[MikroTik-apparatuur] Ervaringen & Discussie

Pagina: 1 ... 45 ... 54 Laatste
Acties:

Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 07:03

TF0

Ik heb nog ook nog wel een leuke vraag over Wireguard: ik heb via de MikroTik router een verbinding naar een externe vpn partij waar ik vervolgens naar keuze apparaten naar door kan linken (beperkt aantal verbindingen zijn toegestaan). Mijn NAS is onder andere doorgeschakeld even als alle nieuwe apparaten op mijn netwerk (ip range van dhcp server).

Nu heb ik ook een Wireguard server lopen op de MikrotTik router waarmee ik vanaf o.a. mijn telefoon op het thuisnetwerk kan komen. Echter kan ik alle apparaten bereiken op mijn netwerk behálve de NAS waarvan dus al het verkeer via de vpn provider gerouteerd is.

Ik kan de dockers die draaien op de NAS wel altijd bereiken (via Macvlan hebben die allemaal een eigen ip-adres en gaan niet via de vpn provider het internet op).

Routering gebeurt via /routing/rules
Source adres is 192.168.10.50
Action = lookup
Table = Externe VPN (dus niet Main)

Zodra ik de routeringsregel uitschakel kan ik vanaf mijn telefoon weer bij de NAS buiten het huis.

Het zou geen firewall probleem moeten zijn aangezien ik deze regel heb:
Firewall regel (filter):
7 ;;; Alle verkeer tussen de locaties en VPN laten werken
chain=forward action=accept
src-address-list=Lokale adressen inclusief VPN
dst-address-list=Lokale adressen inclusief VPN log=no log-prefix=""

Waarbij "Lokale adressen..."=
code:
1
2
3
4
5
6
7
/ip/firewall/address-list> print
Columns: LIST, ADDRESS, CREATION-TIME
# LIST                           ADDRESS           CREATION-TIME       
0 Lokale adressen inclusief VPN  192.168.11.0/24   mar/08/2023 01:06:37
;;; Wireguard
1 Lokale adressen inclusief VPN  192.168.100.0/24  mar/08/2023 01:06:49
2 Lokale adressen inclusief VPN  192.168.10.0/24   mar/08/2023 01:12:24

Ergens snap ik dat het niet werkt omdat ik die routing table niet op main heb staan (maar dat moet vziw anders gaat het verkeer niet via de vpn provider), maar bovenstaande firewall regel zou het toe moeten laten, dus ik snap het ook weer niet.

Iemand een suggestie hoe ik dit kan oplossen?

Acties:
  • +1 Henk 'm!

  • mgom
  • Registratie: Oktober 2007
  • Laatst online: 02-09 14:55
Ik heb het ook prima werkend op RB5009 en werkende KPN TV. Ik blijf echter twijfelen of mijn firewall rules wel goed staan ingesteld. ik heb soms nog onverklaarbare hickups bij afspelen opnames. En weet niet of het aan KPN of mijn instellingen ligt. Kan iemand een voorbeeld delen mbt rules multicast (input en forward) op TV vlan.

Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
TF0 schreef op dinsdag 11 juli 2023 @ 21:28:
Ergens snap ik dat het niet werkt omdat ik die routing table niet op main heb staan (maar dat moet vziw anders gaat het verkeer niet via de vpn provider)
Juist.
maar bovenstaande firewall regel zou het toe moeten laten, dus ik snap het ook weer niet.
Hier maak je een denkfout. De routetabel gaat over routes. De firewall gaat over firewalling. De firewall is niet relevant voor routeringsbeslissingen en is pas aan de orde als de route al lang is bepaald.

Je routetabel icm. de rule zegt dat alles 'vanaf het sourceadres van de NAS' over de (externe) VPN moet. Dus verkeer komt vanaf je WireGuard binnen op de NAS, maar de weg terug gaat via de (externe) VPN volgens bovenstaande.
Iemand een suggestie hoe ik dit kan oplossen?
Simpel. Extra routing rule vóóraan die alles naar destination range-van-je-WireGuard alsnog opzoekt in main.

Acties:
  • 0 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
Thralas schreef op dinsdag 11 juli 2023 @ 22:23:
Simpel. Extra routing rule vóóraan die alles naar destination range-van-je-WireGuard alsnog opzoekt in main.
Is het niet juist een probleem dat de VPN Provider alles over de VPN heen wil hebben en de NAS op dat moment onbereikbaar wordt :?

Dat kan je IMHO alleen oplossen via sub-Interfaces/Alias IP Address/Tweede NIC in die NAS als die NAS dat überhaupt toelaat natuurlijk :)

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • +2 Henk 'm!

  • Basmeg
  • Registratie: Oktober 2008
  • Laatst online: 11:40
Thralas schreef op maandag 10 juli 2023 @ 20:59:

[...]


Een extra routetabel aanmaken op je Belgische router, zodat je daarna met een routing rule ervoor kunt zorgen dat alleen de gewenste PC via die routabel (met een default route over je VPN) wordt gerouteerd.
  1. Maak op je BE-router een nieuwe routetabel 'vpn' aan (/routing/table/add) en voeg er een default route aan toe over de VPN (dwz. via 172.16.1.1)
  2. Maak op je BE-router een routing rule (/routing/rule/add) met strekking from 192.168.2.100 lookup vpn
  3. Maak op de NL-router een route aan voor 192.168.2.0/24 via 172.16.1.2
Update dan de firewall waar nodig (die heb ik niet gelezen, dat is je huiswerk) - zet tijdelijk een FORWARD accept op in/out voor de VPN interface als het niet werkt om de firewall uit te sluiten.
Ben nu in Belgie en heb het, met m'n laptop die ip-adres 192.168.2.242 heeft als volgt werkend gemaakt.

Op de Belgische router aangemaakt

/routing table
add disabled=no fib name=VPN

/routing rule
add action=lookup disabled=no dst-address="" src-address=192.168.2.242 table=VPN

/ip route
add disabled=no dst-address=0.0.0.0/0 gateway=172.16.1.1 routing-table=VPN suppress-hw-offload=no

Op de Nederlandse router aangemaakt:

/ip route
add disabled=no dst-address=192.168.2.0/24 gateway=172.16.1.2 routing-table=main \
suppress-hw-offload=no

Hoefde aan de firewall niets aan te passen.

Zowel https://www.whatismyip.com/ als speedtest.com geven nu aan dat ik in Nederland ben.

Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
nero355 schreef op dinsdag 11 juli 2023 @ 23:09:
Is het niet juist een probleem dat de VPN Provider alles over de VPN heen wil hebben en de NAS op dat moment onbereikbaar wordt :?
Dat is juist wat de extra rule verhelpt.

Meer kan ik er niet van maken. De provider 'wil' niets - de router bevat routetabellen die wel-of-niet naar de VPN gateway verwijzen, en met rules bepaal je welke tabel hij moet gebruiken. De main table (met default gateway de reguliere provider) of de VPN table (met default gateway de VPN).

Acties:
  • 0 Henk 'm!

  • TF0
  • Registratie: December 2009
  • Laatst online: 07:03

TF0

Thralas schreef op dinsdag 11 juli 2023 @ 22:23:
Simpel. Extra routing rule vóóraan die alles naar destination range-van-je-WireGuard alsnog opzoekt in main.
Bedankt, onderstaande zou toch moeten werken? Ik kan bevestigen dat ik nu vanaf mijn telefoon de NAS kan bereiken via mijn eigen Wireguard vpn, en de NAS zou nu al het verkeer via de VPN provider moeten sturen, behalve dus de 192.168.100.0/24 range.
code:
1
2
3
4
5
Flags: X - disabled, I - inactive 
 0   src-address=192.168.10.50/32 dst-address=192.168.100.0/24 action=lookup 
     table=main 

 1   src-address=192.168.10.50/32 action=lookup table=Externe VPN

De volgorde maakt uit, dat wist ik niet. Ook ergens wel logisch.
nero355 schreef op dinsdag 11 juli 2023 @ 23:09:
[...]
Dat kan je IMHO alleen oplossen via sub-Interfaces/Alias IP Address/Tweede NIC in die NAS als die NAS dat überhaupt toelaat natuurlijk :)
Een tweede NIC is mijn laatste oplossing, dat ik dus inderdaad een extra kabel in de NAS druk via waar ik waarschijnlijk wel mijn NAS kan bereiken. Ware het niet dat ik geen poorten over heb op mijn router en ik de adapter niet kan vinden van een switch |:(. Dus zit al met een schuin oog naar een RB5009 te kijken maar hij is me nét iets te duur om alleen dit werkend te krijgen. Hopelijk kan @Thralas Thralas bevestigen dat het werkt met bovenstaande en bespaar ik een paar honder euro :).

Acties:
  • 0 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
Thralas schreef op woensdag 12 juli 2023 @ 00:20:
Dat is juist wat de extra rule verhelpt.
OK, duidelijk :)
De provider 'wil' niets
Er zijn wel degelijk VPN Providers die liever niet het risico willen lopen dat er DNS Leaks en dergelijken ontstaan en je dus forceren om alles via de VPN te doen op het moment dat je ermee verbindt! :)
TF0 schreef op woensdag 12 juli 2023 @ 00:28:
Een tweede NIC is mijn laatste oplossing, dat ik dus inderdaad een extra kabel in de NAS druk via waar ik waarschijnlijk wel mijn NAS kan bereiken. Ware het niet dat ik geen poorten over heb op mijn router en ik de adapter niet kan vinden van een switch |:(
Dus zit al met een schuin oog naar een RB5009 te kijken maar hij is me nét iets te duur om alleen dit werkend te krijgen.

