 1) CHR 7.5 в ролі роутера 2) "за ним" живуть ВМ 3) на ці ВМ прокинуті порти для РДП 4) на ВМ підключаються юзери з ноутів, до яких підключені сканери, і запускають в терміналі 1С. 5) Сканер прокидується як клавіатура по nativAPI і от все це працює нормально окрім сканера. Він "пропадає" і коли скануєш то "рветься" рядок або взагалі не сканує. Якщо підключатися без мікрота (пробували на хост і на інші сервери, як за мікротами так і за циско) то сканер працює нормально і нєєдіного разрива ( Відповідно питання звучить так: де/що потрібно перевірити в конфігах мікрота, що могло б впливати на цей момент? Я додатково перевіри роботу сканеру на різних ОС (2022, 2019, 2016) поки зрозумів що потрібно копнути в цю сторону) Є така ж звязка на 6.4х - там все ОК. АП: в логах бачу наступне RDP TCP 3303 dstnat: in:ether2 out:(unknown 0), connection-state:new src-mac 64:64:9b:6f:a3:2b, proto TCP (SYN), 37.73.108.179:56697->65.109.УУУ.ХХХ:3303, len 52 3303 - це порт який доступний з ВАН ether2 - ВАН порт CHR 65.109.УУУ.ХХХ білий ІР, який через вСвіч прилітає на ВАН-порт CHR Сообщение отредактировал Fanta - Oct 1 2022, 19:36 |
![]() ![]() |
|
Упрощённая версия | Сейчас: 21st August 2026 - 5:04 |
| Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |