[MikroTik-apparatuur] Ervaringen & Discussie

Pagina: 1 ... 13 ... 54 Laatste
Acties:

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 11-10 21:22
Een aantal van de presentaties van de mum staan inmiddels op het youtube kanaal van Mikrotik.

Ook een aantal van de mum in Londen. Waar wij 20min windows updates zagen hadden hun een ontruimoefening.... 'attention please, please leave the building'... (Tijdens de dfs presentatie -interessant overigens-)

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Ik heb nog even overwogen om met de Eurostar naar Londen te gaan voor de Londense MUM, maar was net iets te laat. Daarnaast denk ik dat normis gek zou worden bij een 2e confrontatie met de groep Belgen :p

Somewhere in Texas there's a village missing its idiot.


Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Nu online

lier

MikroTik nerd

Ben alweer wat verder met mijn reis in Mikrotik land.
Echter loop ik nu tegen twee dingen aan die me niet lukken:
  • Hoe kan ik op het guest_vlan alle verkeer naar de gateway (Mikrotik router) blokkeren? Inmiddels is het niet meer mogelijk om van het guest_vlan op het "normale" netwerk te komen.
  • Waarom werkt mijn port forwarding niet meer (van poort 50022 extern naar 22 intern)?
Onderstaand mijn regels uit de firewall:
code:
1
2
3
4
5
6
7
8
9
10
11
12
0  D ;;; special dummy rule to show fasttrack counters chain=forward action=passthrough 
1    ;;; defconf: accept ICMP chain=input action=accept protocol=icmp 
2    ;;; defconf: accept established,related chain=input action=accept connection-state=established,related 
3    ;;; L2TP VPN chain=input action=accept protocol=udp dst-port=500 log=no log-prefix="" 
4    chain=input action=accept protocol=udp dst-port=1701 log=no log-prefix="" 
5    chain=input action=accept protocol=udp dst-port=4500 port="" log=no log-prefix="" 
6    ;;; defconf: drop all from WAN chain=input action=drop in-interface=WAN 
7    ;;; defconf: fasttrack chain=forward action=fasttrack-connection connection-state=established,related 
8    ;;; drop guest vlan to defconf chain=forward action=drop in-interface=vlan-guest out-interface=!WAN log=no log-prefix="" 
9    ;;; defconf: accept established,related chain=forward action=accept connection-state=established,related 
10    ;;; defconf: drop invalid chain=forward action=drop connection-state=invalid 
11    ;;; defconf:  drop all from WAN not DSTNATed chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=WAN

NAT
code:
1
2
3
0    ;;; defconf: masquerade chain=srcnat action=masquerade out-interface=WAN
1    chain=dstnat action=dst-nat to-addresses=192.168.50.10 to-ports=22 protocol=tcp in-interface=WAN dst-port=50022 log=no log-prefix=""
2    ;;; masq. vpn traffic chain=srcnat action=masquerade src-address=0.89.168.192-255.89.168.192

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • dovo
  • Registratie: November 2015
  • Laatst online: 10-10 01:52
Recentelijk heb ik ipv6 op de wifi & mikrotik router in ons jeugdhuis geïnstalleerd en we zijn echter wel zeer benieuwd naar het gebruik/de ondersteuning hiervan.
Op een week tijd zijn er een 260 unieke apparaten gepasseerd, en die hebben een 39.2 Gb aan data verstookt, waarvan 19.5 Gb ipv6.
Nu wil ik hier op termijn meer statistieken over genereren(ipv6 trafiek, trafiek per site enzovoort), want momenteel is mijn techniek zien hoeveel data op de WAN interface is gelopen en hoeveel trafiek er established door de ipv6 firewall loopt. Voor de hoeveelheid sites die ipv6 ondersteund slaag ik soms gewoon het ipv6 cache op, en dat zegt momenteel niet veel meer dan google en facebook http://i.imgur.com/GgGPwJ3.png
Momenteel hebben wij twee VLAN's met hun eigen appart /64 subnet( /56 van ISP - Telenet), één voor de gastenwifi en één voor het personeel en bestuur (beveiligd). Gescheiden statistieken over de VLAN's zou nog beter zijn mocht ook dat kunnen.
Wat raden jullie aan, ideeën of ervaring?

Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 01:03
lier schreef op dinsdag 22 november 2016 @ 10:35:
[list]
• Hoe kan ik op het guest_vlan alle verkeer naar de gateway (Mikrotik router) blokkeren? Inmiddels is het niet meer mogelijk om van het guest_vlan op het "normale" netwerk te komen.
Je bedoelt neem ik aan dat hij wel mag routeren, maar dat administratieinterfaces e.d. onbereikbaar zijn?

De standaardfirewall werkt op de INPUT chain enkel volgens het principe 'drop alles vanaf WAN'. Omdat de default policy ACCEPT is, zal al het verkeer vanaf het LAN, inclusief je guestnetwerk, wel geaccepteerd worden.

De beste manier om dit op te lossen is om je INPUT chain te eindigen met een DROP. Alles wat je dan niet expliciet toestaat wordt dan gedropt.

Gebruik wel safe mode als je dit instelt (of connect via Winbox op MAC-adres), anders loop je het risico dat je jezelf buitensluit.
  1. Allow INPUT vanaf je prive-interfaces
  2. Allow port 53 tcp/udp voor non-WAN ivm DNS (let op dat je WAN uitsluit)
  3. Drop de rest
• Waarom werkt mijn port forwarding niet meer (van poort 50022 extern naar 22 intern)?
Geen idee. De NAT rule ziet er prima uit. Manier om dit te debuggen is om logging op je rules te enablen tot je erachter bent of het wel/niet, en waar, door de firewall komt.
[b]dovo schreef op woensdag 23 november 2016 @ 16:26:[/b
Wat raden jullie aan, ideeën of ervaring?
Eerste dat in me opkomt is netflow. Of dat ook dé oplossing is weet ik niet, maar zou het in ieder geval even bekijken.

[ Voor 9% gewijzigd door Thralas op 23-11-2016 18:36 ]


Acties:
  • 0 Henk 'm!

  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 11-10 19:03
Voor wat betreft het niet werken van je NAT rule, heb je er ook een allow rule voor het verkeer in je forward chain van je filter rules?

Acties:
  • 0 Henk 'm!

  • Android Wuppy
  • Registratie: Augustus 2010
  • Laatst online: 02-02-2021
Nu iets meer dan een jaar verder met de Mikrotiks en ze lijken allebei defect. De RB951Ui-2nD kreeg het niet voor elkaar om de wlan en de lan met elkaar te verbinden. Dus wireless mijn Kodi bedienen kreeg ik niet goed. (en heb hierbij keurig alle tutorials gevolgd). Ook slaat hij geen backup files op, dus dat lijkt me ook een hardware probleem. Nu houdt grote broer RB951G ermee op, WIFI valt er steeds uit. Ik ben geen netwerkbeheerder, maar al het instellen via de quick set Home PA achter een experiabox leidt niet tot een goed werkende router.
Heb ik nu echt zoveel pech of gebeuren deze problemen vaker?

Acties:
  • 0 Henk 'm!

Verwijderd

heb je de laatste OS versie erop gezet? Druk in quickset op "Check for updates".

Acties:
  • 0 Henk 'm!

  • Android Wuppy
  • Registratie: Augustus 2010
  • Laatst online: 02-02-2021
Verwijderd schreef op dinsdag 31 januari 2017 @ 23:13:
heb je de laatste OS versie erop gezet? Druk in quickset op "Check for updates".
De MikroTik met WiFi probleem lukt me wel. De andere niet. Handmatig is de laatste me wel gelukt om tot v37 te komen.

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Nu online

lier

MikroTik nerd

Beiden ook voorzien van de laatste firmware?

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
Zorg dat je backups, en alle andere bestanden die je wilt bewaren, opslaat in de map flash. Standaard worden bestanden in het werkgeheugen opgeslagen waardoor je ze na een reboot kwijt bent.

Ga naar Systeem > Routerboard > Upgrade om de firmware bij te werken. Daarna weer naar System > Packages om te zorgen dat je op de laatste current (6.38.1) of bugfix (6.37.4) zit.

Als je het dan helemaal goed wil doen ook nog Systeem > Reset configuration om schoon te beginnen met een standaard configuratie.

Acties:
  • 0 Henk 'm!

  • Android Wuppy
  • Registratie: Augustus 2010
  • Laatst online: 02-02-2021
Ik zal het zo uitvoeren. Bedankt voor het meedenken d:)b

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Nu online

lier

MikroTik nerd

Momenteel mijn wAP ac aan het configureren. Heb een RB750G3 als router en ben gewend aan Unifi. Heb voor het Guest netwerk een VLAN ingesteld:

default: 192.168.50.0/24, guest: 192.168.10.0/24

Mijn vragen:
Hoe kan ik op het draadloze netwerk gebruik blijven maken van de DHCP servers van de RB?Bridgen dus...
Heb ik een DHCP server nodig op de wAP?Nope

Alleen nog uitzoeken hoe ik het VLAN ook goed in de lucht krijg...

[ Voor 13% gewijzigd door lier op 04-02-2017 12:08 ]

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
lier schreef op zaterdag 4 februari 2017 @ 11:21:
Alleen nog uitzoeken hoe ik het VLAN ook goed in de lucht krijg...
"VLAN Mode" en "VLAN ID" instellen bij de wlan interface config?

Edit: Ik heb zelf een RB750Gr2 en een EnGenius AP welke al ingesteld waren voor VLAN. Een ander apparaat met DD-WRT is me nog niet gelukt.

Net even aan de slag geweest om op een andere RB750Gr2 ook een VLAN toe te voegen (remote via VPN). Op de mAP een extra SSID aangemaakt met VLAN mode en ID, maar dus nog niet kunnen testen. Dit stond al wel een tijdje op mijn todo lijst, dus maar gelijk gedaan :)

[ Voor 45% gewijzigd door Zaffo op 04-02-2017 14:27 . Reden: achtergrond ]


Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Nu online

lier

MikroTik nerd

Hoe simpel...onder Networks moest ik het VLAN toevoegen...klaar. Ter info, per poort kan gekozen worden of het tagged is of dat alles doorgestuurd moet worden.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • vali
  • Registratie: Maart 2009
  • Laatst online: 05-10 19:26
Na paar dagen stoeien kom ik toch maar hier mijn vraag stellen. Ik heb sinds twee weken een Mikrotik (RB2011UiAS) en krijg de forwarding van Plex niet werkend. Het rare is, het forwarden van openvpn en sabnzdb gaat prima.

Ter info, de mikrotik zit achter de dmz van mijn experiabox v10. Al zou dat geen problemen moeten opleveren (behalve dan met vpn ipsec l2tp).

Ik heb het volgend geconfigureerd:

/ip firewall nat add action=dst-nat chain=dstnat disabled=no dst-port=32400 in-interface=ether1 protocol=tcp to-addresses=192.168.0.250 to-ports=32400

Als iemand mij de goede richting kan duwen zou dat erg fijn vinden :)

edit:
The f*ck, nu doet hij het opeens. Enige wat ik heb gedaan de laatste versie van Plex geinstalleerd, in-interface=ether1 weggehaald en met pfportcheker te kijken of de port openstaat... Vreemd, maar ben blij dat het werkt :+

Kan nu ook weer handmatig een andere port kiezen dat die standaard van Plex.

Verder ben ik echt super tevreden met de router, had hem echt veel eerder moeten kopen.

[ Voor 26% gewijzigd door vali op 05-02-2017 12:25 ]


Acties:
  • +1 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
vali schreef op zondag 5 februari 2017 @ 12:10:
(...)

Verder ben ik echt super tevreden met de router, had hem echt veel eerder moeten kopen.
Dat ken ik wel. Echter zit ik momenteel niet verlegen om netwerkapparatuur.

Zodra er een desktop versie in de RB3011 serie is wordt er wel een RB750Gr2 vervangen. De andere wordt tegen die tijd afgelost door een RB750Gr3. Zo krijgt de VPN performance ook een boost. De Gr2's kunnen dan twee kleine switchen vervangen.

Misschien maar een rack aanschaffen om de RB3011UiAS-RM is te hangen. O-)

Acties:
  • 0 Henk 'm!

  • Theone098
  • Registratie: Februari 2015
  • Laatst online: 10:10
Reclame maken voor je advertenties is niet de bedoeling

[ Voor 87% gewijzigd door DJSmiley op 08-02-2017 19:25 ]


Acties:
  • 0 Henk 'm!

  • PeterEs
  • Registratie: December 2003
  • Laatst online: 08-10 20:14
Iemand hier ervaring met een RB260 of een ander device met SwOS? Ik had verwacht dat dat SwOS een gelimiteerde versie van RouterOS zou zijn, maar dat valt tegen...

In alle switches die ik tot nu toe gezien heb kun je gewoon een VLAN id en tagged/untagged instellen per poort, in SwOS is dat iets ingewikkelder. Wat ik wil doen is de RB260 untagged verbinden met mijn RB2011 en één poort op de RB260 tagged in een ander vlan stoppen.

Klinkt heel simpel, gewoon een tagged vlan over de trunk poort leggen, maar ik krijg het niet voor elkaar. Ik heb de poort vanuit de RB2011 verbonden met mijn mac en dan krijg ik netjes zoals verwacht een untagged dhcp adres toegewezen en na het toevoegen van het VLAN ook in het VLAN netjes een IP. Daaruit concludeer ik dat de instelling op de RB2011 goed is.

Iemand die een dergelijke set-up heeft draaien en mij een beetje op weg kan helpen?

Acties:
  • 0 Henk 'm!

Verwijderd

Heren,

Waarom kan ik in de firewall geen poorten meer aangeven? Ik wil bijvoorbeeld toestaan dat er vanaf mijn eigen LAN op de Mikrotik kan komen (dus alleen poort 8291 moet open).

Ik kan alleen type protocol aangeven. De poortnummers blijven grijs win Winbox en zijn niet te selecteren.

Iemand een idee?

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 12:33
Winbox 3.8 had een bugje:
Winbox 3.8, RB750GL 6.39rc12 - can not change/set firewall NAT rule's dst-port, src-port by winbox. Fields are grayed out/disabled whatever I do. On existing NAT rules and new ones as well. Already reported to support@mikrotik.com
Even upgraden naar 3.11 => https://mikrotik.com/download
(Of makkelijker: in connection screen naar Tools > Check For Updates)

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 11-10 21:22
PeterEs schreef op maandag 13 februari 2017 @ 00:47:
Iemand hier ervaring met een RB260 of een ander device met SwOS? Ik had verwacht dat dat SwOS een gelimiteerde versie van RouterOS zou zijn, maar dat valt tegen...

In alle switches die ik tot nu toe gezien heb kun je gewoon een VLAN id en tagged/untagged instellen per poort, in SwOS is dat iets ingewikkelder. Wat ik wil doen is de RB260 untagged verbinden met mijn RB2011 en één poort op de RB260 tagged in een ander vlan stoppen.

Klinkt heel simpel, gewoon een tagged vlan over de trunk poort leggen, maar ik krijg het niet voor elkaar. Ik heb de poort vanuit de RB2011 verbonden met mijn mac en dan krijg ik netjes zoals verwacht een untagged dhcp adres toegewezen en na het toevoegen van het VLAN ook in het VLAN netjes een IP. Daaruit concludeer ik dat de instelling op de RB2011 goed is.

Iemand die een dergelijke set-up heeft draaien en mij een beetje op weg kan helpen?
SwOS werkt idd aardig anders. Je moet alles op de switch chip doen, wat uiteraard sneller is dan via de CPU. Dat geld overigens ook in router OS. Er zijn genoeg modellen met bv 1 of 2Gbit naar de CPU, terwijl ie 8 poorten heeft. Dan gaat switching via een bridge door dat touwtje en is dat de bottleneck, die je niet hebt als je het op de switch doet.

Het gaat alleen compleet anders. Ik heb er ook de eerste keer aardig op lopen schelden..

Heel interessante presentaties:
YouTube: Introduction to VLAN's on the Cloud Router Switch
YouTube: Utilizing the Switching Functions of the Cloud Router Switch

Acties:
  • 0 Henk 'm!

  • Zware Unit
  • Registratie: Maart 2001
  • Laatst online: 31-08 10:48
Kan iemand zijn MikroTik config icm Vodafone Fiber delen? Ben over van KPN naar Vodafone en krijg mijn MirkoTik niet helemaal aan de praat. De SFP module uit de Draytek heb ik in de MikroTik geplaatst en lijkt prima te werken.

... all gonna wonder how you ever thought you could live so large and leave so little for the rest of us...


Acties:
  • +2 Henk 'm!

  • DutchITMaster
  • Registratie: Augustus 2004
  • Laatst online: 25-09 09:37

DutchITMaster

Pay peanuts, get monkeys.

Afgelopen vrijdag mijn certificaat MTCRE "Mikrotik Certified Routing Engineer" behaald. 😃

Op naar de volgende MTCINE en die gaat pittig worden.

Netwerk Engineer


Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 09:03
ik ben nu al enkele weken aan het kijken naar een andere router voor thuis en voor het bedrijf van mijn vrouw.

situatie nu
thuis asus rt68u met merlin firmware en gebruik ook openvpn en een gast wifi netwerk speed 300/30
werk een alix met pfsense waarop het bedrijf zit en een studenten huis met 5 studenten op een apart vlan speed 500/500

Nu wil ik op beide locaties dezelfde router plaatsen en tussen de routers een vpn verbinding.
zakelijk is een vast ip thuis helaas ziggo en kan wel eens wijzigen dus gebruik ik dyndns op de asus.
Op beide locaties staat een nas met gb verbinding die syncen dmv rsync elke nacht (duurt 10m).
Thuis heb ik domoticz (Pi) en pv loggers bekabeld dit mag 100mb zijn de nas echter 1gb en xbox
Zakelijk zijn er 2pc's en een wifi ap op een vlan.

Nu ik zat eerst te denken aan een nieuwe alix de APU2C4 met pfsense maar daar mis ik wifi op en een hoop nic's waardoor er weer een switch en ap erbij moet.
ubiquiti ook aan gedacht de goedkopere hetzelfde probleem.
Zodoende kwam ik ook bij mikrotik en die heeft zover ik zie alles in 1 min, 8 poorten evt sfp en wifi.
Ik kijk dan naar de CRS109-8G-1S-2HnD of de RB2011UiAS-2HnD-IN

Nu de vragen.
sfp poort gebruiken voor je wan? (zonde namelijk om de poort niet te gebruiken)
De RB2011 heeft 10 poorten de 5 van 100 kan ik voor domoticz, acess point en pv logger e.d. gebruiken
en de gigabit poorts voor de xbox en nas
Met de CRS109 kan echter alles op 1gb
Wat zijn de belangrijkste verschillen tussen de 2?
Met wat portforwardings, dyndns script, vpn is de router snel genoeg voor de 300/30 of 500/500?
Is het raadzaam om de sfp poort te gebruiken (met converter)?
Met de SB2011 zou ik ether10 als wan kunnen configureren? (zie in voorbeelden altijd ether1)
Verder lijkt me de mikrotik een super mooi product en zal nog wel wat leermomenten vergen.
dank alvast voor de suggesties en opmerkingen.

Acties:
  • 0 Henk 'm!

Verwijderd

Als je veel over de VPN gaat "pompen", dan kan je beter twee stuks RB750G3 nemen. Deze heeft een hardwarematige IPSec chip.

De RB2011 gaat over zijn nek (processor 100%) bij 20-30 Mbps aan VPN traffic (SSTP).

Als het puur voor connectivity is, of andere beheer dingen, geen probleem.

SFP poort voor WAN: ja, goed idee. Poort 10 voor WAN: niet doen.
CRS: is goed in switching (daar staat die S voor). CCR is goed in zware routering.

Advies: Neem de RB2011 (of de RB750 G3) voor routering etc... En zet een HP, Cisco of andere merken switch in voor daadwerkelijke distributie naar de gebruikers.

Maar er zijn meerdere wegen naar Rome.

[ Voor 3% gewijzigd door Verwijderd op 27-02-2017 11:52 ]


Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 11-10 21:22
Of de 3011. Die is ook krachtiger. Nadeel is wel dat je 2 switch chips hebt en daartussen maar 1Gbit. De CCR heeft 1Gbit direct naar de CPU per poort, maar is ook weer stuk duurder.

Een RB750g3 + losse switch + los AP is de beste oplossing denk ik. Je AP kun je dan ook slim plaatsen om optimale dekking te krijgen. Een Unifi ofzo :)

Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 09:03
over de vpn gaat niet zoveel alleen tijdens het syncen van de nassen dat duurt momenteel een 10min. dagelijks.
Ik zag ook overigens de 3011 die heeft wat meer power helaas geen wifi

Edit @DJSmiley je was me voor


edit2: liefst zo min mogelijk rand apparatuur.
de RB750G3 is ook een leuk ding en heel goedkoop! mist dan idd een aantal poorten en wifi.

Edit3. Ik ga even kijken naar een 2ehhandse 2011 om mee te gaan testen.
Dank voor de antwoorden.

[ Voor 43% gewijzigd door SpikeHome op 28-02-2017 16:50 ]


Acties:
  • 0 Henk 'm!

  • PeterEs
  • Registratie: December 2003
  • Laatst online: 08-10 20:14
Iemand ervaring met een (of meerdere) wAP AC in combinatie met Capsman? Ik heb de capsman manager ingericht op een RB2011UiAS-2HnD-IN en drie wAP's provissioned. Dat gaat allemaal goed, maar als ik connectie maak met een van de wAP's heb ik een hoge latency (in de duizend ms) en af en toe verdwijnen er ook pakketjes (time out).

Onderstaand de config van capsman:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
/interface bridge
add name=Local-LAN
/caps-man configuration
add country=netherlands datapath.bridge=Local-LAN mode=ap name=WMPC security.authentication-types=wpa-psk,wpa2-psk security.encryption=aes-ccm,tkip \
    security.group-encryption=aes-ccm security.passphrase=key ssid=WMPC
/caps-man manager
set enabled=yes
/caps-man provisioning
add action=create-dynamic-enabled master-configuration=WMPC name-format=prefix-identity name-prefix=AP
/interface bridge port
add bridge=Local-LAN interface=ether1
add bridge=Local-LAN interface=ether6
/ip address
add address=192.168.178.2/24 interface=Local-LAN network=192.168.178.0


Ik gebruik de RB2011 niet als router maar als switch dmv de master port instelling. De gateway en DHCP server is een Fritzbox 7360. Steeds meer krijg ik het idee dat het niet zo zeer in de capsman config zit, maar in een andere instelling. Steek ik gewoon een kabel in de RB2011 dan werkt het vlekkeloos.

Iemand die mij een schop in de goede richting kan geven?

Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12-10 20:20
Ongetwijfeld niet de oplossing voor je probleem, maar wel veiliger voor het vervolg: geen WPA en TKIP gebruiken, maar enkel WPA2-psk met AES-ccm.

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • PeterEs
  • Registratie: December 2003
  • Laatst online: 08-10 20:14
Helaas niet de oplossing nee, maar ik zal er rekening mee houden bij de implementatie. thanks!

Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
MikroTik Support heeft gereageerd op de recente wikileaks publicaties. Voor de geinteresseerden: Statement on Vault 7 document release

Zie ook nieuws: 'CIA gebruikt zero-days in Windows, Android, iOS en Samsung-tv's voor...

Acties:
  • 0 Henk 'm!

  • WeaZuL
  • Registratie: Oktober 2001
  • Laatst online: 11-10 12:36

WeaZuL

Try embedded, choose ARM!

Ik ben de afgelopen twee dagen bezig de Fritzbox van XS4ALL te vervangen door een CRS125. Dat lukt aardig heb nu routed IPTV werkend icm de XS4all PPPOE glasvezel verbinding en de switchchip icm de verschillende vlans. Nu heb ik een vraag m.b.t. wireless, de CRS ondersteunt enkel 2.4ghz. Ik zou graag een accesspoint ophangen die 5 ghz ondersteunt. Wat is dan de beste setup, het wireless gedeelte van de CRS125 helemaal uit zetten en het access point 2.4ghz en 5ghz laten afhandelen? Iemand goede ervaringen met een bepaald type mikrotik accesspoint?

NSLU2, SheevaPlug, Pogoplug, Espressobin and Odroid H2 addict


Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 18-09 22:12
WeaZuL schreef op donderdag 9 maart 2017 @ 11:56:
Ik ben de afgelopen twee dagen bezig de Fritzbox van XS4ALL te vervangen door een CRS125. Dat lukt aardig heb nu routed IPTV werkend icm de XS4all PPPOE glasvezel verbinding en de switchchip icm de verschillende vlans. Nu heb ik een vraag m.b.t. wireless, de CRS ondersteunt enkel 2.4ghz. Ik zou graag een accesspoint ophangen die 5 ghz ondersteunt. Wat is dan de beste setup, het wireless gedeelte van de CRS125 helemaal uit zetten en het access point 2.4ghz en 5ghz laten afhandelen? Iemand goede ervaringen met een bepaald type mikrotik accesspoint?
Je hebt een aantal opties:
  • Je kan simpelweg een extra AP aanschaffen (wAP ac) en deze als enige AP laten functioneren.
  • Je kunt een extra AP aanschaffen en deze als extra gebruiken op een andere locatie(bv woonkamer).
  • Je kunt ook je CRS215 configureren met CAPsMAN. Dan configureert de CRS215 zijn eigen wifi en de wifi van de extra AP('s) naar hetzelfde SSID en hij houdt ook de channels in de gaten.
Maar over het algemeen zijn meer ap's op een normaal vermogen beter dan 1 AP met een hoog (illegaal) vermogen.

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • Out.of.Control
  • Registratie: Augustus 2012
  • Laatst online: 12:19
Kort vraagje over de combinatie passive POE vs. 802.3af/at.
Ik heb een switch die 802.3af/at doet (Zyxel GS1900-8HP) en een hEX lite die alleen passive POE (in) ondersteunt. Heb ook een passive injector van Mikrotik (RBGPOE). De combinatie van hEX lite en passive injector werkt prima (met de 12v voeding van de hEX lite), maar de hEX lite werkt uiteraard niet als ik 'm rechtstreeks door de switch wil laten voeden.

Ik verwacht dat ik de passive POE injector ook kan gebruiken achter de switch, maar voordat ik per ongeluk iets kapot maak vraag ik het voor de zekerheid toch maar even. Op het forum heb ik er niets over kunnen vinden.

Als iemand het antwoord weet, dan hoor ik het graag.

Edit: heb de gok genomen en het maar gewoon geprobeerd, dus:
switch -> passive injector met 12V voeding -> hEX lite
en het werkt zonder problemen.

[ Voor 9% gewijzigd door Out.of.Control op 10-03-2017 11:52 ]


Acties:
  • 0 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 13:21
De passive injector zal 3,4,7,8 waarschijnlijk floating laten op de ingang.
Of het zou kunnen werken had je kunnen testen door te meten.

- knip -


Acties:
  • 0 Henk 'm!

  • Snippo
  • Registratie: Juni 2006
  • Laatst online: 10-10 14:01
Is er een outdoor Mikrotik product voor een point to point verbinding met meerdere ethernet uitgangen? Ik wil een verbinding opzetten met meerdere IP camera's maar het enige wat ik gevonden krijg is de PowerBox. Echter is dat natuurlijk geen PTP apparaat.
Ik zoek dus iets als een SXT maar dan met meerdere uitgangen, maar ik krijg niets gevonden (dus de vraag is of het uberhaupt bestaat).

Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 11-10 21:22
Snippo schreef op dinsdag 14 maart 2017 @ 21:50:
Is er een outdoor Mikrotik product voor een point to point verbinding met meerdere ethernet uitgangen? Ik wil een verbinding opzetten met meerdere IP camera's maar het enige wat ik gevonden krijg is de PowerBox. Echter is dat natuurlijk geen PTP apparaat.
Ik zoek dus iets als een SXT maar dan met meerdere uitgangen, maar ik krijg niets gevonden (dus de vraag is of het uberhaupt bestaat).
Hoe wil je het met voeding doen? Een losse switch (of powerbox) lijkt me een prima mogelijkheid om ook meteen gebruik te maken van POE.

Die powerbox is leuk, maar wat voor camera's gebruik je? Dat ding is nl geen 802.3at of af.

Een Ubiquiti Edgepoint is bv een prima optie. Alleen wel vrij prijzig..

https://dl.ubnt.com/datasheets/edgemax/EdgePoint_DS.pdf

Goedkopere optie is om een pricewatch: ZyXEL GS1100-8HP (8-port GbE Unmanaged PoE Switch) te pakken en die in een behuizing te plaatsen als ie buiten moet. (let wel: dat ding is maar 4 vd 8 poorten poe). Grotere broertje is 8poorts POE: pricewatch: ZyXEL GS1900-8HP

Bv een kastje als https://www.conrad.nl/nl/...grijs-1-stuks-521080.html en daar wat wartels onderin tbv de kabeldoorvoeren.

Acties:
  • 0 Henk 'm!

  • Snippo
  • Registratie: Juni 2006
  • Laatst online: 10-10 14:01
De camera's worden op een paal gemonteerd waar al een stekkerdoos aanwezig is. Stroom is dus geen probleem. Ik had inderdaad ook gezocht naar PoE oplossingen (i.c.m. draadloos), maar dat is helemaal beperkt. Ik zoek dus nu iets om een draadloze verbinding op te zetten, waarbij meerdere camera's van die verbinding gebruik kunnen maken. De wireless client komt dus ook op die paal te hangen, bij de camera's.
Nu is het eigenlijk een slecht idee om dit via wifi te doen, maar kabels trekken gaat lastig worden. Daarnaast is het zo'n 100m zonder bomen oid er tussen, dus het moet mogelijk zijn ljikt me. De vraag is alleen welke producten dan geschikt zijn.

Ik zoek overigens een budget oplossing, want als het honderden euro's gaat kosten trek ik wel een paar kabels en weet ik in ieder geval zeker dat het werkt.

[ Voor 4% gewijzigd door Snippo op 14-03-2017 22:50 ]


Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
De OmniTik komt het dichtst in de buurt. Daar is ook een PoE versie van, maar ik weet zo niet of die ook 48v 802.3at of af kan ondersteunen met de juiste voeding.

Als je meerdere streams wilt versturen lijkt een kabel trekken mij overigens een beter idee.

Acties:
  • 0 Henk 'm!

  • Snippo
  • Registratie: Juni 2006
  • Laatst online: 10-10 14:01
Die is er dan helaas alleen weer in 5 GHz en ondersteund voor zover ik kan zien geen 802.3at, alleen passive PoE.

Een kabel is inderdaad een betere optie, maar in dat geval heb ik weer een outdoor switch nodig... Ook daar is de PowerBox eigenlijk het enige outdoor device wat ik krijg gevonden. Een indoor switch plaatsen in een behuizing kan ook, maar ik heb buiten liever een outdoor apparaat want dan weet ik zeker dat die koud en/of vochtig weer overleeft.
Als ik niets beter krijg gevonden denk ik dat ik een PowerBox aanschaf. Mocht wifi niet werken kan ik altijd nog een kabel trekken. Het beste zou een apparaat zijn dat ook 802.3at ondersteund, maar die krijg ik niet gevonden (ik las dat het waarschijnlijk in de upgrade van de PowerBox komt, maar daar is verder ook niets over te vinden).

Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
De OmniTIK 5 PoE ac doet 802.3at/af met een 48v voeding, maar is inderaad verder niet ideaal voor een point to point verbinding.

"It also supports passive or standard 802.3at/af PoE input/output (12v-57v). Ethernet ports 2-5 can power other PoE capable devices with the same voltage as applied to the unit. Less power adapters and cables to worry about! It can power 48V devices (like IP camera), if 48V input is used."
https://routerboard.com/RBOmniTikPG-5HacD

Acties:
  • 0 Henk 'm!

  • Freekers
  • Registratie: April 2009
  • Niet online

Freekers

⭐⭐⭐⭐⭐

Ik ben eigenlijk wel benieuwd hoe ik de beveiliging van mijn Mikrotik nog verder kan verhogen en of hij wel genoeg 'dichtgetimmerd' staat. Ik ben er namelijk geen pro in maar wil wel graag leren. Zijn er eventueel Tweakers die (tegen een kleine vergoeding) een 'audit' willen uitvoeren op mijn Mikrotik met tips & aanbevelingen?

🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12-10 20:20
Plaats je config hier metzonder wachtwoorden en metzonder je WAN ip (if static)?

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

Verwijderd

@ Snippo: Je kan beter losse kabels trekken. Mocht een camera "vastgelopen" zijn, of je wilt een reset doen (power uit en aan), dan kan je dat beter doen vanuit beneden en vanuit binnen. Anders moet de hele systeem boven gereset worden, en dat wil je vaak niet.

En geheid dat die camera "vastloopt" op een regenachtige, winderige november met -5 buiten. Dan wil je echt niet naar boven klimmen om een camera te resetten met je koude handjes. Veel makkelijker is een UTP kabel beneden uit de PoE switch te halen en weer erin te doen.

Acties:
  • 0 Henk 'm!

  • Freekers
  • Registratie: April 2009
  • Niet online

Freekers

⭐⭐⭐⭐⭐

Hmmbob schreef op dinsdag 21 maart 2017 @ 04:21:
Plaats je config hier metzonder wachtwoorden en metzonder je WAN ip (if static)?
Done, ik ben benieuwd naar je op- en aanmerkingen :)

Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12-10 20:20
Je gebruikt je Synology voor vanalles vanaf buiten?

Ik heb ervoor gekozen om een vpn server op de router in te stellen, en alleen via vpn bij de nas te kunnen. Maar dat is natuurlijk afhankelijk van wat je wil bereiken - als je een website host is dat niet zo handig. Ik zie ook een mailserver?

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • Freekers
  • Registratie: April 2009
  • Niet online

Freekers

⭐⭐⭐⭐⭐

Hmmbob schreef op woensdag 22 maart 2017 @ 15:06:
Je gebruikt je Synology voor vanalles vanaf buiten?

Ik heb ervoor gekozen om een vpn server op de router in te stellen, en alleen via vpn bij de nas te kunnen. Maar dat is natuurlijk afhankelijk van wat je wil bereiken - als je een website host is dat niet zo handig. Ik zie ook een mailserver?
Bedankt voor je reactie!

De verbinding tussen mijn Synology en internet staat inderdaad wagenwijd open, echter heb ik op m'n Synology ook nog een firewall actief die alleen de poorten doorlaat die ik daadwerkelijk gebruik. Ik draai idd een (backup) mailserver op mijn Synology (alleen inkomende mail, geen uitgaande email en heb tevens auto-block aanstaan. 5 failed attempts in 1 minuut = block). Daarnaast heb ik ook Surveillance station draaien met een aantal IP cameras die ik vanaf buiten zonder VPN via de Synology app DS cam wil kunnen benaderen

[ Voor 10% gewijzigd door Freekers op 22-03-2017 16:39 ]

🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp


Acties:
  • 0 Henk 'm!

  • XoReP
  • Registratie: Oktober 2002
  • Laatst online: 12:09
Ben benieuwd wat ze op de MUM presentere..
Zag het volgende in het mailtje met info over aankomende MUM:

We are preparing about TWENTY new, never seen before products for announcements and demonstration at the event. Think PoE-out, many ports, new frequencies, 1Gbps on wireless...

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 01:03
XoReP schreef op woensdag 22 maart 2017 @ 17:38:
Ben benieuwd wat ze op de MUM presentere..
Een hoop valt al af te leiden uit recente firmware files (die bevatten model names en/of chipset support voor onaangekondigde producten).

CRS met veel PoE, LTE APs, 802.11ad & 4x4 MU-MIMO 802.11ac en wat units met powerline support..

Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 09:03
SpikeHome schreef op maandag 27 februari 2017 @ 11:28:
ik ben nu al enkele weken aan het kijken naar een andere router voor thuis en voor het bedrijf van mijn vrouw.

situatie nu
thuis asus rt68u met merlin firmware en gebruik ook openvpn en een gast wifi netwerk speed 300/30
werk een alix met pfsense waarop het bedrijf zit en een studenten huis met 5 studenten op een apart vlan speed 500/500

Nu wil ik op beide locaties dezelfde router plaatsen en tussen de routers een vpn verbinding.
zakelijk is een vast ip thuis helaas ziggo en kan wel eens wijzigen dus gebruik ik dyndns op de asus.
Op beide locaties staat een nas met gb verbinding die syncen dmv rsync elke nacht (duurt 10m).
Thuis heb ik domoticz (Pi) en pv loggers bekabeld dit mag 100mb zijn de nas echter 1gb en xbox
Zakelijk zijn er 2pc's en een wifi ap op een vlan.

Nu ik zat eerst te denken aan een nieuwe alix de APU2C4 met pfsense maar daar mis ik wifi op en een hoop nic's waardoor er weer een switch en ap erbij moet.
ubiquiti ook aan gedacht de goedkopere hetzelfde probleem.
Zodoende kwam ik ook bij mikrotik en die heeft zover ik zie alles in 1 min, 8 poorten evt sfp en wifi.
Ik kijk dan naar de CRS109-8G-1S-2HnD of de RB2011UiAS-2HnD-IN

Nu de vragen.
sfp poort gebruiken voor je wan? (zonde namelijk om de poort niet te gebruiken)
De RB2011 heeft 10 poorten de 5 van 100 kan ik voor domoticz, acess point en pv logger e.d. gebruiken
en de gigabit poorts voor de xbox en nas
Met de CRS109 kan echter alles op 1gb
Wat zijn de belangrijkste verschillen tussen de 2?
Met wat portforwardings, dyndns script, vpn is de router snel genoeg voor de 300/30 of 500/500?
Is het raadzaam om de sfp poort te gebruiken (met converter)?
Met de SB2011 zou ik ether10 als wan kunnen configureren? (zie in voorbeelden altijd ether1)
Verder lijkt me de mikrotik een super mooi product en zal nog wel wat leermomenten vergen.
dank alvast voor de suggesties en opmerkingen.
Toch maar een RB2011UiAS-2HnD-IN gekocht
Bevalt super ga er 1 bij kopen en dan nog een ap van mikrotik langzaam uitbreiden.

Acties:
  • 0 Henk 'm!

  • Yarisken
  • Registratie: Augustus 2010
  • Laatst online: 13:11
Heb die ook. Retestabiel, super flexibel , wifi gaat ver genoeg, geen geluid , ... heb gewoon het gevoel dat ik geen router meer heb :-). Moet er nooit naar omkijken.

Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 09:03
Sorry verkeerd topic 8)7

[ Voor 88% gewijzigd door SpikeHome op 27-03-2017 08:45 ]


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12-10 20:20
Iemand die slim is met firewall regels?

Ik heb best een aantal logregels van mensen die verbinden met m'n pptp/ovpn/l2tp servers (die staan aan voor onszelf), maar de verbinding nooit 'afmaken'. Ik doel daarmee op bijvoorbeeld poortscanners. Ik zie wel vaak terugkerende IP adressen.

Ik zou graag een 'blocklist' willen maken van IP adressen die de pptp poort openen, maar nooit echt verbinding maken met de pptp server - maar zónder dat ik mijzelf buiten sluit ;)

Sometimes you need to plan for coincidence


Acties:
  • +1 Henk 'm!

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 12-10 21:47
Freekers schreef op maandag 20 maart 2017 @ 22:24:
Ik ben eigenlijk wel benieuwd hoe ik de beveiliging van mijn Mikrotik nog verder kan verhogen en of hij wel genoeg 'dichtgetimmerd' staat. Ik ben er namelijk geen pro in maar wil wel graag leren. Zijn er eventueel Tweakers die (tegen een kleine vergoeding) een 'audit' willen uitvoeren op mijn Mikrotik met tips & aanbevelingen?
Deze guide al bekeken ?

https://www.manitonetwork...mikrotik-router-hardening

Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
De community wiki bevat ook wat voorbeelden die van pas kunnen komen: https://wiki.mikrotik.com/wiki/Firewall

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 01:03
Hmmbob schreef op dinsdag 28 maart 2017 @ 02:35:
Ik zou graag een 'blocklist' willen maken van IP adressen die de pptp poort openen, maar nooit echt verbinding maken met de pptp server - maar zónder dat ik mijzelf buiten sluit ;)
Met welk doel?

Krab jezelf nog even heel goed achter de oren als dat iets anders is dan 'logs schoonhouden'.

Anders zou ik iets als dit doen.

Acties:
  • 0 Henk 'm!

  • Freekers
  • Registratie: April 2009
  • Niet online

Freekers

⭐⭐⭐⭐⭐

🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12-10 20:20
Thralas schreef op dinsdag 28 maart 2017 @ 19:43:
[...]
Met welk doel?

Krab jezelf nog even heel goed achter de oren als dat iets anders is dan 'logs schoonhouden'.
Het zijn veelal terugkerende IP's, die wil ik graag geautomatiseerd uitsluiten van alle access tot de router, inclusief de VPN servers die erop draaien.

Ik ga eens spelen met je voorgestelde oplossing.

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 11-10 21:22
Tijdens de mum zijn een hoop nieuwe producten geintroduceerd.

Oa poe injector met ups, nieuwe versie van de 1100, poe switches enz.

https://mum.mikrotik.com/presentations/EU17/2017-eu.pdf

Op youtube staat de presentatie ook

Acties:
  • 0 Henk 'm!

  • Snippo
  • Registratie: Juni 2006
  • Laatst online: 10-10 14:01
Snippo schreef op woensdag 15 maart 2017 @ 11:47:
Die is er dan helaas alleen weer in 5 GHz en ondersteund voor zover ik kan zien geen 802.3at, alleen passive PoE.

Een kabel is inderdaad een betere optie, maar in dat geval heb ik weer een outdoor switch nodig... Ook daar is de PowerBox eigenlijk het enige outdoor device wat ik krijg gevonden. Een indoor switch plaatsen in een behuizing kan ook, maar ik heb buiten liever een outdoor apparaat want dan weet ik zeker dat die koud en/of vochtig weer overleeft.
Als ik niets beter krijg gevonden denk ik dat ik een PowerBox aanschaf. Mocht wifi niet werken kan ik altijd nog een kabel trekken. Het beste zou een apparaat zijn dat ook 802.3at ondersteund, maar die krijg ik niet gevonden (ik las dat het waarschijnlijk in de upgrade van de PowerBox komt, maar daar is verder ook niets over te vinden).
Vandaag de PowerBox binnen gekregen. Ik was er van overtuigd dat er WiFi op deze outdoor router zat, maar dat is dus helemaal niet het geval 8)7 . Dat wordt toch een kabeltje trekken dan :+ .

Nu zie ik dus ook dat er een PowerBox pro is 8)7 . Had ergens vernomen dat deze ooit zou komen, maar toch maar de PowerBox besteld afgelopen week omdat er verder niks over te vinden was...
Verwijderd schreef op dinsdag 21 maart 2017 @ 10:47:
@ Snippo: Je kan beter losse kabels trekken. Mocht een camera "vastgelopen" zijn, of je wilt een reset doen (power uit en aan), dan kan je dat beter doen vanuit beneden en vanuit binnen. Anders moet de hele systeem boven gereset worden, en dat wil je vaak niet.

En geheid dat die camera "vastloopt" op een regenachtige, winderige november met -5 buiten. Dan wil je echt niet naar boven klimmen om een camera te resetten met je koude handjes. Veel makkelijker is een UTP kabel beneden uit de PoE switch te halen en weer erin te doen.
Ze worden van stroom voorzien d.m.v. 12v en een verlengsnoer, dus als er een vast loopt trek ik de stekker er even uit. Maar met een PoE switch of router zou het volgens mij in dat geval ook voldoen om die opnieuw te starten.

[ Voor 33% gewijzigd door Snippo op 31-03-2017 18:15 ]


Acties:
  • 0 Henk 'm!