Hopelijk kan @Thralas Thralas bevestigen dat het werkt met bovenstaande en bespaar ik een paar honder euro :)
Zoiets erbij kopen :
- product: TP-Link TL-SG10xE
- uitvoering: TP-Link TL-SG105PE
- uitvoering: TP-Link TL-SG108PE

Kost niks vergeleken met allerlei andere Switch modellen :)

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
TF0 schreef op woensdag 12 juli 2023 @ 00:28:
De volgorde maakt uit, dat wist ik niet. Ook ergens wel logisch.
Ja.
Hopelijk kan @Thralas Thralas bevestigen dat het werkt met bovenstaande en bespaar ik een paar honder euro :).
Ziet er precies zo uit als ik voorstelde én het werkt. Kun je natuurlijk ook controleren door een request vanaf je NAS te doen en te kijken vanaf welk IP dat komt, maar volgens mij ben je er zo hoor.

Acties:
  • +1 Henk 'm!

  • Illidan
  • Registratie: Augustus 2006
  • Laatst online: 20-06 09:59
Zijn er anderen hier die ook in de "Scheduler" (System -> Scheduler in Winbox) een "system reboot" On Event hebben aangemaakt, en daarbij wel eens tegen het probleem aanlopen dat de router (RB5009, v7.11beta4) vervolgens toch niet goed herstart wordt? Enige optie is daarna stekker eruit en dan weer in.
De interval voor de system reboot heb ik nu staan op 7d 00:00:00

Ryzen 9 9950X3D, ASRock X870E Tachi Lite, Arctic Liquid Freezer III 420, Kingston Fury Beast DDR5 6400, Powercolor Red Devil 9070XT, Crucial T700 2TB, FSP Hydro Ti Pro 1000W, BeQuiet 802


Acties:
  • +1 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
Illidan schreef op donderdag 13 juli 2023 @ 09:23:
Zijn er anderen hier die ook in de "Scheduler" (System -> Scheduler in Winbox) een "system reboot" On Event hebben aangemaakt, en daarbij wel eens tegen het probleem aanlopen dat de router (RB5009, v7.11beta4) vervolgens toch niet goed herstart wordt? Enige optie is daarna stekker eruit en dan weer in.
De interval voor de system reboot heb ik nu staan op 7d 00:00:00
Geen antwoord op je vraag, maar waarom reboot je periodiek? Mijn router heeft nu een uptime van 178 dagen en geen issues (ook al draait er van alles op).

Inventaris - Koop mijn meuk!


Acties:
  • +1 Henk 'm!

  • Illidan
  • Registratie: Augustus 2006
  • Laatst online: 20-06 09:59
chaoscontrol schreef op donderdag 13 juli 2023 @ 09:45:
[...]

Geen antwoord op je vraag, maar waarom reboot je periodiek? Mijn router heeft nu een uptime van 178 dagen en geen issues (ook al draait er van alles op).
Gewoonte enerzijds, anderzijds ook een beetje spelen met de mogelijkheden en instellingen.
Daarnaast, ik heb een ander Schedule On Event aangemaakt die dagelijks checked of er een nieuwe versie van RouterOS beschikbaar is. If so, dan wordt dit automatisch binnengehaald en geupdate, incl RouterBOARD Firmware. RouterBOARD vraagt echter na een update om een reboot, en ik ben er nog niet achter hoe ik ook dat automatiseer :)
Dus door gewoon na x dgn te rebooten los ik dat op. Maar ja, dat is wel een beetje een houtje touwtje oplossing :)

Ryzen 9 9950X3D, ASRock X870E Tachi Lite, Arctic Liquid Freezer III 420, Kingston Fury Beast DDR5 6400, Powercolor Red Devil 9070XT, Crucial T700 2TB, FSP Hydro Ti Pro 1000W, BeQuiet 802


Acties:
  • +2 Henk 'm!

  • orvintax
  • Registratie: Maart 2018
  • Laatst online: 09:21

orvintax

www.fab1an.dev

RouterOS v7.10.2 is gereleased. Link

https://dontasktoask.com/


Acties:
  • +1 Henk 'm!

  • MrMarcie
  • Registratie: Oktober 2006
  • Laatst online: 26-08 11:53

MrMarcie

CFMoto 650MT

Illidan schreef op donderdag 13 juli 2023 @ 10:59:
[...]


Gewoonte enerzijds, anderzijds ook een beetje spelen met de mogelijkheden en instellingen.
Daarnaast, ik heb een ander Schedule On Event aangemaakt die dagelijks checked of er een nieuwe versie van RouterOS beschikbaar is. If so, dan wordt dit automatisch binnengehaald en geupdate, incl RouterBOARD Firmware. RouterBOARD vraagt echter na een update om een reboot, en ik ben er nog niet achter hoe ik ook dat automatiseer :)
Dus door gewoon na x dgn te rebooten los ik dat op. Maar ja, dat is wel een beetje een houtje touwtje oplossing :)
Ik reboot alles na updates. Hoge uptime hardstikke leuk maar als je ooit een issue krijgt dan heb je er waarschijnlijk wel meer werk aan.

For sale | "Goodbyes are only for those who love with their eyes. Because for those who love with heart and soul there is no such thing as separation" Rumi


Acties:
  • +7 Henk 'm!

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 09:30
Misschien ben ik de enige die het nog niet ontdekt had, maar je Android telefoon gebruiken met USB tethering aan je mikrotik router werkt echt super simpel. Hij verschijnt als LTE interface. Als je voor je firewall en nat een interface list gebruikt voeg je hem daar aan toe en het werkt. Superhandig als je internet er uit ligt.

Acties:
  • 0 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
@kaaas

Ik las weleens zoiets over de Ubiquiti EdgeRouter modellen en dat is inderdaad heel handig dus mooi dat het ook met een MikroTik kan! :Y) 8) :*) d:)b

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 11:17
Frustrerend genoeg werkt mijn site-to-site wireguard al een weekje ofzo niet meer, getuige de failed backups die eroverheen gaan. Gisteren van voorafaan begonnen met de handleiding, maar (behalve dat alles nog steeds goed stond) ook met een compleet nieuwe connectie geen sjoege.

Ik zie ook niets in de fw rules die dit blokkeren, kan de WAN IPs van beide sites gewoon pingen & met complete tracert bereiken, de public keys kloppen, beide WAN IPs zijn niet gewijzigd en staan ook in de juiste plekken..... Ik snap er gewoon niets meer van.

Iemand anders momenteel issues mee? Zou kunnen komen door een firmware update natuurlijk....

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

Geen issues mee, @Hmmbob. Draai momenteel met mixed 10.1 en 10.2 zonder problemen.
Grebruik je de WG ook in een road warior scenario? Heb je daar (in dat geval) ook problemen?

Kan je de private IP adressen van de WG interfaces ook pingen? Vanaf de router en vanaf een client? Wat geeft een tracert vanaf een client naar de backup device aan de overkant?

Kan je de config's hier posten (of in een pb sturen)?

[ Voor 7% gewijzigd door lier op 18-07-2023 09:30 ]

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 11:17
lier schreef op dinsdag 18 juli 2023 @ 09:29:
Geen issues mee, @Hmmbob. Draai momenteel met mixed 10.1 en 10.2 zonder problemen.
Grebruik je de WG ook in een road warior scenario? Heb je daar (in dat geval) ook problemen
Ja, en die werken gewoon prima.
?

Kan je de private IP adressen van de WG interfaces ook pingen? Vanaf de router en vanaf een client? Wat geeft een tracert vanaf een client naar de backup device aan de overkant?
Nee, de tunnel staat niet / komt niet op.
Kan je de config's hier posten (of in een pb sturen)?
Vanavond als ik thuis ben :)

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • Goof2000
  • Registratie: Februari 2003
  • Laatst online: 02-09 22:43
Hmmbob schreef op dinsdag 18 juli 2023 @ 09:07:
Frustrerend genoeg werkt mijn site-to-site wireguard al een weekje ofzo niet meer, getuige de failed backups die eroverheen gaan. Gisteren van voorafaan begonnen met de handleiding, maar (behalve dat alles nog steeds goed stond) ook met een compleet nieuwe connectie geen sjoege.

Ik zie ook niets in de fw rules die dit blokkeren, kan de WAN IPs van beide sites gewoon pingen & met complete tracert bereiken, de public keys kloppen, beide WAN IPs zijn niet gewijzigd en staan ook in de juiste plekken..... Ik snap er gewoon niets meer van.

Iemand anders momenteel issues mee? Zou kunnen komen door een firmware update natuurlijk....
Vorige week geüpdatet naar (stabel) 10.2 en problemen met kopiëren van grote files over VPN (van werk). De overdracht stopte steeds. Vandaag naar laatste test versie gegaan en alles werkt weer goed. (downgrade kon ik niet direct procedure voor vinden, dit ging sneller)
Wat de oorzaak was, dat kon ik niet traceren.

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

Bedoel je 7.11beta5, @Goof2000?

