• kaaas
  • Registratie: Oktober 2008
  • Laatst online: 04-06 13:38
@BiG-GuY @g1n0
Je zou kunnen proberen wat er gebeurd als je de cpu omlaag clockt.
Kun je bij de routerboard settings doen.

  • BiG-GuY
  • Registratie: Oktober 2002
  • Laatst online: 04-06 12:07
Routerboard CPU staat bij mij op Auto (standaard setting), hij schaalt constant tussen de 864-1800Mhz, afhankelijk van de belasting.

Maar ook 65C vind ik niet heel gek voor een passief gekoelde router. Heb een tijdje de Ubiquiti Dream Machine Pro/SE gehad, die CPU werd ook snel 70C en had wel een fan… die is fysiek ook veel groter dan deze.

Gallery V&A


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 04-06 13:38
Ik vind het redelijk hoog. Mijn rb5009 is 33c ook passief gekoeld. Nu is die koeling wel een stuk groter en extern. Ben het wel met je eens dat 65c geen idiote temp is.

  • BiG-GuY
  • Registratie: Oktober 2002
  • Laatst online: 04-06 12:07
kaaas schreef op vrijdag 6 januari 2023 @ 16:01:
Ik vind het redelijk hoog. Mijn rb5009 is 33c ook passief gekoeld. Nu is die koeling wel een stuk groter en extern. Ben het wel met je eens dat 65c geen idiote temp is.
De HEX S die ik hiervoor had zat ook tussen de 45-47C. Die heeft een veel zwakkere SoC, die ook minder trekt en geen WiFi. De RB5009 is een heel ander beestje met een veel groter koellichaam natuurlijk.

Gallery V&A


  • lolgast
  • Registratie: November 2006
  • Laatst online: 21:50
Mijn RB4011 zit op 42 graden, maar die hoeft ook niet heel veel te doen. IPv4 en IPv6 hebben momenteel iets van 100 connecties gecombineerd op de firewall met een minimale gevraagde throughput

  • g1n0
  • Registratie: Maart 2016
  • Niet online
kaaas schreef op vrijdag 6 januari 2023 @ 15:42:
@BiG-GuY @g1n0
Je zou kunnen proberen wat er gebeurd als je de cpu omlaag clockt.
Kun je bij de routerboard settings doen.
Hij draait vrijwel constant op de laagste frequentie (864MHz). Omlaag klokken zal dus weinig verschil maken.
En bij die idle frequentie draait ie nu dus op 60C.

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 04-06 13:38
In de zomer wil ie eens 45 aantikken. Nu draait ie op 350mhz. Misschien scheelt het ook dat ie een lager minimum frequentie heeft.

[Voor 56% gewijzigd door kaaas op 06-01-2023 23:29]


  • g1n0
  • Registratie: Maart 2016
  • Niet online
Nu een paar dagen over op de mikrotik ax3. Nog niet heel erg tevreden over het bereik. Ben na ongeveer 10 meter! (line of sight naar AP) de stabiliteit kwijt en duikel naar de +/-50mbps. Binnen deze 10m gewoon 180mbps (200mbps lijntje, maar tv staat aan en lopen wat downloads, dus verlies is te verklaren).

Ik wil nog wel de tijd nemen om wat instellingen te gaan tweaken, maar ik ben nog niet overtuigd.

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
g1n0 schreef op maandag 9 januari 2023 @ 22:45:
Nu een paar dagen over op de mikrotik ax3. Nog niet heel erg tevreden over het bereik. Ben na ongeveer 10 meter! (line of sight naar AP) de stabiliteit kwijt en duikel naar de +/-50mbps. Binnen deze 10m gewoon 180mbps (200mbps lijntje, maar tv staat aan en lopen wat downloads, dus verlies is te verklaren).

Ik wil nog wel de tijd nemen om wat instellingen te gaan tweaken, maar ik ben nog niet overtuigd.
Doe eens gewoon iPerf3 draaien of wat Samba File Transfers of zo i.p.v. dat Speedtest.net geneuzel ;)

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • g1n0
  • Registratie: Maart 2016
  • Niet online
nero355 schreef op maandag 9 januari 2023 @ 23:30:
[...]

Doe eens gewoon iPerf3 draaien of wat Samba File Transfers of zo i.p.v. dat Speedtest.net geneuzel ;)
Ookla meuk gebruik ik al lang miet meer.
Mn tests waren al op iperf. Wel over internet, maar lijkt me dat afstand tot de AP geen invloed heeft op mn wan snelheid :). (AP staat ongeveer 15 meter van de Modem en Router af)
Tot nu toe conusie: 5 meter meer afstand is 100mbit minder snelheid :’)

Ik ga morgen de fysieke positionering van de AP wel testen. Het zou kunnen dat de huidige locatie wat EMI heeft.

[Voor 10% gewijzigd door g1n0 op 09-01-2023 23:51]


  • g1n0
  • Registratie: Maart 2016
  • Niet online
Positionering heeft echt niets uitgemaakt. 6 meter afstand nu en nog steeds schommelende snelheden en latency spikes. Heel teleurstellend tot nu toe. Maar ik geef niet op, morgen instellingen verder tweaken.

  • Thralas
  • Registratie: December 2002
  • Laatst online: 04-06 01:52
g1n0 schreef op maandag 9 januari 2023 @ 23:49:
Mn tests waren al op iperf. Wel over internet, maar lijkt me dat afstand tot de AP geen invloed heeft op mn wan snelheid :). (AP staat ongeveer 15 meter van de Modem en Router af)
Als je over internet test kun je lastig bepalen hoeveel budget je op 5 meter hebt als je daar aan je internetmaximum zit.

Client capabilities, spectrum, etc. maakt natuurlijk ook van belang. Test ook eerst of je kanaal uberhaupt betrouwbaar is door je AP te pingen, centerkanaal 42 @ 80 MHz is vaak overbevolkt.

50 packets transmitted, 50 received, 0% packet loss, time 49073ms
rtt min/avg/max/mdev = 1.861/2.988/7.409/0.935 ms


Daarmee haal ik consequent ~500 Mbit/s iperf3, hAP ax³, meter of 6, 802.11ax 2x2 Intel AX210. Link rate 720/864 Mbit/s. Niets mis mee.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 18:21

lier

MikroTik nerd

g1n0 schreef op maandag 9 januari 2023 @ 22:45:
Ik wil nog wel de tijd nemen om wat instellingen te gaan tweaken, maar ik ben nog niet overtuigd.
Hoe staat hij nu ingesteld (/export hide-sensitive, alleen nog even de persoonlijke data eruit halen)? En met welke snelheid is de client verbonden?

Eerst het probleem, dan de oplossing


  • lier
  • Registratie: Januari 2004
  • Laatst online: 18:21

lier

MikroTik nerd

Er is een nieuw product gesignaleerd, de cAP AX (oftewel cAPGi-5HaxD2HaxD):
https://forum.mikrotik.com/viewtopic.php?t=192384

Eerst het probleem, dan de oplossing


  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
lier schreef op dinsdag 3 januari 2023 @ 14:35:
Afgezien van dat Mikrotik (nog) geen 802.11r/k/v ondersteunt (en het daardoor iets langer duurt), is roaming echt niets speciaals. Zorg er alleen voor dat je SSID en security settings gelijk zijn (en bij voorkeur geen overlappende kanalen). Dan werkt het echt prima.
Vandaag aan de slag gegaan met de ax3 op glasvezel van Freedom (via een Huawei ONT) en de ax2 aan de andere kant van het appartement. Ik heb de standaard config van ROS 7.6 als volgt aangepast:

code:
1
2
3
4
5
6
7
8
9
10
11
12
/interface vlan
add interface=ether1 mtu=1508 name=bridge-WAN vlan-id=6
/interface pppoe-client
add add-default-route=yes allow=pap disabled=no interface=bridge-WAN max-mru=1500 max-mtu=1500 name=pppoe-client service-name="Freedom Internet" use-peer-dns=yes user=fake@freedom.nl
/ipv6 settings
set accept-router-advertisements=yes
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface=pppoe-client
/ipv6 address
add from-pool=global_pool interface=bridge
/ipv6 dhcp-client
add interface=pppoe-client pool-name=global_pool pool-prefix-length=48 request=prefix


De firewallregels heb ik ongewijzigd gelaten:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
/ipv6 firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=input comment="defconf: accept UDP traceroute" port=33434-33534 protocol=udp
add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=udp src-address=fe80::/10
add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
add action=accept chain=input comment="defconf: accept ipsec AH" protocol=ipsec-ah
add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=ipsec-esp
add action=accept chain=input comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=forward comment="defconf: accept HIP" protocol=139
add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=ipsec-ah
add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=ipsec-esp
add action=accept chain=forward comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN


Webpagina's laden beduidend sneller dan met de Fritzbox 7590, ik ben er tevreden mee :) Het bereik van de ax2 en ax3 lijkt niet veel te verschillen binnenshuis :?

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 03-06 19:11
download: RouterOS 7.7

Lange lijst met wijzigingen, maar zie zo snel niet iets burning hot waarom ik zou willen upgraden. Jullie wel?

[Voor 39% gewijzigd door Hmmbob op 12-01-2023 20:05]

Sometimes you need to plan for coincidence


  • g1n0
  • Registratie: Maart 2016
  • Niet online
Ik update altijd. Of er nou nieuwe dingen inzitten of niet.
Ben nu op 5 van de 9 mikrotik routers. Maar laatste 4 kan pas na 00:00 🤡

[Voor 4% gewijzigd door g1n0 op 12-01-2023 20:48]


  • lolgast
  • Registratie: November 2006
  • Laatst online: 21:50
Ik heb de mijne ook gewoon bijgewerkt. Zit niet in de weg en dan is het bijhouden van de changelogs ook eenvoudig :)

  • g1n0
  • Registratie: Maart 2016
  • Niet online
Oke, dit is wel een beetje klote. Na de update naar 7.7 lijken de SFP-RJ45 modules niet meer te werken met fixed speeds. (draaien hp ilo systemen op, die gaan tot max 100mbit), en auto negotiation werkt niet met die modules dus staat uit en fixed speed op 100mbps. Hij springt altijd 'terug' tot minimaal 1gbps, waarop het dus niet werkt...

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 03-06 20:18
Net m'n RB5009 een update naar 7.7 gegeven en ik merk toch ook een dingetje met de SFP "S+RJ10"
Alles werk prima, maar in Winbox zie ik die constant "flippen" precies tussen 1G en 10G (wat niet kan) maar geen enkele error, snelheid gewoon max mogelijke.

Zeer raar....precies toch nog bugje denk ik, eens even afwachten of nog meer mensen op de fora dit voorhebben.

  • FatalError
  • Registratie: Juni 1999
  • Laatst online: 03-06 08:44
In mijn CRS309 heb ik nog geen problemen ondervonden met diverse SFPs.

If it ain't broken, tweak it!


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

mukky schreef op woensdag 11 januari 2023 @ 22:53:
[...]


