[MikroTik-apparatuur] Ervaringen & Discussie

Pagina: 1 ... 17 ... 54 Laatste
Acties:

Acties:
  • 0 Henk 'm!

  • Aesculapius
  • Registratie: Juni 2001
  • Laatst online: 23:00
Heeft iemand de nieuwe CAP-ACs al geprobeerd? Ik lees verhalen op Mikrotik forum over matige prestaties....sta op het punt om een flink aantal aan te schaffen maar ben wat terughoudend door deze verontrustende signalen. Enige hands-on ervaring van iemand zou wel handig zijn...

Zie bijv. https://forum.mikrotik.com/viewtopic.php?t=131937
https://forum.mikrotik.com/viewtopic.php?t=131467 en https://forum.mikrotik.com/viewtopic.php?t=130632

Zeg wat je doet en doe wat je zegt, dan wordt de hele wereld een stukje leuker


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
sebastiaanf schreef op woensdag 11 april 2018 @ 21:52:
Om te controleren of dit werkt ping ik naar 8.8.8.8 en 8.8.8.4 en zou op beide een time out moeten krijgen.
Nope, want:
FILTER

[...]

5 ;;; Allow connections from the LAN
chain=forward action=accept connection-state=new in-interface=bridge1
log=no log-prefix=""
Met dst-nat zonder protocol-filter zou je een reply van je eigen router moeten krijgen, met een lagere roundtrip-tijd (<1ms).

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • Bierkameel
  • Registratie: December 2000
  • Niet online

Bierkameel

Alle proemn in n drek

Aesculapius schreef op donderdag 12 april 2018 @ 00:28:
Heeft iemand de nieuwe CAP-ACs al geprobeerd? Ik lees verhalen op Mikrotik forum over matige prestaties....sta op het punt om een flink aantal aan te schaffen maar ben wat terughoudend door deze verontrustende signalen. Enige hands-on ervaring van iemand zou wel handig zijn...

Zie bijv. https://forum.mikrotik.com/viewtopic.php?t=131937
https://forum.mikrotik.com/viewtopic.php?t=131467 en https://forum.mikrotik.com/viewtopic.php?t=130632
Ik had ze gezien en pas 2 WAP AC's gekocht maar terug gedaan.
MikroTik maakt mooi spul en mijn RB3011 bevalt me goed maar qua wifi valllen ze een beetje tegen, wat dat betreft is MikroTik en Unifi voor wifi wel een goede combinatie.

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:38

lier

MikroTik nerd

Mijn ervaring met de WiFi van MikroTik is erg goed (onder andere de RB951G-2HnD, hAP AC Lite en wAP AC), echter is de gebruikersgemak nogal matig. Je moet echt weten wat je doet om een goede performance te halen. In dat opzicht ben ik het met @Bierkameel eens en heb ik thuis ook gekozen voor een combi MikroTik en Unifi.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 17:57
Het is mij gelukt T-Mobile Glasvezel (het oude Vodafone Thuis) werkend te krijgen met een Mikrotik hEX POE, RouterOS 6.41.3. Helaas lukt het niet om TV werkend te krijgen.

Dit zijn oude instructies obv een oudere versie van RouterOS.
Mattie112 in "Vodafone Thuis via Glasvezel"

Dit is wat ik heb gedaan (na een reset) om internet werkend te krijgen:
  1. Interface SFP1 auto negotation uitgezet, handmatig op 1gbit gezet.
  2. Nieuwe vlan aangemaakt: vlan-internet met interface sfp1.
  3. IP/DHCP client ingesteld op vlan-internet.
  4. De default bridge, die heet "bridge", gewijzigd om voortaan vlan-internet te gebruiken.
  5. Vervolgens via console: /ip firewall nat
  6. add action=masquerade chain=srcnat out-interface=vlan-internet
Dit is wat ik heb gedaan om tv werkend te krijgen:
  1. [i] TV box zal worden aangesloten op ether1.
  2. Onder IP/Addresses staat by default(!) de interface op ether1. Ik heb alle opties probeerd (sfp1, vlan-internet en bridge), alleen bridge werkt want in alle andere gevallen moest ik resetten, mijn laptop (op ether3 aangesloten) raakte namelijk direct de verbinding kwijt, ook via Winbox..
  3. Vervolgens voeg ik bij Interfaces/VLAN een nieuwe toe: "vlan-tv".
  4. Vervolgens voeg ik bij Bridge een 2e bridge toe: "bridge-tv".
  5. Vervolgens in het Bridge/Ports scherm voeg ik een nieuwe poort toe toe: daarbij kies ik vlan-tv als interface, "bridge-tv" als bridge.
  6. Vervolgens wijzig ik port ether1, bridge wordt nu bridge-tv
Nu verwacht ik TV. Maar helaas. Zo ziet het eruit:

Afbeeldingslocatie: https://preview.ibb.co/nG50Rn/2018_04_12_19_31_13.png

Dit is wat ik niet begrijp:
Dat het TV boxje geen IP krijgt, is ergens logisch, want onder Addresses heb ik nu "bridge" staan, dus "bridge-tv" valt daar buiten. Maar wat moet ik dan instellen om wél een IP te krijgen voor allebei de bridges? Bij T-Mobiles eigen apparatuur krijgt het TV kastje gewoon een IP adres binnen de range van mijn gewone LAN.

Ik zit vast, in het T-Mobile forum kan helaas niemand helpen.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
  • De (meeste) disconnects kun je voorkomen door WinBox via mac-adres te laten connecten
  • sfp1 hoort niet in je bridge thuis.. je stuurt nu al het thuisverkeer het T-Mobile-netwerk op
  • bridge-tv is niet handig als je routed mode wilt gebruiken; gebruik dan de multicast package, zet een dhcp-client op vlan-tv en richt de IGMP proxy in met de benodigde subnetten (geen ervaring met T-mobile, maar zie bijv https://support.fieber.nl...lingen-voor-een-Sparqlbox)
  • Zet sfp1, sfp1-internet en vlan-tv in je WAN interface list tbv firewalling (filter + NAT)

[ Voor 9% gewijzigd door nescafe op 16-04-2018 11:20 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 17:57
nescafe schreef op maandag 16 april 2018 @ 11:19:
  • De (meeste) disconnects kun je voorkomen door WinBox via mac-adres te laten connecten
  • sfp1 hoort niet in je bridge thuis.. je stuurt nu al het thuisverkeer het T-Mobile-netwerk op
  • bridge-tv is niet handig als je routed mode wilt gebruiken; gebruik dan de multicast package, zet een dhcp-client op vlan-tv en richt de IGMP proxy in met de benodigde subnetten (geen ervaring met T-mobile, maar zie bijv https://support.fieber.nl...lingen-voor-een-Sparqlbox)
  • Zet sfp1, sfp1-internet en vlan-tv in je WAN interface list tbv firewalling (filter + NAT)
Zo dat is enorm nuttige info, dankjewel!
Helaas zijn de Sparkle instructies verouderd, er bestaat niet meer zoiets als "master" in RouterOS. Voor zover ik weet is dat vervangen door Bridges en ports.

De benodigde subnetten kan ik niet in de Draytek zien en vind ik ook niet zo gauw op het T-Mobile forum, maar ik zal ff verder zoeken.

Standaard was sfp1 disabled in de bridge, dat begreep ik niet (want ik had wel internettoegang op de laptop). Nu begrijp ik dat ik het gewoon zo moest laten dus.

Ik begrijp dat ik onder Addresses (waar standaard ether1 staat) gewoon Bridge kan laten staan dus?

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Je kunt verouderde en/of niet passende instructies prima gebruiken als leidraad.. maar ik kan de goede instellingen voor T-Mobile zo ook niet vinden. Wat dat betreft is je bridge-oplossing wellicht net zo handig.

Dan maar bridged mode.. daarvoor hoef je niet zoveel in te stellen, alleen bridge-tv met ether1 en vlan-tv. Kijk eens met torch en/of packet sniffer of je (dhcp-)verkeer over bridge-tv voorbij ziet komen op het moment dat je de ontvanger aansluit?
Jazco2nd schreef op maandag 16 april 2018 @ 11:32:
Ik begrijp dat ik onder Addresses (waar standaard ether1 staat) gewoon Bridge kan laten staan dus?
Normaal gesproken staat er geen static address op ether1 (dit is default WAN en die krijgt een dynamic ip via dhcp-client), maar onder addresses hoeft inderdaad alleen maar je LAN-ip ingesteld te worden op bridge.

[ Voor 31% gewijzigd door nescafe op 16-04-2018 12:25 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 21:48
@Jazco2nd ik weet niet of dit voor jou toepassing is
http://netwerkje.com/routed-iptv

Acties:
  • 0 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 17:57
Die site ken ik goed, dateert nog uit de tijd dat ik ADSL van KPN/Telfort had en ze van bridged naar routed IPTV gingen. Zie dat daar nu ook een handleiding voor KPN Glasvezel bij staat. In mijn geval niet van toepassing. T-Mobile werkt toch een beetje anders. Maar wel bedankt.

Ik ga vanavond met alle nieuwe info weer een poging wagen en als ik het helemaal heb uitgevogeld zal ik het delen met Peter (van die website).

Acties:
  • 0 Henk 'm!

  • XoReP
  • Registratie: Oktober 2002
  • Laatst online: 23:34
Daar is ie dan.... 6.42 in de current tree!

Inmiddels een RB3011/wap AC/hAp ac2/hAp ac lite/RB951G-2hnd/RB751G-2hnd succesvol geupgrade.

What's new in 6.42 (2018-Apr-13 11:03):

!) tile - improved system performance and stability ("/system routerboard upgrade" required);
!) w60g - increased distance for wAP 60G to 200+ meters;
*) bridge - added host aging timer for CRS3xx and Atheros hw-bridges;
*) bridge - added per-port forwarding options for broadcasts, unknown-multicasts and unknown-unicasts;
*) bridge - added per-port learning options;
*) bridge - added support for static hosts;
*) bridge - fixed "master-port" configuration conversion from pre-v6.41 RouterOS versions;
*) bridge - fixed bridge port interface parameter under "/interface bridge host print detail";
*) bridge - fixed false MAC address learning on hAP ac^2 and cAP ac devices;
*) bridge - fixed incorrect "fast-forward" enabling when ports were switched;
*) bridge - fixed MAC learning for VRRP interfaces on bridge;
*) bridge - fixed reliability on software bridges when used on devices without switch chip;
*) bridge - hide options for disabled bridge features in CLI;
*) bridge - show "hw" flags only on Ethernet interfaces and interface lists;
*) capsman - added "allow-signal-out-of-range" option for Access List entries;
*) capsman - added support for "interface-list" in Access List and Datapath entries;
*) capsman - improved CAPsMAN responsiveness with large amount of CAP interfaces;
*) capsman - log "signal-strength" when successfully connected to AP;
*) certificate - added PKCS#10 version check;
*) certificate - dropped DES support and added AES instead for SCEP;
*) certificate - dropped MD5 support and require SHA1 as minimum for SCEP;
*) certificate - fixed incorrect SCEP URL after an upgrade;
*) chr - added "open-vm-tools" on VMware installations;
*) chr - added "qemu-guest-agent" and "virtio-scsi" driver on KVM installations;
*) chr - added "xe-daemon" on Xen installations;
*) chr - added support for Amazon Elastic Network Adapter (ENA) driver;
*) chr - added support for booting from NVMe disks;
*) chr - added support for Hyper-V ballooning, guest quiescing, host-guest file transfer, integration services and static IP injection;
*) chr - added support for NIC hot-plug on VMware and Xen installations;
*) chr - fixed additional disk detaching on Xen installations;
*) chr - fixed interface matching by name on VMware installations;
*) chr - fixed interface naming order when adding more than 4 interfaces on VMware installations;
*) chr - fixed suspend on Xen installations;
*) chr - make additional disks visible under "/disk" on Xen installations;
*) chr - make Virtio disks visible under "/disk" on KVM installations;
*) chr - run startup scripts on the first boot on AWS and Google Cloud installations;
*) console - fixed "idpr-cmtp" protocol by changing its value from 39 to 38;
*) console - improved console stability after it has not been used for a long time;
*) crs1xx/2xx - added BPDU value for "ingress-vlan-translation" menu "protocol" option;
*) crs212 - fixed Ethernet boot when connected to boot server through CRS326 device;
*) crs326 - fixed known multicast flooding to the CPU;
*) crs3xx - added switch port "storm-rate" limiting options;
*) crs3xx - added “hw-offload” support for 802.3ad and “balance-xor” bonding;
*) detnet - fixed "detect-internet" feature unavailability if router had too long identity (introduced in v6.41);
*) dhcp - improved DHCP service reliability when it is configured on bridge interface;
*) dhcp - reduced resource usage of DHCP services;
*) dhcpv4-server - added "dns-none" option to "/ip dhcp-server network dns";
*) dhcpv6 - make sure that time is set before restoring bindings;
*) dhcpv6-client - added info exchange support;
*) dhcpv6-client - added possibility to specify options;
*) dhcpv6-client - added support for options 15 and 16;
*) dhcpv6-client - implement confirm after reboot;
*) dhcpv6-server - added DHCPv4 style user options;
*) dns - do not generate "Undo" messages on changes to dynamic servers;
*) email - set maximum number of sessions to 100;
*) fetch - added "http-content-type" option to allow setting MIME type of the data in free text form;
*) fetch - added "output" option for all modes in order to return result to file, variable or ignore it;
*) fetch - increased maximum number of sessions to 100;
*) filesystem - implemented additional system storage maintenance checks on ARM CPU based devices;
*) flashfig - properly apply configuration provided by Flashfig;
*) gps - improved NMEA sentence handling;
*) health - added log warning when switching between redundant power supplies;
*) health - fixed empty measurements on CRS328-24P-4S+RM;
*) hotspot - improved HTTPS matching in Walled Garden rules;
*) ike1 - display error message when peer requests "mode-config" when it is not configured;
*) ike1 - do not accept "mode-config" reply more than once;
*) ike1 - fixed wildcard policy lookup on responder;
*) ike2 - fixed framed IP address received from RADIUS server;
*) interface - improved interface configuration responsiveness;
*) ippool - added ability to specify comment;
*) ippool6 - added pool name to "no more addresses left" error message;
*) ipsec - fixed AES-CTR and AES-GCM support on RB1200;
*) ipsec - improved single tunnel hardware acceleration performance on MMIPS devices;
*) ipsec - properly detect interface for "mode-config" client IP address assignment;
*) ipv6 - fixed IPv6 behaviour when bridge port leaves bridge;
*) ipv6 - update IPv6 DNS from RA only when it is changed;
*) kidcontrol - initial work on "/ip kid-control" feature;
*) led - added "Dark Mode" support for wAP 60G;
*) led - added w60g alignment trigger;
*) led - fixed unused "link-act-led" LED trigger on RBLHG 2nD, RBLHG 2nD-XL and RBSXTsq 2nD;
*) led - removed unused "link-act-led" trigger for devices which does not use it;
*) lte - added initial support for Quectel LTE EP06-E;
*) lte - added initial support for SIM7600 LTE modem interface;
*) lte - added support for the user and password authentication for wAP-LTE-kit-US (R11e-LTE-US);
*) lte - do not add DHCP client on LTE modems that doesn't use DHCP;
*) lte - fixed DHCP client adding for MF823 modem;
*) lte - fixed LTE band setting for SXT LTE;
*) mac-ping - fixed duplicate responses;
*) modem - added initial support for AC340U;
*) netinstall - fixed MMIPS RouterOS package description;
*) netinstall - sign Netinstall executable with an Extended Validation Code Signing Certificate;
*) netwatch - limit to read, write, test and reboot policies for Netwatch script execution;
*) poe - do not show "poe-out-current" on devices which can not determine it;
*) poe - hide PoE related properties on interfaces that does not provide power output;
*) ppp - added initial support for NETGEAR AC340U and ZyXEL WAH1604;
*) ppp - allow to override remote user PPP profile via "Mikrotik-Group";
*) quickset - fixed NAT if PPPoE client is used for Internet access;
*) quickset - properly detect IP address when one of the bridge modes is used;
*) quickset - properly detect LTE interface on startup;
*) quickset - show "G" flag for guest users;
*) quickset - use "/24" subnet for local network by default;
*) r11e-lte - improved LTE connection initialization process;
*) rb1100ahx4 - improved reliability on hardware encryption;
*) routerboard - added RouterBOOT "auto-upgrade" after RouterOS upgrade (extra reboot required);
*) routerboard - properly detect hAP ac^2 RAM size;
*) sniffer - fixed "/tool sniffer packet" results listed in incorrect order;
*) snmp - added "/caps-man interface print oid";
*) snmp - added "/interface w60g print oid";
*) snmp - added "board-name" OID;
*) snmp - improved request processing performance for wireless and CAP interfaces;
*) ssh - fixed SSH service becoming unavailable;
*) ssh - generate SSH keys only on the first connect attempt instead of the first boot;
*) ssh - improved key import error messages;
*) ssh - remove imported public SSH keys when their owner user is removed;
*) switch - hide "ingress-rate" and "egress-rate" for non-CRS3xx switches;
*) tile - added "aes-ctr" hardware acceleration support;
*) tr069-client - added "DownloadDiagnostics" and "UploadDiagnostics";
*) tr069-client - correctly return “TransferComplete” after vendor configuration file transfer;
*) tr069-client - fixed "/tool fetch" commands executed with ".alter" script;
*) tr069-client - fixed HTTPS authentication process;
*) traffic-flow - fixed IPv6 destination address value when IPFIX protocol is used;
*) upgrade - improved RouterOS upgrade process and restrict upgrade from RouterOS older than v5.16;
*) ups - improved communication between router and UPS;
*) ups - improved disconnect message handling between RouterOS and UPS;
*) userman - added support for ARM and MMIPS platform;
*) w60g - added "tx-power" setting (CLI only);
*) w60g - added RSSI information (CLI only);
*) w60g - added TX sector alignment information (CLI only);
*) watchdog - retry to send "autosupout.rif" file to an e-mail if initial delivery failed up to 3 times within 20 second interval;
*) winbox - added "antenna" setting under GPS settings for MIPS platform devices;
*) winbox - added "crl-store" setting to certificate settings;
*) winbox - added "insert-queue-before" to DHCP server;
*) winbox - added "use-dn" setting in OSPF instance General menu;
*) winbox - added 160 MHz "channel-width" to wireless settings;
*) winbox - added DHCPv6 client info request type and updated statuses;
*) winbox - added missing protocol numbers to IPv4 and IPv6 firewall;
*) winbox - added possibility to delete SMS from inbox;
*) winbox - allow to comment new object without committing it;
*) winbox - allow to open bridge host entry;
*) winbox - fixed name for "out-bridge-list" parameter under bridge firewall rules;
*) winbox - fixed typo from "UPtime" to "Uptime";
*) winbox - fixed Winbox closing when viewing graph which does not contain any data;
*) winbox - improved stability when using trackpad scrolling in large lists;
*) winbox - made UDP local and remote TX size parameters optional in Bandwidth Test tool;
*) winbox - moved "ageing-time" setting from STP to General tab;
*) winbox - moved OSPF instance "routing-table" setting in OSPF instance General menu;
*) winbox - removed “VLAN” section from “Switch” menu for CRS3xx devices;
*) winbox - show Bridge Port PVID column by default;
*) winbox - show CQI in LTE info;
*) winbox - show dual SIM options only for RouterBOARDS which does have two SIM slots;
*) winbox - show only master CAP interfaces under CAPsMAN wireless scan tool;
*) winbox - use proper graph name for HDD graphs;
*) wireless - added "realm-raw" setting for "/interface wireless interworking-profiles" (CLI only);
*) wireless - added initial support for "nstreme-plus";
*) wireless - added support for "band=5ghz-n/ac";
*) wireless - added support for "interface-list" for Access List entries;
*) wireless - added support for legacy AR9485 chipset;
*) wireless - enable all chains by default on devices without external antennas after configuration reset;
*) wireless - fixed "wds-slave" channel selection when single frequency is specified;
*) wireless - fixed incompatibility with macOS clients;
*) wireless - fixed long "scan-list" entries not working for ARM based wireless interfaces;
*) wireless - fixed nv2 protocol on ARM platform SXTsq devices;
*) wireless - fixed RB911-5HnD low transmit power issue;
*) wireless - fixed RTS/CTS option for the ARM based wireless devices;
*) wireless - fixed wsAP wrong 5 GHz interface MAC address;
*) wireless - improved compatibility with specific wireless AC standard clients;
*) wireless - improved Nv2 PtMP performance;
*) wireless - improved packet processing on ARM platform devices;
*) wireless - improved wireless performance on hAP ac^2 devices while USB is being used;
*) wireless - improved wireless scan functionality;

[ Voor 16% gewijzigd door XoReP op 19-04-2018 01:42 ]


Acties:
  • 0 Henk 'm!

  • Zaffo
  • Registratie: Januari 2006
  • Laatst online: 16-09 11:23
Het is weer een flinke lijst. Ik heb een 750Gr2 geupgrade en kwam toen al de kidcontrol tegen, dit is dus inderdaad een nieuwe functie. Ik ben ook erg benieuwd wat ze aan het upgrade process veranderd hebben. Na de onthullingen van de Slingshot malware zullen mogelijke aanvalsvectoren vast en zeker (nog eens) tegen het licht gehouden zijn.

Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 21:48
Grappig idd die kids control
Ik gebruikte nu gewoon firewall regels met tijden en dagen erin.

Acties:
  • +1 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 18:20

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:38

lier

MikroTik nerd

Goed dat je het hier noemt...dit is echt een major veiligheidslek!

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • WeaZuL
  • Registratie: Oktober 2001
  • Laatst online: 19-09 11:37

WeaZuL

Try embedded, choose ARM!

lier schreef op maandag 23 april 2018 @ 13:35:
[...]

Goed dat je het hier noemt...dit is echt een major veiligheidslek!
Updaten dus naar 6.42.1:

!) winbox - fixed vulnerability that allowed to gain access to an unsecured router;
*) bridge - fixed hardware offloading for MMIPS and PPC devices;
*) bridge - fixed LLDP packet receiving;
*) crs3xx - fixed failing connections through bonding in bridge;
*) ike2 - use "policy-template-group" parameter when picking proposal as initiator;
*) led - added "dark-mode" functionality for hAP ac and hAP ac^2 devices;
*) led - improved w60g alignment trigger;
*) lte - allow to send "at-chat" command over disabled LTE interface;
*) routerboard - fixed "mode-button" support on hAP lite r2 devices;
*) w60g - allow to manually set "tx-sector" value;
*) w60g - fixed incorrect RSSI readings;
*) w60g - show phy rate on "/interface w60g monitor" (CLI only);
*) winbox - fixed bridge port MAC learning parameter values;
*) winbox - show "Switch" menu on cAP ac devices;
*) winbox - show correct "Switch" menus on CRS328-24P-4S+;
*) wireless - improved compatibility with BCM chipset devices;

NSLU2, SheevaPlug, Pogoplug, Espressobin and Odroid H2 addict


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 21:13
Key is “unsecured router”: als je WinBox poorten niet benaderbaar zijn van buitenaf / een ondertrouwd intern netwerk, loop je geen risico.

Sometimes you need to plan for coincidence


Acties:
  • +1 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Er zit in de huidige current release (6.42.1) een bug waardoor de dhcp-client niet goed kan renewen.

Symptoom is dat de client lang op 'renewing' blijft staan omdat hij in deze state alle (unicast) dhcp renews naar het verkeerde mac-adres stuurt (het eigen mac-adres ipv die van de dhcp-server).

Pas als de dhcp-client zijn requests gaat broadcasten komen ze weer aan bij de server.. maar dat is vrij laat in het proces waardoor je tegen die tijd je ip kwijt bent.

In de laatste rc is dit opgelost:
Changes since previous rc release:

*) capsman - allow to change "radio-name" (CLI only);
*) dhcpv4 - prevent sending out ICMP port unreachable packets;
*) dhvpv4-client - fixed DHCP client stuck in renewing state;
*) kidcontrol - allow to edit discovered devices;
*) lte - do not allow to send "at-chat" commands for configless modems;
Mocht je dus wazige problemen ondervinden dan helpt een upgrade naar rc of een downgrade naar bugfix. Vziw heeft 6.40.8 hier geen last van.

Ik had met dit geintje nog eens extra last van rogue dhcp-servers die mijn router een dhck NAK meenden te moeten geven. Wil ik dit blokkeren, blijkt de IP-firewall geen invloed te hebben op dhcp-client (by design volgens support). Heb een bridge-wan aangemaakt en kon hierna met een bridge filter de ongewenste DHCP reply's weren:

code:
1
2
3
4
/interface bridge filter
add action=log chain=input comment="rogue dhcp reply" dst-port=68 in-bridge-list=WAN \
    ip-protocol=udp log-prefix="[Rogue DHCP]" mac-protocol=ip \
    src-address=!x.x.x.x/32 src-port=67

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • DutchITMaster
  • Registratie: Augustus 2004
  • Laatst online: 16-09 17:41

DutchITMaster

Pay peanuts, get monkeys.

TF0 schreef op zaterdag 24 maart 2018 @ 18:08:
Ben nieuw in de MikroTik-wereld en wil graag een radius server installeren op mijn RB750Gr3.

Heb het/een user-manager package al gedownload van de MikroTik site (user-manager-6.41.3-mipsbe.npk).
De router zit ook op 6.41.3.
*.npk bestand in de file explorer slepen via WinBox en opnieuw opstarten doet niet wat het zou moeten doen. Bestand verdwijnt wel, maar ik zie geen nieuw package verschijnen in het package menu.

Je kunt blijkbaar 2 *.zip bestanden downloaden voor deze router als je zoekt op de MikroTik website op "RB7", je moet de bovenste pakken om de user-manager te krijgen, de andere heeft het niet.

De RB750Gr3 heeft echter een MMIPS processor en niet een MIPSBE (https://mikrotik.com/product/RB750Gr3#fndtn-specifications).

Ook hier lijken ze hetzelfde te ondervinden:
https://forum.mikrotik.com/viewtopic.php?t=115196

Lijkt me dus (nog) niet mogelijk en er zit dus een fout in de MikroTik website door "RB7xx" te vermelden bij de MIPSBE. MIPSBE is niet compatible met MMIPS.

Kan iemand dat bevestigen? Ik kan een Radius server ook niet in een ander package vinden?

Bronnen:
https://mikrotik.com/download
http://systemzone.net/mik...lation-and-configuration/
YouTube: Tutorial Mikrotik : Install Userman di Mikrotik RB750 Hex Lite
Als je winbox gebruikt kan je in de titelbalk zien welke versie en architectuur je device heeft. Als je een verkeerde versie in je mikrotik zet zal hij die niet installeren.

Je moet na installatie ook even controleren bij system/packages je nou dan. Enablen. Controleer ook of je firmware van je hardware geüpgraded moet worden bij system/routerboard

Netwerk Engineer


Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

DutchITMaster schreef op donderdag 10 mei 2018 @ 15:32:
[...]


Als je winbox gebruikt kan je in de titelbalk zien welke versie en architectuur je device heeft. Als je een verkeerde versie in je mikrotik zet zal hij die niet installeren.

Je moet na installatie ook even controleren bij system/packages je nou dan. Enablen. Controleer ook of je firmware van je hardware geüpgraded moet worden bij system/routerboard
Bedankt, ik heb de laatste stable al een tijdje draaien maar krijg de Mikrotik Radius server niet werkend icm Ubiquiti apparatuur. Een andere Radius server (van mijn andere router) werkt wel. Moet daar dus nog mee bezig, eerst een vpn verbinding opzetten tussen twee van deze kastjes.

Ik heb drie verschillende manieren geprobeerd (gre tunnnel, ipsec client en de manier van de ‘peers’);. Ik krijg wel verbinding met de 1e en 3e manier maar kan geen apparaten aan de andere kant pingen via de router.

Ik wil twee sites verbinden zodat ik vanaf mijn huis direct apparaten op een andere locatie kan benaderen. Wat is de eenvoudigste manier hiervoor?

Omdertussen heb ik al allerlei firewall regels ingesteld maar kan alleen (extern) verbinden met iOS apparatuur, dat werkt perfect. Verbinden met een Windows computer lukt echter niet extern, alleen intern.
Dat is al een verbetering maar niet wat ik voor ogen had.
Windows firewall uitgeschakeld en vanaf hetzelfde WLAN netwerk.
Iemand enig idee?

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:38

lier

MikroTik nerd

Zelf heb ik een site-to-site vpn met behulp van peers. Van belang is om de juiste routings aan te maken, zodat duidelijk is welke route genomen moet worden. Heb je deze aangemaakt? Kan je (anders) je firewall regels hier posten?

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • DutchITMaster
  • Registratie: Augustus 2004
  • Laatst online: 16-09 17:41

DutchITMaster

Pay peanuts, get monkeys.

GRE moet altijd mogelijk zijn. Geef aan beide zijden een ip in zelfde reeks een /30 is voldoende . Zorg dat beide mikrotiks elkaar mogen benaderen ( input chain) via het publieke ip. En zorg voor goede routes.

Met op als je ipsec over gre toepast kan je geen fastpath gebruiken

Netwerk Engineer


Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

@lier & @DutchITMaster, bedankt voor de hulp, ik ben er gisteren en vandaag nog eens mee bezig geweest en heb het een en ander bereikt. Probleem in de GRE tunnel zat hem in het source adres. Die moest ik uitzetten, ondanks alle handleidingen.

Vanuit beide routers kan ik alles pingen aan de andere kant (bijvoorbeeld NAS), echter ik kan nog niets zien vanuit mijn laptop. Er gaat dus volgens mij iets mis qua routering / firewall.

Korte beschrijving van mijn netwerk: ik gebruik 192.168.10.0/24, extern is dat 192.168.11.0/24
GRE tunnel zit op 172.16.1.1 (intern) & 172.16.1.2 (extern), beide een /30
Mikrotiks zitten op 192.168.10.11 (intern) & 192.168.11.11 (extern)

Ik gebruik beide Mikrotik routers achter een andere router. Ik ben nieuw in de Mikrotik wereld en mijn huidige router voldoet prima dus wil die niet weg doen (ook i.v.m. IPtv die nu werkt en beveiliging).
Op die router heb ik de Mikrotik als gateway aangewezen voor 192.168.10.0/24 maar voor de zekerheid ook 172.16.1.0/24 (volgens mij niet nodig).

Zou iemand hier naar onderstaande exports kunnen kijken (router op 192.168.10.0/24 netwerk)?
Zitten hier en daar wat extra regels in wegens vpn opzetje en aparte DNS voor een telefoon (na geklaag over pihole :P).

code:
1
2
3
4
/ip route
add distance=1 gateway=192.168.10.1
add distance=1 dst-address=192.168.10.0/24 gateway=192.168.10.1
add distance=1 dst-address=192.168.11.0/24 gateway=172.16.1.2


code:
1
2
3
4
5
6
7
8
9
10
/ip firewall filter
add action=accept chain=input comment="allow L2TP VPN (ipsec-esp)" in-interface=bridgeLocal \
    protocol=ipsec-esp
add action=accept chain=input comment="allow L2TP VPN (500,1701,4500/udp)" dst-port=500,1701,4500 \
    in-interface=bridgeLocal protocol=udp src-port=500,1701,4500
add action=accept chain=input connection-state=established,related dst-address=192.168.11.0/24 \
    src-address=192.168.10.0/24
add action=accept chain=input connection-state=established,related dst-address=192.168.10.0/24 \
    src-address=192.168.11.0/24
add action=accept chain=output dst-address=192.168.11.0/24


code:
1
2
3
4
5
6
7
8
9
10
11
add action=accept chain=srcnat dst-address=192.168.11.0/24 src-address=192.168.10.0/24
add action=accept chain=srcnat dst-address=192.168.10.0/24 src-address=192.168.11.0/24
add action=accept chain=dstnat comment="Iphone Google DNS UDP" dst-address=8.8.8.8 dst-port=53 \
    protocol=udp src-address=192.168.10.105 src-port=53
add action=accept chain=dstnat comment="iPhone Google DNS TCP" dst-address=8.8.8.8 dst-port=53 \
    protocol=tcp src-address=192.168.10.105 src-port=53
add action=masquerade chain=srcnat dst-address=!192.168.10.200-192.168.10.219 src-address=\
    192.168.10.200-192.168.10.219
add action=masquerade chain=srcnat dst-address=!192.168.10.250 src-address=192.168.10.250
add action=masquerade chain=srcnat dst-address=!172.16.1.0-172.16.1.2 src-address=\
    172.16.1.0-172.16.1.2


Tenslotte nog een tracert vanuit mijn laptop:
code:
1
2
3
4
5
6
Tracing route to 192.168.11.11 over a maximum of 30 hops

  1     1 ms     *        1 ms  synology.router [192.168.10.1]
  2     1 ms    <1 ms    <1 ms  mikrotik.switch [192.168.10.11]
  3     *        *        *     Request timed out.
  4     *        *        *     Request timed out.


Zit het 'em in de firewall/NAT?

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
Gebruik de torch-optie met een filter op ICMP. Dan ben je er zo achter wat er misgaat.

Waarschijnlijk mist er ergens een route (of een firewall rule, maar ik zie helemaal geen forward rules?), maar je laat maar één kant van het verhaal zien.

Lijkt me dat je sowieso ook een paar MASQUERADE rules hebt die iha. niet zinnig zijn (bijvoorbeeld verkeer over de tunnel MASQUERADEN).

Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

Ik heb de andere kant hetzelfde ingericht, ook heb ik niet echt de mogelijkheid om de instellingen eenvoudig te exporteren. Vandaar deze eenzijdige informatie.

Als ik masquerade uitzet, dan kan ik de andere apparaten niet meer altijd benaderen (ping via de Mikrotik router), vandaar dat ik deze erin heb staan. Beetje vaag verhaal, hij klapt er soms wel uit en soms niet...

Via torch gebeurt er heel weinig (ping vanaf mijn laptop naar 192.168.11.50): alleen een beetje rx aan mijn kant, niets aan de andere kant. Tenzij ik via de router ga pingen, dan gebeurt er wel wat aan de andere kant (192.168.11.0/24).
Het vreemde is dat als ik vanaf mijn router 192.168.11.50 ping aan de andere kant, de andere router torch Src = 192.168.11.50 is en de destination = 192.168.11.11. Klopt dat?
Wellicht is mijn kennis over het ping protocol niet voldoende.

Wat betreft de forward rule, dat zou onderstaande moeten zijn? En dan op beide routers hetzelfde?
Of moet ik juist de 172.16.1.x er in verwerken? Dus mijn 192.168.10.0/24 doorsturen naar 172.168.1.2 en vice versa.

code:
1
2
3
4
5
/ip firewall filter
add action=accept chain=forward dst-address=192.168.11.0/24 src-address=\
    192.168.10.0/24
add action=accept chain=forward dst-address=192.168.10.0/24 src-address=\
    192.168.11.0/24


Edit:
Ik kom er nog niet uit, ook snap ik niet waarom de forwards nodig zouden zijn, op deze website is de tunnel zogenaamd heel simpel zonder forwards en masquerades:
https://major.io/2015/05/...psec-on-mikrotik-routers/
De tunnel komt trouwens helemaal niet op zodra ik mijn externe ip adres invul; dus local address moet leeg zijn (nogmaals getest).

Als ik de masquerade uitzet dan kan ik vanaf de router apparaten aan de andere kant niet meer pingen.

[ Voor 15% gewijzigd door TF0 op 16-05-2018 22:15 . Reden: Extra informatie toegevoegd ]


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Ik wil een router aanschaffen die onder andere in staat is om zelfstandig ad-blocking voor zijn rekening te nemen. Van o.a. de pricewatch: Ubiquiti EdgeRouter X en de pricewatch: MikroTik Routerboard RB750Gr3 - hEX zijn beschrijvingen te vinden hoe je dat kunt doen.

https://community.ubnt.co...239/highlight/true#M17854

https://medium.com/@olegs...otik-adblock-6c5de15c9d06

Nou kan het misschien ook wel handig zijn om een versie met WiFi te nemen zoals de pricewatch: MikroTik Routerboard RB951G-2HnD of evt. de pricewatch: MikroTik RB962UiGS-5HacT2HnT hAP ac . Alhoewel de kans groot is dat die dat ook ondersteunen vind ik daar niet zo gauw een expliciete vermelding van. Kan men hier bevestigen dat in principe alle huidige Mikrotik Routerboards deze ad-blocking ondersteunen?

Nou zijn zowel deze Ubiquiti als Mikrotik routers wat meer 'feature-rich' dan de gemiddelde consumentenrouter naar ik begrijp en zou Mikrotik (nog) wat minder gebruiksvriendelijk zijn dan de Edgerouter X qua UI omdat de basis- en de meer geavanceerde instellingen wat minder gescheiden zouden zijn maar gezellig door elkaar staan. Ik zal er allemaal wel uitkomen maar ik zou die verschillende management UI's het liefst eens in een gesimuleerde omgeving willen bekijken maar het lijkt erop dat noch Ubiquiti noch Mikrotik zo'n testomgeving aanbieden. Klopt dat? Ik heb dat vroegen van een eerder apparaat dat ik had wel gezien en zo moeilijk lijkt het me ook niet om dat aan te bieden maar men lijkt de moeite niet te willen nemen.

Zijn er nog relevante verschillen in mogelijkheden tussen de Edgerouter X en de Routerboard(s) te melden door mensen die meerdere apparaten kennen?

Wat ik ook zag is dat OpenWrt ook beschikbaar is voor deze routers. Is dat nou omdat dat nóg meer features biedt dan ze zelf al hebben of is het vooral om een meer vertrouwde UI te bieden voor mensen die OpenWrt ook al op andere apparaten gebruikt hebben? Of omdat de UI wat handiger is? Of 'omdat het kan'? ;)

Acties:
  • 0 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 23:06
@CaptJackSparrow Een demo van de webui: http://demo2.mt.lv/webfig/

Eventueel kan je winbox (gui) of telnet gebruiken, username is demo en password blank.
Dit staat overigens netjes op de website

Persoonlijk zou ik overigens geen adblocking op een router configureren.

[ Voor 8% gewijzigd door Raymond P op 18-05-2018 11:54 ]

- knip -


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Eens met @Raymond P, adblocking in MT (o.b.v. address-lists en/of static DNS entries) is een hack/workaround. Kun je beter pi-hole voor inzetten op een RPi of (Docker-) server indien aanwezig.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Raymond P schreef op vrijdag 18 mei 2018 @ 11:53:
@CaptJackSparrow Een demo van de webui: http://demo2.mt.lv/webfig/

Eventueel kan je winbox (gui) of telnet gebruiken, username is demo en password blank.
Dit staat overigens netjes op de website

Persoonlijk zou ik overigens geen adblocking op een router configureren.
Ah. Mooi. Met wat Googlen vond ik het niet zo gauw.
nescafe schreef op vrijdag 18 mei 2018 @ 11:57:
Eens met @Raymond P, adblocking in MT (o.b.v. address-lists en/of static DNS entries) is een hack/workaround. Kun je beter pi-hole voor inzetten op een RPi of (Docker-) server indien aanwezig.
Bekend natuurlijk. Evt. wil ik het later anders doen maar dit vind ik voorlopig genoeg en toch ook handig om (erbij) te hebben.

Acties:
  • 0 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 23:06
CaptJackSparrow schreef op vrijdag 18 mei 2018 @ 12:00:


[...]


Bekend natuurlijk. Evt. wil ik het later anders doen maar dit vind ik voorlopig genoeg en toch ook handig om (erbij) te hebben.
Je hebt een beperkte hoeveelheid RAM en mijn eerste hit heeft het over zo'n 1.1 miljoen entries.

Waarom dat een issue is kan je bijvoorbeeld hier lezen.

- knip -


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Raymond P schreef op vrijdag 18 mei 2018 @ 12:08:
[...]

Je hebt een beperkte hoeveelheid RAM en mijn eerste hit heeft het over zo'n 1.1 miljoen entries.

Waarom dat een issue is kan je bijvoorbeeld hier lezen.
Het is me niet direct duidelijk wat hier de relevantie van is. Uit de beschrijvingen van de implementaties van ad-blocking op de router leid ik af dat het blijkbaar werkt. Toch?

Acties:
  • 0 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 23:06
CaptJackSparrow schreef op vrijdag 18 mei 2018 @ 12:22:
[...]


Het is me niet direct duidelijk wat hier de relevantie van is. Uit de beschrijvingen van de implementaties van ad-blocking op de router leid ik af dat het blijkbaar werkt. Toch?
Als je het linkje van 'het script' opent zie je:
code:
1
2
3
/ip dns static
add address=127.0.0.1 name=localhost
...


Het script voert dus periodiek statische DNS entries in op je mikrotik die inefficient in RAM worden opgeslagen.
Nu is de lijst van de link die je geeft zo'n 20.000 entries lang en dat zal nog wel in RAM passen.
Maar ga ervan uit dat je dan bij lange na niet alle domeinnamen die gebruikt worden in je lijstje hebt staan en dat er elke dag weer domeinen bijkomen.

Het forum-linkje wat ik je gaf kan je in terug lezen dat iemand (helaas geen modelnummer) stuk liep op 40.000 entries en dat dat meerdere minuten duurde.
De lijst updaten betekent ook nog eens alles wissen en opnieuw toevoegen.

De samengestelde blocklist die ik uit een zoekmachine haalde heeft na downloaden 1.158.934 entries.
Dat is zo'n 30 keer meer dan wat er in ~130MB RAM past.

Dus ja, tot op zekere hoogte werkt het. Maar ik zou het niet doen, volle RAM en hoge CPU load heeft effect op prestaties.

[ Voor 3% gewijzigd door Raymond P op 18-05-2018 12:47 ]

- knip -


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Ik verwacht er ook niet van dat het een volkomen equivalent effect heeft als een Pi-hole of pfBlockerNG implementatie. Dat hoeft van mij ook niet. Ik vermoed dat hier ook het 80/20 principe wel eens zou kunnen gelden. Dat je hier dus met 20% van de lijst van block-entries 80% van de advertenties blockt. En als je dat nog een keertje toepast op de 80% van de resterende advertenties met weer 20% van de resterende entries dan zit je met een waarschijnlijk goed haalbare lijstgrootte aan een alleszins acceptabel niveau van ad-blocking. Zolang je er dus maar realistisch mee omgaat en niet te hoog grijpt zal het wel werken.

Als je een lijst kunt gebruiken die evt. wat meer is toegespitst op de Nederlandse situatie en er evt. ook nog wat handmatige toevoegingen aan kunt doen zal het al snel voor de meesten meer dan voldoende bieden schat ik. Iemand meldde dat hij het met een Ubiquiti Edgerouter X had gedaan en daarna eigenlijk geen grote behoefte meer voelde om een uitgebreidere set-up te gaan maken, ook al was het resultaat niet 100%. Dat niveau is voor mij voorlopig ook wel voldoende.

Maar werkt het nu met alle Routerboards van dit moment? Hebben ze er allemaal de benodigde features voor?

En ik ben ook nog nieuwsgierig naar de WiFi. Ik lees dat ze tot 1000mW zouden kunnen uitzenden wat ruim boven het in NL wettelijk toegelaten niveau is. Nou weet ik niet of ik evt. wat boven de 100mW zou willen gaan maar áls ik wat zou willen tweaken dan is het wel wenselijk dat je dat vermogen een beetje fijnmazig gecontroleerd zou kunnen instellen. Is dat min of meer traploos mogelijk of werkt dat toch alleen anders, door een land met andere regels te kiezen bijv. wat ik ook als trucje las?

En kun je met de USB poort en micro-SD slot, voor zover aanwezig, nog onverwacht nuttige dingen doen of niet veel meer dan een stukje storage dat je op het hele netwerk beschikbaar kunt hebben of evt. een printer op aansluiten? Als dat laatste al kan want ik vind het niet 1-2-3 in de RouterOS simulator terug.

Acties:
  • 0 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 23:06
Zolang je de limitaties snapt. ;)

DNS static entries en scripts uitvoeren zitten beiden al een hele tijd in RouterOS.
Ik ga ervan uit dat er geen model is waarbij het niet kan.
Met SwOS heb ik geen ervaring maar afaik ontbreekt daar iig de DNS server functionaliteit op.

De functionaliteit van de USB port is hardwarespecifiek en kan per model verschillen.
Als storage op je netwerk gebruiken is in ieder geval tergend langzaam.
Ik gebruik ze (op locatie) eigenlijk alleen voor logfile copies en/of configuratiescripts. En een enkele keer heb ik in nood een 4G modem aan gehangen.

Wat betreft wifi: in dit topic wordt iig home/office niet zo goed beoordeeld.
Ik ken wel projecten waarbij Mikrotik's profi buiten/straal oplossingen succesvol op grote schaal zijn uitgerold.

- knip -


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
TF0 schreef op maandag 14 mei 2018 @ 22:18:
Ik heb de andere kant hetzelfde ingericht, ook heb ik niet echt de mogelijkheid om de instellingen eenvoudig te exporteren. Vandaar deze eenzijdige informatie.
Het is me toch niet helemaal duidelijk hoe je het nu exact probeert in te richten; gezien verder niemand reageert ben ik daar blijkbaar niet de enige in.
Als ik masquerade uitzet, dan kan ik de andere apparaten niet meer altijd benaderen (ping via de Mikrotik router), vandaar dat ik deze erin heb staan. Beetje vaag verhaal, hij klapt er soms wel uit en soms niet...
Ja, dat was een van de punten die ik al aanstipte.
Via torch gebeurt er heel weinig (ping vanaf mijn laptop naar 192.168.11.50): alleen een beetje rx aan mijn kant, niets aan de andere kant.
Toen ik dat eerder even naliep ontdekte ik dat de Torch niet altijd verkeer op uitgaande interfaces lijkt te laten zien.

In dat geval zou ik de Traffic Capture icm. Wireshark gebruiken, of een PASSTHROUGH firewall-regel met logging enabled.

Met beide zou in ieder geval duidelijker moeten worden wat het probleem nu exact is.

Zie je bijvoorbeeld wél het inkomende ICMP-pakketje, maar blijkt uit de Traffic Capture/log rule dat hij de tunnel interface nooit verlaat? Mooi, dan is die router aan de andere kant vooralsnog niet heel relevant.
Tenzij ik via de router ga pingen, dan gebeurt er wel wat aan de andere kant (192.168.11.0/24).
Dat doet vermoeden dat de routering klopt (tenzij je hele exotische routing rules hebt). Zou ik het eerder zoeken in een verschil tussen hoe je router de OUTPUT resp. de FORWARD chain behandelt.
Het vreemde is dat als ik vanaf mijn router 192.168.11.50 ping aan de andere kant, de andere router torch Src = 192.168.11.50 is en de destination = 192.168.11.11. Klopt dat?
Lijkt me van wel.
Wat betreft de forward rule, dat zou onderstaande moeten zijn? En dan op beide routers hetzelfde?
Of moet ik juist de 172.16.1.x er in verwerken? Dus mijn 192.168.10.0/24 doorsturen naar 172.168.1.2 en vice versa.
Ja, ja. En 172.16.1.x komt als het goed is alleen in je routes voor, niet in de firewall.
Als ik de masquerade uitzet dan kan ik vanaf de router apparaten aan de andere kant niet meer pingen.
Dat stipte ik al eerder aan. Los van 't vreemde gedrag, heb je ze helemaal niet nodig.

In een typische thuissituatie zul je je uplink naar het internet moeten NAT'en, maar voor zo'n tunnel is dat helemaal niet nodig. Disable eens alle MASQUERADE rules, behalve eentje die specifiek de uitgaande internet-uplink matcht.

Al die (onnodige) MASQUERADE rules maken het probleem alleen maar complexer. Firewalling zou je zelfs makkelijk kunnen uitsluiten door een FORWARD ACCEPT rule voor zowel 'in interface tunnel' als 'out interface tunnel' aan te maken.
CaptJackSparrow schreef op vrijdag 18 mei 2018 @ 11:38:
Nou kan het misschien ook wel handig zijn om een versie met WiFi te nemen zoals de pricewatch: MikroTik Routerboard RB951G-2HnD
Oud model. Niet kopen.

Met de hEX v3 is niets mis (nouja, geen hardware VLANs), maar persoonlijk zou ik ook die niet meer kopen, voor iets meer dan een tientje extra heb je namelijk ook dualband WiFi:

pricewatch: MikroTik hAP ac2

Als je écht de SFP of 3x3 5 GHz kunt benutten dan is de hAP AC misschien nog interessant, maar in de meeste gevallen lijkt me de hAP AC^2 de beste keus. Is - als het goed is - ook sneller dan zowel de hAP AC als hEX v3.
Alhoewel de kans groot is dat die dat ook ondersteunen vind ik daar niet zo gauw een expliciete vermelding van. Kan men hier bevestigen dat in principe alle huidige Mikrotik Routerboards deze ad-blocking ondersteunen?
Het MikroTik-platform is ontzettend uniform. Tenzij er exotische addon-packages bij komen kijken (ie. user manager) is de featureset gelijk - los van de terechte kritiek op DNS blocks hierboven.
Wat ik ook zag is dat OpenWrt ook beschikbaar is voor deze routers. Is dat nou omdat dat nóg meer features biedt dan ze zelf al hebben of is het vooral om een meer vertrouwde UI te bieden voor mensen die OpenWrt ook al op andere apparaten gebruikt hebben? Of omdat de UI wat handiger is? Of 'omdat het kan'? ;)
De UI van MikroTik vind ik persoonlijk 'handiger', de rest is waarschijnlijk allemaal waar.
Is dat min of meer traploos mogelijk of werkt dat toch alleen anders, door een land met andere regels te kiezen bijv. wat ik ook als trucje las?
Kun je ontzettend fijnmazig instellen - per data rate een andere strength in dBm. Maar als je buiten de lijntjes wilt kleuren, de country setting wordt uiteraard gerespecteerd.
Raymond P schreef op vrijdag 18 mei 2018 @ 14:55:
Wat betreft wifi: in dit topic wordt iig home/office niet zo goed beoordeeld.
:?

Ik zie dat in dit topic eigenlijk helemaal niet terug. Performance is wmb. uitstekend voor thuisgebruik. Enige waarvan ik vermoedde dat er iets niet helemaal klopte was de radardetectie op 5 GHz.

Wat sowieso wel geldt voor Ubiquiti is dat je daar een geliktere interface krijgt (en misschien qua roaming beter werkt, al heb ik daar ook geen problemen mee op MikroTik. met 0,0 tuning).

[ Voor 8% gewijzigd door Thralas op 18-05-2018 16:49 ]


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 23:06
*Zelf geen ervaring mee. (disclaimer vergeten)
Voor zover ik mij herinner werd er hier een aantal keer niet superpositief over transfer speeds gesproken. Voor mij staat dat dan gelijk aan 'niet zo goed'.
Wellicht vergis ik mij en heb ik dat ergens anders gelezen, dat kan ook nog. :)

- knip -


Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

@Thralas bedankt voor je reactie, blijkbaar ben ik niet duidelijk genoeg geweest. Dan probeer ik het nog een keer :).

Wat ik wil is volgens mij vrij simpel: ik wil vanaf mijn netwerk de NAS op de tweede locatie kunnen benaderen.

Ik ben vandaag eens bezig geweest om het relevante deel van het netwerk in kaart te brengen (klikbaar).
Afbeeldingslocatie: https://image.ibb.co/fG05rT/Netwerk_Mobile.png

Dus in het kort wil ik vanaf mijn .10 netwerk op het netwerk van de .11 en vice versa.

Extra informatie:
- Pi-hole is de DNS server.
- De Mikrotik is mijn DHCP server wegens DNS server per gebruiker wens.
- Ubiquiti draadloos netwerk met controller op 10.21 (AP op 10.2.en 10.3) maar lijkt me niet echt relevant. Potentieel (lijkt me niet) relevant zou kunnen zijn dat ik geen directe verbinding met de Mikrotik Switch heb.
- Mikrotik wil ik ook als IPSEC vpn server gebruiken wegens de goede snelheid die dit apparaat kan halen, vandaar een van de MASQUERADE regels. Dat heeft op dit moment lagere prioriteit dus die kunnen allemaal wel uit.

Ik heb geen laptop verbinding met de andere locatie, alleen via de iPad, vandaar dat de exports van de andere kant lastig zijn. Maar het zou 'symmetrisch' moeten zijn, toch?

Ik wil dus een tunnel tussen de Mikrotiks hebben.
De Synology Router heeft een verwijzing dat elk 192.168.11.x verzoek via de Mikrotik moet gaan.
Vervolgens heb ik een ip route in de Mikrotik gezet die het over de tunnel moet gooien.

De Windows tracert vanaf mijn laptop (10.100) uit mijn vorige post laat zien dat het verzoek inderdaad via de Mikrotik gaat en daar stopt het.

De tunnel werkt aangezien ik vanaf mijn Mikrotik de 192.168.11.11 Mikrotik kan pingen.

Wat betreft de Wireshark optie: ik heb het aangezet en gelogd, maar volgens mij gaat dat toch niet werken? Of wil je dat ik de de GRE tunnel spiegel naar een ethernet poort die ik uitlees op mijn laptop? Ik kon er in ieder geval niets mee.

Ik ben van begin af aan begonnen (alle andere regels uitgeschakeld of verwijderd.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
/ip route
add distance=1 gateway=192.168.10.1
add distance=1 dst-address=192.168.10.0/24 gateway=192.168.10.1
add distance=1 dst-address=192.168.11.0/24 gateway=172.16.1.2

/ip firewall filter
add action=accept chain=forward dst-address=192.168.11.0/24 in-interface=bridgeLocal out-interface=\
    gre-tunnel1
add action=accept chain=forward dst-address=192.168.10.0/24 in-interface=gre-tunnel1 out-interface=\
    bridgeLocal

/ip firewall nat
add action=accept chain=dstnat comment="iPhone Google DNS UDP" dst-address=8.8.8.8 dst-port=53 \
    protocol=udp src-address=192.168.10.105 src-port=53
add action=accept chain=dstnat comment="iPhone Google DNS TCP" dst-address=8.8.8.8 dst-port=53 \
    protocol=tcp src-address=192.168.10.105 src-port=53


Ik ben een beetje kwijt of ik nu forward of pass through moet gebruiken en hoe specifiek; uit de handleiding van Mikrotik begrijp ik dat ik forward regels moet gebruiken.

Resultaat van dit: ik kan vanaf de ene Mikrotik alleen de andere Mikrotik kan pingen (beide richtingen).

Zit er een cruciale fout in mijn redenering of zit het hem ergens in de details?

Acties:
  • 0 Henk 'm!

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 23:06
Heb je iets van INPUT chain ? Ik denk dat je voor GRE tunnels dit moet gebruiken omdat je een (virtuele) interface gaat maken naarwaar je verkeer gaat routen.
Feit dat je van Mikrotik <> Mikrotik kan pingen is denk dat je packets local generated zijn op de CLI en dus niet dezelfde afhandeling kennen dan IP-packets die binnenkomen...

Met onderstaande voorbeeld krijg je het niet werkend ?


https://www.manitonetworks.com/mikrotik/2016/3/4/gre-tunnel

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
TF0 schreef op zaterdag 19 mei 2018 @ 18:30:
Ik ben vandaag eens bezig geweest om het relevante deel van het netwerk in kaart te brengen (klikbaar).
Handig!
- Mikrotik wil ik ook als IPSEC vpn server gebruiken wegens de goede snelheid die dit apparaat kan halen, vandaar een van de MASQUERADE regels.
Ik snap nog steeds niet waarom je daar een masquerade rule bij nodig denkt te hebben.
Wat betreft de Wireshark optie: ik heb het aangezet en gelogd, maar volgens mij gaat dat toch niet werken?
Of wil je dat ik de de GRE tunnel spiegel naar een ethernet poort die ik uitlees op mijn laptop? Ik kon er in ieder geval niets mee.
Dat is één van de mogelijkheden, maar de 'traffic capture' onder het system-menu is nog veel makkelijker. Daarmee kun je een capture van een poort naar een IP-adres sturen. Met enkel Wireshark ben je er inderdaad niet :+
Ik ben van begin af aan begonnen (alle andere regels uitgeschakeld of verwijderd.
Ziet er niet verkeerd uit, maar de tweede rule vind ik wat discutabel. Het idee is immers dat apparaten in hetzelfde subnet elkaar direct kunnen adresseren; hiermee omzeil je dat (volgens mij zou het in theorie wel moeten werken).
Ik ben een beetje kwijt of ik nu forward of pass through moet gebruiken en hoe specifiek; uit de handleiding van Mikrotik begrijp ik dat ik forward regels moet gebruiken.
Dat zijn nogal verschillende zaken. FORWARD is een chain, PASSTHROUGH is een actie die 'niets' doet, handig als je alleen wat pakketjes wilt loggen.
Zit er een cruciale fout in mijn redenering of zit het hem ergens in de details?
Vast ergens in de details.

Op basis van deze post zie ik ook niet zo 1-2-3 waar het misgaat. Die forwarding rules zouden de firewall buitenspel moeten zetten, en de routering vanaf de MikroTik klopt getuige het feit dat je vanaf de router wél kunt pingen.

Enige waar ik een beetje kriebels van krijg is dat routeren binnen hetzelfde subnet. Gooi die tweede route er eens uit, en voeg op je client eens een route voor 192.168.11.0/24 toe.

Anders is 't echt een kwestie van debuggen met de Traffic Capture. Zet 'm op de tunnel-interface en check of een ICMP echo vanaf je laptop (1) de tunnel verlaat (2) een reply oplevert. Dan zijn we al wat dichterbij het probleem.
jvanhambelgium schreef op zondag 20 mei 2018 @ 12:40:
Heb je iets van INPUT chain ? Ik denk dat je voor GRE tunnels dit moet gebruiken omdat je een (virtuele) interface gaat maken naarwaar je verkeer gaat routen.
Voor de tunnel zelf heb je wel wat rules nodig ja, maar dat lijkt te werken getuige het feit dat hij vanaf z'n router kan pingen.
Feit dat je van Mikrotik <> Mikrotik kan pingen is denk dat je packets local generated zijn op de CLI en dus niet dezelfde afhandeling kennen dan IP-packets die binnenkomen...
Ja, alles van/naar de MikroTik is INPUT/OUTPUT. Ook het GRE-verkeer. Maar alles wat gerouteerd wordt (ie. het probleem hier, verkeer binnen de tunnel van 'andere' devices) is FORWARD.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Thralas schreef op vrijdag 18 mei 2018 @ 16:33:

[...]

Oud model. Niet kopen.

Met de hEX v3 is niets mis (nouja, geen hardware VLANs), maar persoonlijk zou ik ook die niet meer kopen, voor iets meer dan een tientje extra heb je namelijk ook dualband WiFi:

pricewatch: MikroTik hAP ac2

Als je écht de SFP of 3x3 5 GHz kunt benutten dan is de hAP AC misschien nog interessant, maar in de meeste gevallen lijkt me de hAP AC^2 de beste keus. Is - als het goed is - ook sneller dan zowel de hAP AC als hEX v3.
Die staat in de PW onder Access Points. Bij Mikrotik wordt ie zo ook benoemd. Niet als Router. Maar dan lees ik dat de RouterOS licentie (ook) L4 is en als ik de beschrijving daarvan lees zou ik weer verwachten dat het ding toch ook routerfuncties zou hebben.

https://wiki.mikrotik.com/wiki/Manual:License

Maar als dat zo is zou ik verwachten dat ze het een wireless router of zoiets zouden noemen. Wat kan dit ding evt. niet dat bijv. die andere niet-wireless apparaten wel kunnen?

En wat is er 'erg' aan geen hardware VLANs van de hEX v3? En welke apparaten kunnen dat dan evt. wel?

Acties:
  • +1 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 21:13
@Thralas @TF0 , dit is alle GRE config die ik voor mijn werkende setup heb. Deze bevat dus inderdaad geen MASQ regels, maar wel een handmatig toegevoegde route onder "/ip route". Ik kan vanaf mijn locatie de apparaten op de andere locatie bereiken, en vice versa.

Variabelen spreken voor zich, maar toch:
***sleutel*** = reeks willekeurige tekens als IPSEC sleutel
***ext-IP-locatie1*** = Externe IP van locatie1 (mijn thuislocatie)
***ext-IP-locatie2*** = Externe IP van locatie2 (het andere deel van ons netwerk)

Beide netwerken draaien eigen DHCP (locatie 1 in de 192.168.88.x reeks, locatie 2 in 192.168.99.x reeks), draaien eigen DNS en hebben een eigen internetverbinding naar buiten. Verkeer wat "intern" moet blijven (oa naar NAS) loopt via de GRE tunnel. Die GRE tunnel gebruikt trouwens subnet 192.168.55.x voor zijn endpoints, zoals je in de config zal zien:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
### Config Locatie 1 ###

/interface gre
add allow-fast-path=no comment=locatie2 ipsec-secret=***sleutel*** \
    local-address=***ext-IP-locatie1*** name=locatie2 remote-address=***ext-IP-locatie2***
/ip address
add address=192.168.55.1/30 interface=locatie2 network=192.168.55.0
/ip firewall address-list
add address=***ext-IP-locatie1*** list=Trusted
add address=***ext-IP-locatie2*** list=Trusted
/ip firewall filter
add action=accept chain=input comment="Allow input GRE trusted" protocol=gre \
    src-address-list=Trusted
add action=accept chain=input comment="Allow input GRE subnet" dst-address=\
    192.168.55.0/30
/ip route
add comment=locatie2 distance=1 dst-address=192.168.99.0/24 gateway=locatie2


### Config Locatie 2 ###

/interface gre
add allow-fast-path=no ipsec-secret=***sleutel*** local-address=\
    ***ext-IP-locatie2*** name=locatie1 remote-address=***ext-IP-locatie1***
    
/ip address
add address=192.168.55.2/30 interface=locatie1 network=192.168.55.0
/ip firewall address-list
add address=***ext-IP-locatie1*** list=Trusted
add address=***ext-IP-locatie2*** list=Trusted
/ip firewall filter
add action=accept chain=input comment="Allow input trusted IPs" protocol=gre \
    src-address-list=Trusted
add action=accept chain=input comment="Allow Input GRE subnet" dst-address=\
    192.168.55.0/30
/ip route
add comment=locatie1 distance=1 dst-address=192.168.88.0/24 gateway=\
    locatie1

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
CaptJackSparrow schreef op zondag 20 mei 2018 @ 15:07:
Die staat in de PW onder Access Points. Bij Mikrotik wordt ie zo ook benoemd. Niet als Router.
MikroTik noemt inderdaad alles wat wireless heeft een 'access point'. Bij de meeste vendors impliceert dat inderdaad dat het appraat niet kan routeren, en die defintie hanteren we hier op GoT/PW vaak ook.
Maar dan lees ik dat de RouterOS licentie (ook) L4 is en als ik de beschrijving daarvan lees zou ik weer verwachten dat het ding toch ook routerfuncties zou hebben.
Ja. Bijna alle features zijn op ieder device aanwezig. Als je er een toepassing voor hebt kun je een access point zelfs BGP of MPLS laten praten.

License levels zijn ook grotendeels irrelevant, zoals te zien op de wiki. Enkel als je een ISP bent loop je tegen die limieten aan.
Maar als dat zo is zou ik verwachten dat ze het een wireless router of zoiets zouden noemen. Wat kan dit ding evt. niet dat bijv. die andere niet-wireless apparaten wel kunnen?
Softwarematig? Ik kan niets bedenken.

Hardwarematig is 't het snelste model van alles dat niet 19" is. Doet zelfs IPsec-acceleratie (een van de weinige onderscheidende features die niet duidelijk in de modelnaam terugkomen).
En wat is er 'erg' aan geen hardware VLANs van de hEX v3? En welke apparaten kunnen dat dan evt. wel?
Eigenlijk meer een quirk ten opzichte van alle andere devices, die dat in principe wel kunnen.

Daar waar een 'normale' switch wirespeed VLANs kan filteren in hardware (verkeer verlaat de switch chip nooit), kost dat bij dit model CPU-tijd.

Ik dacht dat de hEX v3 geen (net) geen gigabit kon pushen over de CPU, maar de benchmarks suggereren dat hij in ieder geval en heel eind zou moeten kunnen komen. Misschien is het inmiddels simpelweg een achterhaald 'probleem'.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Thralas schreef op zondag 20 mei 2018 @ 16:32:
[...]

MikroTik noemt inderdaad alles wat wireless heeft een 'access point'. Bij de meeste vendors impliceert dat inderdaad dat het appraat niet kan routeren, en die defintie hanteren we hier op GoT/PW vaak ook.

[...]

Ja. Bijna alle features zijn op ieder device aanwezig. Als je er een toepassing voor hebt kun je een access point zelfs BGP of MPLS laten praten.

License levels zijn ook grotendeels irrelevant, zoals te zien op de wiki. Enkel als je een ISP bent loop je tegen die limieten aan.
OK. Nu wordt het interessant. Als die dingen allemaal qua functionalteit niet voor elkaar onder doen dan heb ik toch het idee dat Mikrotik zichzelf geen dienst bewijst door deze wireless apparaten als Access Points aan te duiden en niet als wireless routers. Dan missen ze een stukje van de markt lijkt me. Maar even specifiek dat ad-blocken moet die hAP ac2 dus ook minstens even goed kunnen als die niet wireless apparaten? Hij heeft nl wel 'slechts' 128 MB RAM tegen 256 MB in die andere. En dat zal niet (makkelijk) uit te breiden zijn vermoed ik.
[...]

Softwarematig? Ik kan niets bedenken.

Hardwarematig is 't het snelste model van alles dat niet 19" is. Doet zelfs IPsec-acceleratie (een van de weinige onderscheidende features die niet duidelijk in de modelnaam terugkomen).
Deze is inderdaad nieuwer en heeft een quad-core CPU tegen die oudere dual-core. Dat ie dan een wat lagere kloksnelheid heeft zal dan inderdaad meer dan goed worden gemaakt door die vier cores? Of is dat verschil niet zo wezenlijk omdat die dual-core toch ook 4 CPU-threads heeft?

Voor die geringe meerprijs zou je kunnen denken dat er teveel meerkosten in de WiFi gestopt moeten worden en dat dit dan ten koste zou zijn gegaan van andere prestaties. Het is dan ook een beetje jammer van die RAM grootte. De winst van de nieuwere generatie CPU zal wel de prijs/prestatieverhouding voor een deel vergroot hebben.
[...]

Eigenlijk meer een quirk ten opzichte van alle andere devices, die dat in principe wel kunnen.

Daar waar een 'normale' switch wirespeed VLANs kan filteren in hardware (verkeer verlaat de switch chip nooit), kost dat bij dit model CPU-tijd.

Ik dacht dat de hEX v3 geen (net) geen gigabit kon pushen over de CPU, maar de benchmarks suggereren dat hij in ieder geval en heel eind zou moeten kunnen komen. Misschien is het inmiddels simpelweg een achterhaald 'probleem'.
En deze hAP ac2 kan dat ook puur met de hardware af?

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
CaptJackSparrow schreef op zondag 20 mei 2018 @ 17:19:
OK. Nu wordt het interessant. Als die dingen allemaal qua functionalteit niet voor elkaar onder doen dan heb ik toch het idee dat Mikrotik zichzelf geen dienst bewijst door deze wireless apparaten als Access Points aan te duiden en niet als wireless routers.
Dat ben ik met je eens, al richten ze zich vooral op de wISPs en geavanceerde thuisgebruikers, die weten gemiddeld genomen best aardig hoe het aanbod eruitziet en wat het kan.
Dan missen ze een stukje van de markt lijkt me. Maar even specifiek dat ad-blocken moet die hAP ac2 dus ook minstens even goed kunnen als die niet wireless apparaten?
Ja.
Hij heeft nl wel 'slechts' 128 MB RAM tegen 256 MB in die andere.
Ah, dat is dan opeens wel relevant.

Al zou toch aanraden om eerder een Raspberry Pi met Pi-hole in te zetten; de static DNS entries van MikroTik zijn er niet echt voor bedoeld, wat resulteert in dat relatief hoge RAM-verbruik. Zie ook hier iemand die klaagt over RAM en CPU usage.

Overigens hebben de eerste batches van de hAP ac^2 stiekem 256 MB RAM, maar gezien hij her-en-der out of stock lijkt vermoed ik dat je dan een 'nieuwere' krijgt.
En dat zal niet (makkelijk) uit te breiden zijn vermoed ik.
Klopt.
Deze is inderdaad nieuwer en heeft een quad-core CPU tegen die oudere dual-core. Dat ie dan een wat lagere kloksnelheid heeft zal dan inderdaad meer dan goed worden gemaakt door die vier cores? Of is dat verschil niet zo wezenlijk omdat die dual-core toch ook 4 CPU-threads heeft?
Het zijn compleet verschillende architecturen (MIPS vs. ARM), dus vergelijken van kloksnelheden is erg gevaarlijk. Volgens de benchmarks is de ac^2 ietsje sneller dan de hEX v3, maar de selling point lijkt me met name WiFi.
Voor die geringe meerprijs zou je kunnen denken dat er teveel meerkosten in de WiFi gestopt moeten worden en dat dit dan ten koste zou zijn gegaan van andere prestaties. Het is dan ook een beetje jammer van die RAM grootte. De winst van de nieuwere generatie CPU zal wel de prijs/prestatieverhouding voor een deel vergroot hebben.
Het belangrijkste feit is denk ik dat de hEX v3 een uitstapje was naar een MediaTek chipset, terwijl alle andere 'low end' devices van MikroTik Qualcomm Atheros-gebaseerd zijn. Dat zal destijds wel goedkoop zijn geweest (modelletje 'snelle' router, zonder WiFi, met IPsec acceleration), maar getuige de hAP ac^2 kunnen ze dat nu voor ~dezelfde prijs van QCA kopen.
En deze hAP ac2 kan dat ook puur met de hardware af?
Lijkt me wel, mits je ze op de switch chip configureert.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Thralas schreef op zondag 20 mei 2018 @ 17:56:

Overigens hebben de eerste batches van de hAP ac^2 stiekem 256 MB RAM, maar gezien hij her-en-der out of stock lijkt vermoed ik dat je dan een 'nieuwere' krijgt.
Ha! Goed om te weten. En kun je die met 256 MB ook als zodanig herkennen? Staat het bij die dan bijv. wel gewoon correct op de doos? Of is het aan de een of andere codering te herkennen?

Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

Hmmbob schreef op zondag 20 mei 2018 @ 15:13:
@Thralas @TF0 , dit is alle GRE config die ik voor mijn werkende setup heb. Deze bevat dus inderdaad geen MASQ regels, maar wel een handmatig toegevoegde route onder "/ip route". Ik kan vanaf mijn locatie de apparaten op de andere locatie bereiken, en vice versa.

Variabelen spreken voor zich, maar toch:
***sleutel*** = reeks willekeurige tekens als IPSEC sleutel
***ext-IP-locatie1*** = Externe IP van locatie1 (mijn thuislocatie)
***ext-IP-locatie2*** = Externe IP van locatie2 (het andere deel van ons netwerk)

Beide netwerken draaien eigen DHCP (locatie 1 in de 192.168.88.x reeks, locatie 2 in 192.168.99.x reeks), draaien eigen DNS en hebben een eigen internetverbinding naar buiten. Verkeer wat "intern" moet blijven (oa naar NAS) loopt via de GRE tunnel. Die GRE tunnel gebruikt trouwens subnet 192.168.55.x voor zijn endpoints, zoals je in de config zal zien:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
### Config Locatie 1 ###

/interface gre
add allow-fast-path=no comment=locatie2 ipsec-secret=***sleutel*** \
    local-address=***ext-IP-locatie1*** name=locatie2 remote-address=***ext-IP-locatie2***
/ip address
add address=192.168.55.1/30 interface=locatie2 network=192.168.55.0
/ip firewall address-list
add address=***ext-IP-locatie1*** list=Trusted
add address=***ext-IP-locatie2*** list=Trusted
/ip firewall filter
add action=accept chain=input comment="Allow input GRE trusted" protocol=gre \
    src-address-list=Trusted
add action=accept chain=input comment="Allow input GRE subnet" dst-address=\
    192.168.55.0/30
/ip route
add comment=locatie2 distance=1 dst-address=192.168.99.0/24 gateway=locatie2


### Config Locatie 2 ###

/interface gre
add allow-fast-path=no ipsec-secret=***sleutel*** local-address=\
    ***ext-IP-locatie2*** name=locatie1 remote-address=***ext-IP-locatie1***
    
/ip address
add address=192.168.55.2/30 interface=locatie1 network=192.168.55.0
/ip firewall address-list
add address=***ext-IP-locatie1*** list=Trusted
add address=***ext-IP-locatie2*** list=Trusted
/ip firewall filter
add action=accept chain=input comment="Allow input trusted IPs" protocol=gre \
    src-address-list=Trusted
add action=accept chain=input comment="Allow Input GRE subnet" dst-address=\
    192.168.55.0/30
/ip route
add comment=locatie1 distance=1 dst-address=192.168.88.0/24 gateway=\
    locatie1
Bedankt voor de informatie!
Wellicht gaat er bij mij iets mis aan het begin: zodra ik namelijk bij de GRE tunnel onder "Local Address" de externe IPs invul, dan wordt de tunnel nooit opgebouwd.

Ik moet het veld leeg laten of de lokale adressen invullen: 192.168.10.11 en 192.168.11.11. Dan werkt de tunnel.
Vervolgens heb ik in de Trusted IP lijst ook deze twee adressen ingevuld (dus ext. IP1, ext IP2, 192.168.10.11 & 192.168.11.11).
Helaas werkt dit ook niet.

Kan dit de oorzaak zijn van mijn probleem? De Mikrotiks in de netwerken zijn immers 'gewone' switches; de routerfunctionaliteit is uitgeschakeld.

Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 21:13
Ja hehe, als hij geen router maar een switch is kan hij ook geen verkeer door de tunnel routeren zou ik zeggen... :> :z

[ Voor 16% gewijzigd door Hmmbob op 23-05-2018 22:56 ]

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

Daar heb ik toch die ip routes voor gemaakt? Om dat te regelen? Of doen die dan helemaal niets? Waarom geeft het "IP/routes" scherm dan aan dat er een werkende tunnel beschikbaar is? Kan ik ergens nakijken (vinkje oid) of de routering het doet?

Betekent dat ik dan wél een masquerade regel moet maken? Ik had tot voor kort namelijk een werkende VPN server ingesteld (= ook een tunnel) en dat ging helemaal prima met een masquerade regel, dus ik weet niet waarom een GRE tunnel niet zou kunnen werken tussen twee van dit soort apparaten als niet-router zijne.

Maar ik ben eigenlijk al lang blij dat hier iets fundamenteels mis gaat, dit geeft me weer hoop :).

Acties:
  • 0 Henk 'm!

  • ArnieNFW
  • Registratie: December 2000
  • Laatst online: 19-09 21:27
Ik heb een vraagje over een Ziggo aansluiting. Ik heb mn RB2011UiAS-IN op een ziggo UBEE modem aangesloten (alleen internet). Ingesteld via WinBOX quickset: dynamic WAN poort (met specifiek MAC address). DHCP-server + pool ingesteld. NAT (masquerade) ingesteld, Verder nog een lijst met client-static-dhcp geladen (batch bestand).
Bij aansluiten krijgen mn clients keurig een (static) IP address, maar ik kom niet het internet op. Iemand enig idee wat ik verder moet doen?
Langer wachten soms? Met het gecloonde MAC address van mijn huidige router zou ik "instant" verbinding moeten hebben.

Acties:
  • 0 Henk 'm!

  • allure
  • Registratie: Mei 2001
  • Laatst online: 21:40

allure

Titaan fase 2/3

kun je hosts op het internet pingen vanaf de terminal?
Als je bij "IP" > "addresses" kijkt, heeft je WAN interface dan een IP gekregen?

[ Voor 43% gewijzigd door allure op 08-06-2018 15:07 ]


Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 21:48
@ArnieNFW zover ik weet duurt het een uur als je een ander mac gebruikt op je ziggo modem.
ik neem aan dat je de ziggo modem in bridge hebt staan?

Acties:
  • 0 Henk 'm!

  • ArnieNFW
  • Registratie: December 2000
  • Laatst online: 19-09 21:27
SpikeHome schreef op vrijdag 8 juni 2018 @ 15:06:
@ArnieNFW zover ik weet duurt het een uur als je een ander mac gebruikt op je ziggo modem.
ik neem aan dat je de ziggo modem in bridge hebt staan?
Ja, ik heb er nu ook al een router (TP-LINK met OpenWRT) aanhangen. Daarom heb ik het MAC address gecloned, zodat het onmiddellijk zou draaien.
allure schreef op vrijdag 8 juni 2018 @ 15:05:
kun je hosts op het internet pingen vanaf de terminal?
Als je bij "IP" > "addresses" kijkt, heeft je WAN interface dan een IP gekregen?
Dat moet ik nog even proberen.

[ Voor 25% gewijzigd door ArnieNFW op 08-06-2018 15:09 ]


Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:38

lier

MikroTik nerd

Kan je vanaf je router een willekeurige DNS server (zoals 1.1.1.1) bereiken? Heb je een publiek IP adres toegewezen gekregen op de WAN poort?

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • SpikeHome
  • Registratie: Oktober 2001
  • Laatst online: 21:48
@ArnieNFW
stukje van mijn config:
code:
1
2
3
/interface ethernet
set [ find default-name=ether1 ] mac-address=XX:XX:XX:XX:XX:XX name=\ ether01-wan
add dhcp-options=hostname,clientid disabled=no interface=ether01-wan / ip dhcp-server lease

de eerste is wel van belang bij herstart router krijgt je ether steeds een ander mac was ik achter gekomen.

Acties:
  • 0 Henk 'm!

  • ArnieNFW
  • Registratie: December 2000
  • Laatst online: 19-09 21:27
Bedankt voor alle info.
Ik heb hem nu even achter mn huidige router hangen. Wat ik zie is:
  • krijgt een IP address van mn router (zoals ZIGGO)
  • mn laptop die ik er aan hang krijgt een IP address uit de pool
  • default gateway, dhcp server en DNS server staan allemaal goed
  • geen internet verbinding
  • ping naar bv 1.1.1.1 vanaf Mikrotik geeft "geen route naar host"
Iemand enig idee?

Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 13:55
ArnieNFW schreef op zaterdag 9 juni 2018 @ 17:18:
Bedankt voor alle info.
Ik heb hem nu even achter mn huidige router hangen. Wat ik zie is:
  • krijgt een IP address van mn router (zoals ZIGGO)
  • mn laptop die ik er aan hang krijgt een IP address uit de pool
  • default gateway, dhcp server en DNS server staan allemaal goed
  • geen internet verbinding
  • ping naar bv 1.1.1.1 vanaf Mikrotik geeft "geen route naar host"
Iemand enig idee?
Heb je een masquerade rule naar je WAN?
En niet toevallig bij je DHCP client 'add default route' op no gezet?

Acties:
  • 0 Henk 'm!

  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 21:02

jurroen

Security en privacy geek

Ik kon hier zo snel geen antwoord op vinden, wellicht dat een van jullie dit weet:

Mijn provider levert MikroTik apparatuur als router. Die 'belt' in via PPPoE en zet zo een verbinding op. Ik heb een klein, publiekelijk IPv4 subnetje, op een IP na, wordt dat via poort 4 naar mijn firewall geroute, waarbij de MikroTik de 'gateway' is voor die firewall. IPs zelf, DNS etc is static ingesteld op de firewall.

Ik zou het graag anders inrichten, dat de MikroTik niet tussen het modem en de firewall zit (ofwel, niet als gateway fungeert). Is de handigste opzet om meewerking van de provider te vragen en een tweede PPPoE sessie op te zetten?

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
jurroen schreef op zaterdag 9 juni 2018 @ 22:00:
Ik zou het graag anders inrichten, dat de MikroTik niet tussen het modem en de firewall zit (ofwel, niet als gateway fungeert). Is de handigste opzet om meewerking van de provider te vragen en een tweede PPPoE sessie op te zetten?
Uh, dat lijkt me niet zozeer een MikroTik-probleem, maar waarom haal je 'm er niet tussenuit als je hem toch niet gebruikt? Kun je PPPoE op je firewall termineren.

Tenzij je een hele kleinschalige en meewerkende ISP hebt zou het me verbazen als ze de boel aan hun kant voor je gaan verbouwen.

Acties:
  • 0 Henk 'm!

  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 21:02

jurroen

Security en privacy geek

Thralas schreef op zaterdag 9 juni 2018 @ 22:09:
Uh, dat lijkt me niet zozeer een MikroTik-probleem, maar waarom haal je 'm er niet tussenuit als je hem toch niet gebruikt? Kun je PPPoE op je firewall termineren.

Tenzij je een hele kleinschalige en meewerkende ISP hebt zou het me verbazen als ze de boel aan hun kant voor je gaan verbouwen.
Ik denk dat jouw eerste, MikroTik er tussenuit, de beste oplossing is - PPPoE over naar de firewall. De reden van mijn vraag is een nog net wat strictere scheiding tussen prive/zakelijk. Plus, als beiden kunnen PPPoE'en scheelt dat een SPoF.

Ik zal de ISP toch eens een mail schieten, al is het maar uit interesse. Ze zijn wat kleiner en erg meewerkend. Mocht je ze kennen: Helden van Nu. Wat mij betreft, beste ISP ooit.

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Nog even over die DNS ad-blocking met RouterOS. Kan dat eigenlijk ook als de router achter een Fritzbox hangt die niet in bridge mode staat maar waarbij de Mikrotik router zelf in bridge mode staat? Waarbij de Fritz de DHCP server verzorgt.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Slightly off-topic.. maar in de FRITZ! vind je dit onder Home Network Overview > Network Settings > IPv4 Addresses.
Home Network
If you would like to use a different DNS server in your home network, enter its IP address here so that the FRITZ!Box can announce it to the devices in the home network.
Local DNS server: 192.168.178.1
Hier voer je dan het ip-adres van je MT-router in.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • +2 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:38

lier

MikroTik nerd

CaptJackSparrow schreef op donderdag 21 juni 2018 @ 11:53:
Nog even over die DNS ad-blocking met RouterOS. Kan dat eigenlijk ook als de router achter een Fritzbox hangt die niet in bridge mode staat maar waarbij de Mikrotik router zelf in bridge mode staat? Waarbij de Fritz de DHCP server verzorgt.
Ik kan me voorstellen dat als je Mikrotik DNS server is voor het netwerk, dat het kan werken. Begrijp alleen niet waarom je hiervoor een MikroTik inzet.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Het gaat er met name ook om dat de Mikrotik niet in router-mode staat maar in bridge-mode. Weet niet of ie per se in router mode moet staan om die DNS filtering ad-blocking in de router zelf te kunnen laten werken.
nescafe schreef op donderdag 21 juni 2018 @ 12:16:
Slightly off-topic.. maar in de FRITZ! vind je dit onder Home Network Overview > Network Settings > IPv4 Addresses.


[...]

Hier voer je dan het ip-adres van je MT-router in.
Daar kan ik geen DNS server opgeven. Alleen het adres waarop de Fritz (7360) zelf bereikbaar is. Misschien andere modellen wel? Ik heb dit:
Enter the IPv4 address at which the FRITZ!Box can be reached in the local network.

Attention!
Changes on this page may have the result that the FRITZ!Box can no longer be reached. Be sure to consult the Help before making any changes here.
Home Network
IPv4 address . . .
Subnet mask . . .
Enable DHCP server

DHCP server assigns IPv4 addresses
from . . .
to . . .
Valid for days

The assigned IP addresses will be released after the period of validity has lapsed.
LAN:
IPv4 address . . .
Subnet mask . . .
Enable DHCP server at the LAN port

DHCP server assigns IPv4 addresses
from . . .
to . . .
LAN 2:
IPv4 address . . .
Subnet mask . . .
Enable DHCP server at the LAN 2 port

DHCP server assigns IPv4 addresses
from . . .
to . . .
WLAN:
IPv4 address . . .
Subnet mask . . .
Enable DHCP server at the wireless LAN interface

DHCP server assigns IPv4 addresses
from . . .
to . . .
Guest Network
The guest network of the FRITZ!Box has its own IP address range, from which the FRITZ!Box assigns IP addresses to the guest devices. The address range is defined by the FRITZ!Box and cannot be changed.
IPv4 address . . .
Subnet mask . . .
Public IPv4 Subnet

If your Internet service provider supplies you with a public IPv4 subnet, you can enter it here.
Prefix . . .
Network mask . . .
Héél wonderlijk krijg ik hier na een copy/paste tekst te zien die ik op de pagina waarvandaan ik het copy niet zie. "The assigned IP addresses will be released after the period of validity has lapsed." Is de laatste regel die ik in dat segment zie vóór "Guest Network". Daar is geen LAN, LAN 2 en WLAN deel tussen. Die tekst is verborgen daar. :?

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Voor de MT maakt het niet uit of hij in router of bridge-modus staat.

offtopic:
V.w.b. de FRITZ!.. genoeg voorbeelden te vinden via google. Heb je FRITZ!OS wel bijgewerkt?

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

nescafe schreef op donderdag 21 juni 2018 @ 16:14:
Voor de MT maakt het niet uit of hij in router of bridge-modus staat.
OK. Ik kan niet ergens duidelijk beschreven vinden wat nu precies de verschillen in functionaliteit zijn tussen router en bridge modus. Ik zie wel dat meer mensen daar naar vragen.
offtopic:
V.w.b. de FRITZ!.. genoeg voorbeelden te vinden via google. Heb je FRITZ!OS wel bijgewerkt?
Andere modellen. Bij mij zit dat daar domweg niet.

Als ik de Mikrotik in bridge mode zet en de Fritz de PPP verbinding maakt moet ik dan overal waar in de MT een gateway moet/kan worden ingesteld daar het IP adres van de Fritz gebruiken i.p.v. dat van de MT router zelf? In alle beschrijvingen gaat men er vaak/meestal van uit dat de MT die PPP verbinding doet heb ik nl. de indruk.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Bij Bridge / Automatic hoef je volgens mij nergens een gateway in te vullen? Die haalt 'ie via DHCP van de FRITZ! op.

Quick Set:
Configuration mode: Bridge
Address Acquisition: Automatic
Bridge All LAN Ports: Yes

Het verschil tussen routed en bridge mode betekent dat de MT in het ene geval routeert tussen twee netwerken / segmenten (extern - intern) en in het andere geval verkeer niet (alle poorten in LAN).

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

@nescafe Het gaat met name om dit: https://www.micu.eu/adblock-script/

Hierbij doet de MT in die situatie daar lijkt me zowel de DHCP als DNS services. Achter een Fritz moet de Fritz de DHCP blijven doen maar moet de MT de DNS kunnen doen i.v.m. de DNS filtering voor het ad-blocken. De gateway zou dan de Fritz zijn maar voor de DNS service moet naar de MT verwezen worden. Daarom moet de MT ook een vast IP adres hebben en die niet van de DHCP server van de Fritz krijgen. De bedrade computers hebben in principe vaste IP's en daar in Windows vast ingestelde DNS server IP's. De eerste daarvan kan dan evt. het IP van de MT worden.

DHCP is vooral voor het draadloze spul. Ik heb dus niet die DNS instelling in de Fritz onder Home Network>etc. Ik heb die alleen onder Internet>Account Information>DNS Server.
DNSv4 Servers

[ ] Use DNSv4 servers assigned by the Internet service provider (recommended)

[ ] Use other DNSv4 servers
Preferred DNSv4 server: . . .
Alternative DNSv4 server:
Ik neem aan dat als ik daar dan de eerste naar het IP van de MT laat verwijzen dat dan ook het draadloze spul de DNS filtering/ad-blocking gebruikt.

Mijn setup is niet de setup die je gewoonlijk beschreven ziet in al die uitlegvoorbeelden. Ik moet die redelijk wat aanpassen. Maar dat luistert natuurlijk behoorlik nauw. Met één verkeerde instelling werkt het niet meer.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
CaptJackSparrow schreef op donderdag 21 juni 2018 @ 17:26:
OK. Ik kan niet ergens duidelijk beschreven vinden wat nu precies de verschillen in functionaliteit zijn tussen router en bridge modus. Ik zie wel dat meer mensen daar naar vragen.
'Bridge mode' impliceert dat een apparaat transparant is op layer 2. Ofwel, apparaten aan weerszijden kunnen elkaar dmv. ARP vinden zonder tussenkomst van een router.

Daar waar men typisch over 'router mode' spreekt is er sprake van tenminste 2 netwerken die niet op laag 2 verbonden zijn. Bij een typische thuisrouter is de WAN-interface één netwerk, en vormen alle andere poorten het LAN. Om van LAN naar WAN te kunnen communiceren is tussenkomst van de router nodig (op laag 3, IP).

MikroTik kent niet iets als 'bridge mode' of 'router mode', tenzij je daar op wat Quick Set-opties doelt. Alle poorten kun je volledig flexibel bridgen ('bridge mode') of routeren.

Voor de goede orde: 'bridge mode' zegt niets over of een apparaat wel-of-niet bereikbaar is, ondanks het feit dat veel providermodems in 'bridge mode' zichzelf geen IP toekennen.
Als ik de Mikrotik in bridge mode zet en de Fritz de PPP verbinding maakt moet ik dan overal waar in de MT een gateway moet/kan worden ingesteld daar het IP adres van de Fritz gebruiken i.p.v. dat van de MT router zelf?
Je MikroTik staat in jouw situatie in je LAN, en kent dus maar één netwerk. Je kunt de zaken dus het beste configureren zodanig dat alle poorten onder 1 bridge hangen. Eventuele WiFi-interfaces hang je ook aan de bridge.

Als je Quickset wilt gebruiken op een router met WiFi dan is dat 'HomeAP dual'.

Vervolgens configureer je op de bridge interface een statisch IP binnen het subnet van je LAN. Gateway is je Fritzbox.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Thralas schreef op donderdag 21 juni 2018 @ 21:15:
[...]

'Bridge mode' impliceert dat een apparaat transparant is op layer 2. Ofwel, apparaten aan weerszijden kunnen elkaar dmv. ARP vinden zonder tussenkomst van een router.

Daar waar men typisch over 'router mode' spreekt is er sprake van tenminste 2 netwerken die niet op laag 2 verbonden zijn. Bij een typische thuisrouter is de WAN-interface één netwerk, en vormen alle andere poorten het LAN. Om van LAN naar WAN te kunnen communiceren is tussenkomst van de router nodig (op laag 3, IP).
Ja, dat verschil over L2 en L3 was ik ook wel tegengekomen maar dat vertelt me niet direct hoe dat zich vertaalt naar eventuele verschillen in werking/functionaliteit van het apparaat. Wat het ding bijv. wel of niet kan als het apparaat in de ene of de andere modus staat.
MikroTik kent niet iets als 'bridge mode' of 'router mode', tenzij je daar op wat Quick Set-opties doelt. Alle poorten kun je volledig flexibel bridgen ('bridge mode') of routeren.

Voor de goede orde: 'bridge mode' zegt niets over of een apparaat wel-of-niet bereikbaar is, ondanks het feit dat veel providermodems in 'bridge mode' zichzelf geen IP toekennen.
Ik doelde inderdaad op die optie in de quick settings. Als Mikrotik het zo noemt wie ben ik om dat dan anders te benoemen. ;) Ik had ook gezien dat je het ondanks die Quick Set ook per poort kan instellen. Hoe dat nuttig kan zijn ben ik nog niet achter.

En in router-mode kent de MT zich ook niet direct een IP adres toe als je voor 'static' kiest maar dan staat dat op 0.0.0.0. Mag je zelf iets uitkiezen. Het noemt dat stukje van de instellingen in de Quick Set dan wat vaag 'Internet' maar het is schijnbaar niet hetzelfde als het IP adres dat ik aan de WAN kant van mijn ISP heb gekregen. Dat ga ik pas gebruiken als ik voor PPPoE kies neem ik aan en de Fritz in bridge-mode zou zetten. Als ik voor 'Automatic' kies krijgt de MT er blijkbaar een van de DHCP in de Fritz maar het is me nog niet duidelijk wat het verschil is tussen dat IP adres en die waarmee het vanaf het LAN te benaderen is ('Local Network' in de Quick Set) en die standaard op 192.168.88.1 staat en die ik heb aangepast aan mijn subnet. Is dat 'Internet' IP adres soms een speciaal IP adres voor fysieke poort 1, die als je PPPoE gebruikt voor de WAN kant is? Ik heb daar nog geen duidelijke uitleg over gevonden. Als ik dat IP adres dan in mijn browser intik gebeurt er niets. In router-mode heb ik dan ook geen verbinding met het internet. Dat werkt momenteel alleen in bridge-mode, zo achter de Fritz.
[...]

Je MikroTik staat in jouw situatie in je LAN, en kent dus maar één netwerk. Je kunt de zaken dus het beste configureren zodanig dat alle poorten onder 1 bridge hangen. Eventuele WiFi-interfaces hang je ook aan de bridge.

Als je Quickset wilt gebruiken op een router met WiFi dan is dat 'HomeAP dual'.

Vervolgens configureer je op de bridge interface een statisch IP binnen het subnet van je LAN. Gateway is je Fritzbox.
Ik ben voor een RB750Gr3 gegaan omdat de hAP ac2 maar 128MB RAM heeft (de vroege exemplaren met 256MB was niet echt meer aan te komen) en de WiFi meer 'nice to have' was. Er is dus geen WiFi interface in het apparaat zelf en voor WiFi gebruik ik de Fritz. Ik vraag me wel af of ik die toch ook via de MT zou kunnen gebruiken als ik de Fritz in bridge-mode zou zetten.

Acties:
  • +2 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
:local hostScriptUrl "https://www.micu.eu/adblock/adblock.php";
/tool fetch mode=http url=$hostScriptUrl dst-path=("./".$scriptName);
/import file-name=$scriptName;
Wow, dagelijks automatisch een script van een derde partij importeren..? Zou dit toch sterk afraden om veiligheidsredenen. Vandaag staan er DNS-entry's in, overmorgen wellicht een stukje malware. Tenzij je dat php-bestand zelf ergens host.

Daarnaast zul je toch echt de DNS-server op de FRITZ! in de DHCP-scope moeten regelen. Reset hem anders eens en check op updates. Mijn 7360 op 06.83 ondersteunt dit gewoon.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

nescafe schreef op vrijdag 22 juni 2018 @ 01:12:
[...]

Wow, dagelijks automatisch een script van een derde partij importeren..? Zou dit toch sterk afraden om veiligheidsredenen. Vandaag staan er DNS-entry's in, overmorgen wellicht een stukje malware. Tenzij je dat php-bestand zelf ergens host.

Daarnaast zul je toch echt de DNS-server op de FRITZ! in de DHCP-scope moeten regelen. Reset hem anders eens en check op updates. Mijn 7360 op 06.83 ondersteunt dit gewoon.
Die variant was slechts als voorbeeld. Ik heb ook mijn reserves t.a.v. dergelijke automatisch lopende zaken. Er is ook een variant waarbij je eenmalig handmatig zo'n lijst importeert. Ik vraag me af of je niet in het script een check zou kunnen opnemen die de inhoud van het te importeren bestand controleert op het daadwerkelijk zijn van een onschuldige lijst. Daarnaast vraag ik me af of evt. malware wel uitgevoerd zou worden als het behandeld wordt als een database.

Als ik mijn 7360 laat checken op updates zegt hij dat ik met v3.60 up to date ben. Misschien omdat het een XS4All versie is? Ik kan eens bij AVM kijken en evt. handmatig updaten.

Edit: Blijkt dat voor oudere versie (V1) van de 7360 dat inderdaad de laatste firmware is. Een V2 kan wel latere versies hebben. Krijg nu nieuw modem van XS. :) De 7581. :P Nog betere manier om het op te lossen. ;) /edit

Dat door zo'n apparaat zelf laten checken op updates, en bij de MT zelfs ook zelf laten updaten m.b.v. die updates, vind ik eigenlijk ook iets waar ik niet helemaal happy mee ben. Je geeft de maker van de hardware daarmee toch een zekere toegang tot je device en in elk geval deel je je IP adres met ze. Je moet dan maar hopen dat daar nooit misbruik van gemaakt zal worden.

[ Voor 6% gewijzigd door CaptJackSparrow op 22-06-2018 14:15 ]


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 21:13
Zeg, ik weet even niet of het al genoemd is, maar zou je deze complexe oplossing niet veel makkelijker kunnen vervangen door een RaspberryPi (of een andere device) met PiHole erop?

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

@Hmmbob Al een keer of vijf, zes of zo in diverse topics, en ik heb ook al diverse malen toegelicht dat ik dat allang weet maar dat het voor het moment in mijn situatie wel zo handig is om het voorlopig zo te doen. En als het voor mij voldoet laat ik het misschien ook wel zo.

Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 21:13
@CaptJackSparrow ok, fair enough!

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
CaptJackSparrow schreef op donderdag 21 juni 2018 @ 22:43:
Ja, dat verschil over L2 en L3 was ik ook wel tegengekomen maar dat vertelt me niet direct hoe dat zich vertaalt naar eventuele verschillen in werking/functionaliteit van het apparaat. Wat het ding bijv. wel of niet kan als het apparaat in de ene of de andere modus staat.
Dat verschil tussen L2 en L3 is het verschil. Staat compleet los van hoe je het apparaat verder configureert. Duidelijker kan ik het niet maken.

Als je 'n Routerboard wil die twee poorten bridged en tegelijkertijd DNS server speelt met een IP op die bridge, dan kan dat.

Als je 'n Routerboard wil die tussen twee poorten routeert, en tegelijkertijd DNS server speelt (op een of meerdere interfaces) dan kan dat.
Ik doelde inderdaad op die optie in de quick settings. Als Mikrotik het zo noemt wie ben ik om dat dan anders te benoemen. ;) Ik had ook gezien dat je het ondanks die Quick Set ook per poort kan instellen.
Ik snap nu wat je bedoelt. Die optie bevindt zich onder de Quick Set-keuze 'CPE'. De andere (bv. 'HomeAP', stuk beter geschikt voor jouw use case) heb je niet omdat jouw RB geen wireless heeft.
En in router-mode kent de MT zich ook niet direct een IP adres toe als je voor 'static' kiest maar dan staat dat op 0.0.0.0. Mag je zelf iets uitkiezen. Het noemt dat stukje van de instellingen in de Quick Set dan wat vaag 'Internet' maar het is schijnbaar niet hetzelfde als het IP adres dat ik aan de WAN kant van mijn ISP heb gekregen.
Dat is niet vaag, dat is omdat de 'CPE' mode bedoeld is voor een router die WAN en LAN kent. Veel complexer dan wat jij probeert te doen.
Is dat 'Internet' IP adres soms een speciaal IP adres voor fysieke poort 1, die als je PPPoE gebruikt voor de WAN kant is? Ik heb daar nog geen duidelijke uitleg over gevonden.
PPPoE of niet, dat lijkt me inderdaad voor de WAN kant. Jij hebt geen WAN. Je zit naar een Quickset optie te kijken die erg onhandig is voor je situatie.

Vergeet Quickset. Reset de router. Plug een kabel in een LAN-poort en gebruik Winbox (tabblad Neighbors) om de DHCP server uit te zetten en wijzig de IP-configuratie zodanig dat het binnen je LAN subnet valt en je Fritzbox de gateway is.

Fix dan de DNS settings (upstream servers), verwijder de DHCP client op de WAN-poort en maak de WAN-poort onderdeel van de LAN bridge.

Klaar.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Thralas schreef op vrijdag 22 juni 2018 @ 17:54:
[...]

Dat is niet vaag, dat is omdat de 'CPE' mode bedoeld is voor een router die WAN en LAN kent. Veel complexer dan wat jij probeert te doen.
CPE is een beetje een vergaarterm die op niet bijster bijzondere apparatuur slaat. 'Echte' WAN kant heb je volgens mij pas in de PPPoE modus. Dan maakt de MT verbinding met mijn ISP. Maar in de Router mode heeft het ding een extra IP adres in mijn subnet als ik dat in 'Automatic' door de DHCP in de Fritz laat toekennen (dus LAN) dat je in Bridge mode niet hebt en waarvan de functie in mij nog steeds niet helemaal duidelijk is afgezien van mijn vermoeden dat het voor Poort 1 gereserveerd is. In Bridge mode laat ie het MAC adres zien en in Router mode een IP adres. Ik snap dat dat het verschil is tussen die twee modi. MAC adres is layer 2 en IP adres is layer 3. Als ik een PC aan poort 1 hang kan die de MT dan in router mode alleen op dat extra 'router' IP adres benaderen? En alleen op dat adres of ook op het 'LAN' adres? En kun je dan op beide de webinterface bedienen? Dat soort basale zaken zou ik graag in een iets uitgebreidere Quick Start Guide uitgelegd zien. Lijkt me niet teveel gevraagd. Ik kon niet eens vinden hoe om de Micro-SD kaart in de slot moet. Je moet er zelf door proberen achter komen dat die met de contactvlakjes omhoog in de slot moet. Nét contra-intuïtief.
PPPoE of niet, dat lijkt me inderdaad voor de WAN kant. Jij hebt geen WAN. Je zit naar een Quickset optie te kijken die erg onhandig is voor je situatie.

Vergeet Quickset. Reset de router. Plug een kabel in een LAN-poort en gebruik Winbox (tabblad Neighbors) om de DHCP server uit te zetten en wijzig de IP-configuratie zodanig dat het binnen je LAN subnet valt en je Fritzbox de gateway is.
Het eerste wat ik gedaan heb is natuurlijk het ding aan een PCtje hangen die geen vast IP heeft en daarmee het IP adres van de MT aan mijn subnet aangepast, anders werkt het ook niet (zonder andere kunstgrepen). En natuurlijk ook de DHCP server uitgezet. Je moet er geen twee hebben die vechten om de macht. En ook de Fritz als gateway ingesteld. Daarom werkt het ook (in bridge mode). En Winbox heb ik ook al gebruikt alhoewel dat niet veel meer lijkt dan een dedicated browsertje want het lijkt als twee druppels water op de Webfig. Ik heb zelfs de indruk dat het gebruik maakt van de interne browserfaciliteiten van het OS (Windows) omdat ik foutmeldingen in het Nederlands heb gezien. Aangezien de fontgrootte niet aan te passen lijkt en die op een beetje fatsoenlijke resolutie wat aan de kleine kant is prefereer ik voorlopig die Webfig.
Fix dan de DNS settings (upstream servers), verwijder de DHCP client op de WAN-poort en maak de WAN-poort onderdeel van de LAN bridge.

Klaar.
Zo'n stukje is leuk maar zonder uitleg wát je daarmee nou precies doet roept het bij mij meer vragen op dan het beantwoord. Ik neem aan dat het op de DNS filtering/ad-blocking slaat.

Ik wou ook eerst maar even wachten op mijn nieuwe Fritzbox. Die is nu binnen en moest ik eerst even configureren. Die is nu operationeel en nu ga ik weer verder kijken. Ben wel een interessante optie daarin tegengekomen die PPPoE Passthrough heet en waarvan ik me afvraag of dat nou een andere naam is voor bridge mode voor de Fritz of dat je daarmee een router achter de Fritz tóch (ook?) een PPPoE verbinding kunt laten maken terwijl de Fritz dat zelf ook doet. Die optie blijft beschikbaar met 'Internet connection' op 'Via the Fritzbox' en niet alleen op 'Via an external modem' wat op bridge modus van de Fritz lijkt. Het woord 'bridge' ben ik in deze nieuwe Fritz nog niet tegengekomen. Moet ik nog verder uitzoeken.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
CaptJackSparrow schreef op zaterdag 23 juni 2018 @ 19:28:
CPE is een beetje een vergaarterm die op niet bijster bijzondere apparatuur slaat. 'Echte' WAN kant heb je volgens mij pas in de PPPoE modus.
Onder CPEs valt inderdaad alle apparatuur voor 'het internet' die bij de klant staat. Modems, routers, etc.

99/100 keer is er daarbij sprake van een WAN-zijde en een LAN-zijde (dus altijd een modemrouter ipv. enkel een modem). Dat is ook wat MikroTik verstaat onder CPE.
Dan maakt de MT verbinding met mijn ISP. Maar in de Router mode heeft het ding een extra IP adres in mijn subnet als ik dat in 'Automatic' door de DHCP in de Fritz laat toekennen (dus LAN) dat je in Bridge mode niet hebt en waarvan de functie in mij nog steeds niet helemaal duidelijk is afgezien van mijn vermoeden dat het voor Poort 1 gereserveerd is.
Dat is dus de WAN-interface, niet voor niets zet men voor het gemak 'internet' op de router zelf onder de eerste poort. In CPE mode heb je hoogstwaarschijnlijk een WAN (poort 1) en LAN (de rest).

Jouw MikroTik zou in je voorgestelde oplossing alléén een LAN-IP moeten hebben, en kent helemaal geen WAN (dat ligt pas achter de Fritzbox).
Als ik een PC aan poort 1 hang kan die de MT dan in router mode alleen op dat extra 'router' IP adres benaderen?
Dat zou men natuurlijk tot in detail in de handleiding kunnen zetten, maar het is ontzettend gangbaar en networking 101 om LAN als 'vertrouwd' te beschouwen, met het grote boze internet op de WAN-poort.

Daarbij hoort dat je de managementinterfaces niet op de WAN/internet-poort kunt bereiken, en juist wél vanaf het LAN. Zo werkt iedere huis-tuin-en-keukenrouter.
n Winbox heb ik ook al gebruikt alhoewel dat niet veel meer lijkt dan een dedicated browsertje want het lijkt als twee druppels water op de Webfig.
Reden dat ik Winbox vermeldde is omdat je dan niet afhankelijk bent van een juiste IP-configuratie (handig als je juist dát wilt gaan aanpassen); Winbox kan de MikroTik óók benaderen op MAC-niveau.

Los daarvan maakt het inderdaad weinig uit, en is Webfig ook prima.
Zo'n stukje is leuk maar zonder uitleg wát je daarmee nou precies doet roept het bij mij meer vragen op dan het beantwoord. Ik neem aan dat het op de DNS filtering/ad-blocking slaat.
Met het DNS-gedeelte wel. De rest configureert simpelweg een Routerboard dat alleen LAN kent met een statisch toegewezen IP.

Ik denk dat het handig is als je gewoon eens wat probeert, en dan nóg concreter aangeeft waar je tegenaan loopt.

Als je nu nog steeds van overtuigd bent dat je iets met die CPE-modus (en dus bridge/router) moet doen, maak dan eerst eens een netwerktekeningetje, want volgens mij gaat er dan wat fundamenteel mis.

Er bekruipt me namelijk het gevoel dat je denkt de MikroTik inline achter je Fritzbox te moeten zetten. Terwijl je het ding eigenlijk gewoon wilt gebruiken als DNS server als onderdeel van je LAN (en geen WAN, maar dat heb ik nu al minstens 3x benadrukt).
Ben wel een interessante optie daarin tegengekomen die PPPoE Passthrough heet en waarvan ik me afvraag of dat nou een andere naam is voor bridge mode voor de Fritz of dat je daarmee een router achter de Fritz tóch (ook?) een PPPoE verbinding kunt laten maken terwijl de Fritz dat zelf ook doet.
Dat staat in de handleiding. Lijkt me iha. niet relevant, weinig situaties waar je iets met meerdere PPPoE-links kunt. Misschien als je het ding als DSL-modem laat werken maar op een ander apparaat PPPoE wilt afhandelen.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Thralas schreef op zaterdag 23 juni 2018 @ 22:23:
[...]

Dat is dus de WAN-interface, niet voor niets zet men voor het gemak 'internet' op de router zelf onder de eerste poort. In CPE mode heb je hoogstwaarschijnlijk een WAN (poort 1) en LAN (de rest).
Er is geen (als zodanig benoemde) CPE mode. Alleen Bridge, Router en PPPoE.
Jouw MikroTik zou in je voorgestelde oplossing alléén een LAN-IP moeten hebben, en kent helemaal geen WAN (dat ligt pas achter de Fritzbox).

[...]

Dat zou men natuurlijk tot in detail in de handleiding kunnen zetten, maar het is ontzettend gangbaar en networking 101 om LAN als 'vertrouwd' te beschouwen, met het grote boze internet op de WAN-poort.

Daarbij hoort dat je de managementinterfaces niet op de WAN/internet-poort kunt bereiken, en juist wél vanaf het LAN. Zo werkt iedere huis-tuin-en-keukenrouter.
Het WAN ligt functioneel óf achter de Fritzbox, als de MT in bridge- of router-mode staat óf direct achter de MT als die in PPPoE mode staat, zij het dat dan de Fritz nog nodig is als gateway om de fysieke verbinding te maken tussen de DSL en ethernet netwerken. In Router mode is dat IP-adres ook in het LAN subnet en dus niet WAN. Pas in PPPoE mode wordt dat IP-adres een WAN adres dat ik van mijn ISP krijg neem ik aan.

Maar ik denk dat ik ondertussen snap hoe ze dat "Internet" bedoelen in Router mode. Wat ik al vermoedde. Boven poort 1 op de behuizing staat nl. geen 1 maar "Internet" zag ik. Van een 'prosumer' fabrikant verwacht ik eerder dat men de 'zachtere' terminologie minder gebruikt en consequenter de exactere terminologie gebruikt wat in dit geval bijv. "ether1" zou kunnen zijn voor poort 1, zoals men dat in RouterOS gebruikt. "Internet" vind ik zo'n algemene term dat ik die wat inaccuraat vind om die fysieke 'Poort 1' aan te duiden, ook al gebruik je die poort natuurlijk functioneel om verkeer van en naar het internet over te sturen. Noem het desnoods "Internet/port1" of "Internet/ether1" in de RouterOS interface. Vind ik persoonlijk veel explicieter en dus duidelijker.

Een router hoeft functioneel maar één ingang en één uitgang te hebben (daarachter zit de switch die hier natuurlijk al met enkele poorten geïntegreerd zit). Die zouden beide in principe hetzelfde IP adres kunnen hebben neem ik aan maar ik kan me voorstellen dat het ook voordelen kan hebben om die verschillend te maken. Ik vraag me dus ook af of je dat tweede (poort 1) IP-adres hetzelfde kunt maken in de MT als het LAN adres. Ik zie niet echt in waarom dat niet zou kunnen. Maar in router mode krijg ik met welk IP adres (in mijn subnet) op poort 1 dan ook geen verbinding meer met de Fritzbox of het internet terwijl verder alles in die Quick Config hetzelfde staat (DHCP uit, Gateway en DNS servers ingesteld). Ik ben er nog niet achter waarom dat is. Moet ik dan eerst expliciet die routering naar die poort in de MT configureren? Dat is voorlopig mijn 'werktheorie'. ;) Allemaal uitzoekwerk nog.
Reden dat ik Winbox vermeldde is omdat je dan niet afhankelijk bent van een juiste IP-configuratie (handig als je juist dát wilt gaan aanpassen); Winbox kan de MikroTik óók benaderen op MAC-niveau.

Los daarvan maakt het inderdaad weinig uit, en is Webfig ook prima.
Ja, natuurlijk. Had ik even niet bij stilgestaan. Het zou dan ook handig zijn om dat ook in de QSG te vermelden. Daar gaat men er van uit dat de computer een IP van de DHCP in de MT krijgt wat ik bij een fabrikant van prosumer spul niet verwacht. Bij hun klanten is de kans best groot dat mensen een andere manier gebruiken en bijv., net als ik, vaste IP adressen hebben toegekend. Als ze expliciet melden dat het in die gevallen wellicht makkelijker is om via Winbox contact te maken en zo de MT naar het eigen subnet te configureren dan had ik dat wellicht gedaan i.p.v. het ding op een andere machine aansluiten die wél (nog) op automatisch staat. Dan héb je wat aan zo'n QSG. Nu had ik er eigenlijk zeer weinig aan. Alleen het default IP adres was relevante informatie.
Er bekruipt me namelijk het gevoel dat je denkt de MikroTik inline achter je Fritzbox te moeten zetten. Terwijl je het ding eigenlijk gewoon wilt gebruiken als DNS server als onderdeel van je LAN (en geen WAN, maar dat heb ik nu al minstens 3x benadrukt).[/small]
Inline? Vergeleken met? Daar ben ik ook nog niet helemaal uit. Het is nu:

ISP---WAN---[Fritz]---LAN---[MT]===PC's en ik weet nog niet goed of het voor die DNS ad-blocking evt. ook zo kan. Bedoel je dit als alternatief op in-line?:

ISP---WAN---[Fritz] ≡≡LAN≡≡PC's+[MT] (niets aan MT poort 1).

DNS requests dan dus niet dóór de MT heen maar van PC naar MT op 'doodlopend zijpad', Geblokkeerde requests naar het zwarte gat en doorgelaten DNS requests van MT terug naar Fritz en door naar WAN, resulterende binnenkomende data terug direct van Fritz naar PC (toch niet weer via MT?).

Over gebruik van bijv. een Raspberry Pi met Pi hole lees ik altijd dat die wel twee netwerkaansluitingen moet hebben dan wel VLANs gebruiken. Dat suggereert dat het (zonder VLAN's) aan zo'n enkele draad niet zou kunnen werken. Maar ik heb er nog geen ervaring mee en ben ook nog niet zo'n beschrijving/uitleg als hierboven tegengekomen. 'Uitleg'/instructies zijn gewoonlijk in de vorm van "Doe dit en dan werkt het" waarbij je niets hoeft te begrijpen zolang je het maar als een gedresseerde aap nadoet. Échte uitleg geeft men gewoonlijk niet. Niet mijn favoriete manier van werken.
Dat staat in de handleiding. Lijkt me iha. niet relevant, weinig situaties waar je iets met meerdere PPPoE-links kunt. Misschien als je het ding als DSL-modem laat werken maar op een ander apparaat PPPoE wilt afhandelen.
Bedankt. Hoef ik het niet op te zoeken. ;) Was ik nog niet aan toegekomen. Ik weet nog niet of ik daar iets aan heb. Ik denk dat ik eerst even aan mijn ISP wil vragen of zij daar aan hun kant evt. ook ondersteuning voor bieden. Ik doe liever geen aannames. Dan zie ik wel verder.

Nu ook eerst weer even een ander klusje voordat ik hier verder mee kan. :)

Acties:
  • +1 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
CaptJackSparrow schreef op zondag 24 juni 2018 @ 12:12:
[...]
Er is geen (als zodanig benoemde) CPE mode. Alleen Bridge, Router en PPPoE.
Dit is afhankelijke van het model. WLAN-devices kennen verschillende Quick Set-modi die in Web Fig rechtsboven en in Winbox linksboven selecteerbaar is. LAN-devices kennen alleen Ethernet en/of LTE (via USB). Overigens is het sterk af te raden om na configuratieaanpassingen nog de Quick Set te gebruiken omdat deze e.e.a. behoorlijk overhoop kan halen.
In Router mode is dat IP-adres ook in het LAN subnet en dus niet WAN. Pas in PPPoE mode wordt dat IP-adres een WAN adres dat ik van mijn ISP krijg neem ik aan.
Dat ligt meer aan de gebruikte techniek van de provider. Ook al krijg je in routed mode op je WAN-interface een IP-adres in een private range dan is dit een provider-range, moet je dit segment als "public" beschouwen en niet zomaar bridgen met je eigen LAN.

(Overigens.. bij het starten van de PPPoE-sessie moet je er wel even op letten dat je je PPPoE-client aan je WAN-interface list toevoegt zodat deze adequaat wordt gefirewalled en geNAT. De Quick Set zou dit voor je moeten doen)
Van een 'prosumer' fabrikant verwacht ik eerder dat men de 'zachtere' terminologie minder gebruikt en consequenter de exactere terminologie gebruikt wat in dit geval bijv. "ether1" zou kunnen zijn voor poort 1, zoals men dat in RouterOS gebruikt.
De hEX valt redelijk onderin het SOHO-segment, op de wat serieuzere apparaten hebben ze dit achterwege gelaten.
Een router hoeft functioneel maar één ingang en één uitgang te hebben (daarachter zit de switch die hier natuurlijk al met enkele poorten geïntegreerd zit). Die zouden beide in principe hetzelfde IP adres kunnen hebben neem ik aan maar ik kan me voorstellen dat het ook voordelen kan hebben om die verschillend te maken.
Je begrijpt het hele idee van een router nog niet; deze heeft juist op beide (logische) interfaces een ander ip-adres in een ander subnet. Aangezien jij dit niet nodig hebt (MT alleen als DNS-server) kun je het beste uitgaan van bridge modus.
Ik vraag me dus ook af of je dat tweede (poort 1) IP-adres hetzelfde kunt maken in de MT als het LAN adres. Ik zie niet echt in waarom dat niet zou kunnen.
Theoretisch is dat mogelijk maar sterk af te raden (m.a.w. niet werkbaar zonder een shitload aan mangle rules). Je kunt dan beter een bridge aanmaken op beide poorten en het ip-adres aan de bridge hangen... wat bridge mode in quick set dus voor je doet.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

nescafe schreef op zondag 24 juni 2018 @ 13:32:

Overigens is het sterk af te raden om na configuratieaanpassingen nog de Quick Set te gebruiken omdat deze e.e.a. behoorlijk overhoop kan halen.
Zoals? Worden andere instellingen daardoor soms verwijderd en naar defaults gezet? En daar wordt dan niet voor gewaarschuwd als dat het geval mocht zijn?
Dat ligt meer aan de gebruikte techniek van de provider. Ook al krijg je in routed mode op je WAN-interface een IP-adres in een private range dan is dit een provider-range, moet je dit segment als "public" beschouwen en niet zomaar bridgen met je eigen LAN.