  • Yarisken
  • Registratie: Augustus 2010
  • Laatst online: 13:11
Ik zie geen vervanger voor RB2011UiAS-2HnD-IN. Hopelijk komt die nog

Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 09:03
Ik heb thuis nu 2x de RB2011UiAS-2HnD-IN 1 in de meterkast die als router en ap fungeert.
Ook zit daar bekabeld een Pi3 met domotica op en de 2 pv loggers en natuurlijk de netwerk kabel naar boven waar de 2e rb2011 staat.
Die is natuurlijk ook een ap en bekabeld zit daar de nas op 2poorten 1gb (jammer dat deze geen trunking ondersteund) en de xbox one en 360 van mijn zoon.
kan remote inloggen dmv L2PT
Werkte echt super allemaal.

zit wel te denken om boven op een ander vlan te zetten.
maar dat moet ik nog even uitzoeken hoe/wat.

de rb2011 boven wil ik vervangen voor een ander exemplaar en de rb2011 gaat naar de zaak van me vrouw om daar de oude pfsense met een alix bordje te vervangen.

[ Voor 8% gewijzigd door SpikeHome op 06-04-2017 11:23 ]


Acties:
  • 0 Henk 'm!

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 05-10 15:03
Hoi Tweakers,

Ik zit met een merkwaardig probleem waarvan ik vermoed dat het niet bij Mikrotik zit, maar dat weet ik niet zeker.

Situatie :

---GLAS--> [RB3011] ----> [Unfi AP AC PRO Accesspoint]

De poort op de RB3011 waar de AP in zit werkt perfect. Geen speed issues.. Alles dik in orde.
In de firewall staat Fasttrack aan, zoals in de WIKI beschreven. Ook dit werkt uitstekend. Prima snelheden.

De UNIFI accesspoint echter, kan hier niet mee overweg. Alleen IPv6 verkeer gaat goed door de accesspoint heen. IPv4 verkeer gaat met 160 bytes/sec en komt uiteindelijk tot stilstand.

Zet ik fasttrack uit, dan werkt het weer als een zonnetje.

Zijn "fasttracked" packages fysiek anders van structuur? (Kan een accesspoint hier van in de war raken?) of moet ik het probleem in de router zoeken?

De poort werkt prima met fastrack ipv4 en ipv6 zodra ik er een laptop o.i.d. op aansluit.

Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 11:33
Wat als je er een simpele switch tussen stopt, is het dan anders?

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 05-10 15:03
chaoscontrol schreef op donderdag 6 april 2017 @ 13:46:
Wat als je er een simpele switch tussen stopt, is het dan anders?
Nee netto het zelfde resultaat.

Ook even getest vanaf de AP zelf met WGET ..
Via ipv6 prima, ipv4 (zelfde server) drama..

Zonder fastrack, alles goed.

Dat van IPv6 kan ik wel verklaren, want daar heb je geen fasttrack..maar het is om aan te geven dat er geen issues zijn met de verbinding internet naar AP via WIFI naar de wireless client.. Dit is allemaal dik in orde.

Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12-10 20:20
En als je je laptop in de 2011 hangt met Fasttrack aan, heb je dan hetzelfde resultaat?

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 05-10 15:03
Hmmbob schreef op donderdag 6 april 2017 @ 20:14:
En als je je laptop in de 2011 hangt met Fasttrack aan, heb je dan hetzelfde resultaat?
Nee. Als ik de laptop aan de 3011 hangt (zelfde poort als waar de AP op zit), werkt alles perfect. Het gaat echt mis in de accesspoint.

Ik wil nog even met wireshark verder gaan kijken, maar wellicht weet iemand of pakketen die "gefasttracked" worden, zijn die herkenbaar? Hebben die een "mark" of iets dergelijks? .. Of wellicht moet ik het anders vragen.. Weet een netwerk device die aan de router is gekoppeld dat de pakketen die binnenkomen zijn gefasttracked?

Als dat niet het geval is, vermoed ik dat het in de router zit namelijk. Als ze wel anders zijn, dan zit het probleem waarschijnlijk in de accesspoint (en hoe die met die pakketen om gaat) .. vandaar mijn vraag.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 01:03
Die zouden er niets anders uit moeten zien, dus volledig transparant voor de client device. Ik zou een pcap'je maken mét en zonder fasttrack, dan moet je kunnen zien wat er misgaat.

Als ik dan toch even over m'n kristallen bol wrijf: MTU issue?

Specifieker:
  • Loopt je glas over PPPoE? Indien ja, is je MTU op de PPP link 1500?
  • Hoe ziet je mangle table eruit?
  • Is die 160 byte/s werkelijk data in flight, of stallt de verbinding eigenlijk?
  • Test voor dat alles: curl -v google.com eens; als je wel headers terugkrijgt maar het daarna ophoudt heb je een MTU-probleem.
Het feit dat je zegt dat het op een ander device wel werkt spreekt bovenstaande dan weer tegen, but hey, blijft giswerk zonder harde data ;)

Acties:
  • 0 Henk 'm!

Verwijderd

Heb je de RB3011 al geupdated naar de laatste firmware?

Ik heb ook een Unifi AP Pro hangen, en werkt als een zonnetje. Alleen met IPv4 (ik heb geen IPv6). Ook met fasttrack.

Als het niet echt wilt werken, breng dan de RB3011 in "default" state (dat is dacht het dat Eth 1 voor WAN is, en de rest is DHCP met bridge voor alle poorten. Daarin is óók fasttrack enabled.

Dus met andere woorden, het wordt een "gewone" standaard router. Kijk of dit werkt. Voorlopig op IPv4.

Acties:
  • 0 Henk 'm!

  • martijnberk
  • Registratie: November 2006
  • Laatst online: 23-08 15:22
ik heb zelf een raar probleem met een 2011UiAS op software 6.38.5 stable.

eth1 zit glas met static ip adres

NAT en masquerade en DHCP op ether2 met compleet netwerk er achter op ip 192.168.1.0

firewall basic en inkomend poort 21/3389/8080 open naar een ip binnen (dstnat) dit werkt perfect alleen is er geen uitgaande FTP mogelijk, in de connecties van de firewall zie ik een verbinding opbouwen maar die gaat niet verder.

glas is van tele2.

wie weet de gouden tip?

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 12:33
dst-address-type=local in je dstnat-rules, je translate nu (ook) je uitgaande connecties

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • martijnberk
  • Registratie: November 2006
  • Laatst online: 23-08 15:22
nescafe schreef op vrijdag 7 april 2017 @ 21:50:
dst-address-type=local in je dstnat-rules, je translate nu (ook) je uitgaande connecties
dus de rules er opnieuw inzetten met dst-address-type=local erbij gevoegd, ik ga proberen!

Acties:
  • 0 Henk 'm!

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 05-10 15:03
@Thralas @Verwijderd

Bedankt voor jullie tips. Ik moest even een goed moment zoeken om alles naar default te zetten.. maar zelfs met de meest simpele setup gaat fasttrack fout i.c.m. de UAP AC Pro's.

Ik heb wel e.e.a. getuned in de firewall rules zodat het verschil met of zonder fasttrack nu eigenlijk niets meer uitmaakt.. , maar het blijft een raar probleem.

We wachten nog even een paar firmware updates af en dan proberen we het nog even opnieuw :)

Bedankt!

Acties:
  • 0 Henk 'm!

Verwijderd

Is de Unifi wel naar de laatste firmware gebracht?

Acties:
  • 0 Henk 'm!

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 05-10 15:03
Verwijderd schreef op woensdag 12 april 2017 @ 09:27:
Is de Unifi wel naar de laatste firmware gebracht?
Ja, unifi draait op 3.7.51.6230 en Router draait op RouterOS v6.39rc62 (testing)

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 18-09 22:12
Ik heb jullie hulp even nodig.
Voor mijn eigen kennis over IPv6 heb ik via tunnelbroker een ipv6 range aangevraagd.
En de gekregen ipv6 range adverteer ik op de interface richting mijn netwerk.
(protocol 41 staat open in ipv4 firewall)
Te zien in de output hieronder.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
/ipv6 address
add address=2001:470:xxxx:zzzz::2 advertise=no interface=sit1
add address=2001:470:xxxy:yyyy::1 interface=bridge-naam
/ipv6 firewall filter
add action=accept chain=input comment="Allow established connections" connection-state=established
add action=accept chain=input comment="Allow related connections" connection-state=related
add action=accept chain=input comment="Allow ICMP" limit=50,5:packet protocol=icmpv6
add action=accept chain=input comment="Allow UDP" protocol=udp
add action=drop chain=input
add action=accept chain=forward comment="Allow any to internet" out-interface=sit1
add action=accept chain=forward comment="Allow established connections" connection-state=established
add action=accept chain=forward comment="Allow related connections" connection-state=related
add action=drop chain=forward
/ipv6 nd
set [ find default=yes ] advertise-dns=yes interface=bridge-naam
/ipv6 nd prefix default
set preferred-lifetime=5m valid-lifetime=2m
/ipv6 route
add !bgp-as-path !bgp-atomic-aggregate !bgp-communities !bgp-local-pref !bgp-med !bgp-origin !bgp-prepend !check-gateway distance=1 dst-address=2000::/3 \
    gateway=2001:470:xxxx:zzzz::1 !route-tag


Nu het probleem:
Geen enkel apparaat op mijn netwerk heeft na deze instellingen een IPv6 IP-adres.
Wanneer ik een ander Ros apparaat de IPv6 advertising laat doen. Dan krijgen ze allemaal wel een IPv6 adres. Maar dan hebben ze nog geen IPv6 adres (iets met routes), maar ik wil het ook niet op die manier.
Hoe kan het dat mijn gateway geen advertisings kan doen?