Downgrade is niet heel veel moeilijker (tenzij je ook de wifiwave2 package nodig hebt?):
https://help.mikrotik.com.../RKB/Downgrading+RouterOS

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • Goof2000
  • Registratie: Februari 2003
  • Laatst online: 02-09 22:43
lier schreef op dinsdag 18 juli 2023 @ 16:39:
Bedoel je 7.11beta5, @Goof2000?

Downgrade is niet heel veel moeilijker (tenzij je ook de wifiwave2 package nodig hebt?):
https://help.mikrotik.com.../RKB/Downgrading+RouterOS
Ja, beta5 bedoel ik.

Bedankt!
Ik kon niet downloaden vanaf met werklaptop. Kijk vanavond of ik naar een oude versie terug kan. Iemand hier had over 2 partities met verschillende versies, dat va ik ook eens uitzoeken.
Ik heb een: uitvoering: MikroTik Routerboard RB750Gr3 - hEX
Verder allemaal Ubiquiti erachter.

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

Nooit de behoefte gevoeld om iets met partities te doen, maar hier staat in ieder geval iets meer info:
https://forum.mikrotik.com/viewtopic.php?p=1007255

Let ook even op dat je voor een down-/upgrade de config exporteert.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • Illidan
  • Registratie: Augustus 2006
  • Laatst online: 20-06 09:59
Goof2000 schreef op dinsdag 18 juli 2023 @ 16:46:
[...]


Ja, beta5 bedoel ik.

Bedankt!
Ik kon niet downloaden vanaf met werklaptop. Kijk vanavond of ik naar een oude versie terug kan. Iemand hier had over 2 partities met verschillende versies, dat va ik ook eens uitzoeken.
Ik heb een: uitvoering: MikroTik Routerboard RB750Gr3 - hEX
Verder allemaal Ubiquiti erachter.
Maar waarom zou je downgraden als de meest recente beta5 gewoon stabiel draait bij jou? Als je nog even wacht kun je weer upgraden naar stable 7.11. Zomaar een idee 😅

Ryzen 9 9950X3D, ASRock X870E Tachi Lite, Arctic Liquid Freezer III 420, Kingston Fury Beast DDR5 6400, Powercolor Red Devil 9070XT, Crucial T700 2TB, FSP Hydro Ti Pro 1000W, BeQuiet 802


Acties:
  • +1 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 11:17
Ik heb inderaad ook een upgrade naar 7.11b gedaan, die werkt nu wel. Prima zo!

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • Goof2000
  • Registratie: Februari 2003
  • Laatst online: 02-09 22:43
Illidan schreef op dinsdag 18 juli 2023 @ 23:27:
[...]


Maar waarom zou je downgraden als de meest recente beta5 gewoon stabiel draait bij jou? Als je nog even wacht kun je weer upgraden naar stable 7.11. Zomaar een idee 😅
Geen idee hoelang het duurt voor 7.11 komt. Maar dat is wel een idee. Ik draai toch liever stabiel dan test. Jammer dat de LT nog niet beschikbaar is voor v7.

Acties:
  • 0 Henk 'm!

  • dark.druicca
  • Registratie: December 2006
  • Laatst online: 01-09 19:42
Changelog 7.11b since 7.10
*) wireguard - fixed peer connection using DNS name on IP change;

Er is dus weldegelijk een verschil tussen 7.10.x en 7.11b

Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 11:17
Als je een DNS name zou gebruiken voor je wireguard peer wel ja.

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 11:17
nieuws: MikroTik repareert privilege-escalationbug die 900.000 routers treft
MikroTik heeft vorige week stilzwijgend een patch uitgebracht voor zijn RouterOS-firmware waarmee een ernstige kwetsbaarheid werd gerepareerd. De privilege-escalationbug trof zo'n 900.000 routers.

De kwetsbaarheid wordt getrackt als CVE-2023-30799 en krijgt een CVSS-score van 9,1. Die is inmiddels gerepareerd in MikroTiks RouterOS Stable-versie 6.49.7 en hoger en lts-release 6.48.6 en hoger. De patch is geruisloos doorgevoerd zonder dat MikroTik daar aandacht aan heeft besteed.

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • g1n0
  • Registratie: Maart 2016
  • Niet online
Dus als ik het goed begrijp is heel RouterOS7 niet kwetsbaar?

Acties:
  • 0 Henk 'm!

  • orvintax
  • Registratie: Maart 2018
  • Laatst online: 09:21

orvintax

www.fab1an.dev

g1n0 schreef op donderdag 27 juli 2023 @ 12:07:
Dus als ik het goed begrijp is heel RouterOS7 niet kwetsbaar?
Ook in de CVE zie ik niks van RouterOS 7 terug komen, dus ik denk inderdaad van niet.

https://dontasktoask.com/


Acties:
  • +2 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

Blogpost met meer info over deze vulnerability:
https://blog.mikrotik.com/security/cve-2023-30799.html

Daar staat vanaf V7.7 (naast V6.49.7).
Overigens staat er ook in dat het niet echt veel voor zal komen (tenzij je echt niets weet van o.a. firewalls).

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 09:30
Voor de duidelijkheid het is dus gepatch vanaf v7.7 en 6.49.7

Acties:
  • 0 Henk 'm!

  • ShadowBumble
  • Registratie: Juni 2001
  • Laatst online: 02-09 22:49

ShadowBumble

Professioneel Prutser

MikroTik heeft vorige week stilzwijgend een patch uitgebracht voor zijn RouterOS-firmware waarmee een ernstige kwetsbaarheid werd gerepareerd. De privilege-escalationbug trof zo'n 900.000 routers
Dit houd dus in dat er 900k routers zijn die bereikbaar zijn met het default user/wachtwoord (of een bekende user/pass combinatie). Zo'n bug heeft namelijk enkel effect als je met een low level user eerst de CPE kan benaderen.

Remote toegang op je CPE zou je enkel op je LAN interface moeten draaien met zeer beperkte services en het liefst nog gebonden aan specifieke toegang vanaf een specifiek lan adres op dat netwerk.

"Allow me to shatter your delusions of grandeur."


Acties:
  • 0 Henk 'm!

  • zweefjr
  • Registratie: Augustus 2010
  • Laatst online: 10:43
ShadowBumble schreef op donderdag 27 juli 2023 @ 16:37:
[...]


Dit houd dus in dat er 900k routers zijn die bereikbaar zijn met het default user/wachtwoord (of een bekende user/pass combinatie). Zo'n bug heeft namelijk enkel effect als je met een low level user eerst de CPE kan benaderen.

Remote toegang op je CPE zou je enkel op je LAN interface moeten draaien met zeer beperkte services en het liefst nog gebonden aan specifieke toegang vanaf een specifiek lan adres op dat netwerk.
Zo heb ik het ook, mijn rb5009 is enkel te benader op mijn lan en ook niet op mijn vlans. En het moet specifiek ook in het subnet van mijn lan zitten.

Tevens de default admin uitgeschakeld en een nieuwe aangemaakt. Standaart poort voor ssh aangepast.

Denk dat ik het zo best safe heb gemaakt.

Acties:
  • 0 Henk 'm!

  • sandersmit24
  • Registratie: Augustus 2014
  • Laatst online: 31-08 04:05
Een tijd geleden heb ik de switch gemaakt van een mix van Fortigate firewall/Cisco switches naar volledig Mikrotik met een RB5009 en CRS en CSS switches.

Dat ging in eerste instantie zonder al te veel problemen tot ik IPTV (icm glasvezel) bij KPN af ging nemen. Een poos aan het stoeien geweest met het aan de praat krijgen van IPTV via VLAN 4 en een eigen (V)LAN voor de IPTV kastjes. Uiteindelijk de hoop opgegeven en kwam ik tot de conclusie dat IPTV via VLAN 6 ook prima werkt. Is VLAN 4 nog nodig met routed IPTV?

IPTV via VLAN 6 werkte een tijdje mooi totdat de router nu elke dag onbereikbaar wordt en een reboot nodig is. Niks uit logging te halen door de reboot, en monitoring via SNMP geeft geen vollopende CPU of memory aan.

Kan dit probleem veroorzaakt worden door het multicast verkeer wat o.a. IP TV genereerd? Ik heb namelijk mijn VLANs niet op een bridge geconfigureerd staan op de RB5009 in tegenstelling tot de vele voorbeelden die ik tegenkomen. Je kunt dan geen IGMP snooping aanzetten.

IGMP snooping en fast leave staat wel aan op de switches.

Acties:
  • 0 Henk 'm!

  • sygys
  • Registratie: Maart 2010
  • Laatst online: 12-08 11:57
Ik ben bezig met het opzetten van een netwerk in huis met een mikrotik router RB5009UPr+S+IN aangesloten op het glasmodem en en dan wil ik daar nog 2 of 3 mikrotik cap AX aanhangen voor de wifi.

Nu vraag ik me af hoeveel clients je hier op aan kunt sluiten. Ik heb al op diverse forums gelezen dat het lastig is te zeggen en dat tussen de 30 en max 60 wordt aangeraden. Ik lees over interference en snelheden die instorten. Ik snap als je met 30 laptops plankgas aan het downloaden bent dat het een groot drama wordt.