(Overigens.. bij het starten van de PPPoE-sessie moet je er wel even op letten dat je je PPPoE-client aan je WAN-interface list toevoegt zodat deze adequaat wordt gefirewalled en geNAT. De Quick Set zou dit voor je moeten doen)
Ik ben niet bekend met wat er allemaal aan verschillende mogelijkheden bestaat op dat gebied. Hoef ik ook niet te weten. Ik weet dat ik van mijn ISP een WAN IP-adres heb dat ik zal moeten gebruiken als ik de MT een PPPoE verbinding laat maken verwacht ik. Al het andere is voor mij weinig relevant.
Je begrijpt het hele idee van een router nog niet; deze heeft juist op beide (logische) interfaces een ander ip-adres in een ander subnet. Aangezien jij dit niet nodig hebt (MT alleen als DNS-server) kun je het beste uitgaan van bridge modus.

Theoretisch is dat mogelijk maar sterk af te raden (m.a.w. niet werkbaar zonder een shitload aan mangle rules). Je kunt dan beter een bridge aanmaken op beide poorten en het ip-adres aan de bridge hangen... wat bridge mode in quick set dus voor je doet.
Ik spreek natuurlijk vanuit het thuisgebruikerperspectief want daar gaat het hier over. Dat routers in de enterprise wereld heel anders en veel complexer gebruikt worden snap ik ook wel maar ik zit hier nu eenmaal in mijn bescheiden thuisnetwerkje. Het is dus ook handiger om er niet teveel zaken bij te halen die in die enterprise omgeving spelen maar in een thuisnetwerkje niet. Dat maakt het alleen maar onoverzichtelijker. En als hier modem, router en switch drie aparte apparaten zouden zijn dan zouden dat modem en die switch niet van elkaar 'weten' dat ze op eenzelfde IP adres met hun eigen, maar verschillende, poort op de router communiceren. Die router handelt het dan verder intern wel af en die houdt die twee poorten wel uit elkaar.

Ik heb nog geen tijd gehad om uit te zoeken waarom ik in router mode geen contact meer heb met de Fritz en het internet. Blijkbaar moet ik nog iets instellen waarvoor de defaults niet voldoende zijn. Een eventuele hint is welkom. :)

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Ik heb de MT nu wel als DNS server werkend want ik kan dat zien omdat er een cache opgebouwd wordt en ik heb op elke plaats waar evt. naar andere DNS servers verwezen kan worden (en dat zijn er diverse) het IP adres van de MT ingevuld. Alleen in de MT DNS zelf staat een IP van een externe DNS server waar hij naar ik aanneem zelf de DNS gegevens moet ophalen. maar als ik het script met het bestand in onderstaande link gebruik dan wordt er niets geblockt lijkt het. Het is me ook nog niet duidelijk hoe ik evt. kan checken of die lijst nu in het apparaat is ingeladen en dat de DNS server er gebruik van maakt. Dergelijke zaken worden er daar (en op soortgelijke pagina's) allemaal niet bij verteld.

Als ik in de DNS static lijst kijk in Winbox dan staat daar alleen het IP van de router zelf. Zou het daar moeten staan?

https://medium.com/@olegs...otik-adblock-6c5de15c9d06

Als ik in de terminal naar /ip dns static ga zoals in het script en dan handmatig een enkel regeltje uit die lijst plak, bijv. add address=127.0.0.1 name=serving.plexop.net dan maakt ie er dit van:

[admin@MikroTik] /ip dns static>> add disabled=d address=127.0.0.1 name
=serving.plexop.net
syntax error (line 1 column 14)
[admin@MikroTik] /ip dns static>>

Nou zag ik in het manual dat daar de volgorde van naam en adres ook andersom wordt gebruikt en als ik add name=serving.plexop.net address=127.0.0.1 gebruik dan krijg ik dit:

[admin@MikroTik] /ip dns static>> add disabled=d name=serving.plexop.ne
t address=127.0.0.1

Het zou toch wel heel vreemd zijn als die lijst onbruikbaar zou zijn door die 'verkeerde' volgorde, Maar ook als dat commando geaccepteerd wordt krijg ik die niet te zien in de static lijst.

Nou heb ik zowel DHCP als NAT in de MT uitgeschakeld omdat die functies beide door de Fritz worden vervuld. Het is toch niet zo dat die NAT wel aan zou moeten staan? Ook krijg ik een foutmelding in de firewall.

invalid
in/out-interface matcher not possible when interface (ether1) is slave - use master instead (bridge1)

Om de een of andere reden is door het ding zelf poort 2 geconfigureerd (of in elk geval de naam gegeven) in Interfaces>Interface als "ether2-master" maar in het kolommetje daarvoor staat die met een S als slave aangegeven. Daarboven is poort 1 blijkbaar zowel als "ether1" alsook als "bridge1" geconfigureerd. Ik heb dat verder niet ingesteld. Blijkbaar is dat van de defaults als je voor Bridge mode kiest in de Quick Set dan wel als je de apparaten aansluit die ik er op aangesloten heb. Aan poort 1 zit de Fritzbox en aan poort 2 de PC.

Speelt die firewall nou enige rol bij dat DNS filteren of wordt dat niet als een firewall functie beschouwd? Allemaal zaken waar niet echt op ingegaan wordt als je her en der leest.

Nou zou ik verwachten dat van dat script:

:log info “Adblock: apply start”
/ import file-name=adblock.rsc
:log info “Adblock: apply finished”

die log info regels er voor bedoeld zijn om die tekst erachter in het log te doen verschijnen maar in het log zie ik niks staan.

Maar ook die pagina is van het "Doet dit dan werkt het" type, licht verder niets toe en behandelt mij weer als die gedresseerde aap waar ik zo'n hekel aan heb. Maar daar gaat men uit van een andere setup waarbij de MT ook de DHCP (en NAT?) doet. Het verbaast me ook dat er daar verder niets ingesteld wordt aan de DNS server in de MT. Hoe kan hij daar volstaan met het IP van de MT in de DHCP serverinstellingen? De DNS data moet toch ergens vandaan komen? Omdat ik die DHCP server van de MT niet gebruik kan ik ook niet doen wat hij doet en heb ik direct de DNS server in de MT geconfigureerd onder IP>DNS. Als ik daar geen externe DNS server invul heb ik geen werkende internetverbinding. Wordt die soms automatisch ingevuld als je de MT in Router (of PPPoE?) mode gebruikt met automatisch verkrijgen van een IP adres, en dan ook automatisch verkrijgen van DNS server-IP's?

Wat mis ik nou nog om het wel te laten werken en hoe kan ik ZIEN dat het werkt ANDERS dan een webpagina op te halen waar dan geen ads op moeten staan? Ik wil in de router zelf kunnen checken dat alles werkt zoals bedoeld.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Voeg in de UI (WinBox/Web fig) een DNS-entry toe onder IP > DNS > Static. Daarna kun je via /ip dns export in de Terminal de juiste syntax zien.

Als je nu zelf www.nu.nl invoert met 127.0.0.1 kun je zo nagaan of je methode werkt of niet. Let er dan wel op dat je client een cache heeft (cmd > ipconfig /flushdns).

[ Voor 37% gewijzigd door nescafe op 30-06-2018 16:09 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Als ik inderdaad handmatig zo'n enkele entry invoer dan komt ie wel in de static list te staan. Die syntax is gelijk aan die in dat script. Had me ook zeer vreemd geleken dat dat niet goed zou zijn.

Ik denk dat ik ook snap waarom het mis ging bij het plakken van zo'n regeltje in de terminal. Die heeft de 'handige' feature merk ik om automatisch commando's aan te vullen. Ik denk dat er daarom iets anders staat dan wat ik heb geplakt. Het wordt ook direct uitgevoerd zonder dat ik op enter moet drukken zodat ik niet kan checken wat er komt te staan na het plakken. Is dat autocompleten ook uit te zetten?

Maar als die syntax in dat script met die DNS lijst goed is dan snap ik nog niet waarom die dan niet uitgevoerd wordt. Is dat "adblock_apply" script dat naar ik begrijp dat andere script moet aanroepen dan niet goed?

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Je kunt dat script zelf downloaden en op dezelfde manier plakken om na te gaan waar de fout zit.

Die autocomplete is een hele vervelende feature die geswitcht wordt met toetscombinatie CTRL-V. Indien actief zie je twee >> in je prompt.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Als ik enkele regeltjes in de terminal plak worden die wel uitgevoerd en komen die in de static list maar met de hele lijst verslikt het ding zich erin lijkt het. Vroeg me af of het soms een geheugenkwestie kon zijn. De cachegrootte staat op de default van 2048Kib. Als ik die 10x zo groot maak werkt dat adblock_apply script nog steeds niet en als ik er 100.000Kib van maak ook niet.

Als ik het script opvraag krijg ik dit:

[admin@MikroTik] > system script print
Flags: I - invalid
0 name="adblock_apply" owner="admin"
policy=read,write,policy,test,sniff,romon
last-started=jun/30/2018 16:56:58 run-count=8
source=
:log info "Adblock: apply start"
/ import file-name=adblock.rsc
:log info "Adblock: apply finished"
[admin@MikroTik] >

Invalid?

Dat geüploade script staat er ook niet bij. Er wordt nergens duidelijk gemaakt of dat script ergens specifiek in een directory moet staan of hoe dat werkt. Moet er soms een padnaam bij? Moet ik een bepaalde codetabel gebruiken voor dat script? Het on-line manual blinkt ook niet bepaald uit door overzichtelijkheid en duidelijkheid. Over import:

"import
Import command is available from root menu and is used to import configuration from files created by export command or written manually by hand."

https://wiki.mikrotik.com/wiki/Manual:Scripting

Zó verhelderend.

Ook als ik die logregels weghaal en het zo simpel mogelijk maak met één regeltje werkt het nog niet. Ik heb het bestand dat blijkbaar geen regeleinden had (Notepad) veranderd in eentje met regeleinden maar dat had ook geen effect.

Ik weet ook niet waar dat adblock_apply script nou is weggeschreven. Moet ik dat andere script daar ook naartoe verplaatsen? Ik ben er achter dat dat geüploade script blijkbaar in RAM staat. Na een reboot was het weg. Ook raar dat er in die beschrijving totaal geen aandacht geschonken wordt aan dat aspect maar dat ie wel een scheduler regeltje geeft om bij een reboot gebruikt te worden. Slaat toch nergens op?

Verder heb ik in Files:

disk1 - disk
flash - disk
flash/skins - directory

Ik had er een SD kaartje in maar dat heb ik er voor de overzichtelijkheid maar even uitgehaald.

Acties:
  • +1 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
CaptJackSparrow schreef op zaterdag 30 juni 2018 @ 18:49:

[admin@MikroTik] > system script print
Flags: I - invalid
0 name="adblock_apply" owner="admin"
policy=read,write,policy,test,sniff,romon
last-started=jun/30/2018 16:56:58 run-count=8
source=
:log info "Adblock: apply start"
/ import file-name=adblock.rsc
:log info "Adblock: apply finished"
[admin@MikroTik] >

Invalid?
Er staat: Flags: I - Invalid. Dit betekent dat indien er een I achter het nummer staat, deze niet geldig is.

Documentatie:
Many of the command levels operate with arrays of items: interfaces, routes, users etc. Such arrays are displayed in similarly looking lists. All items in the list have an item number followed by flags and parameter values.
In dit geval is hij dus niet invalid, omdat er geen I achter de 0 staat.
Dat geüploade script staat er ook niet bij. Er wordt nergens duidelijk gemaakt of dat script ergens specifiek in een directory moet staan of hoe dat werkt. Moet er soms een padnaam bij? Moet ik een bepaalde codetabel gebruiken voor dat script? Het on-line manual blinkt ook niet bepaald uit door overzichtelijkheid en duidelijkheid. Over import:

"import
Import command is available from root menu and is used to import configuration from files created by export command or written manually by hand."

https://wiki.mikrotik.com/wiki/Manual:Scripting

Zó verhelderend.
Documentatie, via [google=mikrotik import]:
Command name: /import

The root level command /import [file_name] executes a script, stored in the specified file adds the configuration from the specified file to the existing setup. This file may contain any console comands, including scripts. is used to restore configuration or part of it after a /system reset event or anything that causes configuration data loss.

Command Description
  • file=[filename] - loads the exported configuration from a file to router
Duidelijk toch?
Ik weet ook niet waar dat adblock_apply script nou is weggeschreven. Moet ik dat andere script daar ook naartoe verplaatsen? Ik ben er achter dat dat geüploade script blijkbaar in RAM staat. Na een reboot was het weg.
Documentatie:
Warning: If device has a directory named "flash" in its file list, then files which you want to be kept after system reboot/power cycle must be stored within it. As anything outside of it is kept within a RAM disk and will be lost upon reboot.
Ook raar dat er in die beschrijving totaal geen aandacht geschonken wordt aan dat aspect maar dat ie wel een scheduler regeltje geeft om bij een reboot gebruikt te worden. Slaat toch nergens op?
Het script ( https://www.micu.eu/adblock-script/ ) is niet aangeboden of onderhouden door MikroTik-staff; ik denk dat de maker met zijn beste bedoelingen zijn proof-of-concept heeft gedeeld maar ik denk dat het irreëel is om te verwachten dat 'ie er een halve MikroTik-cursus bij gaat geven.

Daarnaast, het script downloadt de file adblock steeds opnieuw, dus het is geen probleem dat de file wordt opgeslagen op een non-persistent disk.

Heb de stoute schoenen aangetrokken en het script ook eens gedraaid; werkt perfect, dus vraag me af wat er bij jou dan misgaat?

Afbeeldingslocatie: https://content.screencast.com/users/nescafe2002/folders/Snagit/media/379a534d-71f8-4bc2-aad6-912a42c6f6bd/06.30.2018-22.19.png

(De router gaat wel onderuit met deze lijst, maar dat komt doordat dit model te weinig geheugen heeft..)

Voor de volledigheid de inhoud van het script adblock:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
:log warning "starting adblock update";
:delay 20;
:log warning "downloading adblock";

:local hostScriptUrl "https://www.micu.eu/adblock/adblock.php";
:local scriptName "adblock";

do {
  /tool fetch mode=http url=$hostScriptUrl dst-path=("./".$scriptName);
  :delay 20;
  :if ([:len [/file find name=$scriptName]] > 0) do={
    :log warning "removing old adblock list";
    /ip dns static remove [/ip dns static find address=127.0.0.1];
    :log warning "importing new adblock list";
    /import file-name=$scriptName;
    /file remove $scriptName;
    :log warning "adblock list imported";
  } else={
    :log warning "adblock list not downloaded, script stopped";
  }
} on-error={
  :log warning "adblock list download FAILED";
};


.. en van de file adblock, want volgens mij verwar je e.e.a. met elkaar.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
## Script generated 06/30/2018 at 23:19:21 (20607 entries) for 5.607 sec.
##
## Hosts list sources:
## > https://cdn.rawgit.com/tarampampam/static/master/hosts/block_shit.txt
## > https://adaway.org/hosts.txt
## > http://pgl.yoyo.org/adservers/serverlist.php?hostformat=hosts&showintro=0&mimetype=plaintext
## > http://someonewhocares.org/hosts/hosts
## > http://getadhell.com/standard-package.txt
## > https://www.micu.eu/adblock/youtube_complete.txt
## > https://www.micu.eu/adblock/ad_list.txt
##
## mikrotik script location: https://www.micu.eu/adblock/adblock_script.txt
## other mikrotik stuff: https://www.micu.eu/category/mikrotik/
##
## email: contact@micu.eu
##
## Exception hosts:
## > analytics.google.com
## > s.youtube.com
## > localhost

/ip dns static
add address=127.0.0.1 name=localhost
add address=127.0.0.1 name=s1.2mdn.net
add address=127.0.0.1 name=s0.2mdn.net
## [knip]
add address=127.0.0.1 name=profitsmart.ro
add address=127.0.0.1 name=profitshare.ro


Je zit, tijdens je zoektocht en waarschijnlijk enigszins geïrriteerd, nogal af te geven op de documentatie van MikroTik, terwijl zoals getoond alles wat je zoekt er instaat. Dit is het systeem, dit is hoe het is opgezet en hoe het werkt voor vele users. Het is niet perfect maar werkt goed genoeg en heeft zich inmiddels wel bewezen. Er tegenaan schoppen zal in ieder geval niet helpen.

Indien je hiaten ziet, beschrijf deze dan goed (hetgeen je constateert, hetgeen je verwacht) en mail dit naar support@mikrotik.com. MikroTik reageert snel, bondig en behoorlijk adequaat op inhoudelijke vragen zodat we het systeem langzaam stukje bij beter kunnen verbeteren. Dit is een mentaliteit die die je bij de concurrent niet snel ziet.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Jij gebruikt een ander script. Naar die pagina linkte ik eerder als voorbeeld. Ik heb nu een variant gebruikt die juist NIET automatisch de blocklist van het internet download. De link naar die variant gaf ik ook op. Als je mijn informatie gaat vermengen met die op een pagina waar ik geen gebruik van maak gaat de communicatie goed mis vrees ik.

Nogmaals. Ik gebruik dit verhaal: https://medium.com/@olegs...otik-adblock-6c5de15c9d06 en voor het moment niet meer dan dat.

En in die lijst staan wel degelijk script commando's. Toen ik dit beginstukje daaruit in de terminal plakte dan wordt dat ook gewoon uitgevoerd zoals ik meldde en aan de static list toegevoegd.

/ip dns static
add address=127.0.0.1 name=localhost
add address=127.0.0.1 name=s1.2mdn.net
add address=127.0.0.1 name=s0.2mdn.net
add address=127.0.0.1 name=googleads.g.doubleclick.net
add address=127.0.0.1 name=pubads.g.doubleclick.net
add address=127.0.0.1 name=ad.doubleclick.net
add address=127.0.0.1 name=static.doubleclick.net
add address=127.0.0.1 name=devads.skypeassets.net
add address=127.0.0.1 name=preads.skypeassets.net

Maar dat hele script wordt niet uitgevoerd als ik het laat aanroepen vanuit dat adblock_apply script. Ik vermoed omdat dat script dat andere script met die lijst erin niet weet te vinden zoals ik beschreef. Het wordt dan domweg niet uitgevoerd lijkt het want er verschijnt niets in de static list. De lijst wordt NIET gedownload van het internet en moet dus wel degelijk op de router zelf aanwezig zijn. Dat verhaal over apparaten met flashgeheugen was ik ook tegengekomen en daarom meldde ik ook dat het volgens de instructies op die pagina alleen in RAM word gezet en dat achterwege word gelaten om te zorgen dat het in dat flashgeheugen wordt gezet.

En wat betreft goedwillende amateur en proof-of-concept. Ik heb eerder met Mikrotik support gemaild en kreeg antwoorden die afkomstig waren van iemand die zijn berichten ondertekende met "Olegs S.". Het lijkt me net iets té toevallig dat die pagina over dat adblocken is geschreven door Oleg Smetanin. Dan zou ik toch verwachten dat er redelijk adequate informatie gegeven moet worden als dat inderdaad een Mikrotik supportmedewerker is die daar schijnbaar ook over schrijft op zijn privé-site.

Ik zie ook niet goed hoe een verhaal over het importeren van eerder geëxporteerde router-configuratiebestanden hier nou echt van toepassing is.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Ah.. dat had ik inderdaad gemist. Met dit script heb je iets meer controle over wat je doet. Resultaat:

Afbeeldingslocatie: https://content.screencast.com/users/nescafe2002/folders/Snagit/media/eb15c38f-417f-4a05-b4d9-c0c2e6f1762f/07.01.2018-10.02.png

Afgezien van wat quotejes die rechtgebogen moeten worden, werkt het prima volgens de stappen die zijn beschreven. Ik ben met je eens dat de scheduler-entry overbodig is, om meerdere redenen:
  • De file adblock.rsc moet handmatig worden geupload; dan importeer je toch ook handmatig ipv te wachten op een automatisch import
  • De file verdwijnt bij reboot op devices zonder persistent storage (ook het geval bij de RB750Gr3)
  • De scheduler lacks een flush dus verdwenen entries worden niet verwijderd (op te lossen door /ip dns static remove [/ip dns static find address=127.0.0.1] bovenin het script te plaatsen)
Ik moest in dit geval wel script runnen in de terminal om de syntax error te zien. "Run script" doet dat niet.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

De RB750Gr3 heeft 16MB flashgeheugen. Ik weet alleen nog niet hoe ik zo'n script daarheen verplaats of waar dat adblock_apply script is weggeschreven dat ik in Winbox heb aangemaakt.