Nuttige info over mijn gateway/router:
  • PPPoE wan op IPv4
  • DHCP-client wan op IPv4(voor handmatige failover)
  • IPv4 Router, DHCP, Firewall
  • 3 gescheiden netwerken via bridges en vlans
  • CAPsManager en CAP voor het wifi-netwerk hier
  • (weinig gebruikte) IPsec VPN

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 12:33
  • Wat is sit1 voor interface?
  • Heb je op de router wel IPv6-connectivity?
  • Geen /ipv6 pool?
  • Probeer eens een input accept from-interface=bridge-naam toe te voegen
Vragen op basis van vergelijking met mijn (werkende) config bij Tweak:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
/interface 6to4
add !keepalive name=6rd remote-address=217.19.16.16
/ipv6 pool
add name=ppp prefix=2a02:xxxx:xxxx:xxxx::/60 prefix-length=64
/ipv6 address
add address=2a02:xxxx:xxxx:xxxx:127::1 interface=bridge-lan
/ipv6 firewall filter
add action=accept chain=input comment=established,related connection-state=established,related
add action=drop chain=input comment="drop invalid" connection-state=invalid
add action=accept chain=input comment="accept from lan" in-interface=bridge-lan
add action=accept chain=input comment="accept from vpn" in-interface=all-ppp
add action=accept chain=input comment="accept icmp" protocol=icmpv6
add action=accept chain=input dst-port=546 protocol=udp src-address=fe80::/10
add action=drop chain=input comment="default drop"
add action=accept chain=forward comment=established,related connection-state=established,related
add action=drop chain=forward comment="drop invalid" connection-state=invalid
add action=accept chain=forward comment="accept from lan" in-interface=bridge-lan
add action=accept chain=forward comment="accept from vpn" in-interface=all-ppp
add action=accept chain=forward comment="accept icmp" protocol=icmpv6
add action=drop chain=forward comment="default drop"
/ipv6 nd
set [ find default=yes ] interface=bridge-lan
/ipv6 route
add !bgp-as-path !bgp-atomic-aggregate !bgp-communities !bgp-local-pref !bgp-med !bgp-origin !bgp-prepend !check-gateway distance=1 \
    dst-address=2000::/3 gateway=6rd !route-tag

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 18-09 22:12
nescafe schreef op woensdag 19 april 2017 @ 09:58:
  • Wat is sit1 voor interface?
  • Heb je op de router wel IPv6-connectivity?
  • Geen /ipv6 pool?
  • Probeer eens een input accept from-interface=bridge-naam toe te voegen
  • Sit1 is een 6to4 tunnel.
  • Mijn router kan pingen naar google ipv6 DNS, dus ja.
  • Geen ipv6 pool omdat ik geen DHCP wil gebruiken, alleen stateless auto config.
  • firewall regel heeft geen invloed

[ Voor 8% gewijzigd door rohaantje op 19-04-2017 12:28 ]

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 12:33
Ah ja, is ook voor ppp bedoeld. Enige verschil is dan de route (gateway=interface) en alleen een adres op bridge, geen adres op de 6to4-interface. Kun je dat nog eens proberen?

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 18-09 22:12
nescafe schreef op woensdag 19 april 2017 @ 12:32:
Ah ja, is ook voor ppp bedoeld. Enige verschil is dan de route (gateway=interface) en alleen een adres op bridge, geen adres op de 6to4-interface. Kun je dat nog eens proberen?
Dat gedeelte heeft voornamelijk te maken met de connectiviteit naar de IPv6 wereld.
Het gaat mij vooral om dit regeltje:
code:
1
/ipv6 address add address=2001:470:xxxy:yyyy::1 interface=bridge-naam


Deze regel doet zijn werk niet. Terwijl als ik dit invoer op een willekeurig RouterOS apparaat hier in huis dan doet hij het wel.

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 01:03
Mis je geen netmask?

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 18-09 22:12
rohaantje schreef op woensdag 19 april 2017 @ 12:37:
[...]


Dat gedeelte heeft voornamelijk te maken met de connectiviteit naar de IPv6 wereld.
Het gaat mij vooral om dit regeltje:
code:
1
/ipv6 address add address=2001:470:xxxy:yyyy::1 interface=bridge-naam


Deze regel doet zijn werk niet. Terwijl als ik dit invoer op een willekeurig RouterOS apparaat hier in huis dan doet hij het wel.
Ondertussen heb ik dit probleem opgelost.
Wat lopen knoeien met ND settings. Uiteindelijk had ik in 1 keer een ip?!
Nu loop ik alleen nog aan tegen een probleem wat lijkt opeen dns achtig dingetje. Site zoals tweakers.net worden niet geladen. Maar google en youtube e.d. Wel. Dus dat moet ik nog fd uitzoeken.

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 01:03
rohaantje schreef op woensdag 19 april 2017 @ 21:16:
Nu loop ik alleen nog aan tegen een probleem wat lijkt opeen dns achtig dingetje. Site zoals tweakers.net worden niet geladen. Maar google en youtube e.d. Wel. Dus dat moet ik nog fd uitzoeken.
Lijkt me meer een MTU-achtig dingetje. Als je die niet goed hebt gezet op je sit0 dan staat 'ie nu mogelijk te hoog.

Check ook eerst even of je PPPoE-link wel RFC4638-doet als je toch in de MTU-hoek bezig bent (concreter: de default MTU is 1492, veel PPPoE concentrators kunnen ook 1500 aan, configureer dat).

Als het dan nog niet werkt zul je iets van MSS clamping moeten toepassen (mangle rule) om het verkeer in die sit0 te laten passen.

Als je Chrome gebruikt is het laden van Google services te verklaren omdat dat over QUIC gaat.

Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 09:03
Klopt het dat je met de rb2011 ook 2nics kan teamen oftewel 802.3ad protocol?
Dit ivm mijn nas die 2 nics heeft.
Of kan ik mijn 2e rb2011 die boven staat beter vervangen voor een switch met wifi b.v. de https://routerboard.com/CRS109-8G-1S-2HnD-IN

Acties:
  • +1 Henk 'm!

  • allure
  • Registratie: Mei 2001
  • Laatst online: 13:54

allure

Titaan fase 2/3

De 2011 kan meerdere poorten bonden.
Afbeeldingslocatie: http://i66.tinypic.com/fwiwy0.png

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 18-09 22:12
Thralas schreef op donderdag 20 april 2017 @ 08:31:
[...]


Lijkt me meer een MTU-achtig dingetje. Als je die niet goed hebt gezet op je sit0 dan staat 'ie nu mogelijk te hoog.

Check ook eerst even of je PPPoE-link wel RFC4638-doet als je toch in de MTU-hoek bezig bent (concreter: de default MTU is 1492, veel PPPoE concentrators kunnen ook 1500 aan, configureer dat).

Als het dan nog niet werkt zul je iets van MSS clamping moeten toepassen (mangle rule) om het verkeer in die sit0 te laten passen.

Als je Chrome gebruikt is het laden van Google services te verklaren omdat dat over QUIC gaat.
De MTU van mijn PPPoE op max 1500 gezet. Hij stond op 1480 en daar is hij op blijven staan.
De MTU van mijn Sit ook naar max 1500 gezet. Deze koos op dat moment 1460. Dus dat gaat perfect
Bijn HE aangegeven dan ik MTU 1460 heb.

Ik gebruik geen Chrome maar Edge. ik kan zo snel niet vinden of deze Quic ondersteunt maar oke.
Het lijkt nu allemaal te werken. Er loopt nu lekker veel verkeer over de IPv6 tunnel en Tweakers laad erg vlot.

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • flaskk
  • Registratie: April 2008
  • Nu online
Pppoe + mtu 1500 kan soms problemen geven met websites die een certificaat hebben.

Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
Wegens goede ervaringen ben ik aan het kijken om twee RB750Gr2 (aka HEXv2) te vervangen. De beide apparaten hebben hun eigen locale netwerk, wat verbonden is via OpenVPN. Ze zijn zowel server als client, voor het geval een IP adres veranderd. Deze verbinding wordt gebruik voor management, backup en toegang tot servers. Daarnaast hangen er nog enkele losse OpenVPN clients aan.

Dit draait inmiddels bijna een jaar naar grote tevredenheid. Echter is de doorvoersnelheid over de VPN beperkt door de CPU en zijn alle ethernet poorten in gebruik. Vandaar dat ik aan het kijken ben (lees: een excuus gevonden heb) voor nieuwe hardware.