Ik heb thuis een smarthome gebouwd met een hoop wifi apparaten zoals slimme stekkers e.d. deze apparaten worden de hoofdmoot op de 2.4 ghz verbinding. Deze verbuiken denk ik per stuk nog geen 20 kilobyte per seconde voor communicatie. Onze telefoons en laptops komen op het 5 ghz netwerk. dit zijn dan 2 telefoons en heel sporadisch misschien een laptop die aangaat.

Nu is de vraag hoeveel van die super kleine verbruikers kunnen er op een mikrotik cap AX als snelheid geen probleem is alleen stabiliteit op het 2.4 ghz

Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
sygys schreef op dinsdag 8 augustus 2023 @ 07:55:


Nu is de vraag hoeveel van die super kleine verbruikers kunnen er op een mikrotik cap AX als snelheid geen probleem is alleen stabiliteit op het 2.4 ghz
Ik heb thuis 3 APs,2x een wAP AC en 1x de wifi in de RB2011. Hier zitten op een willekeurig moment ongeveer 60 clients aan verbonden en heb nog nooit issues gehad met mijn domotica.

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • Yarisken
  • Registratie: Augustus 2010
  • Laatst online: 01-09 00:32
Guys, ik zit nog op routeros v6. Ik was aan het kijken naar v7 maar ik heb er eigenlijk geen nood aan. Ik was aan het zoeken wanneer v6 end of life gaat zijn maar ik kan daar niks over vinden. Enkel commentaar als "zolang v7 nog niet stabiel genoeg is blijft v6 nog ondersteund".
Iemand enig idee hoelang v6 nog beschikbaar gaat blijven, met security updates dan bedoel ik.

Acties:
  • 0 Henk 'm!

  • SandStar
  • Registratie: Oktober 2002
  • Laatst online: 07:37

SandStar

DPC-Crew

Zandster

Nieuw met MikroTik en een HAP AX3 aangeschaft.
Deze heeft o.a. een poort met 2.5gbs en PoE (eth1). Rest is gigabit.
Ik snap alleen even niet waarom standaard eth1 als WAN poort gebruikt word. Even los van de missende 2.5gbs support aan KPN kant zie ik even niet in wat je met PoE zou moeten op je WAN poort :?

Mis ik iets? Ik kan toch gewoon beter eth5 bijvoorbeeld pakken als WAN poort?

Acties:
  • 0 Henk 'm!

  • mbovenka
  • Registratie: Januari 2014
  • Laatst online: 02-09 20:07
SandStar schreef op dinsdag 15 augustus 2023 @ 22:57:
Mis ik iets? Ik kan toch gewoon beter eth5 bijvoorbeeld pakken als WAN poort?
Eth1 is bij alle MT consumenten-routers de 'default' WAN port. Maar er is inderdaad geen enkel probleem om daar een andere voor te kiezen. RouterOS behandelt ze in principe allemaal gelijk.

Acties:
  • +2 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 11:17

Sometimes you need to plan for coincidence


Acties:
  • +1 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

Voor de RB4011 met VLAN gebruikers, er zijn een paar meldingen (waaronder van ondergetekende) dat deze versie (v7.11) wellicht een bugje heeft.Na upgrade kan ik mijn NAS (die via een bond aangesloten is op de router) niet meer benaderen. Had het vermoeden dat het bond gerelateerd was, maar een andere gebruiker geeft aan dat hij devices binnen hetzelfde VLAN niet kan benaderen. To be continued (SUP-125143).

Overigens heeft een downgrade het probleem weer opgelost.

[ Voor 7% gewijzigd door lier op 16-08-2023 10:18 ]

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • lolgast
  • Registratie: November 2006
  • Laatst online: 09:44
lier schreef op woensdag 16 augustus 2023 @ 10:18:
Voor de RB4011 met VLAN gebruikers, er zijn een paar meldingen (waaronder van ondergetekende) dat deze versie (v7.11) wellicht een bugje heeft.Na upgrade kan ik mijn NAS (die via een bond aangesloten is op de router) niet meer benaderen. Had het vermoeden dat het bond gerelateerd was, maar een andere gebruiker geeft aan dat hij devices binnen hetzelfde VLAN niet kan benaderen. To be continued (SUP-125143).

Overigens heeft een downgrade het probleem weer opgelost.
Thanks voor de melding, ik wilde hem vanavond updaten

Acties:
  • +2 Henk 'm!

  • mukky
  • Registratie: December 2010
  • Laatst online: 02-09 11:59
Na 7.11 had ik weer problemen met IPv6. De oplossing was om "add default route" weer aan te zetten bij de DHCP client (en daarna even de verbinding te verbreken). Daar is blijkbaar veel discussie over maar dit werkt gewoon 8)

Heb me ook maar eens gewaagd aan Wireguard, met deze video kwam ik een eind. Voor wie er ook zin in heeft:
  • Endpoint = het publieke IP adres van je router
  • Je moet nog een regel toevoegen aan je firewall (/ip firewall filter
    add action=accept chain=input comment="allow wireguard" dst-port=13231 protocol=udp)
  • Die regel moet je een hoge prioriteit geven want als-ie onderaan staat doet-ie niks ;)
En toen had ik een VPN, handig :)

Acties:
  • 0 Henk 'm!

  • HJR
  • Registratie: April 2000
  • Laatst online: 09-08 07:57

HJR

Ik heb een CCR1009-7G-1C-1S+ en deze blijft steken op versie 7.10.2
Als ik op update in packages druk dan gaat hij versie 7.11.2 downloaden en rebooten. Hij komt dan weer op met versie 7.10.2
Dit doet hij sinds 7.11 tot 7.11.2

Hebben meer mensen hier last van?

Acties:
  • +2 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 10:01
@HJR wat staat er in de log?

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • +1 Henk 'm!

  • HJR
  • Registratie: April 2000
  • Laatst online: 09-08 07:57

HJR

code:
1
can not install lora-7.11.2: iot-7.11.2 is not installed, but is required

Beide packages waren disabled in 7.10.2. Enabled, reboot en nog steeds bovenstaande foutmelding.
Dan maar uninstall van de packages, reboot en update gaat wel goed.

Acties:
  • 0 Henk 'm!

  • vonkentrekker
  • Registratie: December 2022
  • Laatst online: 02-09 09:02
skwit8 schreef op vrijdag 27 januari 2023 @ 17:37:
[...]


Heb de CCR2004-16g-2S+PC router besteld. De CSR 24port is overkill erlangs, maar ja ik heb m toch.
De 10g aspiraties komen wel later als de NAS er is (CSR305).
Heb je de CCR2004-16g-2S+PC al binnen?

Zoja, wat zijn je ervaringen? O-)

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
Heeft iemand een werkende KPN glasvezel config met IPTV? Mijn oude config uit 2015 zal niet meer werken nu IPTV ook routed is?

Vind op zich wel het e.e.a. online maar lijkt allemaal de oude situatie (gewoon VLAN doorgeven aan de ontvangers).

Inventaris - Koop mijn meuk!


Acties:
  • +1 Henk 'm!

  • g1n0
  • Registratie: Maart 2016
  • Niet online
chaoscontrol schreef op donderdag 7 september 2023 @ 11:20:
Heeft iemand een werkende KPN glasvezel config met IPTV?
Volgens mij is deze redelijk up to date: https://netwerkje.com/routed-iptv

Acties:
  • +1 Henk 'm!

  • zweefjr
  • Registratie: Augustus 2010
  • Laatst online: 10:43
Netwerkje.com hoor ik juist wat minderen dingen over.

https://github.com/Eigenrouter/eigenrouter#kpn-2

Acties:
  • +1 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 11:17
Mijn config staat hier ergens in het topic.

Sometimes you need to plan for coincidence


  • Nitroglycerine
  • Registratie: Januari 2002
  • Laatst online: 12:02

Nitroglycerine

Autisme: belemmering en kracht

Heeft iemand een werkende configuratie voor het gebruik van een MikroTik Routerboard RB750Gr3 - hEX router achter een Delta sagencom kabelmodem? Ik heb gisteren mijn hEX achter de kabelmodem (welke ik op bridge had gezet) getest. nslookups werkte, netwerk verkeer naar buiten niet. Ook kon ik op de een of andere manier niet meer via de webbrowser bij de configuratie pagina van de router komen, winbox was ook niet stabiel. Omdat de kinderen en vrouwlief begonnen te klagen dat ze al meer dan een half uur geen internet meer hadden (first world problems... ) maar alles teruggezet.

Hier kon uw advertentie staan


Acties:
  • 0 Henk 'm!

  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 09:31
Nitroglycerine schreef op donderdag 7 september 2023 @ 12:49:
Heeft iemand een werkende configuratie voor het gebruik van een MikroTik Routerboard RB750Gr3 - hEX router achter een Delta sagencom kabelmodem? Ik heb gisteren mijn hEX achter de kabelmodem (welke ik op bridge had gezet) getest. nslookups werkte, netwerk verkeer naar buiten niet. Ook kon ik op de een of andere manier niet meer via de webbrowser bij de configuratie pagina van de router komen, winbox was ook niet stabiel. Omdat de kinderen en vrouwlief begonnen te klagen dat ze al meer dan een half uur geen internet meer hadden (first world problems... ) maar alles teruggezet.
Zou een redelijk standaard setup moeten kunnen zijn. Modem inderdaad in bridge mode.
DHCP client op de modem connected interface (WAN) van je MikroTik. Zorg er wel voor dat deze interface geen bridge port is.
Voor de snelle check kan je beginnen met een setup zonder firewall filter rules. Wel heb je een masquerade NAT nodig op je WAN interface. Voor interne devices ff een IP address op je bridge (neem even aan dat je resterende poorten en wlan bridged) en DHCP server met juiste gateway en DNS. Als je Mikrotik DNS server voor je interne clients moet zijn, vergeet niet ' allow remote requests" aan te zetten.

Acties:
  • +1 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

Grotendeels eens met @babbelbox, default configuration is in jouw situatie echt voldoende. In hoeverre wijkt jouw hEX daarvan af? Zou je je config kunnen delen om dit te beoordelen? En heb je een publiek IP adres op je WAN poort?

Verder...als nslookup werkt is er verkeer naar buiten. Dus die snap ik niet helemaal.

Firewall deactiveren is wat mij betreft een absolute no-go, je wilt niet dat de buitenwereld je router overneemt.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 09:31
lier schreef op zondag 10 september 2023 @ 08:58:
Grotendeels eens met @babbelbox, default configuration is in jouw situatie echt voldoende. In hoeverre wijkt jouw hEX daarvan af? Zou je je config kunnen delen om dit te beoordelen? En heb je een publiek IP adres op je WAN poort?

Verder...als nslookup werkt is er verkeer naar buiten. Dus die snap ik niet helemaal.

Firewall deactiveren is wat mij betreft een absolute no-go, je wilt niet dat de buitenwereld je router overneemt.
Even de firewall filter uit om zeker te zijn dat het basis verkeer werkt kan wel wat mij betreft. Niet voor meerder euren, maar puur als quick test

Acties:
  • +2 Henk 'm!

  • lolgast
  • Registratie: November 2006
  • Laatst online: 09:44
babbelbox schreef op zondag 10 september 2023 @ 09:56:
[...]

Even de firewall filter uit om zeker te zijn dat het basis verkeer werkt kan wel wat mij betreft. Niet voor meerder euren, maar puur als quick test
Ik krijg 100-en pogingen per dag op andere poorten dan HTTPS die mijn netwerk benaderen. Firewall uitzetten zou ik nooit, maar dan ook echt nóóit doen

Acties:
  • 0 Henk 'm!

  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 09:31
Nou vooruit, alleen de forward rules dan, zolang je geen NAT hebt komt het toch nergens

Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
Mijn RB5009 geconfigureerd voor KPN glasvezel (werkt perfect!) maar wat ik raar vind;

Ik gebruik de CLI om het meeste in te stellen, maar heb Winbox open om het e.e.a. te bekijken en spieken welke setting ik allemaal wil zetten. Als je via de CLI een commando geeft om bijv. een DHCP-server aan te maken, dan kan dat niet als je in Winbox ook het DHCP venster open hebt staan. Je krijgt geen melding in de CLI verder maar er is niks applied. Sluit je het DHCP scherm en geef je het commando opnieuw, dan werkt het wel. Dat lijkt voor alle schermen zo te zijn. Wel vreemd.

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

Heeft dat niet met het verversen van het scherm in Winbox te maken? Ik neem aan dat de wijzigingen via de CLI gewoon doorgevoerd worden? Programmeertechnisch kan ik me daar wel iets bij voorstellen namelijki.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
lier schreef op zondag 10 september 2023 @ 19:39:
Heeft dat niet met het verversen van het scherm in Winbox te maken? Ik neem aan dat de wijzigingen via de CLI gewoon doorgevoerd worden? Programmeertechnisch kan ik me daar wel iets bij voorstellen namelijki.
Nee, lijkt de hele rule gewoon niet aan te maken tenzij ik het schermpje even sluit.

EDIT: net nog even getest want moest mijn Wireguard nog opzetten en nu lijkt het wel te werken. Raar.

[ Voor 11% gewijzigd door chaoscontrol op 10-09-2023 20:44 ]

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 09:31
chaoscontrol schreef op zondag 10 september 2023 @ 20:25:
[...]

Nee, lijkt de hele rule gewoon niet aan te maken tenzij ik het schermpje even sluit.

EDIT: net nog even getest want moest mijn Wireguard nog opzetten en nu lijkt het wel te werken. Raar.
Interessant, dat ga ik morgen eens proberen.

Edit
Net even geprobeerd maar alles wat ik in cli doe (ssh of terminal in winbox) wordt in de winbox Windows direct zichtbaar.

[ Voor 15% gewijzigd door babbelbox op 13-09-2023 12:36 ]


  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
chaoscontrol schreef op zondag 10 september 2023 @ 20:25:
[...]

Nee, lijkt de hele rule gewoon niet aan te maken tenzij ik het schermpje even sluit.

EDIT: net nog even getest want moest mijn Wireguard nog opzetten en nu lijkt het wel te werken. Raar.
Welke ROS versie en welke winbox versie gebruik je?

  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 02-09 23:12
Ik ben redelijk ervaren met netwerk infrastructuur e.d. en ik heb nu een rb5009 aangeschaft voor toekomstig gebruik op Delta XGS-PON glasvezel. Ik heb daarvoor een SFP+ in de rb5009 geplaatst, deze wordt prima herkend. (Deze SFP+ werkt op de Delta infra.)

Deze SFP heeft een shell via telnet of SSH op 192.168.200.1, plaats ik hem in een mediaconverter dan kan ik deze shell benaderen vanaf een PC met fixed IP 192.168.200.2.

Voorlopig gebruik ik voor wat kennis op doen met RouterOS de default configuratie, dus internet (dubbel NAT achter een router) op eth1, PC op eth2 en de SFP zit wel in het slot maar verzorgt dus nog niet de internet verbinding. In de default config is er een bridge tussen eth1 en alle overige poorten.

Kan iemand me op weg helpen om nu vanaf de PC - naast internet - ook die shell op 192.168.200.1 te bereiken? Ik heb een VLAN1 interface gemaakt met untagged 192.168.200.0/24 maar dat werkt niet.

Iemand?

RIPE Atlas probe: 1005104


  • vonkentrekker
  • Registratie: December 2022
  • Laatst online: 02-09 09:02
ernstoud schreef op woensdag 13 september 2023 @ 22:06:
Ik ben redelijk ervaren met netwerk infrastructuur e.d. en ik heb nu een rb5009 aangeschaft voor toekomstig gebruik op Delta XGS-PON glasvezel. Ik heb daarvoor een SFP+ in de rb5009 geplaatst, deze wordt prima herkend. (Deze SFP+ werkt op de Delta infra.)

Deze SFP heeft een shell via telnet of SSH op 192.168.200.1, plaats ik hem in een mediaconverter dan kan ik deze shell benaderen vanaf een PC met fixed IP 192.168.200.2.

Voorlopig gebruik ik voor wat kennis op doen met RouterOS de default configuratie, dus internet (dubbel NAT achter een router) op eth1, PC op eth2 en de SFP zit wel in het slot maar verzorgt dus nog niet de internet verbinding. In de default config is er een bridge tussen eth1 en alle overige poorten.

Kan iemand me op weg helpen om nu vanaf de PC - naast internet - ook die shell op 192.168.200.1 te bereiken? Ik heb een VLAN1 interface gemaakt met untagged 192.168.200.0/24 maar dat werkt niet.

Iemand?
Wellicht helpt dit draadje op het MiroTik Forum wel wat leeswerk, maar het lijkt erop of dit voor jou ook kan werken. In dit voorbeeld wordt wel met SSH i.p.v. Telnet gewerkt.

Dit voorbeeld gaat ervanuit dat je vanaf je rb5009 (RouterOS) die ssh verbinding maakt. Kan me zo voorstellen dat je alleen de SFP+ wil benaderen voor initieel configuratie werk. Wil je echt een permanente verbinding direct vanaf je PC naar de SFP+?

[ Voor 8% gewijzigd door vonkentrekker op 13-09-2023 22:49 ]


  • tagican
  • Registratie: December 2012
  • Laatst online: 02-09 22:35
Mede Mikrotik gebruiker hiero (nog een mooie ol' school RB750GL). Is het iemand hier gelukt om - los van performance - IKEv2 werkend te krijgen met de Android native client? Ik zit er op dit moment vooral mee te strugglen, zonder echte vooruitgang. De vorige set up was een L2TP/IPSec PSK, die werkte, maar is inmiddels niet meer in te stellen op Android.

  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 02-09 23:12
vonkentrekker schreef op woensdag 13 september 2023 @ 22:31:
[...]

Wellicht helpt dit draadje op het MiroTik Forum wel wat leeswerk, maar het lijkt erop of dit voor jou ook kan werken. In dit voorbeeld wordt wel met SSH i.p.v. Telnet gewerkt.

Dit voorbeeld gaat ervanuit dat je vanaf je rb5009 (RouterOS) die ssh verbinding maakt. Kan me zo voorstellen dat je alleen de SFP+ wil benaderen voor initieel configuratie werk. Wil je echt een permanente verbinding direct vanaf je PC naar de SFP+?
Dank!

Nee, dat hoeft niet permanent te zijn, de SFP kent alleen een hele serie commando’s voor logging, status e.d., zinvol als e.e.a. eens niet werkt. Zal morgen eens proberen vanuit WinBox die SSH verbinding te maken en dus niet via de PC op eth2.