Vandaag aan de slag gegaan met de ax3 op glasvezel van Freedom (via een Huawei ONT) en de ax2 aan de andere kant van het appartement. Ik heb de standaard config van ROS 7.6 als volgt aangepast:

code:
1
2
3
4
5
6
7
8
9
10
11
12
/interface vlan
add interface=ether1 mtu=1508 name=bridge-WAN vlan-id=6
/interface pppoe-client
add add-default-route=yes allow=pap disabled=no interface=bridge-WAN max-mru=1500 max-mtu=1500 name=pppoe-client service-name="Freedom Internet" use-peer-dns=yes user=fake@freedom.nl
/ipv6 settings
set accept-router-advertisements=yes
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface=pppoe-client
/ipv6 address
add from-pool=global_pool interface=bridge
/ipv6 dhcp-client
add interface=pppoe-client pool-name=global_pool pool-prefix-length=48 request=prefix



Webpagina's laden beduidend sneller dan met de Fritzbox 7590, ik ben er tevreden mee :) Het bereik van de ax2 en ax3 lijkt niet veel te verschillen binnenshuis :?
Ik heb die ax3 aangeschaft omdat mijn oude router het allemaal niet meer aankon. Ik wist dat die MikroTik een leercurve heeft maar dacht dat het instellen van internet/vlan6 wel makkelijk zou zijn. Dat lukt me dus niet via de GUI. Daar werk ik voor nu het lieftse in. Iemand een idee hoe ik dat opzet.
En de vraag aan @mukky , kan ik dat eerste stukje van jouw zo inschieten of loop ik dan tegen andere issues op?

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
MrMarcie schreef op vrijdag 13 januari 2023 @ 17:53:
[...]


Ik heb die ax3 aangeschaft omdat mijn oude router het allemaal niet meer aankon. Ik wist dat die MikroTik een leercurve heeft maar dacht dat het instellen van internet/vlan6 wel makkelijk zou zijn. Dat lukt me dus niet via de GUI. Daar werk ik voor nu het lieftse in. Iemand een idee hoe ik dat opzet.
En de vraag aan @mukky , kan ik dat eerste stukje van jouw zo inschieten of loop ik dan tegen andere issues op?
Je kunt het zo inschieten en ik heb alles via de GUI gedaan dus dat kan wel. Maak eerst de VLAN aan op je ethernet interface, dan de PPPoE interface daarop.

Let erop dat als je het DHCP address instelt dat je ook EUI-64 aanvinkt, anders werkt deze config niet meer onder 7.7

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

mukky schreef op vrijdag 13 januari 2023 @ 18:26:
[...]


Je kunt het zo inschieten en ik heb alles via de GUI gedaan dus dat kan wel. Maak eerst de VLAN aan op je ethernet interface, dan de PPPoE interface daarop.

Let erop dat als je het DHCP address instelt dat je ook EUI-64 aanvinkt, anders werkt deze config niet meer onder 7.7
Kijk, dat zijn handige tips, en met het lezen van je script was ik er zo uit. Super, dank je wel. Heb het met de GUI gedaan. Nu werkt alles. Nu begint het grote avontuur met instellen etc.

1 Raar dingetje zie ik al, zie plaatje. Heb toch echt connectie en het werkt. Of is dat logisch?



Heb trouwens ook gelijk geupdate naar de laatste versie 7.7.

[Voor 3% gewijzigd door MrMarcie op 13-01-2023 19:27]

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • Thralas
  • Registratie: December 2002
  • Laatst online: 04-06 01:52
MrMarcie schreef op vrijdag 13 januari 2023 @ 19:27:
1 Raar dingetje zie ik al, zie plaatje. Heb toch echt connectie en het werkt. Of is dat logisch?
Dat is logisch. Je kijkt naar Quickset, dat is een interface die enkel bedoeld is om éénmalig hele simpele configuraties in te stellen.

Als je dat niet gebruikt hebt dan heeft alles dat je daar ziet ook geen waarde. Omdat jij je PPPoE interface via de 'reguliere' weg hebt aangemaakt zie je hem daar niet terug. Die interface kun je nu verder ook niet meer gebruiken voor confiuratie.

Je kunt rechtsboven klikken op WebFig, dan krijg je de reguliere interface te zien. Als je dan ook nog eens links op PPP klikt zie je daar je PPPoE interface terug met een R van Running ervoor. Download bij voorkeur Winbox, dat werkt nog makkelijker dan de webinterface.

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

Thralas schreef op vrijdag 13 januari 2023 @ 20:42:
[...]


Dat is logisch. Je kijkt naar Quickset, dat is een interface die enkel bedoeld is om éénmalig hele simpele configuraties in te stellen.

Als je dat niet gebruikt hebt dan heeft alles dat je daar ziet ook geen waarde. Omdat jij je PPPoE interface via de 'reguliere' weg hebt aangemaakt zie je hem daar niet terug. Die interface kun je nu verder ook niet meer gebruiken voor confiuratie.

Je kunt rechtsboven klikken op WebFig, dan krijg je de reguliere interface te zien. Als je dan ook nog eens links op PPP klikt zie je daar je PPPoE interface terug met een R van Running ervoor. Download bij voorkeur Winbox, dat werkt nog makkelijker dan de webinterface.
Duidelijk.
Die Winbox zal ik naar kijken. Werk met Linux maar heb wel Windows in dualboot of VM.

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • Thralas
  • Registratie: December 2002
  • Laatst online: 04-06 01:52
MrMarcie schreef op vrijdag 13 januari 2023 @ 21:57:
Die Winbox zal ik naar kijken. Werk met Linux maar heb wel Windows in dualboot of VM.
Winbox werkt probleemloos onder Wine :)

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

Thralas schreef op vrijdag 13 januari 2023 @ 22:26:
[...]


Winbox werkt probleemloos onder Wine :)
Winbox geprobeerd, via een VM, maar zie niet echt veel verschil met de GUI. Maar misschien moet ik nog wat dieper in de materie duiken.

Zie in mijn overzicht wel 0,8% bad blocks. Met een nieuw apparaat. Is dat normaal?

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

BiG-GuY schreef op donderdag 5 januari 2023 @ 14:23:

../.. 930-950Mbps is gewoon te halen (grofweg limiet van 1Gbps poort) met 20% CPU Load. ../..
Ik haal rond de 940/940 maar wel met rond de 30/35% CPU load.

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

g1n0 schreef op vrijdag 6 januari 2023 @ 13:09:
Hier ook die AX3 binnen, maar vind de temperatuur van dit ding toch wel aan de hoge kant. Geloof best dat die hardware ertegen kan, maar een kleine ventilator had mij meer gerust gesteld.

Misschien ga ik hem zelf nog wel ff modden om een kleine fan erin te gooien.
Wat is warm? Mijn CPU is rond de 52 graden.

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • g1n0
  • Registratie: Maart 2016
  • Niet online
MrMarcie schreef op zondag 15 januari 2023 @ 00:03:
[...]


Wat is warm? Mijn CPU is rond de 52 graden.
g1n0 schreef op vrijdag 6 januari 2023 @ 14:52:


Ik tikte net tijdens wat testen de 65C (25C ambient) aan. Is allemaal binnen de ranges, maar toch wel aan de hoge kant voor mijn gevoel

  • Borromini
  • Registratie: Januari 2003
  • Niet online

Borromini

Mislukt misantroop

MrMarcie schreef op zaterdag 14 januari 2023 @ 23:09:
[...]

Zie in mijn overzicht wel 0,8% bad blocks. Met een nieuw apparaat. Is dat normaal?
Ja. Nagelnieuw NAND kan perfect bad blocks hebben wanneer het uit de fabriek rolt. Die worden bijgehouden in een tabel (BBT). Je OS leest die tabel uit en slaat die blokken dan over.

Ook de reden waarom veel mensen liever NOR hebben ondanks de beperkte capaciteit in verhouding.

[Voor 6% gewijzigd door Borromini op 15-01-2023 02:04]

Got Leenucks? | Debian Bookworm x86_64 / ARM | OpenWrt: Empower your router | Blogje


  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
MrMarcie schreef op zaterdag 14 januari 2023 @ 23:09:
Winbox geprobeerd, via een VM, maar zie niet echt veel verschil met de GUI. Maar misschien moet ik nog wat dieper in de materie duiken.

Zie in mijn overzicht wel 0,8% bad blocks. Met een nieuw apparaat. Is dat normaal?

[Afbeelding]
Borromini schreef op zondag 15 januari 2023 @ 02:03:
Ja. Nagelnieuw NAND kan perfect bad blocks hebben wanneer het uit de fabriek rolt. Die worden bijgehouden in een tabel (BBT). Je OS leest die tabel uit en slaat die blokken dan over.

Ook de reden waarom veel mensen liever NOR hebben ondanks de beperkte capaciteit in verhouding.
Maar om je klanten niet te laten schrikken lijkt het me wel zo netjes om een firmware update uit te brengen die de waarde weer op 0 zet : download: Crucial M500 MU03

Dat was een fix voor een waarde die op 16 stond en eigenlijk op 0 had moeten staan! :)

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
MrMarcie schreef op zondag 15 januari 2023 @ 00:03:
[...]


Wat is warm? Mijn CPU is rond de 52 graden.
Ik zit hier op 45 graden met wat streams en surfen. Lijkt me niet spannend

  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
BiG-GuY schreef op zondag 25 december 2022 @ 00:33:
[...]

Je AX2 zal snel zat zijn voor 1Gbps fiber, zelfs zonder fasttrack. De HEX S is een veel oudere chip en RB5009 is overkill als het maar 1Gbps is en je geen geadvanceerde QoS of iets gebruikt.
Even bovenstaand bevestigen. Ik heb nu een ax3 draaien op mijn glasvezelverbinding van Freedom en dat werkt prima. 700 Mbps via WiFi 6 op 5 GHz bij line-of-sight, ik laat de 5009 even voor wat het is :)

  • g1n0
  • Registratie: Maart 2016
  • Niet online
Helaas, ik heb na een week testen de stekker (letterlijk) uit mn AX3 getrokken. Bleef enorme problemen ondervinden op afstanden van 5-10 meter.
Omdat ik momenteel heel druk ben met de zaak, en dus geen tijd heb voor buffering en latency spikes, switch ik terug naar mn unifi AP’s. Wellicht dat ik later nog eens kijk naar verdere finetuning, maar mn huidige setup (en voorkeur) blijft momenteel dus:
- Modem: Draytek
- Routering: Mikrotik (CCR1009-7G-1C-1S+)
- Wifi: Ubiquity Unifi

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

g1n0 schreef op donderdag 19 januari 2023 @ 00:34:
Helaas, ik heb na een week testen de stekker (letterlijk) uit mn AX3 getrokken. Bleef enorme problemen ondervinden op afstanden van 5-10 meter.
Omdat ik momenteel heel druk ben met de zaak, en dus geen tijd heb voor buffering en latency spikes, switch ik terug naar mn unifi AP’s. Wellicht dat ik later nog eens kijk naar verdere finetuning, maar mn huidige setup (en voorkeur) blijft momenteel dus:
- Modem: Draytek
- Routering: Mikrotik (CCR1009-7G-1C-1S+)
- Wifi: Ubiquity Unifi
Tsja, die snelheid wisselt bij mij ook enorm, weliswaar op Wi-Fi 5 want ik heb nog geen apparaten op 6. Maar voor de rest een fenomenaal apparaat. Zeker omdat ik 'm voornamelijk bedraad gebruik.

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • kinxton
  • Registratie: December 2004
  • Niet online
Hier al een poosje de RB5009, en ik wacht ook al een poosje op de PoE versie RB5009UPr+S+IN...

  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 23:19

ShadowBumble

Professioneel Prutser

kinxton schreef op donderdag 19 januari 2023 @ 17:34:
Hier al een poosje de RB5009, en ik wacht ook al een poosje op de PoE versie RB5009UPr+S+IN...
Ik denk dat het lijstje van mensen die op een RB5009 wacht best wel lang is in dit topic ;) Ik heb op 4 plekken pre orders staan maar die worden al sinds "levering medio december" steeds naar achteren verplaatst :(

Maar we wachten geduldig af, ik wil hem toch hebben.