Momenteel twijfel ik tussen de volgende hardware:
HEXv3 - encryptie performance update. Met als bonus de mogelijkheid om een dude server te draaien. Geen extra ethernet poorten.
RB2011UiAS-IN - geeft 5 extra fast ethernet poorten (helaas geen gigabit), maar hoe zit het met de CPU encryptie? Deze is al lange tijd op de markt en bevat IMHO relatief oude hardware.
RB3011UiAS-RM - geeft 5 extra Gbit poorten, maar is ook gelijk weer een stuk duurder. Ook is deze alleen nog beschikbaar als RM en redelijke overkill voor een SOHO omgeving.

Wat denken jullie?

Acties:
  • 0 Henk 'm!

Verwijderd

Zou je niet nadenken over een switch in te zetten, als je te weinig poorten hebt? Je moet eigenlijk apparaten dingen laten doen waar ze goed in zijn. Dus routeren: Mikrotik. Switchen: HP, Cisco, Juniper etc....

Als je namelijk intern traffic hebt (bv. grote files van server of NAS halen of wegschrijven), dan kan de switch dat perfect, zonder de Mikrotik daar mee "lastig" te vallen. Gaat het om traffic "naar buiten", dan uiteraard, moet de Mikrotik in actie komen.

Eigenlijk, heeft een goede router ook maar één poort. Voor alles! En niet 5 of 10 poorten.

Acties:
  • +1 Henk 'm!

  • Basmeg
  • Registratie: Oktober 2008
  • Laatst online: 12-10 21:35
Een goede router moet toch wel twee poorten hebben vind ik. 1 naar het modem en 1 naar de switch.

Acties:
  • +1 Henk 'm!

  • Bierkameel
  • Registratie: December 2000
  • Niet online

Bierkameel

Alle proemn in n drek

Verwijderd schreef op maandag 8 mei 2017 @ 11:48:
Als je namelijk intern traffic hebt (bv. grote files van server of NAS halen of wegschrijven), dan kan de switch dat perfect, zonder de Mikrotik daar mee "lastig" te vallen. Gaat het om traffic "naar buiten", dan uiteraard, moet de Mikrotik in actie komen.

Eigenlijk, heeft een goede router ook maar één poort. Voor alles! En niet 5 of 10 poorten.
:D 8)7
Jij hebt duidelijk weinig kaas van netwerken gegeten...

Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 09:03
Maar goed ik gebruik mijn router ook als switch want de router heeft toch poorten over,
En inderdaad voor de nas ook die ik dan met 2 poorten ook gelijk geteamed heb zodat ik niet nog een manageble switch nodig heb

Acties:
  • 0 Henk 'm!

Verwijderd

Bierkameel schreef op maandag 8 mei 2017 @ 13:23:
[...]

:D 8)7
Jij hebt duidelijk weinig kaas van netwerken gegeten...
Wat bedoel je hiermee? Een korte zin zegt niet veel. Kan je dat verduidelijken?

Acties:
  • 0 Henk 'm!

Verwijderd

Basmeg schreef op maandag 8 mei 2017 @ 12:43:
Een goede router moet toch wel twee poorten hebben vind ik. 1 naar het modem en 1 naar de switch.
Waarom zou dat moeten? Je zet de "WAN" poort op VLAN 3 en de rest van je traffic op VLAN 4. Je laat de (managed) switch de boel uit elkaar te houden. Daar heeft de switch dedidated chips voor, om dat soort dingen te doen.

Anders moet de switch in de router zitten, en dus verbonden zijn met de CPU, deze ook met zijn werk belasten etc..... Uiteraard, als het goed geïmplementeerd is in de router, dan werkt het wel goed, maar waarom zou je dat willen als je toch meer poorten nodig hebt.

Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
Verwijderd schreef op maandag 8 mei 2017 @ 11:48:
Zou je niet nadenken over een switch in te zetten, als je te weinig poorten hebt? Je moet eigenlijk apparaten dingen laten doen waar ze goed in zijn. Dus routeren: Mikrotik. Switchen: HP, Cisco, Juniper etc....
Natuurlijk kan ik een switch toevoegen, maar omdat ik toch op zoek ben naar een nieuwe Mikrotik dacht ik dat ook als optie mee te nemen. Het is niet de doorslaggevende factor. De switches hangen nu niet in de meterkast vanwege de indeling en beschikbare kabelgoten. (Het blijft een SOHO omgeving).

Alle vier de genoemde apparaten hebben een prima switch chip aan boord. De Mikrotik kan dus ook prima switchen. De twee 10-poorts apparaten hebben echter wel twee loss switch chips die via de CPU verbonden zijn.
Verwijderd schreef op maandag 8 mei 2017 @ 11:48:
Als je namelijk intern traffic hebt (bv. grote files van server of NAS halen of wegschrijven), dan kan de switch dat perfect, zonder de Mikrotik daar mee "lastig" te vallen. Gaat het om traffic "naar buiten", dan uiteraard, moet de Mikrotik in actie komen.
Bij het dichttrekken van een Gbit lijntje is er verder niets aan de hand. En andersom heeft het interne verkeer ook nergens last van wanneer de CPU flink aan de slag moet. Dit was bij de Ziggo router wel anders.
Verwijderd schreef op maandag 8 mei 2017 @ 14:14:
[...]
Waarom zou dat moeten? Je zet de "WAN" poort op VLAN 3 en de rest van je traffic op VLAN 4. Je laat de (managed) switch de boel uit elkaar te houden. Daar heeft de switch dedidated chips voor, om dat soort dingen te doen.
Dit kan zeker, maar het klinkt meer als een noodgreep dan best practice.


Momenteel denk ik dat ik maar voor de HEXv3 ga. Mocht het aantal beschikbare poorten echt een probleem worden kan ik het "standaard" netwerk overhangen naar een switch op 1 van de router poorten.

Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 01:03
Zaffo schreef op maandag 8 mei 2017 @ 11:00:
HEXv3 - encryptie performance update.
Let wel, hij accelereert alléén IPsec. Met OpenVPN zal hij ongetwijfeld iets sneller zijn dan z'n voorganger, maar dat lijkt me niet significant.

Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
@Thralas
Goed punt. Alle andere encryptie gaan nog via de CPU en er is nog geen idee vanuit Mikrotik support wanneer daar verandering in komt, behalve een "mogelijkheid in de toekomst".

IPsec staat nog op mijn lijstje om mee aan de slag te gaan, aangezien de huidige OpenVPN implementatie alleen TCP is. Dus dit kan een extra reden zijn. Met de cpu verwacht ik toch wel een verdubbeling van de doorvoersnelheid, puur op gevoel. Maar dat is verder nergens op gebaseerd en dus een slecht iets om een aankoop op te baseren.

De 2011 gaat denk ik gegarandeerd trager zijn, dus die optie valt af. De 3011 is dan weer wat te duur voor deze situatie, met 3x te prijs ook een heel andere klasse apparaat.

Acties:
  • +1 Henk 'm!

  • dovo
  • Registratie: November 2015
  • Laatst online: 10-10 01:52
Zaffo schreef op woensdag 10 mei 2017 @ 21:46:
@Thralas
Goed punt. Alle andere encryptie gaan nog via de CPU en er is nog geen idee vanuit Mikrotik support wanneer daar verandering in komt, behalve een "mogelijkheid in de toekomst".

IPsec staat nog op mijn lijstje om mee aan de slag te gaan, aangezien de huidige OpenVPN implementatie alleen TCP is. Dus dit kan een extra reden zijn. Met de cpu verwacht ik toch wel een verdubbeling van de doorvoersnelheid, puur op gevoel. Maar dat is verder nergens op gebaseerd en dus een slecht iets om een aankoop op te baseren.

De 2011 gaat denk ik gegarandeerd trager zijn, dus die optie valt af. De 3011 is dan weer wat te duur voor deze situatie, met 3x te prijs ook een heel andere klasse apparaat.
Zelf in het bezit van een hex v3
Met openvpn haal ik ~30 mbit. Is wel single threaded, dus in theorie zouden twee clients 30 mbit kunnen pushen.
Ipsec/L2TP haal ik 150+ mbit.
De ingebouwde quick Set laat je trouwens toe om juist een username en password in te vullen en je hebt al direct een werkende config met Ipsec/L2TP voor één user

Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 12-10 16:25
dovo schreef op woensdag 10 mei 2017 @ 22:08:
[...]

Zelf in het bezit van een hex v3
Met openvpn haal ik ~30 mbit. Is wel single threaded, dus in theorie zouden twee clients 30 mbit kunnen pushen.
Ipsec/L2TP haal ik 150+ mbit.
De ingebouwde quick Set laat je trouwens toe om juist een username en password in te vullen en je hebt al direct een werkende config met Ipsec/L2TP voor één user
Oke, dat is niet veel meer dan met de hexv2 onder ideale omstandigheden. (edit: ongeveer anderhalf keer)

Goede tip over Quick Set. Eerst met quick set snel een werkende configuratie maken, en daarna de settings doornemen om te zien wat er daadwerkelijk is aangepast. Dan zou het redelijk appeltje-eitje moeten zijn om gebruikers toe te voegen en de routing goed in te stellen.
Pagina: 1 ... 13 ... 54 Laatste