RIPE Atlas probe: 1005104


  • mvdnes
  • Registratie: Januari 2009
  • Laatst online: 30-08 20:07
ernstoud schreef op woensdag 13 september 2023 @ 22:06:
Ik ben redelijk ervaren met netwerk infrastructuur e.d. en ik heb nu een rb5009 aangeschaft voor toekomstig gebruik op Delta XGS-PON glasvezel. Ik heb daarvoor een SFP+ in de rb5009 geplaatst, deze wordt prima herkend. (Deze SFP+ werkt op de Delta infra.)

Deze SFP heeft een shell via telnet of SSH op 192.168.200.1, plaats ik hem in een mediaconverter dan kan ik deze shell benaderen vanaf een PC met fixed IP 192.168.200.2.

Voorlopig gebruik ik voor wat kennis op doen met RouterOS de default configuratie, dus internet (dubbel NAT achter een router) op eth1, PC op eth2 en de SFP zit wel in het slot maar verzorgt dus nog niet de internet verbinding. In de default config is er een bridge tussen eth1 en alle overige poorten.

Kan iemand me op weg helpen om nu vanaf de PC - naast internet - ook die shell op 192.168.200.1 te bereiken? Ik heb een VLAN1 interface gemaakt met untagged 192.168.200.0/24 maar dat werkt niet.

Iemand?
Als de RB5009 ook de rest van je NAT doet, dan kan je denk ik het beste de SFP+ interface handmatig een IP adres geven, en aan je WAN lijst toevoegen. Dan zal hij ook geNAT worden en kan je er vanaf je interne netwerk bij. Zorg ook dat eth2 niet aan je bridge is toegevoegd.

code:
1
2
3
/ip address add address=192.168.200.10/24 interface=eth2 network=192.168.200.0
/interface list member
add interface=eth2 list=WAN

  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 02-09 23:12
mvdnes schreef op woensdag 13 september 2023 @ 23:13:
[...]

Als de RB5009 ook de rest van je NAT doet, dan kan je denk ik het beste de SFP+ interface handmatig een IP adres geven, en aan je WAN lijst toevoegen. Dan zal hij ook geNAT worden en kan je er vanaf je interne netwerk bij. Zorg ook dat eth2 niet aan je bridge is toegevoegd.

code:
1
2
3
/ip address add address=192.168.200.10/24 interface=eth2 network=192.168.200.0
/interface list member
add interface=eth2 list=WAN
Ook morgen eens proberen, dank.

RIPE Atlas probe: 1005104


Acties:
  • +1 Henk 'm!

  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 09:31
mvdnes schreef op woensdag 13 september 2023 @ 23:13:
[...]

Als de RB5009 ook de rest van je NAT doet, dan kan je denk ik het beste de SFP+ interface handmatig een IP adres geven, en aan je WAN lijst toevoegen. Dan zal hij ook geNAT worden en kan je er vanaf je interne netwerk bij. Zorg ook dat eth2 niet aan je bridge is toegevoegd.

code:
1
2
3
/ip address add address=192.168.200.10/24 interface=eth2 network=192.168.200.0
/interface list member
add interface=eth2 list=WAN
Waarom zou je dat doen....
Dan is je PC dus in subnet 192.168.200.0 aan de WAN interface groep gekoppeld :?
Als het puur voor incidenteel gebruik is kan je indien nodig een 192.168.200.x address aan je SFP+ interface toekennen.
In het geval dat de SFP+ ook je (enige) wan interface is kan het misschien zelfs zonder extra IP.
Ik heb een bridge-mode modem (geen glas, maar gewoon koper) aan m'n ether1 hangen, dus ether1 heeft m'n public IP en ik kan van binnen uit direct naar de management IP van het modem 192.168.x.x

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:57

lier

MikroTik nerd

tagican schreef op woensdag 13 september 2023 @ 22:32:
Is het iemand hier gelukt om - los van performance - IKEv2 werkend te krijgen met de Android native client?
Kan je wat relevante config hier delen?

Eerst het probleem, dan de oplossing


  • mvdnes
  • Registratie: Januari 2009
  • Laatst online: 30-08 20:07
babbelbox schreef op donderdag 14 september 2023 @ 07:00:
[...]

Waarom zou je dat doen....
Dan is je PC dus in subnet 192.168.200.0 aan de WAN interface groep gekoppeld :?
Als het puur voor incidenteel gebruik is kan je indien nodig een 192.168.200.x address aan je SFP+ interface toekennen.
In het geval dat de SFP+ ook je (enige) wan interface is kan het misschien zelfs zonder extra IP.
Ik heb een bridge-mode modem (geen glas, maar gewoon koper) aan m'n ether1 hangen, dus ether1 heeft m'n public IP en ik kan van binnen uit direct naar de management IP van het modem 192.168.x.x
Je hebt gelijk, het was te laat gisteren. Waar ik eth2 schreef bedoelde ik sfp-sfpplus1.

code:
1
2
/ip address add address=192.168.200.10/24 interface=sfp-sfpplus1 network=192.168.200.0
/interface list member add interface=sfp-sfpplus1 list=WAN

Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
ernstoud schreef op woensdag 13 september 2023 @ 22:06:
Voorlopig gebruik ik voor wat kennis op doen met RouterOS de default configuratie, dus internet (dubbel NAT achter een router) op eth1, PC op eth2 en de SFP zit wel in het slot maar verzorgt dus nog niet de internet verbinding. In de default config is er een bridge tussen eth1 en alle overige poorten.
In de default config zit eth2 t/m rest in een bridge - eth1 is je WAN en is dus routed.

De oplossing van hierboven zou inderdaad moeten werken.
tagican schreef op woensdag 13 september 2023 @ 22:32:
Mede Mikrotik gebruiker hiero (nog een mooie ol' school RB750GL). Is het iemand hier gelukt om - los van performance - IKEv2 werkend te krijgen met de Android native client? Ik zit er op dit moment vooral mee te strugglen, zonder echte vooruitgang.
Zet het loglevel voor IPsec op debug op je MikroTik en wie weet vertelt 'ie je wel waarom het niet werkt. Post daar de relevante stukken ook van als je er dan alsnog niet uitkomt (naast, zoals gezegd, de config).

Of, beter idee: vergeet dat IPsec bestaat en gebruik WireGuard. Houd je ook nog eens tijd over die je anders kwijt bent aan IPsec debuggen. :+

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
EnigmA-X schreef op woensdag 13 september 2023 @ 21:11:
[...]


Welke ROS versie en welke winbox versie gebruik je?
Laatste stable, 7.11.2

Inventaris - Koop mijn meuk!


  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
De rare problemen zijn nog niet op. Bijna alles draaide hier op laatste stable van v6. Aantal devices draaiden al v7 dus dacht laat ik alles updaten naar laatste stable.

Als ik nu een AP connect via station-bridge aan AP1 werkt het perfect. Connect deze aan AP2 dan is alles vanaf de HeX PoE niet meer benaderbaar, de Hex PoE dus zelf ook niet meer. Rollback gedaan naar v6 stable en probleem blijft, terwijl dit ervoor nooit zo was. Schiet mij maar lek. Heb de HeX PoE nog de config reset (was toch praktisch enkel een bridge) maar mag niet baten.

Even een kleine tekening ter beeldvorming. De station-bridge is in de garage om een PC daar internet te geven.

Afbeeldingslocatie: https://bolneze.nl/problemo.png

Heeft dus altijd gewerkt tot de HeX PoE werd geupdate, maar na alles te rollbacken (en config restore) blijft het probleem.

Beide APs hebben een gelijke configuratie.

Inventaris - Koop mijn meuk!


  • Raymond P
  • Registratie: September 2006
  • Laatst online: 11:07
tagican schreef op woensdag 13 september 2023 @ 22:32:
Mede Mikrotik gebruiker hiero (nog een mooie ol' school RB750GL). Is het iemand hier gelukt om - los van performance - IKEv2 werkend te krijgen met de Android native client? Ik zit er op dit moment vooral mee te strugglen, zonder echte vooruitgang. De vorige set up was een L2TP/IPSec PSK, die werkte, maar is inmiddels niet meer in te stellen op Android.
Dat is al een poosje bewust-kapot/bugged/known-issue van de Android native client. Bron moet ik je schuldig blijven, ik heb het achter mij gelaten.
Verder met @Thralas, de non-native wireguard client werkt wel ok, en je kunt vrij makkelijk een button ervoor toevoegen in het pull-down venster.

- knip -


  • tagican
  • Registratie: December 2012
  • Laatst online: 02-09 22:35
lier schreef op donderdag 14 september 2023 @ 07:12:
[...]

Kan je wat relevante config hier delen?
Hetgene dat ik had gemaakt was voor xauth, maar dat ondersteunt Android blijkbaar niet. Ik heb toen maar alles verwijderd en weer rond gaan kijken. Ik was ook vooral benieuwd naar de set-ups die jullie eventueel hebben.
Thralas schreef op donderdag 14 september 2023 @ 08:32:
[...]


In de default config zit eth2 t/m rest in een bridge - eth1 is je WAN en is dus routed.

De oplossing van hierboven zou inderdaad moeten werken.


[...]


Zet het loglevel voor IPsec op debug op je MikroTik en wie weet vertelt 'ie je wel waarom het niet werkt. Post daar de relevante stukken ook van als je er dan alsnog niet uitkomt (naast, zoals gezegd, de config).