"Allow me to shatter your delusions of grandeur."


  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
ShadowBumble schreef op donderdag 19 januari 2023 @ 17:43:
[...]


Ik denk dat het lijstje van mensen die op een RB5009 wacht best wel lang is in dit topic ;) Ik heb op 4 plekken pre orders staan maar die worden al sinds "levering medio december" steeds naar achteren verplaatst :(

Maar we wachten geduldig af, ik wil hem toch hebben.
Ik kreeg vandaag de proforma van Getic binnen, daar zijn 300 stuks op voorraad per 10-2. Ik laat m voor nu schieten, de ax3 doet het prima en de ONT hier kan ik toch nog niet vervangen voor een SFP (waarvoor ik de 5009 nodig had gehad)

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

mukky schreef op woensdag 11 januari 2023 @ 22:53:
[...]


Vandaag aan de slag gegaan met de ax3 op glasvezel van Freedom (via een Huawei ONT) en de ax2 aan de andere kant van het appartement. Ik heb de standaard config van ROS 7.6 als volgt aangepast:

code:
1
2
3
4
5
6
7
8
9
10
11
12
/interface vlan
add interface=ether1 mtu=1508 name=bridge-WAN vlan-id=6
/interface pppoe-client
add add-default-route=yes allow=pap disabled=no interface=bridge-WAN max-mru=1500 max-mtu=1500 name=pppoe-client service-name="Freedom Internet" use-peer-dns=yes user=fake@freedom.nl
/ipv6 settings
set accept-router-advertisements=yes
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface=pppoe-client
/ipv6 address
add from-pool=global_pool interface=bridge
/ipv6 dhcp-client
add interface=pppoe-client pool-name=global_pool pool-prefix-length=48 request=prefix



Webpagina's laden beduidend sneller dan met de Fritzbox 7590, ik ben er tevreden mee :) Het bereik van de ax2 en ax3 lijkt niet veel te verschillen binnenshuis :?
Voor mij ziet die code er iets anders uit maar het werkt prima. Vergeet ik iets essentiels of kan het ook zo?

code:
1
2
3
4
5
6
7
8
/interface vlan
add interface=ether1 mtu=1508 name=Bridge-WAN vlan-id=6
/interface pppoe-client
add add-default-route=yes disabled=no interface=Bridge-WAN name=pppoe-out1 \
    use-peer-dns=yes user=internet
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
MrMarcie schreef op donderdag 19 januari 2023 @ 20:30:
[...]


Voor mij ziet die code er iets anders uit maar het werkt prima. Vergeet ik iets essentiels of kan het ook zo?

code:
1
2
3
4
5
6
7
8
/interface vlan
add interface=ether1 mtu=1508 name=Bridge-WAN vlan-id=6
/interface pppoe-client
add add-default-route=yes disabled=no interface=Bridge-WAN name=pppoe-out1 \
    use-peer-dns=yes user=internet
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
Als het werkt is het goed, ik zie de rest van je config niet. Ik dacht dat je use-peer-dns nodig had om de DNS van je provider op te vragen maar als je die handmatig invoert heb je die ook niet nodig. Blijkbaar is allow-pap een default.

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

mukky schreef op donderdag 19 januari 2023 @ 20:52:
[...]


Als het werkt is het goed, ik zie de rest van je config niet. Ik dacht dat je use-peer-dns nodig had om de DNS van je provider op te vragen maar als je die handmatig invoert heb je die ook niet nodig. Blijkbaar is allow-pap een default.
Die staat er wel in :*) :

/interface vlan
add interface=ether1 mtu=1508 name=Bridge-WAN vlan-id=6
/interface pppoe-client
add add-default-route=yes disabled=no interface=Bridge-WAN name=pppoe-out1 \
use-peer-dns=yes user=internet
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

Langzaam, stapje voor stapje kom ik steeds verder. Nu bezig geweest met DNS. Heb DNS over HTTPS (DoH) werkend. Ik begrijp dat dat meer gericht is op privacy en er wat nadelen aanzitten. Maar is dat ook zo als je je router alleen intern gebruikt?



EDIT:
Ik zie net dat RouterOs alleen DNS over HTTPS ondersteund en helaas niet DNS over TLC.

[Voor 17% gewijzigd door MrMarcie op 20-01-2023 16:11. Reden: Edit toegevoegd]

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • orvintax
  • Registratie: Maart 2018
  • Laatst online: 03-06 10:28

orvintax

www.fab1an.dev

Maar is dat ook zo als je je router alleen intern gebruikt?
Wat bedoel je hier mee?

Zo ver ik weet is het belangrijkste nadeel van DoH dat DNS beheer op je netwerk gewoon een stuk lastiger word. Of het privacy vriendelijk is hangt puur af van de implementatie. Maar via DoH is big tech wel weer meer van het internet naar zich toe aan het trekken.

https://dontasktoask.com/


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

orvintax schreef op vrijdag 20 januari 2023 @ 16:37:
[...]

Wat bedoel je hier mee?

Zo ver ik weet is het belangrijkste nadeel van DoH dat DNS beheer op je netwerk gewoon een stuk lastiger word. Of het privacy vriendelijk is hangt puur af van de implementatie. Maar via DoH is big tech wel weer meer van het internet naar zich toe aan het trekken.
Ja, was wat slaperig. Ik bedoel dat ie niet van buiten bereikbaar is. Ik zet (voorlopig) geen vpn op.
Ik zal me nog is verder in gaan lezen in deze materie, voorlopig laat ik die DoH aanstaan maar uiteindelijk doet ie niks met onvermijdelijk http verkeer. En dat wil ik eigenlijk afschermen om diverse redenen.

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • orvintax
  • Registratie: Maart 2018
  • Laatst online: 03-06 10:28

orvintax

www.fab1an.dev

MrMarcie schreef op vrijdag 20 januari 2023 @ 18:38:
[...]


Ja, was wat slaperig. Ik bedoel dat ie niet van buiten bereikbaar is. Ik zet (voorlopig) geen vpn op.
Ik zal me nog is verder in gaan lezen in deze materie, voorlopig laat ik die DoH aanstaan maar uiteindelijk doet ie niks met onvermijdelijk http verkeer. En dat wil ik eigenlijk afschermen om diverse redenen.
Maar dat heeft er niks mee te maken. Zoals jij het nu hebt opgezet is het voordeel van DoH (vanwege de encryptie) dat je ISP niet je DNS verkeer kan inzien. Of elk andere router waar je DNS verkeer doorheen routeerd wat dat betreft.

https://dontasktoask.com/


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

orvintax schreef op zaterdag 21 januari 2023 @ 09:48:
[...]

Maar dat heeft er niks mee te maken. Zoals jij het nu hebt opgezet is het voordeel van DoH (vanwege de encryptie) dat je ISP niet je DNS verkeer kan inzien. Of elk andere router waar je DNS verkeer doorheen routeerd wat dat betreft.
Ik reageerde op 'wat bedoel je daarmee' ;)

Wat ik trouwens begrijp is dat die DoH NIET http(zonder s) verkeer 'afschermt'. Of heb ik dat verkeerd?

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • Bierkameel
  • Registratie: December 2000
  • Niet online

Bierkameel

Alle proemn in n drek

Ja dat heb je verkeerd, DoH is alleen voor DNS requests, alle verkeer daarna heeft er niks mee te maken, het is geen VPN oid.

  • orvintax
  • Registratie: Maart 2018
  • Laatst online: 03-06 10:28

orvintax

www.fab1an.dev

MrMarcie schreef op zaterdag 21 januari 2023 @ 10:44:
[...]


Ik reageerde op 'wat bedoel je daarmee' ;)
Ik doel op je tweede zin van je reactie.

https://dontasktoask.com/


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

Bierkameel schreef op zaterdag 21 januari 2023 @ 12:43:
Ja dat heb je verkeerd, DoH is alleen voor DNS requests, alle verkeer daarna heeft er niks mee te maken, het is geen VPN oid.
Beste George, ;)
Ik begrijp dat het geen vpn is maar hij 'verbergt' toch wat je opvraagt? Of snap ik het nu verkeerd. Anders heeft het toch geen toegevoegde waarde?

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • lolgast
  • Registratie: November 2006
  • Laatst online: 21:50
@MrMarcie DoH maskeert welke URL je opvraagt, niet welke data je opvraagt. Als je via een DoH request op een HTTP pagina komt, zou ik er geen gegevens via een formulier versturen :9

  • g1n0
  • Registratie: Maart 2016
  • Niet online
Begrijp je inderdaad verkeerd. Stel: je typt in “google.com” en drukt op enter.

Je pc heeft een IP adres nodig om je verzoek naartoe te versturen.
Dit IP adres haalt ie op met DNS. De dns server vertaald google.com naar ip-adres 1.2.3.4.
Vervolgens gaat je pc een http(s) request sturen naar 1.2.3.4.

DoH versleuteld alleen het DNS request. Het http(s) request gaat niet via DoH/DNS.

Vergelijk DNS maar met het telefoonboek. Jij zoekt het nummer op aan de hand van een naam. Vervolgens ga je dat nummer bellen via je provider en niet via je telefoonboek. :+)

  • Shinji
  • Registratie: Februari 2002
  • Laatst online: 22:15
@lolgast @Bierkameel @g1n0

Maar dat zegt hij toch ook?
MrMarcie schreef op zaterdag 21 januari 2023 @ 10:44:
[...]


Ik reageerde op 'wat bedoel je daarmee' ;)

Wat ik trouwens begrijp is dat die DoH NIET http(zonder s) verkeer 'afschermt'. Of heb ik dat verkeerd?
Ik heb het woordje niet even dik gedrukt, het stond al in hoofdletters.

Hij begrijpt dus dat Doh geen HTTP verkeer beschermd, vervolgens geven jullie aan dat hij het verkeerd begrijpt.

En in de latere toevoeging "hij verbergt toch wat je opvraagt". Dat is maar net wat je onder opvragen bedoeld, dat kan slaan op de DNS request en dan klopt het. Maar het kan ook slaan op het HTTP verkeer er na en dan zou het niet kloppen. Maar gezien zijn eerdere statement denk ik dat het slaat op de DNS request.

[Voor 6% gewijzigd door Shinji op 21-01-2023 20:05]


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

g1n0 schreef op zaterdag 21 januari 2023 @ 19:35:
Begrijp je inderdaad verkeerd. Stel: je typt in “google.com” en drukt op enter.

Je pc heeft een IP adres nodig om je verzoek naartoe te versturen.
Dit IP adres haalt ie op met DNS. De dns server vertaald google.com naar ip-adres 1.2.3.4.
Vervolgens gaat je pc een http(s) request sturen naar 1.2.3.4.

DoH versleuteld alleen het DNS request. Het http(s) request gaat niet via DoH/DNS.

Vergelijk DNS maar met het telefoonboek. Jij zoekt het nummer op aan de hand van een naam. Vervolgens ga je dat nummer bellen via je provider en niet via je telefoonboek. :+)
Dank je, maar ik begrijp hoe dat werkt. Ik gebruik ook een andere DNS server trouwens. Anders heeft e.e.a. zowieso weinig zin. Gaat mij meer om dat DoH, daar snap ik nog niet helemaal de werking van.