Ik had ook ontdekt dat bij plakken van dat script er wat vreemde tekens voor de quotes en evt. spaties stonden dus die heb ik vervangen door die alsnog handmatig in te voeren. Maar het werkt ook daarna nog steeds niet. Dat adblock_apply script en die scheduler zijn op zich best nuttig als tenminste het script niet alleen in RAM staat. Ik heb al gezegd dat ik vermoed dat daar het probleem zit.

En moeten die log info opdrachten inderdaad leiden tot vermeldingen in het log-file? Want daar komt dus niets te staan zoals ik ook al eerder meldde. Dát zijn vragen waarmee ik bij duidelijkheid daarover evt. verder kom.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Je opmerking over het script in de terminal runnen leek me wel nuttig. Als ik daar gewoon / import file-name=adblock.rsc in plakte dan kreeg ik: syntax error (line 7 column 5).

Aangezien er alleen in het lijstscript meerdere regels zitten leek me dat die foutmelding daar naar moest verwijzen. Regel 7 is gewoon een van die commentregels maar aangezien die quotes ook niet goed overkwamen leek het me wel handig om die comments maar gewoon te verwijderen.

En toen werkte het zij het dat ie dan valt over al aanwezige entries. Toen ik die paar verwijderd had liep het wel volledig en kwam alles eindelijk in de static list.

Waar ie nou over valt bij die ene commentregel is nog onduidelijk. Ik heb het bestandje even met een hexeditor bekeken en zie niet zo gauw wat er niet aan deugt. Er mag niets vóór de hekjes staan en dat staat er ook niet. Die worden vooraf gegaan door 0D 0A oftewel de regeleinden die ik er voor de zekerheid/duidelijkheid aan had toegevoegd (carriage return/line feed).

Op een pagina in een private window waar de adblocker niet actief is was alles weg op één advertentie na. In de frame source vond ik toen d.lemonpi.io en na die handmatig toegevoegd te hebben was die ook weg.

Ik heb om die foutmelding over doublures te voorkomen inderdaad jouw regeltje toegevoegd om de static list te wissen en heb er een paar regels aan toegevoegd om mijn eigen toevoegingen te scheiden van de rest van de lijst.

/ip dns static remove [/ip dns static find address=127.0.0.1]
#
/ip dns static
add address=127.0.0.1 name=d.lemonpi.io
#add address=127.0.0.1 name=
#
add address=127.0.0.1 name=localhost
add address=127.0.0.1 name=s1.2mdn.net
add address=127.0.0.1 name=s0.2mdn.net
etc.

Alvast een leeg regeltje voor makkelijk copy/pasten voor een volgende aanvulling.

Nu werkt het adblock_apply script ook. Die log info regels er weer aan toegevoegd maar het log staat alleen vol met meldingen dat er static list entries zijn toegevoegd. Onduidelijk waar die regels voor zijn.

Nu nog uitzoeken hoe ik dat script in het flashgeheugen krijg en of dat van daar ook werkt. Alternatief is de micro-SD kaart.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Je kunt (S)FTP gebruiken om een bestand in een map te uploaden. Met WinBox / WebFig kan dat vziw niet.
CaptJackSparrow schreef op zondag 1 juli 2018 @ 15:40:
Die log info regels er weer aan toegevoegd maar het log staat alleen vol met meldingen dat er static list entries zijn toegevoegd. Onduidelijk waar die regels voor zijn.
Geen idee waarom je log vol staat met "static dns entry added" na het runnen van een script met duizenden static dns entry's? :z

[ Voor 68% gewijzigd door nescafe op 01-07-2018 16:10 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Even met WinSCP bestand naar flash gekopieerd. Staat in root. Bleek dan wel de verwijzing naar het importscript met die padnaam te moeten uitbreiden zoals logisch is.

/ import file-name=flash/adblock.rsc is het nu en dat werkt ook. Iets bewerkelijker om dat steeds met WinSCP te moeten doen. Het lijkt me ook nog een alternatief om het importcommando gewoon te laten verwijzen naar een bestandslocatie op mijn thuisnetwerk als dat een mogelijkheid is. Dan is dat gewoon de niet vluchtige bestandslocatie. Als het ding bestanden van het internet kan halen lijkt me dit geen al te grote afwijking daarvan. Moet ik alleen nog weten welke naamgeving het voor lokale netwerklocaties gebruikt.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
SMB server kan ook nog een optie zijn.. fetch vanaf een fileshare gaat denk ik niet lukken.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Ik ben er nu achter waarom ik nog geen log-entries zag toen het werkte. De eerste is snel ver 'uit beeld' maar de laatste verscheen nooit omdat het script stopte met een error die bij nader onderzoek afgebroken hele lange namen zijn. Die zouden er ingekropen kunnen zijn toen ik het bestand wegschreef met regeleinden. Die even gefikst en toen kon die log-entry pas als laatste commando uitgevoerd worden. Tevens mijn eigen custom toevoeging(en) in een apart bestandje ondergebracht zodat alleen dat vervangen hoeft als ik daar iets aan toe wil voegen en ik die niet steeds hoef toe te voegen aan een geüpdate versie van de lange lijst.

:log info "Adblock: apply start"
/ import file-name=flash/adblock.rsc
/ import file-name=flash/adblockcustom.rsc
:log info "Adblock: apply finished"

Het schedulerscript heb ik ook veranderd.

/system script run flash/adblock.rsc
/system script run flash/adblockcustom.rsc

Ik neem aan dat dat zal werken.

Het wissen en herladen duurt wel even met 20,6k regels. Het zou handiger zijn als dat wissen niet zou hoeven als je een gewijzigde lijst wilt gebruiken. Is die errorafhandeling niet te beïnvloeden zodat een al aanwezige entry niet tot stoppen van het script leidt?

Het browsen op de site voor regionaal nieuws is wel stukken sneller geworden. Wat een verademing. De adblockers hadden de neiging te crashen bij wat meer tabs open waarvoor alleen een reboot hielp. Zaligheid dat dat niet meer hoeft naar ik verwacht.

Acties:
  • 0 Henk 'm!

  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Ik miste wel een log met alle DNS requests erin. Met name om evt. blokkades te vinden die ertoe leiden dat bepaalde zaken niet meer werken om die dan evt. te kunnen whitelisten.

Ik heb met "/system logging add topics=dns " het log uitgebreid met DNS requests maar zie daar niets langskomen dat naar 127.0.0.1 is verwezen.

Is er een mogelijkheid om die wel te zien te krijgen? Zou een alternatief evt. zijn om i.p.v. 127.0.0.1 een ander IP adres te gebruiken zoals in andere adblockmethodes gedaan wordt en dat IP adres in de firewall te blokkeren en dan de firewall in het log op te nemen? Zou het dan wel gelogd worden met de relevante data erbij?

Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

Achtergrond
Ik heb de MikroTik site-to-site vpn opgegeven na nog enkele pogingen (en resets), dus heb nu de site-to-site via twee Synology routers (RT1900AC) lopen met ~40/40 Mbit, dat gaat prima en was letterlijk binnen 5 minuten ingesteld _/-\o_ . Ik denk niet dat ik met mijn MikroTik starterskennis het ga redden, ook omdat het niet de 'standaardopstelling' is waarbij de MikroTik de hoofdrouter is.

Probleem
Ik kan alle apparaten aan de andere kant bereiken, behalve de MikroTik (192.168.11.11) (via browser, WinBox & SSH).

Wat heb ik geprobeerd
Ik heb gekeken in de Firewall van de MikroTik en ben ook met Torch bezig geweest met de volgende resultaten:

Firewall:
C | 192.168.10.101:49520 | 192.168.11.11:80 | 6 (tcp) | | 00:00:03 | syn sent | 512 bps/0 bps | 512 B / 0 B

Torch:
800 (ip) | | 192.168.10.101 | 192.168.11.11 | rest niets en 0'en.

Ik heb gekeken wat syn sent kan beteken, maar word er niet bepaald wijs uit: kwam bij DDOS protectie uit van de MikroTik.
Het gekke is echter dat ik via VPN uit een compleet andere reeks er wel op kom (zie hieronder), dus er gaat iets mis.

Ik heb al een firewallregel toegevoegd aan de 192.168.11.11 MikroTik om alles te accepteren vanuit 192.168.10.0/24 op de bridge, maar dat helpt dus blijkbaar niet.

Vraag
Waar moet ik dit probleem zoeken?
In de MikroTik of in de Synology routers? Ik kan namelijk wel een Raspberry Pi, Synology NAS in het 192.168.11.0/24 subnet bereiken. Ik heb niets aangepast in die apparaten.
Iemand enig idee of ik nog iets (poort, protocol, iets anders?) open moet zetten?

Netwerkinformatie
iPad: 192.168.10.101 (onderdeel van een /24 subnet)
Mijn MikroTik: 192.168.10.11 (onderdeel van een /24 subnet)
Andere MikroTik: 192.168.11.11 (onderdeel van een /24 subnet)
VPN op laptop: 10.11.0.6 (5 adressen in totaal of zo, niet relevant)

Relevantie
Met het antwoord op deze vraag hoop ik het geheel naar een hoger niveau te kunnen tillen:
- Ik wil de MikroTik (192.168.11.11) kunnen beheren vanuit mijn huis
- Ik wil de NAS (192.168.11.50) laten verwijzen naar mijn MikroTik (192.168.10.11) alszijnde gateway, om zo te kunnen downloaden via mijn internetverbinding (wil in parallel kijken of de Synology router het niet meteen kan accepteren vanuit het andere subnet, maar die kun je minder tweaken dan de MikroTiks, dus ben er bang voor dat het niet gaat lukken)

Eerste stap daarvoor is om de MikroTiks inkomende verbindingen van het andere subnet te laten accepteren.

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 22:40
Ik ga voor het gemak even van een reguliere ipsec tunnel uit, want je beschrijft exact het gedrag waar ik ook tegenaan liep.

Je dient ervoor te zorgen dat het "source IP" van traffic van je remote MT op 192.168.11.11 wordt gezet.
Alleen dan matcht hij met je ipsec policy (dst-address=192.168.10.0/24 src-address=192.168.11.0/24).

Dit kan op twee manieren:

#1 (de logische manier, maar af te raden)
/ip route add dst-address=192.168.10.0/24 gateway=ether1 pref-src=192.168.11.11


Je forceert hiermee 192.168.11.11 als source IP en routeert naar ether1, hoewel dit bezwaarlijk is want a) de ipsec policy zal het packet encrypten en vervolgens normaals routeren en b) indien je ipsec policy is uitgeschakeld of dynamisch is stuur je interne traffic naar buiten.

#2 (de niet-zo-logische maar aangeraden manier)
/ip route add dst-address=192.168.10.0/24 gateway=bridge-lan

Door remote traffic naar je lokale interface te routeren zal de router dynamisch het lan-ip als source pakken, waarna hij gematcht wordt met je ipsec-policy. Het ziet er niet echt intuïtief uit maar werkt wel. Mocht de policy niet matchen dan gaat je traffic het interne lan op, wat minder erg is dan extern.

Wil je externe traffic routeren via ipsec, dan zal je de policy hierop aan moeten passen. E.g. src-address=0.0.0.0/0 dst-address=192.168.11.50/32 op je remote MT en vice versa lokaal.

[ Voor 12% gewijzigd door nescafe op 05-08-2018 18:25 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 21:46
nescafe schreef op zondag 5 augustus 2018 @ 18:21:
Ik ga voor het gemak even van een reguliere ipsec tunnel uit
Alleen geeft 'ie aan z'n MikroTik VPN setup overboord te hebben gegooid, en loopt dat nu via een Synology router (ergens te begrijpen, IPsec blijft nodeloos complex)...
TF0 schreef op zondag 5 augustus 2018 @ 17:53:
Probleem
Ik kan alle apparaten aan de andere kant bereiken, behalve de MikroTik (192.168.11.11) (via browser, WinBox & SSH).
Uitgebreide post, waarvoor dank. Tekeningetje is in het vervolg wel handig, dan is je netwerksetup sneller duidelijk - nu heb je het hieronder opeens over een MikroTik, maar mag ik zelf destilleren waar 'ie staat ten opzichte van de rest van het spul en het verkeer dat je probeert werkend te krijgen.
Wat heb ik geprobeerd
Firewall:
C | 192.168.10.101:49520 | 192.168.11.11:80 | 6 (tcp) | | 00:00:03 | syn sent | 512 bps/0 bps | 512 B / 0 B

Ik heb gekeken wat syn sent kan beteken, maar word er niet bepaald wijs uit: kwam bij DDOS protectie uit van de MikroTik.
SYN-SENT is een state binnen het TCP-protocol. Sla Wikipedia er maar op na ;)

Omdat de firewall connection tracking doet houdt hij de state van alle TCP-connecties bij. Hij heeft dus alleen de éérste SYN van 192.168.10.101 gezien, maar nooit een antwoord (SYN-ACK of RST) van de andere kant.

Dat duidt op een firewalling of routing issue, want een TCP stack geeft altijd antwoord.

Het is me niet duidelijk op welke MikroTik je deze conntrack entry nu ziet. Is dit op 192.168.11.11?
Ik heb al een firewallregel toegevoegd aan de 192.16.11.11 MikroTik om alles te accepteren vanuit 192.168.10.0/24 op de bridge, maar dat helpt dus blijkbaar niet.
Heb je in de services config van de MikroTik ook verkeer vanaf 192.168.10.0/24 naar de webinterface toegestaan?

Ik weet niet hoe MikroTik de service allow list implementeert (eigenlijk had ik dan gewoon een RST verwacht), maar dat lijkt me momenteel de meest voordehandliggende optie.

Is dat het niet, maak dan even een netwerktekening en post wat configs.

Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 21:20

TF0

@Thralas & @nescafe
Bedankt voor de snelle reacties.

Ik vond in mijn oude post nog een plaatje van mijn setup:
Afbeeldingslocatie: https://image.ibb.co/fG05rT/Netwerk_Mobile.png

De Synology router maakt wel gebruik van IPSEC (https://www.synology.com/.../vpnplus_server_site2site), ik neem aan dat dat niet uitmaakt in dit geval?

Ik heb SYN-SENT inderdaad gevonden (https://en.wikipedia.org/wiki/Transmission_Control_Protocol) met een beknopte uitleg :):
"(client) represents waiting for a matching connection request after having sent a connection request."
Er komen pakketjes blijkbaar niet aan, maar je weet nog niet waar het mis gaat.

De entries die ik heb laten zien komen inderdaad van de 192.168.11.11.

Dit zijn de services instellingen van de 192.168.11.11 (ip service print), die heb ik even geüpdatet :) :
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
Flags: X - disabled, I - invalid
 #   NAME                            PORT ADDRESS                                                              CERTIFICATE
 0   telnet                            23
 1   ftp                               21
 2   www                               80 192.168.10.0/24
                                          192.168.11.0/24
                                          10.11.0.0/24
 3   ssh                               22
 4 XI www-ssl                          443                                                                      none
 5   api                             8728
 6   winbox                          8291 192.168.10.0/24
                                          192.168.11.0/24
                                          10.11.0.0/24
 7   api-ssl                         8729                                                                      none


192.168.11.11 ip route print:
code:
1
2
3
4
5
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
 #      DST-ADDRESS        PREF-SRC        GATEWAY            DISTANCE
 0 ADS  0.0.0.0/0                          192.168.11.1              1
 2 ADC  192.168.11.0/24    192.168.11.11   bridge1                   0


192.168.11.11 ip firewall filter print:
code:
1
2
3
4
5
6
7
8
9
10
11
12
Flags: X - disabled, I - invalid, D - dynamic
 0  D ;;; special dummy rule to show fasttrack counters
      chain=forward action=passthrough

 1    chain=input action=accept src-address=192.168.10.0/24 dst-address=192.168.11.0/24 in-interface=bridge1 log=no log-prefix=""

 2    ;;; ipsec-ike-natt
      chain=input protocol=udp in-interface=all-ethernet dst-port=4500

 3    ;;; vpn01
      chain=forward action=accept src-address=192.168.10.0/24 dst-address=192.168.11.0/24 in-interface=all-ethernet log=no log-prefix=""
      ipsec-policy=in,ipsec


Even voor de duidelijkheid: ik heb wel een IPSEC vpn server ingesteld op de MikroTik, want dat ding is gewoon bliksemsnel, vandaar. Dat is voor als ik op zakenreis of vakantie ben.

Tenslotte nog ip firewall connection print:
code:
1
2
3
4
5
6
7
8
9
10
Flags: E - expected, S - seen-reply, A - assured, C - confirmed, D - dying, F - fasttrack, s - srcnat, d - dstnat
 #          PR.. SRC-ADDRESS           DST-ADDRESS           TCP-STATE   TIMEOUT     ORIG-RATE REPL-RATE ORIG-PACKETS REPL-PACKETS      ORIG-BYTES
 0    C     tcp  192.168.11.11:80      10.11.0.6:12732       established 23h39m22s        0bps      0bps            1            0              40
 1  SAC     tcp  10.11.0.6:13682       192.168.11.11:8291    established 23h59m59s      640bps  14.4kbps        1 466        1 466          78 176
 2    C     tcp  192.168.11.11:80      10.11.0.6:12726       established 23h39m22s        0bps      0bps            1            0              40
 3  SAC     tcp  10.11.0.6:13397       192.168.11.11:22      established 23h59m58s     2.6kbps  23.6kbps          264          246          17 824
 4    C     tcp  192.168.11.11:80      10.11.0.6:12724       established 23h39m22s        0bps      0bps            1            0              40
 5    C     tcp  192.168.11.11:80      10.11.0.6:12734       established 23h39m22s        0bps      0bps            1            0              40
 6    C     tcp  192.168.11.11:80      10.11.0.6:12733       established 23h39m22s        0bps      0bps            1            0              40
 7    C     tcp  192.168.10.101:49997  192.168.11.11:80      syn-sent    2s               0bps      0bps            7            0             448


Hierin zie ik de laptop op 10.11.0.6 via Winbox en onderaan de iPad.

  • WeaZuL
  • Registratie: Oktober 2001
  • Laatst online: 19-09 11:37

WeaZuL

Try embedded, choose ARM!

Ik heb een CRS125, een hAP ac en een tweetal wAP ac's draaien. Sinds ik eergisteren een software update heb uitgevoerd naar versie 6.42.7 is mijn wifi een behoorlijk stuk snappier/ betere responsiveness geworden _/-\o_ . Ik hoef maar een browser op te starten en bam pagina staat direct op mijn scherm. Dit was voorheen niet het geval.
Ik had het changelog doorgelezen maar ik kan niet zo 123 duidelijk krijgen welke change hier nu de oorzaak van is. In eerste instantie dacht ik aan de large ethernet package handeling fix op ARM devices, maar aangezien al mijn apparaten MIPS arch bevatten lijkt dat niet de oorzaak te zijn.

Zijn er meer mensen die hetzelfde ervaren met de laatste update, zo ja, welke change kan hiertoe geleid hebben?

Edit: of mss ligt de oorzaak bij een van de security fixes?

[ Voor 8% gewijzigd door WeaZuL op 23-08-2018 14:07 ]

NSLU2, SheevaPlug, Pogoplug, Espressobin and Odroid H2 addict

Pagina: 1 ... 17 ... 54 Laatste