Of, beter idee: vergeet dat IPsec bestaat en gebruik WireGuard. Houd je ook nog eens tijd over die je anders kwijt bent aan IPsec debuggen. :+
Raymond P schreef op donderdag 14 september 2023 @ 11:00:
[...]


Dat is al een poosje bewust-kapot/bugged/known-issue van de Android native client. Bron moet ik je schuldig blijven, ik heb het achter mij gelaten.
Verder met @Thralas, de non-native wireguard client werkt wel ok, en je kunt vrij makkelijk een button ervoor toevoegen in het pull-down venster.
Ja, dat probleem kwam ik ook al tegen - en eigenlijk heb ik de ijdele hoop dat het inmiddels is opgelost. Wireguard zal ik nog even verder induiken, dank!

  • mukky
  • Registratie: December 2010
  • Laatst online: 02-09 11:59
tagican schreef op donderdag 14 september 2023 @ 12:17:
Ja, dat probleem kwam ik ook al tegen - en eigenlijk heb ik de ijdele hoop dat het inmiddels is opgelost. Wireguard zal ik nog even verder induiken, dank!
Daar werd ik dus nieuwsgierig van :) Even Wireguard geinstalleerd op mijn iPhone en 5 minuten later draaide het. Client voor Android hier te vinden en een handleiding hier (is voor iOS maar komt op hetzelfde neer). Ik zie de meerwaarde van een native Android client eigenlijk niet, probeer het maar eens 8)

Note: Voor het opzetten van een Wireguard server op Mikrotik zie een post van mij hier iets verder terug

[ Voor 6% gewijzigd door mukky op 14-09-2023 15:13 ]


  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
.....en de winbox versie?

  • ThaHandy
  • Registratie: Juli 2001
  • Laatst online: 02-09 18:09

ThaHandy

Discovery Channel

ernstoud schreef op woensdag 13 september 2023 @ 22:06:
Ik ben redelijk ervaren met netwerk infrastructuur e.d. en ik heb nu een rb5009 aangeschaft voor toekomstig gebruik op Delta XGS-PON glasvezel. Ik heb daarvoor een SFP+ in de rb5009 geplaatst, deze wordt prima herkend. (Deze SFP+ werkt op de Delta infra.)

[...]
Iemand?
Waar ernstoud tegenaan loopt, heb ik met de FS.com module.

De module wordt netjes gedetecteerd in een CCR router of CRS switch
Afbeeldingslocatie: https://cdn.discordapp.com/attachments/1034153295704510584/1151885787189760030/image.png

Ben al verschillende Mikrotik topic doorgelopen, waarbij deze het dichtste zit met mijn probleem:
IP and Routing: SFP GPON Module WebUI access [SOLVED] alleen heb ik nog steeds geen glasvezel en kan ik de link niet testen. Omdat de Ubi UDMP verbinding kan maken met de module zonder link, moet het ook kunnen met de MirkroTik niet?

Adres 192.168.100.10/24 koppelen aan de SFP+ poort werk niet! diverse bridges/routes aangemaakt zonder succes.

In een MikroTik CRS317 (16x SFP+ swtich) in SwitchOS-mode wordt de module herkent én kan ik verbinden met de telnet (geen SSH) interface via een aangesloten laptop. Pingen naar de module werkt dus niet.

Stel ik de CRS in op routerOS-mode, dan ben ik weer van voor af aan net als bij de CCR1009 en de CCR1036 waarmee ik het ook heb geprobeerd.

Gaat het misschien fout omdat routerOS geen link heeft? Passtrough?

De ONU heeft intern 2 interfaces met 2 MAC adressen.
1e is LAN (Telnet) en de
2e is voor WAN. De SFP+ poort op de MikroTik heeft ook een MAC adres. Geeft dat geen conflict?

  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 02-09 23:12
ThaHandy schreef op donderdag 14 september 2023 @ 16:21:
[...]

Waar ernstoud tegenaan loopt, heb ik met de FS.com module.

De module wordt netjes gedetecteerd in een CCR router of CRS switch
[Afbeelding]

Ben al verschillende Mikrotik topic doorgelopen, waarbij deze het dichtste zit met mijn probleem:
IP and Routing: SFP GPON Module WebUI access [SOLVED] alleen heb ik nog steeds geen glasvezel en kan ik de link niet testen. Omdat de Ubi UDMP verbinding kan maken met de module zonder link, moet het ook kunnen met de MirkroTik niet?

Adres 192.168.100.10/24 koppelen aan de SFP+ poort werk niet! diverse bridges/routes aangemaakt zonder succes.

In een MikroTik CRS317 (16x SFP+ swtich) in SwitchOS-mode wordt de module herkent én kan ik verbinden met de telnet (geen SSH) interface via een aangesloten laptop. Pingen naar de module werkt dus niet.

Stel ik de CRS in op routerOS-mode, dan ben ik weer van voor af aan net als bij de CCR1009 en de CCR1036 waarmee ik het ook heb geprobeerd.

Gaat het misschien fout omdat routerOS geen link heeft? Passtrough?

De ONU heeft intern 2 interfaces met 2 MAC adressen.
1e is LAN (Telnet) en de
2e is voor WAN. De SFP+ poort op de MikroTik heeft ook een MAC adres. Geeft dat geen conflict?
Goed nieuws dat die (erg dure) SFP ook herkend wordt.

RIPE Atlas probe: 1005104


  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
chaoscontrol schreef op donderdag 14 september 2023 @ 10:54:
De rare problemen zijn nog niet op. Bijna alles draaide hier op laatste stable van v6. Aantal devices draaiden al v7 dus dacht laat ik alles updaten naar laatste stable.

Als ik nu een AP connect via station-bridge aan AP1 werkt het perfect. Connect deze aan AP2 dan is alles vanaf de HeX PoE niet meer benaderbaar, de Hex PoE dus zelf ook niet meer. Rollback gedaan naar v6 stable en probleem blijft, terwijl dit ervoor nooit zo was. Schiet mij maar lek. Heb de HeX PoE nog de config reset (was toch praktisch enkel een bridge) maar mag niet baten.

Even een kleine tekening ter beeldvorming. De station-bridge is in de garage om een PC daar internet te geven.

[Afbeelding]

Heeft dus altijd gewerkt tot de HeX PoE werd geupdate, maar na alles te rollbacken (en config restore) blijft het probleem.

Beide APs hebben een gelijke configuratie.
Zonder "export hide-sensitive" en logging is dit niet te troubleshooten via een forum.

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
Die je download vanaf een router met stable versie 7.11.2.
EnigmA-X schreef op donderdag 14 september 2023 @ 16:24:
[...]


Zonder "export hide-sensitive" en logging is dit niet te troubleshooten via een forum.
Snap ik, maar er is geen config, er is een bridge, dat is alles (reset zonder default config en enkel bridge aangemaakt met alle interfaces). Log schrijft niks weg, eerst volgende entry is dat de router geen nette shutdown heeft gehad maar dat komt natuurlijk omdat ik hem moet resetten nadat dit optreedt.. Vervang ik de HeX PoE met een willekeurige andere Mtik als switch werkt het prima, het zit dus in de HeX PoE. Hoopte alleen dat het na een rollback weg zou zijn maar nu is het issue dus ook op de laatste v6 stable.

Verder werken de HeX en AP's prima met alle andere connecties behalve dus als de mAP Lite connect met het AP aan de HeX.

(Ik hoef ook geen uitgebreide troubleshooting, dan maak ik wel een topic op het MIkrotik forum, ik hoopte vooral dat iemand dit eerder had gezien en kon vertellen dat het een known issue o.i.d. was.)

Inventaris - Koop mijn meuk!


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 09:30
@ThaHandy
Had je deze al bekeken?
Madcat in "[MikroTik-apparatuur] Ervaringen & Discussie"

[ Voor 61% gewijzigd door kaaas op 14-09-2023 16:59 ]


  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
chaoscontrol schreef op donderdag 14 september 2023 @ 16:56:
[...]

Die je download vanaf een router met stable versie 7.11.2.


[...]

Snap ik, maar er is geen config, er is een bridge, dat is alles (reset zonder default config en enkel bridge aangemaakt met alle interfaces). Log schrijft niks weg, eerst volgende entry is dat de router geen nette shutdown heeft gehad maar dat komt natuurlijk omdat ik hem moet resetten nadat dit optreedt.. Vervang ik de HeX PoE met een willekeurige andere Mtik als switch werkt het prima, het zit dus in de HeX PoE. Hoopte alleen dat het na een rollback weg zou zijn maar nu is het issue dus ook op de laatste v6 stable.

Verder werken de HeX en AP's prima met alle andere connecties behalve dus als de mAP Lite connect met het AP aan de HeX.

(Ik hoef ook geen uitgebreide troubleshooting, dan maak ik wel een topic op het MIkrotik forum, ik hoopte vooral dat iemand dit eerder had gezien en kon vertellen dat het een known issue o.i.d. was.)
Een bridge heeft ook een config, denk aan settings rondom fast-forward, STP, vlan filtering, etc. Ook multicast issues kunnen verbindingen vern**ken. Overigens kan het ook een setting in je wAP AC zijn die niet lekker gaat met de bridge op de HeX PoE.

Als je de genoemde situatie in gang zet, zie je dan (wired) via de rb5009 nog wel de HeX PoE?

Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
EnigmA-X schreef op donderdag 14 september 2023 @ 17:16:
[...]