[Voor 6% gewijzigd door MrMarcie op 21-01-2023 20:54]

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

Shinji schreef op zaterdag 21 januari 2023 @ 20:03:
@lolgast @Bierkameel @g1n0

Maar dat zegt hij toch ook?


[...]


Ik heb het woordje niet even dik gedrukt, het stond al in hoofdletters.

Hij begrijpt dus dat Doh geen HTTP verkeer beschermd, vervolgens geven jullie aan dat hij het verkeerd begrijpt.

En in de latere toevoeging "hij verbergt toch wat je opvraagt". Dat is maar net wat je onder opvragen bedoeld, dat kan slaan op de DNS request en dan klopt het. Maar het kan ook slaan op het HTTP verkeer er na en dan zou het niet kloppen. Maar gezien zijn eerdere statement denk ik dat het slaat op de DNS request.
Ik mag hopen, dat dacht ik namelijk, als ik andere DNS server gebruik en DoH en HTTPS pagina's bezoek mijn ISP (of iemand anders) niet ziet wat ik opvraag. Misschien wel welk soort verkeer (poort nummers) maar niet welke pagina, site, bestand etc.

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • Bierkameel
  • Registratie: December 2000
  • Niet online

Bierkameel

Alle proemn in n drek

Volgens mij lees jij het toch echt verkeerd.

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

lolgast schreef op zaterdag 21 januari 2023 @ 19:33:
@MrMarcie DoH maskeert welke URL je opvraagt, niet welke data je opvraagt. Als je via een DoH request op een HTTP pagina komt, zou ik er geen gegevens via een formulier versturen :9
Ik snap heel goed het verschil tussen https en http. :O

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • Shinji
  • Registratie: Februari 2002
  • Laatst online: 22:15
Bierkameel schreef op zaterdag 21 januari 2023 @ 20:55:
[...]

Volgens mij lees jij het toch echt verkeerd.
Hij zegt dat hij begrijpt dat DoH niet HTTP verkeer af schermt, en dat klopt. Wat lees ik dan verkeerd volgens jou?

  • g1n0
  • Registratie: Maart 2016
  • Niet online
MrMarcie schreef op zaterdag 21 januari 2023 @ 10:44:
[...]
Wat ik trouwens begrijp is dat die DoH NIET http(zonder s) verkeer 'afschermt'. Of heb ik dat verkeerd?
Als ik dit leest heeft @MrMarcie niet helemaal zeker hoe dit werkt. (Zn aanname klopt, maar omdat hij om bevestiging vraagt…)

We zitten hier om elkaar te helpen, dus excuses als ik iets een keer teveel / ten overvloede heb uitgelegd :D
Op Google staan ook al je antwoorden. Succes ermee!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
MrMarcie schreef op zaterdag 21 januari 2023 @ 20:55:
Ik mag hopen, dat dacht ik namelijk, als ik andere DNS server gebruik en DoH en HTTPS pagina's bezoek mijn ISP (of iemand anders) niet ziet wat ik opvraag.

Misschien wel welk soort verkeer (poort nummers) maar niet welke pagina, site, bestand etc.
Zie onder andere : deHakkelaar in "[Pi-Hole] Ervaringen & discussie"

;)

IMHO is iedereen een beetje overdreven obsessief bezig met al die meuk en moet je effe goed voor jezelf nadenken of al die moeite wel nut heeft!

Lees voor de grap ook eens http://docs.pi-hole.net/guides/dns/unbound/ een keer door :)

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 19:26

MrMarcie

CFMoto 650MT gekocht

nero355 schreef op zondag 22 januari 2023 @ 00:23:
[...]

Zie onder andere : deHakkelaar in "[Pi-Hole] Ervaringen & discussie"

;)

IMHO is iedereen een beetje overdreven obsessief bezig met al die meuk en moet je effe goed voor jezelf nadenken of al die moeite wel nut heeft!

Lees voor de grap ook eens http://docs.pi-hole.net/guides/dns/unbound/ een keer door :)
Dank je, ga ik ook lezen (deed ik deels al).
Het is NU misschien niet noodzakelijk maar mogelijk in de toekomst wel. Je kan maar paranoia zijn.
Maar voor mij is het gewoon ook iets wat ik leuk vind om over te leren en vooral ook precies te begrijpen. Ik weet er wel e.e.a. van maar dan ook maar het e.e.a. Veel te leren dus, zeker nu ik zo'n MikroTik heb gekocht. Die dwingt me om dingen te leren, uit te testen te ontdekken etc. Is toch ook leuk toch?

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


  • Anoniem: 1582350
  • Registratie: Maart 2021
  • Niet online
The DNS servers werken in leesbare tekst (plain text) en zo kan dus iedereen op weg naar Root en TLD servers meekijken.

Vandaar dat ook dat verkeer het best via een VPN kan lopen. Dan vertrouw je al de VPN provider en die hebben ook eigen DNS servers in hun eigen netwerk die je kunt raadplegen. Die gevraagde resolves komen dan nooit door externen koppelbaar aan jou, buiten het VPN netwerk.

VPN, waaronder WireGuard zijn kan 'native' werken op de router zelf en zo heb je controle over welk verkeer via de VPN gaat en welke niet.

Let op dat de VPN provider dan een private key beschikbaar geeft voor WireGuard.

[Voor 3% gewijzigd door Anoniem: 1582350 op 22-01-2023 01:05]


  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
Anoniem: 1582350 schreef op zondag 22 januari 2023 @ 01:02:
Vandaar dat ook dat verkeer het best via een VPN kan lopen.
Dan vertrouw je al de VPN provider en die hebben ook eigen DNS servers in hun eigen netwerk die je kunt raadplegen.
Die gevraagde resolves komen dan nooit door externen koppelbaar aan jou, buiten het VPN netwerk.
Dat is dus het hele probleem : https://gist.github.com/joepie91/5a9909939e6ce7d09e29 ;)

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • WinSCaP
  • Registratie: November 2016
  • Laatst online: 29-05 19:41
Zou iemand mee willen kijken met mijn Firewall config, ik wil een simplele https forward naar binnen toe, maar helaas krijg ik er niets doorheen. Een beetje kijken met disable van regels gaf binnen 5 minuten veel failed ssh logins van buiten, SSH staat nu op alleen van binnen benaderbaar, maar toch.

Context: ik heb mijn Mikrotik Hex g3 als modem aan een XGS-PON mediaconvertor van KPN hangen.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
/ip firewall filter

add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked

add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid log=yes

add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp

add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1

add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN

add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec

add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec

add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes

add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked

add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid

add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN

add action=accept chain=input in-interface=pppoe-client protocol=icmp

add action=accept chain=input connection-state=related

add action=accept chain=input connection-state=established

add action=reject chain=input in-interface=pppoe-client log=yes protocol=tcp reject-with=icmp-port-unreachable

add action=reject chain=input in-interface=pppoe-client protocol=udp reject-with=icmp-port-unreachable

add action=accept chain=input comment="Allow VLAN" in-interface-list=VLAN

add action=accept chain=forward connection-state=established,related

add action=accept chain=forward comment="Allow from VLAN to Internet" connection-state=new in-interface-list=VLAN out-interface-list=WAN

/ip firewall nat

add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN

add action=masquerade chain=srcnat comment="Allow Internet from LAN" out-interface=pppoe-client src-address=192.168.16.0/22

add action=masquerade chain=srcnat out-interface=pppoe-client src-address=10.42.42.0/24

add action=dst-nat chain=dstnat comment="HTTPS to HASS" log=yes protocol=tcp src-port=443 to-addresses=192.168.16.42 to-ports=443

  • lier
  • Registratie: Januari 2004
  • Laatst online: 18:21

lier

MikroTik nerd

Volgens mij moet je op je dst-nat rule (van je port forward) aangeven wat het source address (of addresslist) is. Daarnaast is het een rommeltje

Ihkv firewall rules:

Definieer eerst alle input chain rules
Definieer daarna alle forward chain rules
Op je forward chain rule mis ik een aantal rules"

De default rules:
/ip firewall filter
add action=accept chain=input comment="accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=input comment="drop invalid" connection-state=invalid
add action=accept chain=input comment="accept ICMP" protocol=icmp
add action=drop chain=input comment="drop all not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment="accept established,related, untracked" connection-state=established,related,untracked
add action=drop chain=forward comment="drop invalid" connection-state=invalid
add action=accept chain=forward comment="accept in ipsec policy" ipsec-policy=in,ipsec
add action=accept chain=forward comment="accept out ipsec policy" ipsec-policy=out,ipsec
add action=drop chain=forward comment="drop all from WAN not DSTNATed" connection-nat-state=!dstnat in-interface-list=WAN
Mijn tip:
Ga terug naar de default rules (deze zijn wel veilig).
Voeg je dst-nat rule toe voor de forwarding.

Eerst het probleem, dan de oplossing


  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 23:19

ShadowBumble

Professioneel Prutser

Klein vreugde dansje dan maar :+ net bericht gekregen dat mijn RB5009 eindelijk verstuurt is :D
Dan kan ik vanavond mooi beginnen aan een config voor mijn glasvezel :D

"Allow me to shatter your delusions of grandeur."


  • lolgast
  • Registratie: November 2006
  • Laatst online: 21:50
Ik krijg mijn spullen voor het aansluiten van glasvezel morgen binnen. Nu nog wachten tot de lijn wordt geactiveerd... Ik heb Tweak met alleen internet gekozen, dus weinig config nodig :+

  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
lolgast schreef op maandag 23 januari 2023 @ 14:05:
Ik krijg mijn spullen voor het aansluiten van glasvezel morgen binnen. Nu nog wachten tot de lijn wordt geactiveerd... Ik heb Tweak met alleen internet gekozen, dus weinig config nodig :+
Zelfde config hier maar dan met Freedom. De standaard firewall werkt voor mij goed, ook met IPv6. Daarmee heb ik nog wel een beetje moeten rommelen. Werkt nu allemaal naar tevredenheid. Have fun :)

  • WinSCaP
  • Registratie: November 2016
  • Laatst online: 29-05 19:41
lier schreef op maandag 23 januari 2023 @ 10:00:
Volgens mij moet je op je dst-nat rule (van je port forward) aangeven wat het source address (of addresslist) is. Daarnaast is het een rommeltje

Ihkv firewall rules:

Definieer eerst alle input chain rules
Definieer daarna alle forward chain rules
Op je forward chain rule mis ik een aantal rules"

--
Ga terug naar de default rules (deze zijn wel veilig).
Voeg je dst-nat rule toe voor de forwarding.
Bedankt voor je tip, ik ga inderdaad opschonen en opnieuw beginnen.

Wat is de reden dat de input eerst moet, heeft dat met de volgorde van afhandelen door de firewall te maken?

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
WinSCaP schreef op maandag 23 januari 2023 @ 09:34:
Een beetje kijken met disable van regels gaf binnen 5 minuten veel failed ssh logins van buiten, SSH staat nu op alleen van binnen benaderbaar, maar toch.
Is er geen optie om OpenSSH zo te configureren dat deze alleen aan het IP adres in je Management VLAN is gekoppeld en dus überhaupt geen firewalling vanaf de buitenkant nodig heeft :?

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • Luckyluca
  • Registratie: Oktober 2020
  • Laatst online: 31-05 19:08
Hallo iedereen,

Ik heb vandaag mijn mikrotik rb5009 binnen gekregen. Ik probeer nu mijn mikrotik te verbinden met het internet (Mijn isp is Delta). Ik gebruik vlan 100 op de sfp+ poort maar wanneer ik dhcp opvraag via dit vlan krijg ik geen ip. Ik zie verder ook dat er compleet geen binnenkomende (RX) pakketjes over de sfp module komen. Zou iemand mij op weg kunnen helpen? Hieronder nog mijn configuratie mocht dat handig zijn:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
# jan/02/1970 02:34:52 by RouterOS 7.7
# software id = JNX1-I1VW
#
# model = RB5009UG+S+
# serial number = HDK08HMEBXT
/interface bridge
add admin-mac=48:A9:8A:25:AA:55 auto-mac=no comment=defconf name=bridge
/interface ethernet
set [ find default-name=sfp-sfpplus1 ] auto-negotiation=no speed=1Gbps
/interface vlan
add interface=sfp-sfpplus1 name="Vlan 100 Delta" vlan-id=100
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/ip dhcp-server
add address-pool=default-dhcp interface=bridge name=defconf
/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
add bridge=bridge comment=defconf interface=ether6
add bridge=bridge comment=defconf interface=ether7
add bridge=bridge comment=defconf interface=ether8
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface="Vlan 100 Delta" list=WAN
/ip address
add address=192.168.1.1/24 comment=defconf interface=bridge network=192.168.1.0
/ip dhcp-client
add interface="Vlan 100 Delta"
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=\
    192.168.88.1
/ip dns
set allow-remote-requests=yes
/ip dns static
add address=192.168.1.1 comment=defconf name=router.lan
/ip firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
    "defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
    disabled=yes in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
    ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
    ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
    connection-state=established,related hw-offload=yes
add action=accept chain=forward comment=\
    "defconf: accept established,related, untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=\
    invalid
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" \
    connection-nat-state=!dstnat connection-state=new disabled=yes \
    in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
    out,none out-interface-list=WAN
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
/ipv6 firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=input comment="defconf: accept UDP traceroute" port=\
    33434-33534 protocol=udp
add action=accept chain=input comment=\
    "defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=\
    udp src-address=fe80::/10
add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 \
    protocol=udp
add action=accept chain=input comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=input comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=input comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=\
    invalid
add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" \
    src-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" \
    dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" \
    hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=\
    icmpv6
add action=accept chain=forward comment="defconf: accept HIP" protocol=139
add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 \
    protocol=udp
add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=forward comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=forward comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=!LAN
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN

  • WinSCaP
  • Registratie: November 2016
  • Laatst online: 29-05 19:41
nero355 schreef op maandag 23 januari 2023 @ 17:22:
[...]

Is er geen optie om OpenSSH zo te configureren dat deze alleen aan het IP adres in je Management VLAN is gekoppeld en dus überhaupt geen firewalling vanaf de buitenkant nodig heeft :?
Zeker, dat heb ik nu middels:

code:
1
2
3
/ip service
set telnet disabled=yes
set ssh address=192.168.16.0/22

  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
Luckyluca schreef op maandag 23 januari 2023 @ 18:55:
Hallo iedereen,

Ik heb vandaag mijn mikrotik rb5009 binnen gekregen. Ik probeer nu mijn mikrotik te verbinden met het internet (Mijn isp is Delta). Ik gebruik vlan 100 op de sfp+ poort maar wanneer ik dhcp opvraag via dit vlan krijg ik geen ip. Ik zie verder ook dat er compleet geen binnenkomende (RX) pakketjes over de sfp module komen. Zou iemand mij op weg kunnen helpen? Hieronder nog mijn configuratie mocht dat handig zijn:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
# jan/02/1970 02:34:52 by RouterOS 7.7
# software id = JNX1-I1VW
#
# model = RB5009UG+S+
# serial number = HDK08HMEBXT
/interface bridge
add admin-mac=48:A9:8A:25:AA:55 auto-mac=no comment=defconf name=bridge
/interface ethernet
set [ find default-name=sfp-sfpplus1 ] auto-negotiation=no speed=1Gbps
/interface vlan
add interface=sfp-sfpplus1 name="Vlan 100 Delta" vlan-id=100
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/ip dhcp-server
add address-pool=default-dhcp interface=bridge name=defconf
/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
add bridge=bridge comment=defconf interface=ether6
add bridge=bridge comment=defconf interface=ether7
add bridge=bridge comment=defconf interface=ether8
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface="Vlan 100 Delta" list=WAN
/ip address
add address=192.168.1.1/24 comment=defconf interface=bridge network=192.168.1.0
/ip dhcp-client
add interface="Vlan 100 Delta"
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=\
    192.168.88.1
/ip dns
set allow-remote-requests=yes
/ip dns static
add address=192.168.1.1 comment=defconf name=router.lan
/ip firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
    "defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
    disabled=yes in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
    ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
    ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
    connection-state=established,related hw-offload=yes
add action=accept chain=forward comment=\
    "defconf: accept established,related, untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=\
    invalid
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" \
    connection-nat-state=!dstnat connection-state=new disabled=yes \
    in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
    out,none out-interface-list=WAN
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
/ipv6 firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=input comment="defconf: accept UDP traceroute" port=\
    33434-33534 protocol=udp
add action=accept chain=input comment=\
    "defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=\
    udp src-address=fe80::/10
add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 \
    protocol=udp
add action=accept chain=input comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=input comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=input comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=\
    invalid
add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" \
    src-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" \
    dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" \
    hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=\
    icmpv6
add action=accept chain=forward comment="defconf: accept HIP" protocol=139
add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 \
    protocol=udp
add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=forward comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=forward comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=!LAN
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN
Ik kan even niet volgen wat je nu met je IP adres wil. Wil je een 192.168.1.1 adres of een 192.168.88.1? Ik zie het beiden terug.

Verder... wat voor setup had je hiervoor? Is Delta een AON? Is het een nieuwe SFP module of heb je iets omgeprikt? Dat je helemaal geen verkeer ziet wijst in de richting van een probleem met de SFP. Is de module wel compatibel met de 5009?

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
Luckyluca schreef op maandag 23 januari 2023 @ 18:55:
Ik heb vandaag mijn mikrotik rb5009 binnen gekregen. Ik probeer nu mijn mikrotik te verbinden met het internet (Mijn isp is Delta). Ik gebruik vlan 100 op de sfp+ poort maar wanneer ik dhcp opvraag via dit vlan krijg ik geen ip. Ik zie verder ook dat er compleet geen binnenkomende (RX) pakketjes over de sfp module komen.

Zou iemand mij op weg kunnen helpen?
SFP+ is niet handig als het een AON verbinding SFP is en daarnaast kan je voor GPON dan wel XGS-PON beter met een Bridged modem aan de gang gaan die je via UTP met de RB5009 verbindt! :)

Voor XGS-PON is er de Nokia 010 bijvoorbeeld, maar die is zeer slecht verkrijgbaar en Delta/Caiway zou die ooit nog eens beschikbaar maken volgens eerdere berichten...

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • Thralas
  • Registratie: December 2002
  • Laatst online: 04-06 01:52
WinSCaP schreef op maandag 23 januari 2023 @ 09:34:
Zou iemand mee willen kijken met mijn Firewall config, ik wil een simplele https forward naar binnen toe, maar helaas krijg ik er niets doorheen.
Je NAT rule klopt niet. Je matcht op source port 443, dat is fout. Destination 443 is voldoende. Als je dat aanpast zou 't moeten werken.

De opmerking dat het een rommeltje is ben ik het het (zeldzaam) niet echt mee eens. Het grote deel van de default rules staat er nog (die zijn prima, vooral ook laten staan).

Volgorde is geen ramp, al leest het wat fijner als de chains gesorteerd zijn.
Luckyluca schreef op maandag 23 januari 2023 @ 18:55:
Hallo iedereen,

Ik heb vandaag mijn mikrotik rb5009 binnen gekregen. Ik probeer nu mijn mikrotik te verbinden met het internet (Mijn isp is Delta). Ik gebruik vlan 100 op de sfp+ poort maar wanneer ik dhcp opvraag via dit vlan krijg ik geen ip. Ik zie verder ook dat er compleet geen binnenkomende (RX) pakketjes over de sfp module komen. Zou iemand mij op weg kunnen helpen?
Ik ben niet bekend met Delta, maar met een DHCP-client op een VLAN kan niet zoveel misgaan.

Weet je zeker dat de SFP een link heeft? Je zou niet de eerste zijn die problemen heeft met een SFP in de RB5009.

  • Luckyluca
  • Registratie: Oktober 2020
  • Laatst online: 31-05 19:08
mukky schreef op maandag 23 januari 2023 @ 20:00:
[...]


Ik kan even niet volgen wat je nu met je IP adres wil. Wil je een 192.168.1.1 adres of een 192.168.88.1? Ik zie het beiden terug.

Verder... wat voor setup had je hiervoor? Is Delta een AON? Is het een nieuwe SFP module of heb je iets omgeprikt? Dat je helemaal geen verkeer ziet wijst in de richting van een probleem met de SFP. Is de module wel compatibel met de 5009?
Ik probeer mijn publieke ip van Delta op te halen.
nero355 schreef op maandag 23 januari 2023 @ 20:10:
[...]

SFP+ is niet handig als het een AON verbinding SFP is en daarnaast kan je voor GPON dan wel XGS-PON beter met een Bridged modem aan de gang gaan die je via UTP met de RB5009 verbindt! :)

Voor XGS-PON is er de Nokia 010 bijvoorbeeld, maar die is zeer slecht verkrijgbaar en Delta/Caiway zou die ooit nog eens beschikbaar maken volgens eerdere berichten...
Ik heb een ptp aon verbinding van Delta. Wat is precies de reden dat sfp+ hier niet handig voor is. Ik gebruik trouwens wel een sfp (niet +) module. Is dit ook niet handig op een AON netwerk of is dit weer anders?

  • Luckyluca
  • Registratie: Oktober 2020
  • Laatst online: 31-05 19:08
Thralas schreef op maandag 23 januari 2023 @ 20:33:
[...]


Je NAT rule klopt niet. Je matcht op source port 443, dat is fout. Destination 443 is voldoende. Als je dat aanpast zou 't moeten werken.

De opmerking dat het een rommeltje is ben ik het het (zeldzaam) niet echt mee eens. Het grote deel van de default rules staat er nog (die zijn prima, vooral ook laten staan).

Volgorde is geen ramp, al leest het wat fijner als de chains gesorteerd zijn.


[...]


Ik ben niet bekend met Delta, maar met een DHCP-client op een VLAN kan niet zoveel misgaan.

Weet je zeker dat de SFP een link heeft? Je zou niet de eerste zijn die problemen heeft met een SFP in de RB5009.
Ik ben hier niet 100% zeker van. Als ik in de sfp interface kijk staat er wel onder in de hoek link ok. Ook staat er een waarde aangegeven bij TX en RX power. Daarom lijkt het mij dat er wel een link is.

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
Luckyluca schreef op maandag 23 januari 2023 @ 20:41:
Ik probeer mijn publieke ip van Delta op te halen.

Ik heb een ptp aon verbinding van Delta.
Dan kan je het beste gewoon de SFP uit de Genexis 7840 halen en direct in je eigen Router of Media Converter proppen :)

Verder VLAN 100 en DHCP gewoon inderdaad!