Een bridge heeft ook een config, denk aan settings rondom fast-forward, STP, vlan filtering, etc. Ook multicast issues kunnen verbindingen vern**ken. Overigens kan het ook een setting in je wAP AC zijn die niet lekker gaat met de bridge op de HeX PoE.

Als je de genoemde situatie in gang zet, zie je dan (wired) via de rb5009 nog wel de HeX PoE?
Mijn PC zit ook direct aan de rb5009 en kan hem dan niet meer vinden bij 'neighbors' wel zie ik in Winbox nog wat rx/tx over de interface gaan (enkele bytes).

Bedacht mij wel dat ik de wAP AC's vorige maand heb geupdate naar v7 en de mAP Lite misschien sinds die tijd al niet meer connected is geweest met de betreffende AP. Ik zou die dus ook nog eens kunnen downgraden en kijken of dat verschil maakt.

Inventaris - Koop mijn meuk!


Acties:
  • +1 Henk 'm!

  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
Het klinkt als een stp die uplink port disabled zet (loop protection), of je hebt misschien een ip conflict.
Kan je met een andere wifi client wel succesvol connecten op het falende ap?
Als je deze situatie triggered en de map weer terugzet naar het werkende ap, komt het falende ap dan weer terug?

(Nogmaals, een export hide-sensitive van de falende ap en map zou echt behulpzaam zijn om eventuele issues te spotten in de config)

[ Voor 24% gewijzigd door EnigmA-X op 15-09-2023 09:59 ]


Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
Ik zal vanavond even verder kijken. De AP werkt verder prima met alle andere devices (op dit moment 24 devices connected aan die AP).

Ik zal de maplite eens handmatig disconnecten wanneer het probleem gebeurd, ik heb dat nog niet geprobeerd want kan enkel nog via de garage pc bij de map lite. Zelf ook wel benieuwd of ie dan weer terug komt idd.

Er zijn geen IP conflicten en loop protection klinkt aannemelijk ivm de symptomen maar vreemd dat dit voorheen dan nooit gebeurde in dezelfde configuratie. Wil nogmaals benadrukken dat behalve de rb5009 en een update naar v7 de configs al maanden niet veranderd zijn. Tenzij de upgrade naar v7 zaken veranderd waar ik geen weet van heb (en deze niet terug draait na een downgrade).

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
Check dan ook even de ip configuratie op je PC in de garage. Het is misschien wat vergezocht, maar als je een fixed ip (en/of alternatief extra ip) hebt geconfigureerd die hetzelfde is als je HeX PoE kan je ook dit soort gekkige dingen krijgen.

Overigens kan het ook handig zijn om even de arp-tables te checken op je pc die aan de rb5009 hangt, voor *en* nadat het issue zich voordoet. Wellicht krijg je daar nog iets uit (zoals een ip conflict oid).

[ Voor 30% gewijzigd door EnigmA-X op 15-09-2023 10:30 ]


Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
EnigmA-X schreef op vrijdag 15 september 2023 @ 10:29:
Check dan ook even de ip configuratie op je PC in de garage. Het is misschien wat vergezocht, maar als je een fixed ip (en/of alternatief extra ip) hebt geconfigureerd die hetzelfde is als je HeX PoE kan je ook dit soort gekkige dingen krijgen.

Overigens kan het ook handig zijn om even de arp-tables te checken op je pc die aan de rb5009 hangt, voor *en* nadat het issue zich voordoet. Wellicht krijg je daar nog iets uit (zoals een ip conflict oid).
De PC in de garage zelf staat tijdens al dit uit dus die sluit ik voor het gemak even uit. De Arp tables checken kan idd nog wel een hint geven, dat zal ik straks ook eens doen.

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
chaoscontrol schreef op vrijdag 15 september 2023 @ 10:49:
[...]

De PC in de garage zelf staat tijdens al dit uit dus die sluit ik voor het gemak even uit. De Arp tables checken kan idd nog wel een hint geven, dat zal ik straks ook eens doen.
De map zelf heeft hoogstwaarschijnlijk ook een ip-adres. Zou ik ook even dubbelchecken of die niet conflicteert (of stiekem nog een tweede ip geconfigt heeft staan).

Acties:
  • +1 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:51
EnigmA-X schreef op vrijdag 15 september 2023 @ 11:28:
[...]


De map zelf heeft hoogstwaarschijnlijk ook een ip-adres. Zou ik ook even dubbelchecken of die niet conflicteert (of stiekem nog een tweede ip geconfigt heeft staan).
Het probleem was de bridge op de rb5009 die STP mode=none had. Dat had ik overgenomen van de IPTV configuratie van de eigenrouter github. Geen idee waarom dit zou moeten voor IPTV configuratie (dat lijkt nog? prima te werken).

Ik heb dit op RSTP gezet, zoals elke andere bridge op elke andere Mikrotik in mijn netwerk en nu werkt het weer als voorheen. Ik begrijp de hele techniek erachter alleen niet goed genoeg om te snappen waarom het dan fout ging op de manier waarop het dat deed.

(De 1e hint was dat toen ik de STP mode op de HeX PoE op none zette, deze wel bleef werken nadat de mAP lite connect met de AP. De AP en de mAP bleven wel onbereikbaar. Toen ben ik het e.e.a. gaan vergelijken en alle bridges op alle (7!) mikrotik apparaten staan op RSTP.

Ik heb de oude router al gereset dus moest het gaan vergelijken met de config en daar stond
/interface bridge
add name=bridge
Dus ging er eerst vanuit, dan is de STP none, maar als je het niet specificeert is de default juist RSTP.
Toen ging er uiteindelijk een lampje branden dat ik dat voor de IPTV configuratie wel had gedefinieerd.)

Inventaris - Koop mijn meuk!


  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 31-08 11:08
Als een van je apparaten geen rstp aan heeft staan, gaat je root bridge election “scheef” en krijg je vrij gegarandeerd issues.

Acties:
  • 0 Henk 'm!

  • tagican
  • Registratie: December 2012
  • Laatst online: 02-09 22:35
mukky schreef op donderdag 14 september 2023 @ 15:12:
[...]

Daar werd ik dus nieuwsgierig van :) Even Wireguard geinstalleerd op mijn iPhone en 5 minuten later draaide het. Client voor Android hier te vinden en een handleiding hier (is voor iOS maar komt op hetzelfde neer). Ik zie de meerwaarde van een native Android client eigenlijk niet, probeer het maar eens 8)

Note: Voor het opzetten van een Wireguard server op Mikrotik zie een post van mij hier iets verder terug
Nog hier even op terugkomend, ik heb het inmiddels werkend en het werkt als de brandweer. Het is wat minder gebruikersvriendelijk met het opzetten, maar ach, ik en m'n vriendin zijn toch de enige gebruikers, dus dat is even eenmalig en daarna hopelijk niet meer naar omkijken. :)

Acties:
  • 0 Henk 'm!

  • Shinji
  • Registratie: Februari 2002
  • Nu online
Ik heb mezelf buiten gesloten. Ik had een dnat rule met incoming interface WAN en dst NAT poort 80 naar een intern IP. Maar ik wilde hairpin NAT werkend hebben dus even gekeken hoe dat ging en suggestie was om inkomende interface er uit te halen en destination type op local te zetten. Zo gezegd zo gedaan, maar ik denk dat ik wat gemist heb, en nu heb ik mezelf buiten gesloten (admin gui draaide ook nog op 80)

Iemand een idee hoe ik dit ongedaan kan maken zonder mijn config helemaal opnieuw te moeten doen?

Betreft een RB5009 overigens.

Acties:
  • 0 Henk 'm!

  • g1n0
  • Registratie: Maart 2016
  • Niet online
Shinji schreef op maandag 18 september 2023 @ 22:43:
Iemand een idee hoe ik dit ongedaan kan maken zonder mijn config helemaal opnieuw te moeten doen?
Toevallig geen https draaien? Ssh? Winbox?

Fysieke toegang? Serial to usb adapter eraan hangen en met putty/screen inloggen.

En in het vervolg safe mode gebruiken ;)

Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
Shinji schreef op maandag 18 september 2023 @ 22:43:
Iemand een idee hoe ik dit ongedaan kan maken zonder mijn config helemaal opnieuw te moeten doen?
Zie je 'm nog met WinBox onder Neighbors? Dubbeklik dan op het MAC-adres om via MACTelnet te verbinden.

Serial zit er niet op geloof ik.

Acties:
  • 0 Henk 'm!

  • Shinji
  • Registratie: Februari 2002
  • Nu online
Ja, via winbox gefixed nu! Thanks!

Acties:
  • +1 Henk 'm!

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 09:30
Je kunt via serial inloggen maar het is wat funky. Het simpelste is om de woobm te kopen.
https://mikrotik.com/product/woobm
Het alternatief is 2 usb naar serieel kabels aan elkaar knopen aan de seriele kant.
De 5009 heeft geen seriele poort maar wel drivers voor usb naar serieel chips. Als je de juiste usb naar serieel chip er aan hang herkent ie die. Dat is ook precies wat die woobm doet.
Maar dan heb je een pc nodig met rs232 aansluiting dus om dat te omzeilen kun je nog een usb naar serieel kabel gebruiken en die 2 aan elkaar te knopen met een adapter.
Pagina: 1 ... 45 ... 54 Laatste