Check ook effe of je niet van de eerder gemelde SFP problemen last hebt :
- Hmmbob in "[MikroTik-apparatuur] Ervaringen & Discussie"
- g1n0 in "[MikroTik-apparatuur] Ervaringen & Discussie"

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • lier
  • Registratie: Januari 2004
  • Laatst online: 18:21

lier

MikroTik nerd

@Luckyluca, het valt me op dat je je SFP fixeert op 1Gbps. Heb je al een keer getest met Auto Negotiation?
Thralas schreef op maandag 23 januari 2023 @ 20:33:
De opmerking dat het een rommeltje is ben ik het het (zeldzaam) niet echt mee eens. Het grote deel van de default rules staat er nog (die zijn prima, vooral ook laten staan).
Veel rules staan er dubbel in en er ontbreekt een drop op de forward chain. Maar de term "rommel" is (inderdaad) arbitrair. :9

[Voor 65% gewijzigd door lier op 24-01-2023 08:35]

Eerst het probleem, dan de oplossing


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 04-06 13:38
@nero355
Als je op XGS-PON zit heb je juist een sfp+ module nodig.
Daar komt bij dat de sfp poort op de rb5009 prima met sfp modules om kan gaan.

Ik ben het wel helemaal met je eens dat hem aansluiten via ethernet een simpeler is.
Mits je modem bridge mode ondersteund. zou je je instellingen eerst ook testen via ether net en dan pas switchen naar je PON sfp module.

Fiber store heeft ook pon modules ik heb er alleen nog geen ervaring mee.

[Voor 4% gewijzigd door kaaas op 24-01-2023 15:46]


  • Luckyluca
  • Registratie: Oktober 2020
  • Laatst online: 31-05 19:08
nero355 schreef op maandag 23 januari 2023 @ 22:52:
[...]

Dan kan je het beste gewoon de SFP uit de Genexis 7840 halen en direct in je eigen Router of Media Converter proppen :)

Verder VLAN 100 en DHCP gewoon inderdaad!

Check ook effe of je niet van de eerder gemelde SFP problemen last hebt :
- Hmmbob in "[MikroTik-apparatuur] Ervaringen & Discussie"
- g1n0 in "[MikroTik-apparatuur] Ervaringen & Discussie"
Ik heb even getest met mijn Microtik. Wanneer ik auto negotiaton aan heb gaat deze naar 1gbps. Zoals ook te verwachten van een 1gbps sfp module. Jammergenoeg krijg ik nogsteeds geen Rx op deze manier. Ook zie ik geen Rx wanneer de snelheid handmatig op 1gbps word ingesteld. Ik gebruik inmiddels ook de sfp die uit mijn door delta geleverde Genexis 7840 komt. Jammergenoeg vertoond deze dezelfde problemen. Ik zie trouwens wel dat er niks staat bij advertising en link-partner-advertising in het interface ethernet monitor commando. Van wat ik lees hoeft hier niks te staan wanneer je gebruikt maakt van een glaskabel. Klopt dit?

@lier om jouw vraag nog even snel te beantwoorden.
Ik heb het ook al geprobeerd met auto negotiation aan. Dit werkte alleen jammergenoeg niet. Ik had dit uitgezet aangezien ik hier en daar las dat er problemen waren met auto negotiation op de rb5009.


Hierbij ook nog de volledige output van het interface ethernet monitor sfp-sfpplus1 once commando:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
                      name: sfp-sfpplus1
                    status: link-ok
          auto-negotiation: done
                      rate: 1Gbps
               full-duplex: yes
           tx-flow-control: no
           rx-flow-control: no
               advertising: 
  link-partner-advertising: 
        sfp-module-present: yes
               sfp-rx-loss: no
              sfp-tx-fault: no
                  sfp-type: SFP-or-SFP+
        sfp-connector-type: SC
        sfp-link-length-sm: 20km
           sfp-vendor-name: GENEXIS
    sfp-vendor-part-number: 99618002
       sfp-vendor-revision: 1.0
         sfp-vendor-serial: H.0122167874
    sfp-manufacturing-date: 22041900
            sfp-wavelength: 1310nm
           sfp-temperature: 24C
        sfp-supply-voltage: 3.323V
       sfp-tx-bias-current: 17mA
              sfp-tx-power: -5.841dBm
              sfp-rx-power: -6.873dBm
           eeprom-checksum: good
                    eeprom: 0000: 03 04 01 00 00 00 52 12  00 01 01 01 0d 00 14 c8
  ......R. ........
                            0010: 00 00 00 00 47 45 4e 45  58 49 53 20 20 20 20 20
  ....GENE XIS     
                            0020: 20 20 20 20 00 00 00 00  39 39 36 31 38 30 30 32
      .... 99618002
                            0030: 20 20 20 20 20 20 20 20  31 2e 30 20 05 1e 00 00
           1.0 ....
                            0040: 00 1a 14 14 48 2e 30 31  32 32 31 36 37 38 37 34
  ....H.01 22167874
                            0050: 20 20 20 20 32 32 30 34  31 39 30 30 68 f0 05 2d
      2204 1900h..-
                            0060: 00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00
  ........ ........
                            *
                            0080: 64 00 ce 00 55 00 d8 00  90 88 75 30 88 b8 79 18
  d...U... ..u0..y.
                            0090: 9c 40 01 f4 88 b8 02 ee  1f 07 03 1a 13 94 04 eb
  .@...... ........
                            00a0: 3d e9 00 20 27 10 00 32  ff ff ff ff ff ff ff ff
  =.. '..2 ........
                            00b0: ff ff ff ff ff ff ff ff  00 00 00 00 00 00 00 00
  ........ ........
                            00c0: 00 00 00 00 3f 80 00 00  00 00 00 00 01 00 00 00
  ....?... ........
                            00d0: 01 00 00 00 01 00 00 00  01 00 00 00 00 00 00 29
  ........ .......)
                            00e0: 18 00 81 d4 21 5f 0a 2d  08 06 ff fe 00 00 00 00
  ....!_.- ........
                            00f0: 00 10 00 00 00 10 00 00  00 00 00 00 00 00 00 00
  ........ ........

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
kaaas schreef op dinsdag 24 januari 2023 @ 15:44:
Als je op XGS-PON zit heb je juist een sfp+ module nodig.
Nee, want dat is een heel verhaal geworden helaas...

Je beste gok is een Genexis/Nokia Bridged Modem a.k.a. ONT kopen afhankelijk van welk merk apparatuur je ISP aan de andere kant van de verbinding gebruikt! :)

Daarbij moet ik wel zeggen dat ik welgeteld één succesverhaal i.c.m. GPON heb gezien en dat was toevallig in dit topic : Madcat in "[MikroTik-apparatuur] Ervaringen & Discussie"
Daarbij is er dus gebruik gemaakt van een GPON SFP en een dergelijk verhaal is er helaas nog niet voor XGS-PON tenzij je het niet erg vindt om te downgraden naar een AVM product... :/
Daar komt bij dat de sfp poort op de rb5009 prima met sfp modules om kan gaan.
Uiteraard, maar de laatste firmware gaf wat gedoe volgens sommigen...
Ik ben het wel helemaal met je eens dat hem aansluiten via ethernet een simpeler is.
Mits je modem bridge mode ondersteund. zou je je instellingen eerst ook testen via ether net en dan pas switchen naar je PON sfp module.

Fiber store heeft ook pon modules ik heb er alleen nog geen ervaring mee.
Het gaat niet om simpeler/makkelijker/moeilijker/beter of wat dan ook : Het hele XGS-PON gedoe is gewoon nog steeds een veel te nieuwe techniek en er is helaas nog niet zoveel verkrijgbaar voor de Tweaker die eigen apparatuur wil gebruiken! :)

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 23:19

ShadowBumble

Professioneel Prutser

*O* *O* *O* de RB5009 is binnen helaas is nog niet de config helemaal zoals ik zou willen, maar daar moet ik nog even over nadenken (zag ook niet zo een voorbeeld in dit topic).

Ik wil namelijk dat mijn bridge zowel vlan's (tagged) als untagged kan afhandelen. Nu als tijdelijk work around maar even een untagged port, 2x tagged port gemaakt en 2 UTP's ertussen, maar dat is een lelijke optie in mijn ogen :D

Internal LAN = Untagged
Guest Wifi = Vlan 50
IPTV = Vlan 75

Kortom nog even puzzelen of ik dat allemaal netjes op een bridge krijg, zodat ik maar 1 UTP kabel hoef te gebruiken.

"Allow me to shatter your delusions of grandeur."


  • lier
  • Registratie: Januari 2004
  • Laatst online: 18:21

lier

MikroTik nerd

@ShadowBumble, dit is het topic op het MikroTik forum dat het heel goed uitlegd:
https://forum.mikrotik.com/viewtopic.php?f=13&t=143620

Voor je "Internal LAN" kan je, naar mijn mening, ook het beste een VLAN ID (anders dan default 1) gebruiken.

Eerst het probleem, dan de oplossing


  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 23:19

ShadowBumble

Professioneel Prutser

lier schreef op woensdag 25 januari 2023 @ 07:55:
@ShadowBumble, dit is het topic op het MikroTik forum dat het heel goed uitlegd:
https://forum.mikrotik.com/viewtopic.php?f=13&t=143620

Voor je "Internal LAN" kan je, naar mijn mening, ook het beste een VLAN ID (anders dan default 1) gebruiken.
Klopt die heb ik gelezen, dat zette mij juist aan om na te denken of het ook op een Bridge kon als Hybride configuratie. De uitkomst is dat het ook gewoon als Hybride port configuratie kan (dus geen Bridge waar alle poorten als Switch inzitten) maar daar ben ik nog geen cli voorbeelden van tegen gekomen.

Dus vandaag weer even verder met de zoektocht :+ (en natuurlijk heb je helemaal gelijk het is een kleine moeite om het internal lan ook op een vlanid te zetten, en dan gewoon de poort naar mijn switch omgeving op trunk, dat zal waarschijnlijk ook de uiteindelijke oplossing worden, maar een default network in unifi omzetten naar een vlan tag betekend best nog wel wat werk :) aanpassen netwerk, aanpassen per client waaraan je een profiel hebt gekoppeld etc.Waarschijnlijk is alles resetten en opnieuw opbouwen in Unifi sneller)

[Voor 24% gewijzigd door ShadowBumble op 25-01-2023 08:48]

"Allow me to shatter your delusions of grandeur."


  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 23:19

ShadowBumble

Professioneel Prutser

Toch even jullie hulp nodig, onderstaande is de config die ik tot nu toe heb. Het doel is om mijn netwerk van internet en iptv te voorzien. Dat houd in, Guestwifi en Internal LAN gewoon internet (beide vlans) en een apart vlan voor KPN IPTV.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
#
# model = RB5009UG+S+
#
# Rename ether1 to ether1-wan
# Rename ether2 to ether2-lan
/interface ethernet
set [ find default-name=ether1 ] name=ether1-wan
set [ find default-name=ether2 ] name=ether2-lan

# Ensure you have VLAN4 (IPTV) and VLAN6 (Internet) on WAN interface
#
/interface vlan
add interface=ether1-wan name=wan-vlan4-IPTV vlan-id=4
add interface=ether1-wan name=wan-vlan6-Internet vlan-id=6

# Ensure you have VLAN5 (Internal), VLAN10 (GuestWifi) and VLAN15 (KPN IPTV) on LAN interface
#
add interface=ether2-lan name=lan-internal vlan-id=5
add interface=ether2-lan name=lan-guestwifi vlan-id=10
add interface=ether2-lan name=lan-iptv vlan-id=15


# Ip configuratie Interfaces
#
/ip address
add address=x.x.x.x/24 comment="Internal LAN" interface=lan-internal network=x.x.x.x
add address=x.x.x.x/24 comment="Guest WIFI" interface=lan-guestwifi network=x.x.x.x
add address=x.x.x.x/27 comment="KPN IPTV" interface=lan-iptv network=x.x.x.x

#
# DHCP IP Pools
#
/ip pool
add name=Internal-dhcp ranges=x.x.x.x-x.x.x.x
add name=GuestWifi-dhcp ranges=x.x.x.x-x.x.x.x
add name=IPTV-dhcp ranges=x.x.x.x-x.x.x.x

# Set KPN IPTV specific DHCP options
#
/ip dhcp-client option
add code=60 name=option60-vendorclass value="'IPTV_RG'"
add code=28 name=option28-broadcast value="'x.x.x.x'"

#
# DHCP servers
#
/ip dhcp-server
add address-pool=Internal-dhcp disabled=no interface=lan-internal lease-time=4h name=internal
add address-pool=GuestWifi-dhcp disabled=no interface=lan-guestwifi lease-time=4h name=guestwifi
add address-pool=IPTV-dhcp disabled=no interface=lan-iptv lease-time=4h options=option60-vendorclass,option28-broadcast name=iptv

#
# DHCP Fixed Leases in network
#
/ip dhcp-server lease add address=x.x.x.x comment="Crimson Typhoon" mac-address=X server=internal
/ip dhcp-server lease add address=x.x.x.x comment="Gipsy Danger" mac-address=X server=internal
/ip dhcp-server lease add address=x.x.x.x comment="Vulcan Specter" mac-address=X server=internal
/ip dhcp-server lease add address=x.x.x.x comment="Lucky Seven" mac-address=X server=internal
/ip dhcp-server lease add address=x.x.x.x comment="Chemo Alpha" mac-address=X server=internal
/ip dhcp-server lease add address=x.x.x.x comment="Aether" mac-address=X server=internal
/ip dhcp-server lease add address=x.x.x.x comment="MiniMe" mac-address=X server=internal
/ip dhcp-server lease add address=x.x.x.x comment="OSMC Vero 4k+" mac-address=X server=internal

#
# DHCP network settings
#
/ip dhcp-server network
add address=x.x.x.x/24 dns-server=8.8.8.8,8.8.4.4 domain=guestwifi.local gateway=x.x.x.x
add address=x.x.x.x/24 dns-server=8.8.8.8,8.8.4.4 domain=internal.local gateway=x.x.x.x
add address=x.x.x.x/27 dns-server=8.8.8.8,8.8.4.4 domain=iptv.local gateway=x.x.x.x

# Run a PPPoE-client on VLAN6 on the WAN interface to get internet connectivity
# Nothing special here for IPTV.
#
/interface pppoe-client
add add-default-route=yes allow=pap disabled=no interface=wan-vlan6-Internet keepalive-timeout=20 max-mru=1500 max-mtu=1500 name=pppoe-client profile=kpn-ipv4 user=internet

# Run a DHCP Client on the WAN-VLAN4 interface with the special IPTV option to get DHCP address for IPTV.
# No need to run a second DHCP client on VLAN6 (internet), as the PPPoE client is handeling that already
#
/ip dhcp-client
add interface=wan-vlan4-IPTV dhcp-options=option60-vendorclass add-default-route=special-classless default-route-distance=254 use-peer-dns=no use-peer-ntp=no

# Ensure NAT takes place on both outgoing interfaces (Internet and IPTV)
#
/ip firewall nat

add action=masquerade chain=srcnat comment="Needed for KPN IPTV" dst-address=213.75.112.0/21 out-interface=wan-vlan4-IPTV
add action=masquerade chain=srcnat comment="Needed for KPN IPTV" dst-address=217.166.0.0/16 out-interface=wan-vlan4-IPTV
add action=masquerade chain=srcnat comment="Internet Masquerade for Internal Lan" src-address=x.x.x.x/24 out-interface=pppoe-client
add action=masquerade chain=srcnat comment="Internet Masquerade for Guestwifi" src-address=x.x.x.x/24 out-interface=pppoe-client

# Default firewall rules
#
add action=reject chain=input in-interface=pppoe-client protocol=tcp reject-with=icmp-port-unreachable
add action=reject chain=input in-interface=pppoe-client protocol=udp reject-with=icmp-port-unreachable

# Enable IGMP-Proxy with quick-leave
#
/routing igmp-proxy
set query-interval=30s quick-leave=yes

# Add igmp-proxy to wan-vlan4-TV as upstream, and lan-iptv as listening
#
/routing igmp-proxy interface
add interface=wan-vlan4-IPTV upstream=yes alternative-subnets=213.75.0.0/16,217.166.0.0/16 
add interface=lan-iptv


Waar ik nu specifiek tegen aanloop is dat ik ergens in die config nog IGMP snooping aan moet zetten, maar dus geen idee waar op de interface ? Moet er dan toch een bridge aangemaakt worden ?

Later op het todo lijstje:
  • Wireguard, voor als ik op reis ben
  • Wat algemene hygiene van router security en het uitzetten van onnodige features
  • IPv6 config op WAN
  • fatsoenlijke firewall rules :+

"Allow me to shatter your delusions of grandeur."


  • lier
  • Registratie: Januari 2004
  • Laatst online: 18:21

lier

MikroTik nerd

IGMP snooping doe je (inderdaad) op je switch, maar die heb je nu niet in je RB5009. Dus nu wordt altijd alles naar eth2 doorgezet...daar hoef je niets aan te "snoopen".

Misschien wel handig om firewall rules te gebruiken? Want je MikroTik staat nu echt wagenwijd open.

Eerst het probleem, dan de oplossing


  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 23:19

ShadowBumble

Professioneel Prutser

lier schreef op woensdag 25 januari 2023 @ 13:36:
IGMP snooping doe je (inderdaad) op je switch, maar die heb je nu niet in je RB5009. Dus nu wordt altijd alles naar eth2 doorgezet...daar hoef je niets aan te "snoopen".

Misschien wel handig om firewall rules te gebruiken? Want je MikroTik staat nu echt wagenwijd open.
Top, IGMP snooping staat namelijk wel op de switch omgeving aan natuurlijk ;) Hij draait nu niet stand alone puur ter config (router on a stick in testlab :+), vandaar ook mijn todo lijstje die moeten er ook nog in voor ik de routers ga switchen.

Thanks voor het nakijken :D

"Allow me to shatter your delusions of grandeur."


  • Luckyluca
  • Registratie: Oktober 2020
  • Laatst online: 31-05 19:08
Luckyluca schreef op dinsdag 24 januari 2023 @ 17:54:
[...]


Ik heb even getest met mijn Microtik. Wanneer ik auto negotiaton aan heb gaat deze naar 1gbps. Zoals ook te verwachten van een 1gbps sfp module. Jammergenoeg krijg ik nogsteeds geen Rx op deze manier. Ook zie ik geen Rx wanneer de snelheid handmatig op 1gbps word ingesteld. Ik gebruik inmiddels ook de sfp die uit mijn door delta geleverde Genexis 7840 komt. Jammergenoeg vertoond deze dezelfde problemen. Ik zie trouwens wel dat er niks staat bij advertising en link-partner-advertising in het interface ethernet monitor commando. Van wat ik lees hoeft hier niks te staan wanneer je gebruikt maakt van een glaskabel. Klopt dit?

@lier om jouw vraag nog even snel te beantwoorden.
Ik heb het ook al geprobeerd met auto negotiation aan. Dit werkte alleen jammergenoeg niet. Ik had dit uitgezet aangezien ik hier en daar las dat er problemen waren met auto negotiation op de rb5009.


Hierbij ook nog de volledige output van het interface ethernet monitor sfp-sfpplus1 once commando:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
                      name: sfp-sfpplus1
                    status: link-ok
          auto-negotiation: done
                      rate: 1Gbps
               full-duplex: yes
           tx-flow-control: no
           rx-flow-control: no
               advertising: 
  link-partner-advertising: 
        sfp-module-present: yes
               sfp-rx-loss: no
              sfp-tx-fault: no
                  sfp-type: SFP-or-SFP+
        sfp-connector-type: SC
        sfp-link-length-sm: 20km
           sfp-vendor-name: GENEXIS
    sfp-vendor-part-number: 99618002
       sfp-vendor-revision: 1.0
         sfp-vendor-serial: H.0122167874
    sfp-manufacturing-date: 22041900
            sfp-wavelength: 1310nm
           sfp-temperature: 24C
        sfp-supply-voltage: 3.323V
       sfp-tx-bias-current: 17mA
              sfp-tx-power: -5.841dBm
              sfp-rx-power: -6.873dBm
           eeprom-checksum: good
                    eeprom: 0000: 03 04 01 00 00 00 52 12  00 01 01 01 0d 00 14 c8
  ......R. ........
                            0010: 00 00 00 00 47 45 4e 45  58 49 53 20 20 20 20 20
  ....GENE XIS     
                            0020: 20 20 20 20 00 00 00 00  39 39 36 31 38 30 30 32
      .... 99618002
                            0030: 20 20 20 20 20 20 20 20  31 2e 30 20 05 1e 00 00
           1.0 ....
                            0040: 00 1a 14 14 48 2e 30 31  32 32 31 36 37 38 37 34
  ....H.01 22167874
                            0050: 20 20 20 20 32 32 30 34  31 39 30 30 68 f0 05 2d
      2204 1900h..-
                            0060: 00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00
  ........ ........
                            *
                            0080: 64 00 ce 00 55 00 d8 00  90 88 75 30 88 b8 79 18
  d...U... ..u0..y.
                            0090: 9c 40 01 f4 88 b8 02 ee  1f 07 03 1a 13 94 04 eb
  .@...... ........
                            00a0: 3d e9 00 20 27 10 00 32  ff ff ff ff ff ff ff ff
  =.. '..2 ........
                            00b0: ff ff ff ff ff ff ff ff  00 00 00 00 00 00 00 00
  ........ ........
                            00c0: 00 00 00 00 3f 80 00 00  00 00 00 00 01 00 00 00
  ....?... ........
                            00d0: 01 00 00 00 01 00 00 00  01 00 00 00 00 00 00 29
  ........ .......)
                            00e0: 18 00 81 d4 21 5f 0a 2d  08 06 ff fe 00 00 00 00
  ....!_.- ........
                            00f0: 00 10 00 00 00 10 00 00  00 00 00 00 00 00 00 00
  ........ ........
Hallo iedereen,

Ik wou nog even snel een update geven over het probleem waar dit bericht over gaat mochten hier nog meer mensen last van hebben. Na wat rondzoeken heb ik op het mikrotik forum een topic gevonden met hetzelfde probleem als dat ik ervaar. Hieruit bleek uiteindelijk dat de RB5009 nog niet heel lekker om gaat met sfp modulles. Dit is een software probleem maar hier is nog geen oplossing voor uitgebracht. Dit probleem vind zich alleen bij sommige sfp modulles plaats en kan eenvoudig worden opgelost door een media converter te gebruiken om je glaskabel om te laten lopen naar een utp kabel en dan één van je rj45 poorten als WAN poort te gebruiken tot er een oplossing is voor dit probleem. Hoopelijk komt er snel een update uit die dit oplost. En nog bedankt voor iedereen in dit forum die met mij mee heeft gedacht over wat het probleem kon zijn.

  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 23:19

ShadowBumble

Professioneel Prutser

Zo gisterenavond, de hele config ingeladen en nagenoeg geen errors, paar kleine dingen zoals dat
#
# DHCP servers
#
/ip dhcp-server
add address-pool=IPTV-dhcp disabled=no interface=lan-iptv lease-time=4h options=option60-vendorclass,option28-broadcast name=iptv
Het meegeven van de opties in de dhcp server werkt dus klaarblijkelijk niet en de PPPoE client moest iets anders namelijk zonder profile.
/interface pppoe-client
add add-default-route=yes allow=pap disabled=no interface=wan-vlan6-Internet keepalive-timeout=20 max-mru=1500 max-mtu=1500 name=pppoe-client profile=kpn-ipv4 user=internet
Gelukkig hoeft de firewall op dit moment niet heel ingewikkeld dus (eigenlijk de enige eis is isolatie vlan guest/iptv naar internet/iptv) en zorgen dat het WAN interface er een beetje fatsoenlijk bijzit, dus dat is iets voor later vanmiddag :+

"Allow me to shatter your delusions of grandeur."


  • skwit8
  • Registratie: September 2020
  • Laatst online: 26-04 17:17
Hi,

Ik ben redelijk nieuw en hoop dat ik mijzelf kan ontwikkelen in het hele netwerken en internet gebeuren via de Mikrotik HW.

Ga mij binnenkort wagen aan de grote upgrade naar Mikrotik. Kom van simpele Mesh omgeving af en heb tmobile thuis met de"grijze"media converter (1000/1000).

Ik heb op dit moment de volgende onderdelen:

CRS-305-1G-4S (met 2 RJ45 SFP+ modules )
CRS326-24G-2S+IN
ASUS zenwifi XT12 dua (Tri-band).
NAS (ben ik nog aan het samenstellen (10gb)

Voor de time being denk ik erover om de ASUS de router functie te geven en alle switching aan de Mikrotiks over te laten ( na wat sparen wil ik een goede router van Mikrotik kopen). Wifi coverage van de ASUS is fenomenaal en dit wil ik later als AP aan de complete Mikrotik aansluiten.

Graag zou ik jullie aanbevelingen en do's en dont's vragen voor de volgende setup..

- Tmobile thuis direkt op CRS305 (SFP+)(switchOS gebruiken?/kan dit?)
- Port mirroring naar de ethernet poort ( kan ook een SFP+->RJ45 gebruiken maar 1gb is voor nu voldoende)(+ mediaconverter eruit)
- Ethernetpoort verbinden met XT12 Router en AiMesch opzetten voor WIFI en DHCP,etc..
- CRS326 via SFP+ verbinden met CRS305. (Is dit veilig zo??)
- NAS aansluiten op CRS305 (veilig?)

Kan zijn dat ik helemaal op het verkeerde pad zit (??) en zou graag advies willen vragen.

gr,Sellie

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 23:34
skwit8 schreef op donderdag 26 januari 2023 @ 22:30:
- Tmobile thuis direkt op CRS305 (SFP+)(switchOS gebruiken?/kan dit?)
- Port mirroring naar de ethernet poort ( kan ook een SFP+->RJ45 gebruiken maar 1gb is voor nu voldoende)(+ mediaconverter eruit)
- Ethernetpoort verbinden met XT12 Router en AiMesch opzetten voor WIFI en DHCP,etc..

Kan zijn dat ik helemaal op het verkeerde pad zit (??) en zou graag advies willen vragen.
Jij wil dus de SFP+ Switch als SFP naar RJ45 Media Converter inzetten :?

Dan moet je rekening houden met een aantal dingen :
- Of de SFP module van je ISP wel in de SFP+ poort gaat werken.
- Port Mirroring iets anders doet dan jij denkt : Dat gebruik je om verkeer te sniffen!
- Je dan gewoon met een apart VLAN op die twee poorten moet werken.
- De ARP tabel van je Switch dus ook MAC adressen van apparatuur op het netwerk van je ISP zal bevatten!
Voor sommigen kan dat onwenselijk zijn namelijk ;)

Succes alvast verder! :)

|| DPC GoT WhatPulse Team :) || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • skwit8
  • Registratie: September 2020
  • Laatst online: 26-04 17:17
nero355 schreef op donderdag 26 januari 2023 @ 23:27:
[...]

Jij wil dus de SFP+ Switch als SFP naar RJ45 Media Converter inzetten :?

Dan moet je rekening houden met een aantal dingen :
- Of de SFP module van je ISP wel in de SFP+ poort gaat werken.
-> Op forums van Tmobile/Twekaers heb ik gelezen dat een SFP module(FS.com) (1310/1550 10km + een koppelstukje) gaat werken. Omdat ik een "grijze"mediaconverter heb, kan dit..

- Port Mirroring iets anders doet dan jij denkt : Dat gebruik je om verkeer te sniffen!
-> Klopt, maar als ik 1:1 door kan geven via de "switch chip" kan de mediaconverter eruit, omdat ik via de andere UTP naar de router kan gaan..

- Je dan gewoon met een apart VLAN op die twee poorten moet werken.
-> Vlan 300 als ik mij niet vergis (Tmobile). geen TV en telefonie.

- De ARP tabel van je Switch dus ook MAC adressen van apparatuur op het netwerk van je ISP zal bevatten!
-> Hier zit ik idd wel mee en vraag mij of of ik dit kan scheiden. Zodat mijn NAS en Switch volledig gebruik kunnen maken van de CRS305 (10gb/s ).

Voor sommigen kan dat onwenselijk zijn namelijk ;)

Succes alvast verder! :)
Dank je wel voor je feedback. Dat dit niet zomaar kan/mag voelde ik al een beetje aankomen. Stiekem hoop ik een mogelijke oplossing te vinden ( en te leren natuurlijk).

In ergste geval blijft de mediaconverter en gaat alles op 1gb zonder de CSR305 :(.

gr,Sellie

  • mukky
  • Registratie: December 2010
  • Laatst online: 18:56
skwit8 schreef op donderdag 26 januari 2023 @ 23:44:
[...]

In ergste geval blijft de mediaconverter en gaat alles op 1gb zonder de CSR305 :(.

gr,Sellie
Ik zou met die setup beginnen, dus een Mikrotik achter je mediaconverter en dan eerst je internetverbinding opzetten. Daarna kun je relatief eenvoudig ook je wireless opstelling vervangen door Mikrotik. De SFP implementatie van Mikrotik is een topic op zich, bewaar die als laatste zodat je niet meteen vastloopt in je nieuwe hobby. Have fun :)

  • Thralas
  • Registratie: December 2002
  • Laatst online: 04-06 01:52
ShadowBumble schreef op donderdag 26 januari 2023 @ 08:33:
Zo gisterenavond, de hele config ingeladen en nagenoeg geen errors, paar kleine dingen zoals dat
Dat zijn beide zaken die afhankelijk zijn van het bestaan van een andere configuratieregel (DHCP options resp. een PPP profile).

Je hebt ze in dit geval beide ook niet nodig voor een verbinding van KPN (of afgeleide). De DHCP options slaan helemaal nergens op, die worden altijd klakkeloos overgekopiëerd om de een-of-andere reden.
skwit8 schreef op donderdag 26 januari 2023 @ 23:44:
Dank je wel voor je feedback. Dat dit niet zomaar kan/mag voelde ik al een beetje aankomen. Stiekem hoop ik een mogelijke oplossing te vinden ( en te leren natuurlijk).
Je leest z'n antwoord verkeerd. Het kan wel, alleen noemde jij wat zaken (bv. port mirroring) die hier niet aan de orde zijn. Kwestie van een apart untagged vlan aanmaken voor je SFP-naar-ethernet poorten, de rest kun je dan gebruiken voor je LAN.

Wat hierboven staat is ook wel waar: je switch gebruiken als mediaconverter levert geen functioneel voordeel op, misschien wil je dat voor het laatst bewaren.

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 21:35
Ik heb al een tijdje last van "traag" internet, KPN Glasvezel met de oude T-Mobile Glas SFP module in mijn Mikrotik hEX POE. Ik heb bijna een jaar nergens last van gehad, zat altijd rond de 880 Mbit/s. Prima voor een 1gigabit verbinding.
Maar laatste maanden ben ik al blij als ik 400mbit/s aantik en deze maand begint het pas echt vervelend te worden, kom tussen de 38mbit en 140 mbit uit. Dat is een beetje weinig als je je eigen filecloud draait en 2 mensen tegelijk thuiswerken met veel Zoomcalls en dan nog wat media af en toe automatisch wat download.. Als iemand dan nog iets als Netflix wil kijken wordt het vervelend.

Toevallig begon de terugval na de update naar RouterOS 7.5, ik kwam vanaf 6.48 denk ik.

Ik heb echter niks veranderd aan mijn configuratie. Misschien is dat juist het probleem? Moest je na de update iets opnieuw aanzetten, een vorm van hardware versnelling?

Ik zou echt niet weten hoe ik dit in de router zelf kan debuggen. Want de setup is simpel. Ik heb geen TV van KPN, het is puur internet.


KPN Klantenservice heeft een testje uitgevoerd (hij noemde het "Binnenkomend signaal" is 1gbit) maar dat leek meer administratief want ze kunnen geen test doen met de Mikrotik, daarvoor moet ik dus eerst hun modemrouter gaan uitpakken en aansluiten.. Dat ding zit nog sealed in doos sinds ik van T-Mobile overstapte naar KPN begin vorig jaar. Zit ik niet zo op te wachten..

Mocht iemand tips hebben, behalve de Mikrotik rebooten of 30seconden uitzetten, die heb ik al gedaan :+

  • lier
  • Registratie: Januari 2004
  • Laatst online: 18:21

lier

MikroTik nerd

Je zou je huidige configuratie kunnen posten, dan kunnen we kijken hoe je het opgezet hebt. De hEX POE is eigenlijk meer een switch (met routing capabilities). Het verbaast me dat je de 880Mbps hebt gehaald. Als ik kijk naar de testresultaten zou ik niet meer dan 600 Mbps verwachten.

Tav config (haal even alle persoonlijke gegevens weg):
/export file=bedenkeenleukenaam

Eerst het probleem, dan de oplossing


  • skwit8
  • Registratie: September 2020
  • Laatst online: 26-04 17:17
Dank je wel Thralas en mukky.

Ik ga het met jullie advies eerst eens proberen.

  • sjaak88
  • Registratie: Augustus 2004
  • Laatst online: 19:52
lier schreef op vrijdag 27 januari 2023 @ 11:27:
Je zou je huidige configuratie kunnen posten, dan kunnen we kijken hoe je het opgezet hebt. De hEX POE is eigenlijk meer een switch (met routing capabilities). Het verbaast me dat je de 880Mbps hebt gehaald. Als ik kijk naar de testresultaten zou ik niet meer dan 600 Mbps verwachten.

Tav config (haal even alle persoonlijke gegevens weg):


[...]
Ik heb hier zelf ook de HEX zonder POE maar met fasttrack kan je de volle gig halen. Maar dat is echt zonder enige vorm van QoS en andere zaken die processorkracht innemen.

Zonder fasttrack kom ik niet boven de 250mbit. En toen ik FQ_codel voor het eerst probeerde rond de 100mbit maar dat is nu werkend met fasttrack met 200mbit limit.

Probeer je queues eens uit te zetten en fasttrack in je firewall rules aan en probeer dan nog eens.
Pagina: 1 ... 41 ... 44 Laatste


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee