Eerst het probleem, dan de oplossing
Sorry.....prima uitgelegd maar komt hier niet binnen (nul technische achtergrond).lier schreef op zaterdag 15 februari 2025 @ 16:24:
Het gaat om de combi spanning en stroom (V en A), alleen stroom is niet het complete verhaal.
De 600 mA is bij een spanning tussen de 18 en 30 Volt. Als de hAP AX2 ook 48V input had ondersteund, was het maximale vermogen (bij dezelfde stroom) 28,8 Watt geweest. Hypothetisch natuurlijk...
Hopelijk maakt dit het iets duidelijker?
Enige dat ik graag wil weten of ik een RPi Zero 2 met PoE hat kan aansluiten op mijn ax2,
zonder de boel te vernielen.
Nee, de Pi heeft een hogere ingangsspanning nodig. Gaat dus niet lukken. Je zou, als alternatief, kunnen kiezen voor een injector.
Eerst het probleem, dan de oplossing
Poe van je hap ax is 0,6 A bij 24v is 14.4 watt dus in theorie zou dat kunnen.
Maar je hebt een ander probleem en dat is dat je hap ax passieve Poe doet. En de meeste zo niet alle Poe hats die versie van Poe niet ondersteunen.
Dank, ik begin het te snappen denk ik.kaaas schreef op zaterdag 15 februari 2025 @ 17:20:
Als je pi 2,5A over 5v nodig heeft is dat 12,5 watt
Poe van je hap ax is 0,6 A bij 24v is 14.4 wat dus in theorie zou dat kunnen.
Maar je hebt een ander probleem en dat is dat je hap ax passieve Poe doet. En de meeste zo niet alle Poe hats die versie van Poe niet ondersteunen.
Blijft dan de vraag staan, wat voor apparatuur kun je dan eigenlijk aansluiten.
Ik krijg het idee dat er niet veel mee kan met die PoE poort op de ax2.
[ Voor 6% gewijzigd door kaaas op 15-02-2025 18:55 ]
Of dat goed gaat werken weet ik niet, nooit geprobeerd maar zie niet in waarom het niet zou moeten kunnen werken
Dus bv dit (niet zelf getest dus!):
- uitvoering: Digitus DN-95001 Wit
- https://www.tinytronics.n...e-5.5mm-to-terminal-block
- https://www.tinytronics.n...ter-5a-7-32v-to-5v-output (zou geen koeling nodig hebben tot 2.5A)
[ Voor 37% gewijzigd door pimlie op 15-02-2025 19:01 ]
Het lijkt me link dit soort halve oplossingen voor te stellen aan iemand die bescheiden opmerkt geen verstand van electriciteit te hebben. Dat gaat leiden tot de zgn. magic smoke.pimlie schreef op zaterdag 15 februari 2025 @ 18:37:
@EverLast2002 Er bestaan passive poe naar 5.5mm power jack splitters. Afhankelijk van het voltage van je adapter kan je dus een bijpassende DC-DC converter bijvoegen, die input krijgt via een 5.5mm female power jack en 5V output naar de 5V/GND pins op de Zero.
Of dat goed gaat werken weet ik niet, nooit geprobeerd maar zie niet in waarom het niet zou moeten kunnen werken
Dus bv dit (niet zelf getest dus!):
- uitvoering: Digitus DN-95001 Wit
- https://www.tinytronics.n...e-5.5mm-to-terminal-block
- https://www.tinytronics.n...ter-5a-7-32v-to-5v-output (zou geen koeling nodig hebben tot 2.5A)
En die eerste link devices gebruiken een aderpaar van de RJ45 om DC over te brengen en zijn daardoor max. 100 Mbps. Ook niet ideaal.
Met passief Power over Ethernet zou ik altijd binnen het merk blijven, dus een Mikrotik AP op een Mikrotik router zal best werken. Maar een passive Ubiquiti PoE adapter op bijvoorbeeld een Mikrotik zou ik niet doen. Voldoen niet aan bijvoorbeeld de norm 802.3af. Linke soep.
Gewoon dus een PoE hat voor PI en dan goed lezen hoe je die kunt voeden.
Daarnaast ga je mij niet wijsmaken dat 100Mbit/s een beperking is voor een Pi Zero, sterker nog een Waveshare Poe Hat voor een Pi Zero doet ook maar 100Mbit/s. Misschien had je erover heen gelezen dat hij een Pi Zero wilde aansluiten en niet een volledige Pi?
Je zorgen over Passieve POE zijn mss niet ongegrond, maar dat betekent niet dat ik zomaar iets voorstel. Mikrotik passive poe pinouts zijn compatible met 802.3af. Zie https://help.mikrotik.com...supportedPoE-Outstandards, je kan bij met Mikrotik ook gewoon evt 802.3af devices van voeding voorzien met Passieve POE (mits je een 57V voeding gebruikt, wat met de AX2 bv niet kan).
Verder had ik speciaal opgezocht hoe die Digitus werkt, zie hier: https://de.assmann.shop/e...it-Splitter-Injector.html en vergelijk dat met Mikrotik. Beide zeggen de 4,5,7,8 adres voor POE te gebruiken.
Ik stel je zorgen dus op prijs, maar vergeet niet dat deze site tweakers heet he
Laat maar, was al verduidelijktEverLast2002 schreef op zaterdag 15 februari 2025 @ 16:12:
[...]
ik heb 0 ervaring met PoE en ben geen electricien, je opmerking is waarschijnlijk goed bedoeld maar ik snap hem niet...
[ Voor 23% gewijzigd door wvanommen op 15-02-2025 23:45 ]
Zeker. Je hebt gelijk dat dit soort kennis delen juist de bedoeling is. Mijn rb5009 is inderdaad 802.3af compatible, maar je voorbeeld van de AX2 laat zien dat dat niet geldt voor alle apparatuur. En zeker niet als je dan bijvoorbeeld een Ubiquiti passive PoE adapter op een AX2 gebruikt. In de meeste gevallen werkt het gewoon niet. In een klein deel van de gevallen gaat er wat stuk in de magnetics, soms in weerstandjes met magic smoke.pimlie schreef op zaterdag 15 februari 2025 @ 23:35:
@ernstoud Alhoewel je gelijk hebt dat ik er een waarschuwing bij had kunnen zetten (wat ik eigenlijk al half deed door te zeggen dat het ongetest was), vroeg hij zich af wat hij er dan wel mee kon doen. Dat laat ik dus zien, vervolgens kan hij nu zelf een beslissing nemen of dat iets is waar hij zich in zou willen verdiepen of niet. Dat hij nu geen kennis heeft, betekent immers niet dat hij daar niet aan zou willen werken.
Daarnaast ga je mij niet wijsmaken dat 100Mbit/s een beperking is voor een Pi Zero, sterker nog een Waveshare Poe Hat voor een Pi Zero doet ook maar 100Mbit/s. Misschien had je erover heen gelezen dat hij een Pi Zero wilde aansluiten en niet een volledige Pi?
Je zorgen over Passieve POE zijn mss niet ongegrond, maar dat betekent niet dat ik zomaar iets voorstel. Mikrotik passive poe pinouts zijn compatible met 802.3af. Zie https://help.mikrotik.com...supportedPoE-Outstandards, je kan bij met Mikrotik ook gewoon evt 802.3af devices van voeding voorzien met Passieve POE (mits je een 57V voeding gebruikt, wat met de AX2 bv niet kan).
Verder had ik speciaal opgezocht hoe die Digitus werkt, zie hier: https://de.assmann.shop/e...it-Splitter-Injector.html en vergelijk dat met Mikrotik. Beide zeggen de 4,5,7,8 adres voor POE te gebruiken.
Ik stel je zorgen dus op prijs, maar vergeet niet dat deze site tweakers heet he
Hier zo’n plaatje wat er kan gebeuren: https://www.reddit.com/r/...injectors_will_kill_your/
En die Digitus heb ik liggen. Of er nou echt galvanische scheiding in dat dikke deel zit? En ik heb ook nog een stel wat er op lijkt ooit via eBay, waarop staat dat het gigabit ondersteunt. Ik betwijfel het. Maar goed, dat het op een Pi Zero ging was me ontgaan.
Dat is eigenlijk het tegenovergestelde van wat ik voorstel (en waar om werd gevraagd), waarbij de uitgaande passieve poe port van de Mikrotik wordt gebruikt en eerst stroom + netwerk splitst en daarna de stroom omzet van 24V naar 5V voor de pi zero.
Wat betreft passive injectoren/splitters en Gigabit, vergeet niet dat Gigabit zelf alle 8 aders nodig heeft. Daarom is die Digitus dus maar 100Mbit en waarschijnlijk ook veiliger, omdat er geen logica in hoeft te zitten om netwerk & stroom over dezelfde aders te laten lopen
Dank aan iedereen voor alle uitleg en info.
Het betreft trouwens een Pi Zero 2 W,
maar ik dacht dat dit model dezelfde stroom specs heeft als zijn voorganger.
De twee waarden worden met elkaar vermenigvuldigt en zo is 5x2,5=12,5 Watt en 12x2,5=27,5 WattEverLast2002 schreef op zaterdag 15 februari 2025 @ 16:12:
[...]
ik heb 0 ervaring met PoE en ben geen electricien, je opmerking is waarschijnlijk goed bedoeld maar ik snap hem niet...
En de aanduiding Watt ken je waarschijnlijk wel. En zo is vijf volt en tweeënhalf ampere minder dan helft van die bij twaalf volt en tweeënhalf ampere.
Meer uitleg: https://www.boot4.nl/elek...aren/volt-ampere-en-watt/
En een vergelijking met water in een rivier: https://www.energievergelijk.nl/onderwerpen/ampere
[ Voor 7% gewijzigd door esphome op 16-02-2025 11:21 ]
Ik heb een uitvoering: MikroTik hEX S en ben er mee aan het spelen, nu nog achter de andere router.
Maar ik ben op zoek naar leuke Accesspoints en eventueel een POE switch in hetzelfde ecosysteem.
edit: lijkt dezelfde spec te hebben als het vandaag verschenen type op de frontpage review van vandaag op een poort en POE passthough na.
review: Mikrotik hEX met RouterOS - Kleine router is groots instelbaar
[ Voor 34% gewijzigd door franssie op 23-02-2025 00:11 ]
franssie.bsky.social | 🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen | Gibson guitar Fender Guitar God Damn Guitar
Hier nog TP-LINK (Omada). Bij de volgende vervang ronde ook Mikrotik (op de wishlist RB5009UPr+S+IN) als router.Maar ik ben op zoek naar leuke Accesspoints en eventueel een POE switch in hetzelfde ecosysteem.
Voor switch en ap heeft HPE instant on misschien wat potentie voor je?
Voor nu op mijn wishlist: switch (1930) en AP (AP32, heeft soms last van mooie prijs drops). Dit bij pap draaien om zo geen losse controller nodig te hebben en de provider router is voldoende voor hem ipv een miktrotik.
Blog - Glasnet status (privé log) - Nette LAN - RIPE Atlas Probe
Hoe is dat dan hetzelfde eco systeem?RobbyTown schreef op zondag 23 februari 2025 @ 09:26:
@franssie
[...]
Hier nog TP-LINK (Omada). Bij de volgende vervang ronde ook Mikrotik (op de wishlist RB5009UPr+S+IN) als router.
Voor switch en ap heeft HPE instant on misschien wat potentie voor je?
Voor nu op mijn wishlist: switch (1930) en AP (AP32, heeft soms last van mooie prijs drops). Dit bij pap draaien om zo geen losse controller nodig te hebben en de provider router is voldoende voor hem ipv een miktrotik.
Als je alles in één wil zou ik kijken naar een HAP Ax3.
Los weet ik niet zo.
[ Voor 45% gewijzigd door Me_dusa op 23-02-2025 09:30 ]
Me_dusa
Ik sta namelijk op het punt om volledig over te stappen naar Mikrotik en zie wel voordeel in het AP management van CAPSMAN .
Daarbij komt dat volgens mij die nieuwe WIFI6 ap's van mikrotik dikke vette prima zijn kwa performance. En al zal het vast "sneller" kunnen. Gaat het daar mij niet echt om. Ik wil gewoon dat het retestabiel is. En alles instelbaar.
Maargoed ik heb nu ook geen hardware die ik mee zou willen nemen dus dat scheelt ook misschien.
Ik moet wel zeggen dat ik een beetje nerveus wordt van de configuratie in zijn geheel. Tig documenten gelezen over vlan, bridge interfaces etc. 100 youtube filmpjes gezien. Best wel pittig allemaal, en niet iedereen doet alles op dezelfde manier. Maargoed het wordt een avontuur
Lees even dit draadje door:AtomicShockwave schreef op zondag 23 februari 2025 @ 10:07:
Ik heb dit al wel vaker gelezen, dan mensen toch de ubiquiti wifi prefereren en dit dan mixen met een mikrotik router. Is dat echt zoveel beter vraag ik me af?
Ik sta namelijk op het punt om volledig over te stappen naar Mikrotik en zie wel voordeel in het AP management van CAPSMAN .
Daarbij komt dat volgens mij die nieuwe WIFI6 ap's van mikrotik dikke vette prima zijn kwa performance. En al zal het vast "sneller" kunnen. Gaat het daar mij niet echt om. Ik wil gewoon dat het retestabiel is. En alles instelbaar.
Maargoed ik heb nu ook geen hardware die ik mee zou willen nemen dus dat scheelt ook misschien.
Ik moet wel zeggen dat ik een beetje nerveus wordt van de configuratie in zijn geheel. Tig documenten gelezen over vlan, bridge interfaces etc. 100 youtube filmpjes gezien. Best wel pittig allemaal, en niet iedereen doet alles op dezelfde manier. Maargoed het wordt een avontuur
https://forum.mikrotik.com/viewtopic.php?t=198736
https://forum.mikrotik.com/viewtopic.php?t=208199
Ik weet niet welke AP's van Mikrotik je op het oog hebt maar met de AX2 / AX3 zijn bepaalde problemen vanaf Routeros versie hoger dan 7.14.3
Er zijn disconnect problemen met streaming devices, bv de google nest speakers. Ik heb er zelf ook last van en heb uiteindelijk de WiFi van mijn 3x AX2 uitgezet en AP's van een ander merk gekocht
Dit probleem speelt al een tijdje en voor zover ik weet is het nog steeds niet opgelost.
Thanks voor dit! Dit is precies de shit die ik niet wil. Even terug naar de tekentafel dan maar.Jef61 schreef op zondag 23 februari 2025 @ 10:47:
[...]
Lees even dit draadje door:
https://forum.mikrotik.com/viewtopic.php?t=198736
https://forum.mikrotik.com/viewtopic.php?t=208199
Ik weet niet welke AP's van Mikrtotik je op het oog hebt maar met de AX2 / AX3 zijn bepaalde problemen vanaf Routeros versie hoger dan 7.14.3
Er zijn disconnect problemen met streaming devices, bv de google nest speakers. Ik heb er zelf ook last van en heb uiteindelijk de WiFi van mijn 3x AX2 uitgezet en AP's van een ander merk gekocht
Dit probleem speelt al een tijdje en voor zover ik weet is het nog steeds niet opgelost.
Voor wifi prefereer ik Ubiquiti en als netwerk vakidioot met een thuislab prefereer ik Mikrotik als router. Er zijn ook nog wel andere opties zoas de opnsense vs pfsense oplossingen, maar ik heb daar doordat de mikrotik prima performance haalt totaal geen behoefte aan. En als dat ding van zeven tientjes kapot gaat koop ik wel weer een nieuwe.AtomicShockwave schreef op zondag 23 februari 2025 @ 10:07:
Ik heb dit al wel vaker gelezen, dan mensen toch de ubiquiti wifi prefereren en dit dan mixen met een mikrotik router. Is dat echt zoveel beter vraag ik me af?
Ik wil trouwens best over naar Mikrotik voor Wifi, maar precies wat @Jef61 al aangeeft kom ik op een andere keuze uit.
Niet. Puur informatief/inspiratie gepost.Shinji schreef op zondag 23 februari 2025 @ 09:28:
[...]
Hoe is dat dan hetzelfde eco systeem?
Als je alles in één wil zou ik kijken naar een HAP Ax3.
Los weet ik niet zo.
Had graag AP's en Switches van MikroTik aangedragen maar daar ontbreekt helaas bij mij de kennis/ervaring in.
Van HP weet ik rete stabiel, instant-on kun je auto update aanzetten dus set en forget voor de komende 5 jaar en het oog wil misschien ook wat en niet te vergeten ja MikroTik kun je heel veel instellen maar dit kan heel wat tijd kosten (als je daar de tijd voor hebt en de wil geen probleem). Alles in 1 eco systeem het is natuurlijk wel kei gaaf.
MikroTik als er een mooi eco setup is ik lurk in de topic mee voor inspiratie
Blog - Glasnet status (privé log) - Nette LAN - RIPE Atlas Probe
Ja, maar als ik deze route ga. Moet ik iets verzinnen dat unify draait voor het management van de ap's. Wordt wel weer duurder en complexer.ed1703 schreef op zondag 23 februari 2025 @ 11:19:
[...]
Voor wifi prefereer ik Ubiquiti en als netwerk vakidioot met een thuislab prefereer ik Mikrotik als router. Er zijn ook nog wel andere opties zoas de opnsense vs pfsense oplossingen, maar ik heb daar doordat de mikrotik prima performance haalt totaal geen behoefte aan. En als dat ding van zeven tientjes kapot gaat koop ik wel weer een nieuwe.
Ik wil trouwens best over naar Mikrotik voor Wifi, maar precies wat @Jef61 al aangeeft kom ik op een andere keuze uit.
Al lees ik dat ie theoretisch in een docker kan draaien vanaf de router.
[ Voor 4% gewijzigd door AtomicShockwave op 23-02-2025 15:45 ]
Zolang je niet per se actief wil monitoren kan je de controller gewoon op pc draaien en alleen starten als je wat wil wijzigen. Voor basis wifi hoeft die niet altijd aan te staan.AtomicShockwave schreef op zondag 23 februari 2025 @ 15:43:
[...]
Ja, maar als ik deze route ga. Moet ik iets verzinnen dat unify draait voor het management van de ap's. Wordt wel weer duurder en complexer.
Al lees ik dat ie theoretisch in een docker kan draaien vanaf de router.
Ik weet niet wat je precies zoekt qua AP's maar ik ben na de perikelen met de Mikrotik's aan de hand van een review op Tweakers bij een triple setje Asus ZenWiFi XD5 uitgekomen. Ze vallen onder meshwifi maar ik gebruik ze bedraad als AP. Ik heb voor deze gekozen omdat de instel mogelijkheden uitgebreid zou zijn (maar ten opzichte van een Mikrotik nog steeds beperktAtomicShockwave schreef op zondag 23 februari 2025 @ 15:43:
[...]
Ja, maar als ik deze route ga. Moet ik iets verzinnen dat unify draait voor het management van de ap's. Wordt wel weer duurder en complexer.
Al lees ik dat ie theoretisch in een docker kan draaien vanaf de router.
De review op Tweakers:
https://tweakers.net/reviews/12260/
Ik ben er tevreden over, is rotsstabiel en simple te installeren (ze werken uit de verpakking al samen).
Ik ben op zoek naar ceiling mount AP's met POE en wired backhaul.Jef61 schreef op zondag 23 februari 2025 @ 17:05:
[...]
Ik weet niet wat je precies zoekt qua AP's maar ik ben na de perikelen met de Mikrotik's aan de hand van een review op Tweakers bij een triple setje Asus ZenWiFi XD5 uitgekomen. Ze vallen onder meshwifi maar ik gebruik ze bedraad als AP. Ik heb voor deze gekozen omdat de instel mogelijkheden uitgebreid zou zijn (maar ten opzichte van een Mikrotik nog steeds beperkt).
De review op Tweakers:
https://tweakers.net/reviews/12260/
Ik ben er tevreden over, is rotsstabiel en simple te installeren (ze werken uit de verpakking al samen).
Het ceiling idee is met die zenwifi niet zo handig zie ik
Uiteraard als doel om een super stabiel netwerk te krijgen. Topsnelheden boeien mij minder maar ik geef wel de voorkeur aan 5ghz. Dus iets wat als "groep" te managen is heeft wel de voorkeur.
Tips over een goede configuratie heb ik altijd. Ook op het MikroTik forum trouwens.
Eerst het probleem, dan de oplossing
Ik had de cAP ax op het oog inderdaad. Dat is nu niet waar de grote problemen mee gemeld worden als ik het goed lees.lier schreef op zondag 23 februari 2025 @ 20:44:
De problemen die veelvuldig gemeld worden, heb ik niet. Je zou dus, vanuit mijn perspectief, voor de wAP AX of cAP AX kunnen kiezen. Ik draai nu alweer een tijdje met alleen (3) wAP AX-en en het draait bij mij echt superstabiel. Heb thuis voldoende kritische gebruikers, zij zullen dit beamen. Gebruik trouwens CAPsMAN.
Tips over een goede configuratie heb ik altijd. Ook op het MikroTik forum trouwens.
Toch wel een interessante thread op dat mikrotik forum van @Jef61. Vraag me af wanneer ze dit oplossen want het duurt wel lang.
Bij mijn ouders staat een hAP ax2 en mijn schoonmoeder heeft een cAP XL ac en wAP ac (met de wifi-qcom-ac driver), beiden hebben geen problemen.
Eerst het probleem, dan de oplossing
Ah oke, gaat in mijn geval om de hAP ax2. Die doen nu nog dienst als switchAtomicShockwave schreef op zondag 23 februari 2025 @ 20:57:
[...]
Ik had de cAP ax op het oog inderdaad. Dat is nu niet waar de grote problemen mee gemeld worden als ik het goed lees.
Toch wel een interessante thread op dat mikrotik forum van @Jef61. Vraag me af wanneer ze dit oplossen want het duurt wel lang.
Als ik ze update naar een nieuwere RouterOS versie dan is het binnen een half uur raak en beginnen de disconnects. Super irritant en het humeur van huisgenoten werd er ook niet beter van
Ja lastig dit. Ik sta op de drempel om eea. aan te schaffen en dan zijn dit soort perikelen wel moeilijk. Mikrotik is niet zo bekend bij het "normale" publiek (ik ken persoonlijk niemand die er ervaring mee heeft) En als je dan zo'n thread voor je krijgt dan is dat toch schrikken. Het is voor mij heel lastig inschatten of nou veel of weinig mensen deze issues ervaren.lier schreef op zondag 23 februari 2025 @ 20:58:
Het punt is dat het lastig te reproduceren is en dat veel gebruikers helemaal geen problemen ervaren.
Bij mijn ouders staat een hAP ax2 en mijn schoonmoeder heeft een cAP XL ac en wAP ac (met de wifi-qcom-ac driver), beiden hebben geen problemen.
En helemaal wegpoetsen kun je het natuurlijk ook niet. Er is wel degelijk iets aan de hand (vaak afhankelijk van wat voor device er wil connecten). Je kunt je natuurlijk 80 huis tuin en keuken situaties voorstellen waarbij je oma niet eens in de gaten heeft dat dit gebeurt.
Ik zou het alleen wel echt prettig vinden om alles in een ecosysteem te hebben. Dus het brengt me wel aan het twijfelen.
Want wat die users daar meemaken, dat is echt precies wat ik niet wil. En MT lijkt iig niet bij machte om er in zeer forse tijdspannen iets aan te doen. En dat baart me wel zorgen.
© ocf81 1981-infinity
Live the dream! | Politiek Incorrecte Klootzak uitgerust met The Drive to Survive
Bestrijd de plaag die woke heet! | Servitisatie plaveit de weg naar slavernij. Kies je eigen weg!
Eerst het probleem, dan de oplossing
Dat is eigenlijk appels met peren vergelijken. Zowel OPNsense als pfSense zijn sterk gericht op de firewall component en bieden daaromheen allerlei extra’s in zowel inzichten als ook mogelijkheden. Zoek je een vooral een goede firewall, kies dan voor één van de sense opties.ocf81 schreef op dinsdag 25 februari 2025 @ 16:11:
Vraagje: Hoe vergelijkt RouterOS zich met OPNsense of pfSense? Ik wil graag de doorvoersnelheid van inter-VLAN routering maximaliseren. Heeft het dan zin om over te stappen van OPNsense naar RouterOS?
RouterOS is juist heel sterk in het bieden van router software en blinkt vooral uit in dat het met “beperkte hardware” optimaal weet te presteren en daardoor een aantrekkelijke prijs/ kwaliteit verhouding heeft. Zoek je veel voor weinig dan is Mikrotik een aanrader, zeker als het gaat om routers, switches en in iets mindere mate AP’s.
Het is dus maar net wat je specifiek nodig hebt maar echt vergelijken zou ik je niet aanraden. Daarvoor is de oorsprong waar vanuit de software is opgebouwd te verschillend.
[ Voor 8% gewijzigd door ocf81 op 25-02-2025 18:44 ]
© ocf81 1981-infinity
Live the dream! | Politiek Incorrecte Klootzak uitgerust met The Drive to Survive
Bestrijd de plaag die woke heet! | Servitisatie plaveit de weg naar slavernij. Kies je eigen weg!
No trees were harmed in creating this message. However, a large number of electrons were terribly inconvenienced.
Je hebt echt geen CCR nodig om 1gbit vol te trekken over PPPoE. Ik heb een RB4011 en die doet dat met 2 vingers in de neusAtomicShockwave schreef op dinsdag 25 februari 2025 @ 18:31:
Toch, als je kijkt naar de hardware specs van de wat duurdere CCR modellen, moet daar toch wel wat te halen zijn tov. je Epyc machine. Of gaat de vraag puur over RouterOS op je huidige hardware?
[ Voor 4% gewijzigd door lolgast op 25-02-2025 18:37 ]
@AtomicShockwave Ja, ik ben puur de software aan het evalueren vis-a-vis *sense versies.
[ Voor 25% gewijzigd door ocf81 op 25-02-2025 18:50 ]
© ocf81 1981-infinity
Live the dream! | Politiek Incorrecte Klootzak uitgerust met The Drive to Survive
Bestrijd de plaag die woke heet! | Servitisatie plaveit de weg naar slavernij. Kies je eigen weg!
Als je de eerdere reacties hierboven bekijkt lijkt dit niet te kunnen verbeteren. IP deep monitoring (IPS) is een no-go met RouterOS. Aannemende dat je 10gbps internet via PPPoe hebt maakt het ook niet beter met RouterOS, hoewel een CCR2216 aardig in de buurt zal komen. Maar dan praat je al over de top (dure) modellen.ocf81 schreef op dinsdag 25 februari 2025 @ 18:42:
Als ik het dus goed begrijp zal RouterOS geen significante verbetering in prestaties realiseren wanneer ik dat op een AMD64 systeem draai?
@AtomicShockwave Ja, ik ben puur de software aan het evalueren vis-a-vis *sense versies.
© ocf81 1981-infinity
Live the dream! | Politiek Incorrecte Klootzak uitgerust met The Drive to Survive
Bestrijd de plaag die woke heet! | Servitisatie plaveit de weg naar slavernij. Kies je eigen weg!
1Gb internet over ppoe kan al heel snel met bijv een rb4011 of een rb5009. IPS kun je niet doen met router os, maar je kunt het wel zo inrichten dat je een mirror naar een machine stuurt die dat wel kan.
Je zou ook router os op je epic server kunnen proberen dan heb je in ieder geval multicore support voor pppoe.
Maar als je ook IPS wilt doen zijn er ook linux firewall distro's die dat al ingebouwd hebben.
Dan heb je de multicore pppoe support en je IPS in 1 systeem.
Zie hier een lijst.
Wikipedia: List of router and firewall distributions
YouTube: RouterOS enterprise Data Server: storage, networking, compute... ALL-IN-ONE!
Vraag me af waar die geclaimde Massive energy savings in de praktijk op uit komen met al die connectiviteit...

Gisterenavond alles in het rack geschroefd en vandaag aan de configuratie gerommeld
Ik heb een PPP verbinding die werkt
NAT doet het
DHCP doet wat ik wil.
En ik heb zelfs WiFi met CapsMan. Maar nog niet helemaal hoe ik het wil.
Probleem:
Er komen max 4x cap-wifi (interfaces? ) Dit wordt volgens mij automatisch geprovisioned door capsman
Dus dat is 2 per Accespoint met eigen mac adres.
Deze lopen vol met mijn 2ghz ssid en mijn 5ghz ssid.
Als ik nu mijn guest ssid aanzet komt er geen interface bij. Ik heb al 10x door de configuratie gescrolld maar ik snap gewoon niet hoe het werkt. Dat ik op internet "oude" capsman en de "nieuwe" integratie tegenkom helpt ook niet
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
| /interface wifi security
add authentication-types=wpa2-psk,wpa3-psk disabled=no name=sec1
add authentication-types=wpa2-psk,wpa3-psk disabled=no name=sec2
/interface wifi configuration
add channel.band=5ghz-ac .frequency=5170-5330 .skip-dfs-channels=all .width=\
20/40/80mhz country=Netherlands disabled=no name=5ghz security=sec1 \
security.authentication-types=wpa2-psk,wpa3-psk ssid=JanKarin5G
add channel.band=2ghz-n country=Netherlands disabled=no name=2ghz security=sec1 \
ssid=JanKarin2G
add channel.band=2ghz-n country=Netherlands disabled=no name=JanKarinGast \
security=sec1 ssid=JanKarinGast
/interface wifi
add configuration=5ghz disabled=no name=cap-wifi1 radio-mac=F4:1E:57:1D:B5:C3
add configuration=2ghz disabled=no name=cap-wifi2 radio-mac=F4:1E:57:1D:B5:C4
add configuration=5ghz disabled=no name=cap-wifi3 radio-mac=F4:1E:57:1D:B1:89
add configuration=2ghz disabled=no name=cap-wifi4 radio-mac=F4:1E:57:1D:B1:8A
/interface wifi cap
set discovery-interfaces=LAN
/interface wifi capsman
set ca-certificate=auto certificate=auto enabled=yes interfaces=LAN \
package-path="" require-peer-certificate=no upgrade-policy=none
/interface wifi provisioning
add action=create-enabled disabled=no master-configuration=5ghz supported-bands=\
5ghz-n
add action=create-enabled disabled=no master-configuration=2ghz supported-bands=\
2ghz-n
add action=create-enabled disabled=no master-configuration=JanKarinGast \
supported-bands=2ghz-n |
Via de provision tab kun je de remote devices koppelen, daar zullen dan interfaces komen, afhankelijk van je config.
Enige dat je op de remote caps moet doen is ze laten zoekne naar een caps-man op de interface die naar deze connect
Ik denk dat het iets met master en slave interfaces te maken heeft. Maar het is een gevalletje klok en klepelbabbelbox schreef op zaterdag 1 maart 2025 @ 19:41:
Ik weet zo ff niet uit m'n hoofd alle config commands, maar ik weet wel dat ik op m'n caps-man geen interfaces heb gemaakt.
Via de provision tab kun je de remote devices koppelen, daar zullen dan interfaces komen, afhankelijk van je config.
Enige dat je op de remote caps moet doen is ze laten zoekne naar een caps-man op de interface die naar deze connect
Nouja, niemand zei ooit dat RouterOS makkelijk zou zijn.
1
2
3
4
| /interface wifi provisioning add action=create-enabled disabled=no master-configuration=5ghz supported-bands=5ghz-n add action=create-enabled disabled=no master-configuration=2ghz supported-bands=2ghz-n add action=create-enabled disabled=no master-configuration=JanKarinGast supported-bands=2ghz-n |
De derde provision rule wordt nooit geraakt omdat degene ervoor al een hit is.
Zou daarom moeten zijn:
1
2
3
| /interface wifi provisioning add action=create-enabled disabled=no master-configuration=5ghz supported-bands=5ghz-n add action=create-enabled disabled=no master-configuration=2ghz supported-bands=2ghz-n slave-configurations=JanKarinGast |
Zie ook de documentatie:
https://help.mikrotik.com...mpleconfigurationexample:
Als je nog tips wil (bijvoorbeeld dingen niet herhalen, zogenaamd "DRY"), laat het weten. Bijvoorbeeld create-dynamic-enabled in plaats van create-enabled. En als je "wat verder bent", zou je VLAN's kunnen overwegen. Het is een mooie setup die je hebt!
[ Voor 14% gewijzigd door lier op 02-03-2025 10:37 ]
Eerst het probleem, dan de oplossing
Top! Dankjewel!lier schreef op zondag 2 maart 2025 @ 10:34:
code:
1 2 3 4 /interface wifi provisioning add action=create-enabled disabled=no master-configuration=5ghz supported-bands=5ghz-n add action=create-enabled disabled=no master-configuration=2ghz supported-bands=2ghz-n add action=create-enabled disabled=no master-configuration=JanKarinGast supported-bands=2ghz-n
De derde provision rule wordt nooit geraakt omdat degene ervoor al een hit is.
Zou daarom moeten zijn:
code:
1 2 3 /interface wifi provisioning add action=create-enabled disabled=no master-configuration=5ghz supported-bands=5ghz-n add action=create-enabled disabled=no master-configuration=2ghz supported-bands=2ghz-n slave-configurations=JanKarinGast
Zie ook de documentatie:
https://help.mikrotik.com...mpleconfigurationexample:
Als je nog tips wil (bijvoorbeeld dingen niet herhalen, zogenaamd "DRY"), laat het weten. Bijvoorbeeld create-dynamic-enabled in plaats van create-enabled. En als je "wat verder bent", zou je VLAN's kunnen overwegen. Het is een mooie setup die je hebt!
Het moet dus idd een slave worden omdat er niet meer fysieke radio interfaces zijn. Ik ga hier zsm mee aan de knutsel.
Ik moet zeggen dat ik het best wel pittig vind om vanuit de GUI naar een configuratie te komen. Er zitten allemaal tabbladen achter elkaar waardoor je als noob heel snel de configuratie uit het oog verliest. Je moet van hot naar her om iets in te stellen. Vervolgens zit ik dan met de terminal af en toe "print detail" te doen om te kijken wat het nou onderaan de streep is geworden. (ook om te vergelijken met andere configuraties)
Maar ik ben ook niet ervaren genoeg in de syntax om direct CLI te doen. Want eigenlijk is de GUI voor de meeste configuratie suboptimaal. Je klikt je een ongeluk, voor wat je in een korte instructie in de CLI zou kunnen rammen.
Je zou bijna met een tekst editor de config file willen editen ofzo
Maargoed VLAN staat zeker op de planning. Baby steps..
Edit:

Yes hij doet het!
Die traffic processing melding is wel echt irritant btw
[ Voor 3% gewijzigd door AtomicShockwave op 02-03-2025 12:15 ]
Ik heb al heel veel zelf uitgezocht en uitgeprobeerd met demo license, maar ik kom niet overal zelf uit mede omdat ik RouterOS nog helemaal niet ken.
Ik zou graag nog het volgende willen weten over RouterOS:
- kan het dhcp leases van ipv4 en 6 in dns registeren?
- kan het dhcp scopes aanbieden per interface (vlans)?
- kan het dhcpv6 scopes aanbieden voor stateful en assisted (laatste via track wan interface met prefix id?
- kan het per interface (vlan) outbound nat configureren?
- Split horizon DNS?
- heeft het een HAProxy of iets vergelijkbaars?
- Aliases voor objecten die je bv in firewall rules kan gebruiken?
- DNSSEC and DNS64 ondersteuning?
- DNS over HTTPS and DNS over TLS?
- DNS blocklists (DNSBL) met whitelist override ondersteuning
- NAT reflection Ja, heb ik al gevonden.
- Kan het NAT on LAN/internal interfaces?
Handleiding: https://help.mikrotik.com...ROS/pages/328059/RouterOS (ook in pdf). Als je daarin op je trefwoorden zoekt heb je denk ik al wat antwoorden.InflatableMouse schreef op maandag 17 maart 2025 @ 14:20:
Ik zoek een vervanger voor opnsense, deze draait nu op een low budget pctje met celeron processor. Ding is te langzaam met name wanneer ik Wireguard over 1Gbps vol probeer te duwen. Daarnaast ook wat poblemen / bugs in opnsense waar ik hier niet op in wil gaan (daar is dit topic niet voor).
Ik heb al heel veel zelf uitgezocht en uitgeprobeerd met demo license, maar ik kom niet overal zelf uit mede omdat ik RouterOS nog helemaal niet ken.
Ik zou graag nog het volgende willen weten over RouterOS:En minder spannende vragen die ik ook op andere manieren kan oplossen:
- kan het dhcp leases van ipv4 en 6 in dns registeren?
- kan het dhcp scopes aanbieden per interface (vlans)?
- kan het dhcpv6 scopes aanbieden voor stateful en assisted (laatste via track wan interface met prefix id?
- kan het per interface (vlan) outbound nat configureren?
- Split horizon DNS?
Iemand die hier (een deel van) kan beantwoorden zou ik erg tof vinden!
- heeft het een HAProxy of iets vergelijkbaars?
- Aliases voor objecten die je bv in firewall rules kan gebruiken?
- DNSSEC and DNS64 ondersteuning?
- DNS over HTTPS and DNS over TLS?
- DNS blocklists (DNSBL) met whitelist override ondersteuning
- NAT reflection Ja, heb ik al gevonden.
- Kan het NAT on LAN/internal interfaces?
Heb ik de indruk gewekt zelf geen moeite te hebben gedaan voodat ik de vraag stelde? Oprechte vraag hoor, dat idee krijg ik als iemand met enkel een linkje naar een handleiding kom. Voor de goede orde: ik zit al dagen te lezen en heb (zonder voorkennis) de router draaien met pppoe, allerlei firewall rules, natting, dhcp, etc. Dat doe je niet zonder een handleiding te lezen.ernstoud schreef op maandag 17 maart 2025 @ 15:08:
[...]
Handleiding: https://help.mikrotik.com...ROS/pages/328059/RouterOS (ook in pdf). Als je daarin op je trefwoorden zoekt heb je denk ik al wat antwoorden.
De demo license is verder te beperkt om veel meer te doen. Ik heb bijvoorbeeld al een vlan nodig voor internet access via kpn, en daarmee kan ik geen tweede vlan meer aanmaken. Een aantal vragen kan ik zelf dus niet eens goed beantwoorden. Ik kan de router ook niet laten draaien omdat er teveel afhankelijkheden in mijn omgeving zitten, dus na een aantal uur moet ik opnsense terugzetten. De VM met routerOS krijgt geen IPv6 (dat moet van WAN met interface tracking afkomen), ik weet in elk geval geen andere manier.
Dan komt er een moment dat ik denk: laat ik het vragen! Dan komt een linkje naar een handleiding. Komt beetje lullig over als ik zo eerlijk mag zijn. En das niet lullig bedoeld verder.
Mijn reactie met de link naar de handleiding was niet vervelend bedoeld maar je stelt veel vragen die ook redelijk diep gaan. Dus respect voor je kennis. Maar misschien is het teveel verwachting dat iemand hier de halve handleiding gaat overtypen. Vandaar de link.InflatableMouse schreef op maandag 17 maart 2025 @ 15:43:
[...]
Heb ik de indruk gewekt zelf geen moeite te hebben gedaan voodat ik de vraag stelde? Oprechte vraag hoor, dat idee krijg ik als iemand met enkel een linkje naar een handleiding kom. Voor de goede orde: ik zit al dagen te lezen en heb (zonder voorkennis) de router draaien met pppoe, allerlei firewall rules, natting, dhcp, etc. Dat doe je niet zonder een handleiding te lezen.
De demo license is verder te beperkt om veel meer te doen. Ik heb bijvoorbeeld al een vlan nodig voor internet access via kpn, en daarmee kan ik geen tweede vlan meer aanmaken. Een aantal vragen kan ik zelf dus niet eens goed beantwoorden. Ik kan de router ook niet laten draaien omdat er teveel afhankelijkheden in mijn omgeving zitten, dus na een aantal uur moet ik opnsense terugzetten. De VM met routerOS krijgt geen IPv6 (dat moet van WAN met interface tracking afkomen), ik weet in elk geval geen andere manier.
Dan komt er een moment dat ik denk: laat ik het vragen! Dan komt een linkje naar een handleiding. Komt beetje lullig over als ik zo eerlijk mag zijn. En das niet lullig bedoeld verder..
Er zullen best een aantal antwoorden komen, ik ben op mijn rb5009 ook nog niet zover gekomen om je te helpen.
Ter verduidelijking, ik ben niet enkel op zoek naar handleiding antwoorden. Daar kan bijvoorbeeld in staan dat het iets kan, maar dat daar wat haken en ogen aanzitten staat er dan niet bij. Ik zoek ook antwoorden die uit ervaring spreken.
Ik heb zojuist vanalles gevonden over IPv6 interface tracking en de mogelijkheden voor het instellen van router advertisements. Dat lijkt dus allemaal wel te kunnen.
Split Horizon DNS schijnt niet (makkelijk) te kunnen. Niet standaard ondersteund, maar ik lees ook wel over work arounds. Ook op dit gebied zijn ervaringen welkom! Is er iemand die lokaal door zn router laat resolven en public queries door een pi-hole? ben benieuwd!
Bedoel je mDNS? Dan ja maar alleen ipv4: https://help.mikrotik.com/docs/spaces/ROS/pages/37748767/DNS, maar je kan waarschijnlijk van alles wat je wilt scripten via static dns entries: https://help.mikrotik.com.../pages/47579229/Scripting• kan het dhcp leases van ipv4 en 6 in dns registeren?
Dit configureer je in RouterOS meestal via Bridges, maar je kan een dhcp server op elke (master) interface draaien dus sowieso ja: https://help.mikrotik.com...68/Bridging+and+Switching• kan het dhcp scopes aanbieden per interface (vlans)?
Weet ik niet• kan het dhcpv6 scopes aanbieden voor stateful en assisted (laatste via track wan interface met prefix id?
RouterOS is linux based, Firewall & routing in RouterOS werkt daarom eigenlijk grotendeels hetzelfde als in linux. Dus ja.• kan het per interface (vlan) outbound nat configureren?
Volgens mij niet, zou dit ook graag willen. Maar je kan evt Bind in een container draaien en daar verschillende zones configureren• Split horizon DNS?
Niet native, maar als je een ARM/x86-based device hebt zou je een HAProxy container kunnen draaien: https://help.mikrotik.com...95651/Container+-+HAProxy• heeft het een HAProxy of iets vergelijkbaars?
In beperkte vorm. Zie ip -> firewall -> address lists in WinBox. Deze werken alleen in firewall rules en alleen gebaseerd op ip. MAC support zou je echter kunnen toevoegen via of een dhcp lease script of een scheduled script, maar dan nog werken address lists alleen in firewall.• Aliases voor objecten die je bv in firewall rules kan gebruiken?
Volgens mij niet, maar je kan wederom evt een eigen DNS resolver draaien in een container die dit wel ondersteunt• DNSSEC and DNS64 ondersteuning?
https://help.mikrotik.com...#DNS-dohDNSoverHTTPS(DoH)• DNS over HTTPS and DNS over TLS?
https://help.mikrotik.com...8767/DNS#DNS-adlistAdlist of anders draai pihole in een container: https://help.mikrotik.com...ainer-Containeruseexample• DNS blocklists (DNSBL) met whitelist override ondersteuning
Inprincipe is elke bridge die je aanmaakt een LAN/internal interface, dus ja• Kan het NAT on LAN/internal interfaces?
Ik kan op een paar vragen antwoord geven:InflatableMouse schreef op maandag 17 maart 2025 @ 14:20:
Ik zoek een vervanger voor opnsense, deze draait nu op een low budget pctje met celeron processor. Ding is te langzaam met name wanneer ik Wireguard over 1Gbps vol probeer te duwen. Daarnaast ook wat poblemen / bugs in opnsense waar ik hier niet op in wil gaan (daar is dit topic niet voor).
Ik heb al heel veel zelf uitgezocht en uitgeprobeerd met demo license, maar ik kom niet overal zelf uit mede omdat ik RouterOS nog helemaal niet ken.
Ik zou graag nog het volgende willen weten over RouterOS:En minder spannende vragen die ik ook op andere manieren kan oplossen:
- kan het dhcp leases van ipv4 en 6 in dns registeren?
- kan het dhcp scopes aanbieden per interface (vlans)?
- kan het dhcpv6 scopes aanbieden voor stateful en assisted (laatste via track wan interface met prefix id?
- kan het per interface (vlan) outbound nat configureren?
- Split horizon DNS?
Iemand die hier (een deel van) kan beantwoorden zou ik erg tof vinden!
- heeft het een HAProxy of iets vergelijkbaars?
- Aliases voor objecten die je bv in firewall rules kan gebruiken?
- DNSSEC and DNS64 ondersteuning?
- DNS over HTTPS and DNS over TLS?
- DNS blocklists (DNSBL) met whitelist override ondersteuning
- NAT reflection Ja, heb ik al gevonden.
- Kan het NAT on LAN/internal interfaces?
kan het dhcp leases van ipv4 en 6 in dns registeren?
Ja, door een script aan de DHCP server te hangen: lolgast in "[MikroTik-apparatuur] Ervaringen & Discussie"
kan het dhcp scopes aanbieden per interface (vlans)?
Ja. Je hangt een DHCP scope aan een interface. Dat kan ook een VLAN interface zijn
kan het per interface (vlan) outbound nat configureren?
Ja, absoluut
heeft het een HAProxy of iets vergelijkbaars?
Nee, er zit geen reverse proxy functionaliteit in. Hoewel sommige modellen met Docker ondersteuning komen dacht ik
Aliases voor objecten die je bv in firewall rules kan gebruiken?
Ja, volgens mij heten ze officieel 'addresslists'
DNSSEC and DNS64 ondersteuning?
Pin me er niet op vast, maar volgens mij niet
DNS blocklists (DNSBL) met whitelist override ondersteuning
Ja, dat zit er in. Nooit gebruikt, geen idee wat het format van de list moet zijn. Het mag een online file zijn, mag ook lokaal op de router staan
@pimlie en @lolgast Tof, dank jullie!
Ik heb mijn oog op de CCR2004-1G-12S+2XS ivm met de 10G en SFP28 poorten dus geen self hosted x86 en daarmee denk ik ook geen container ondersteuning.
Ik zit toevallig net te lezen over scripting, en daarmee in theorie de mogelijkheid dns queries te evalueren tegen een lijst met local domains om te bepalen waar de queries heen moeten (lees: zelf resolven of naar pi-hole sturen).
Het begint er op te lijken dat alles wat ik belangrijk vind mogelijk is. Ik ga zo de router weer aanslingeren wanneer de kids de deur uit zijn.
Alle arm/arm64/x86 devices ondersteunen containers: https://help.mikrotik.com.../pages/84901929/Container De CCR2004 is een arm64 device.InflatableMouse schreef op maandag 17 maart 2025 @ 16:27:
Ik heb mijn oog op de CCR2004-1G-12S+2XS ivm met de 10G en SFP28 poorten dus geen self hosted x86 en daarmee denk ik ook geen container ondersteuning.
Nee, geen multicast DNS.pimlie schreef op maandag 17 maart 2025 @ 16:13:
[...]
Bedoel je mDNS? Dan ja maar alleen ipv4: https://help.mikrotik.com/docs/spaces/ROS/pages/37748767/DNS, maar je kan waarschijnlijk van alles wat je wilt scripten via static dns entries: https://help.mikrotik.com.../pages/47579229/Scripting
Ik bedoel dat (wanneer een client een hostnaam aanbiedt bij het vragen voor een dhcp lease), deze hostnaam wordt geregistreerd in DNS zodat alle lokale clients die hostnaam kunnen resolven. Bij OPNsense doe je dit onder Unbound, door aan te vinken "Register ISC DHCP4 Leases" en " Register DHCP Static Mappings". Hoe het precies werkt met DHCPv6 addressen weet ik niet, die resolvede wel altijd voordat ze deze feature kapot maakte
Ik krijg tegenstrijdige antwoorden van LLM's op deze vraag, en in de docs kan ik het niet terugvinden. Dit is wel een beetje breaking point als dit niet mogelijk is (ook niet via scripting bv).
• https://gist.github.com/SmartFinn/acc7953eaeb43cece034
• https://www.reddit.com/r/...er_entries_in_dns_server/
• https://wiki.mikrotik.com...ecord_for_each_DHCP_lease
Helaas niet zo makkelijk als in OPNsense dus waar je alleen een vinkje hoeft aan te zetten...
Met als bijkomend voordeel dat je per DHCP scope (en dus VLAN) andere voorwaarde aan de DNS entries kunt geven. Of bepaalde scopes helemaal niet laat terugkomen in je DNS entries
Via een scriptje is ook goed, als het maar kan.
En het is erg tof dat containers ook op hun ARM appliances werken!
Ik denk dat ik dat ding wel ga bestellen.
Ik denk dat er een verschil is tussen een VM installeren met behulp van de ISO en het downloaden van de CHR disk image.
In mijn geval maak ik gebruik van Hyper-V, dus heb ik de VHDX gedownload, maar die heeft dan een 'free' license, daar kan ik meerdere VLAN interfaces maken. Verder niet heel erg door getest, maar ik meen mij te herinneren dat je op deze manier gewoon een volwaardige router kan testen, met alleen niet de maximale doorvoersnelheid.
Als ik een ISO installatie doe dan zie ik in de license inderdaad een remaining time, en blijkbaar sluit de VM gewoon direct af als deze tijd voorbij is.
Ik lees net wel dat er op de Mikrotik website een tabelletje staat waar dan inderdaad weer instaat dat bij een free license er maar 1 VLAN interface gebruikt kan worden.
Wat dan het nu is/de werking zal zijn als je er meerder aanmaakt is mij nog even ontgaan.
RouterOS license
Best lastig, alle info in 1 keer hebben en DAARNA pas een post hier maken, maar ja.
Voor CHR blijkt er dus weer een andere opzet te zijn. Daar is de free license inderdaad gemaximaliseerd op een snelheid van 1MBit per interface.
CHR-license
[ Voor 36% gewijzigd door babbelbox op 26-03-2025 22:31 . Reden: typo ]
Mikrotek is nieuw voor mij. Ik heb een HEX Mikrotek routertje in huis gehaald om samen met een Nokia XS-010X-Q de Nokia XS-2426 modem/router te vervangen die ik van Delta in bruikleen heb heb gekregen. Ik moet zeggen dat Mikrotek een uitdaging is. Bijna alles is anders dan ik gewend ben. Ik ben gevorderd tot het punt dat IPv4 uitgaand werkt. Ik loop vast bij het bereikbaar maken van mijn Binkp server. Het lukt al niet eens die vanaf het eigen LAN te bereiken. Op het 192.168.88.xx adres dus. Wat mis ik?
Paar tips iig wat betreft debugging:
- Voeg bovenaan in je firewall regels toe die alleen het verkeer loggen waar je in geinteresseerd bent. Vaak kan je dan zien of het verkeer misschien onverwacht gerouteerd wordt of niet
- Gebruik Tools -> Torch om te kijken wat voor verkeer er voorbij komt. Meestal doe ik dit eerst, en als ik het daarna nog niet snap voeg ik firewall log regels toe.
Ik heb het apparaat gereset met de reserknop.
Ik heb het wachtwoord veranderd.
Ik heb een VLAN 100 geconfigureerd en daar een DHCP client aan gekoppeld en het opgenomen in de WAN lijst
Ik heb een port mapping gemaakt voor een bepaalde poort en die weer verwijderd.
Dat is alles wat ik tot dusver aan de default configuratie heb gewijzigd.
Mijn tips:
- RouterOS is linux based, als je ervaring hebt met netwerk configuratie onder linux dan zal je veel herkennen
- Probeer anders eerst eens alles werkend te krijgen zonder vlan's als dit je eerste keer is. VLAN's kunnen wat lastiger zijn onder RouterOS omdat je zowel software matige VLAN's heb (vlan tab onder interfaces) maar ook hardware matige VLAN support op de switch chip. Omdat je alleen beschrijft wat je hebt gedaan maar niets laat zien, kunnen we nu niet zeggen wat je precies hebt geprobeerd
- Wat betreft port mapping, geen idee hoe de default firewall werkt maar als die standaard verkeer blokkeert dan moet je zowel een NAT rule aanmaken (om het verkeer om te leiden) als een Filter rule (om het verkeer toe te staan).
Zoek eens op de term "hairpin" in de help documentatie. In het forum: https://forum.mikrotik.com/viewtopic.php?t=172380
Verder zijn er twee hEX routers. De laatste uitvoering heeft een andere chipset en heet hEX refresh
Het block diagram vertelt dat eth1 via de CPU loopt en dat eth2-eth5 via een switch chip gaat en hou er dan rekening meer. Het is dan verstandig om eth1 als WAN poort te gebruiken. Immers de PPPoE naar Freedom is softwarematig en zo moet je in interfaces op die PPPoE vlan6 aanzetten.
[ Voor 34% gewijzigd door esphome op 05-04-2025 15:07 ]
Heb je de standaard firewall ingesteld?Roetzen schreef op vrijdag 4 april 2025 @ 21:40:
@pimlie
Ik heb het apparaat gereset met de reserknop.
Ik heb het wachtwoord veranderd.
Ik heb een VLAN 100 geconfigureerd en daar een DHCP client aan gekoppeld en het opgenomen in de WAN lijst
Ik heb een port mapping gemaakt voor een bepaalde poort en die weer verwijderd.
Dat is alles wat ik tot dusver aan de default configuratie heb gewijzigd.
Post evt eens de output van /export verbose
[ Voor 4% gewijzigd door llagendijk op 10-04-2025 22:10 ]
Behalve als je zowel binnenom als buitenom je spullen wil kunnen benaderen (en dan over het internet niet over VPN). Dan is het opeens toch wel heel erg handig!pimlie schreef op zaterdag 5 april 2025 @ 15:17:
@esphome Zelf ben ik niet echt een voorstander van hairpin nat. Liever b.v. gewoon een interne DNS draaien (bv static entries op de mikrotik) dat naar het interne server ip verwijst en de NAT rule alleen voor verkeer inkomend van buiten laten werken.
3780wP (18x 210wP EC Solar) | 2x Marstek Venus E (5.12kWh)
Als je intern (al dan niet via vpn) laat resolven naar het interne IP adres en publiek naar het publieke adres...dan ben je er toch? Of begrijp ik je nu verkeerd?Mattie112 schreef op vrijdag 11 april 2025 @ 10:26:
Behalve als je zowel binnenom als buitenom je spullen wil kunnen benaderen (en dan over het internet niet over VPN). Dan is het opeens toch wel heel erg handig!
Oftewel...ik ben ook voorstander van lokale DNS entries
Eerst het probleem, dan de oplossing
Je benadert hem dus op basis van het IP adres? Als je client aan de LAN kant zit, zou dat geen enkel probleem mogen zijn. Weet je zeker dat je het juiste IP adres gebruikt? Zie je dat ook in de DHCP leases? Of maak je gebruik van een vast IP adres?Roetzen schreef op vrijdag 4 april 2025 @ 16:14:
Het lukt al niet eens die vanaf het eigen LAN te bereiken. Op het 192.168.88.xx adres dus. Wat mis ik?
Wil je de server publiek beschikbaar maken? En dan via een port forward of kan je hem via VPN ook gebruiken? Wat is het eigenlijk voor server?
Eerst het probleem, dan de oplossing
Ik heb de default instellingen van de firewall.llagendijk schreef op donderdag 10 april 2025 @ 22:05:
[...]
Heb je de standaard firewall ingesteld?
Eh??? Waar vind ik zo iets?Post evt eens de output van /export verbose
Ja, voor de test.
Dat dacht ik ook en in de twintig jaar dat ik hier mee speel is het ook nooit een probleem geweest. Niet met IPv4 en niet met IPv6. Tot nu met Mikrotik.Als je client aan de LAN kant zit, zou dat geen enkel probleem mogen zijn.
Ja, ja en nee.Weet je zeker dat je het juiste IP adres gebruikt? Zie je dat ook in de DHCP leases? Of maak je gebruik van een vast IP adres?
Uiteindelijk wel, maar zo lang ik hem niet eens intern kan bereiken heeft het weinig zin het extern te gaan proberen lijkt me.Wil je de server publiek beschikbaar maken? En dan via een port forward
Brinkd. Een protocol voor Fidonet. Heeft hier altijd gewerkt met andere routers…Wat is het eigenlijk voor server?
Ik heb nog wat testjes gedaan en het lijkt er op dat alle apparaten op het LAN grotendeels van elkaar afgeschermd zijn. Ping werkt wel met de lokale adressen en de globale IPv6 adressen maar dat is het dan zo’n beetje. Het LAN bestaat interface “bridge” en dat zijn ether1-ether5.
Ik zie nu bij “Switch” iets staan met “Port isolation”. Kan dat iets zijn?
gebruik een terminal (ssh of klik op terminal bovenin de web interface). Type danRoetzen schreef op maandag 14 april 2025 @ 13:54:
[...]
Ik heb de default instellingen van de firewall.
[...]
Eh??? Waar vind ik zo iets?
/export verbose file=filename
en dan download die file (webinterface, files filename.rsc).
Port forwarding zou een probleem op kunnen leveren maar alleen als je zelf wat hebt gewijzigd daar. Maar dat zou uit de export output moeten blijken
[ Voor 16% gewijzigd door llagendijk op 14-04-2025 17:37 ]
Dat kan, maar dan moet je wel je DNS server draaien intern (of fixed entries toevoegen). Die je weer los van je externe DNS moet bijhouden. Niet mijn ding maar ieder zn smaak natuurlijk.lier schreef op vrijdag 11 april 2025 @ 11:15:
[...]
Als je intern (al dan niet via vpn) laat resolven naar het interne IP adres en publiek naar het publieke adres...dan ben je er toch? Of begrijp ik je nu verkeerd?
Oftewel...ik ben ook voorstander van lokale DNS entries
3780wP (18x 210wP EC Solar) | 2x Marstek Venus E (5.12kWh)
Mijn kennis van Linux schiet te kort. Ik heb ooit OpenWrt gedraaid op een wrt zoveel maar dat was 15 jaar geleden en ik heb geen idee hoe ik waar file die ik kennelijk aangemaakt heb gebleven is en hoe ik hem zou kunnen dowloaden. Maar ik heb wel de inhoud van het scherm van de Mikrotik terminal kunnen opvangen. Zie verderop.llagendijk schreef op maandag 14 april 2025 @ 17:20:
[...]
gebruik een terminal (ssh of klik op terminal bovenin de web interface). Type dan
/export verbose file=filename en dan download die file (webinterface, files filename.rsc).
Ik zei overigens dat ik niets aan de default instellingen heb veranderd maar dat klopt natuurlijk niet helemaal. Om te beginnen heb ik de firmware opgewaardeerd naar 7.18.2. Verder hen ik VLAN 100 aangemaakt en IPv6 geactiveerd. En geprobeerd een IPv6 pinhole aan te maken voor poort 24554.
Wat voor probleem dan?Port forwarding zou een probleem op kunnen leveren maar alleen als je zelf wat hebt gewijzigd daar. Maar dat zou uit de export output moeten blijken
Hier is wat ik krijg met export:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
| [admin@MikroTik] > /export # 2025-04-16 16:44:59 by RouterOS 7.18.2 # software id = KDQG-E3VI # # model = RB750Gr3 # serial number = HGVXXXXXX /interface bridge add admin-mac=F4:1E:57:XX:XX:XX auto-mac=no comment=defconf name=bridge /interface vlan add interface=ether1 name=vlan1 vlan-id=100 /interface list add comment=defconf name=WAN add comment=defconf name=LAN /ip pool add name=default-dhcp ranges=192.168.88.10-192.168.88.254 /ip dhcp-server add address-pool=default-dhcp interface=bridge name=defconf /disk settings set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes /interface bridge port add bridge=bridge comment=defconf interface=ether2 add bridge=bridge comment=defconf interface=ether3 add bridge=bridge comment=defconf interface=ether4 add bridge=bridge comment=defconf interface=ether5 /ip neighbor discovery-settings set discover-interface-list=LAN /interface detect-internet set wan-interface-list=WAN /interface list member add comment=defconf interface=bridge list=LAN add comment=defconf interface=ether1 list=WAN add comment="Delta Fiber" interface=vlan1 list=WAN /ip address add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0 /ip dhcp-client add comment=defconf interface=ether1 add comment="IP krijgen op Delta Fiber" default-route-tables=main interface=vlan1 /ip dhcp-server network add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1 /ip dns set allow-remote-requests=yes /ip dns static add address=192.168.88.1 comment=defconf name=router.lan type=A /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN /ip hotspot profile set [ find default=yes ] html-directory=hotspot /ipv6 address add comment="Local LAN" from-pool=Delta interface=bridge /ipv6 dhcp-client add add-default-route=yes interface=vlan1 pool-name=Delta pool-prefix-length=56 request=address,prefix /ipv6 firewall address-list add address=::/128 comment="defconf: unspecified address" list=bad_ipv6 add address=::1/128 comment="defconf: lo" list=bad_ipv6 add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6 add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6 add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6 add address=100::/64 comment="defconf: discard only " list=bad_ipv6 add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6 add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6 add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6 /ipv6 firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6 add action=accept chain=input comment="defconf: accept UDP traceroute" dst-port=33434-33534 protocol=udp add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=udp src-address=fe80::/10 add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp add action=accept chain=input comment="defconf: accept ipsec AH" protocol=ipsec-ah add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=ipsec-esp add action=accept chain=input comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN add action=fasttrack-connection chain=forward comment="defconf: fasttrack6" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6 add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6 add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6 add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6 add action=accept chain=forward comment="defconf: accept HIP" protocol=139 add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 protocol=udp add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=ipsec-ah add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=ipsec-esp add action=accept chain=forward comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="Allow binkp" dst-port=24554 protocol=tcp /system clock set time-zone-name=Europe/Amsterdam /system note set show-at-login=no /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN [admin@MikroTik] > |
Gelieve je export in een code block te zetten, dat maakt het stukken leesbaarder.Roetzen schreef op woensdag 16 april 2025 @ 17:38:
[...]
Mijn kennis van Linux schiet te kort. Ik heb ooit OpenWrt gedraaid op een wrt zoveel maar dat was 15 jaar geleden en ik heb geen idee hoe ik waar file die ik kennelijk aangemaakt heb gebleven is en hoe ik hem zou kunnen dowloaden. Maar ik heb wel de inhoud van het scherm van de Mikrotik terminal kunnen opvangen. Zie verderop.
Ik zei overigens dat ik niets aan de default instellingen heb veranderd maar dat klopt natuurlijk niet helemaal. Om te beginnen heb ik de firmware opgewaardeerd naar 7.18.2. Verder hen ik VLAN 100 aangemaakt en IPv6 geactiveerd. En geprobeerd een IPv6 pinhole aan te maken voor poort 24554.
[...]
Wat voor probleem dan?
Hier is wat ik krijg met export:
=== begin ===
[admin@MikroTik] > /export
# 2025-04-16 16:44:59 by RouterOS 7.18.2
# software id = KDQG-E3VI
#
# model = RB750Gr3
# serial number = HGVXXXXXX
/interface bridge
add admin-mac=F4:1E:57:XX:XX:XX auto-mac=no comment=defconf name=bridge
/interface vlan
add interface=ether1 name=vlan1 vlan-id=100
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/ip dhcp-server
add address-pool=default-dhcp interface=bridge name=defconf
/disk settings
set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes
/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface detect-internet
set wan-interface-list=WAN
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface=ether1 list=WAN
add comment="Delta Fiber" interface=vlan1 list=WAN
/ip address
add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0
/ip dhcp-client
add comment=defconf interface=ether1
add comment="IP krijgen op Delta Fiber" default-route-tables=main interface=vlan1
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1
/ip dns
set allow-remote-requests=yes
/ip dns static
add address=192.168.88.1 comment=defconf name=router.lan type=A
/ip firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes
add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
/ip hotspot profile
set [ find default=yes ] html-directory=hotspot
/ipv6 address
add comment="Local LAN" from-pool=Delta interface=bridge
/ipv6 dhcp-client
add add-default-route=yes interface=vlan1 pool-name=Delta pool-prefix-length=56 request=address,prefix
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
/ipv6 firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=input comment="defconf: accept UDP traceroute" dst-port=33434-33534 protocol=udp
add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=udp src-address=fe80::/10
add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
add action=accept chain=input comment="defconf: accept ipsec AH" protocol=ipsec-ah
add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=ipsec-esp
add action=accept chain=input comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
add action=fasttrack-connection chain=forward comment="defconf: fasttrack6" connection-state=established,related
add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=forward comment="defconf: accept HIP" protocol=139
add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=ipsec-ah
add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=ipsec-esp
add action=accept chain=forward comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment="Allow binkp" dst-port=24554 protocol=tcp
/system clock
set time-zone-name=Europe/Amsterdam
/system note
set show-at-login=no
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN
[admin@MikroTik] >
=== einde ===
Done.orvintax schreef op woensdag 16 april 2025 @ 20:12:
[...]
Gelieve je export in een code block te zetten, dat maakt het stukken leesbaarder.
Heb je niets ingesteld bij IPv6 ND? Waarschijnlijk krijg je namelijk nu wel een IPv6 adres en prefix van Delta alleen zet je deze niet door naar je clients.Roetzen schreef op woensdag 16 april 2025 @ 17:38:
[...]
Mijn kennis van Linux schiet te kort. Ik heb ooit OpenWrt gedraaid op een wrt zoveel maar dat was 15 jaar geleden en ik heb geen idee hoe ik waar file die ik kennelijk aangemaakt heb gebleven is en hoe ik hem zou kunnen dowloaden. Maar ik heb wel de inhoud van het scherm van de Mikrotik terminal kunnen opvangen. Zie verderop.
Ik zei overigens dat ik niets aan de default instellingen heb veranderd maar dat klopt natuurlijk niet helemaal. Om te beginnen heb ik de firmware opgewaardeerd naar 7.18.2. Verder hen ik VLAN 100 aangemaakt en IPv6 geactiveerd. En geprobeerd een IPv6 pinhole aan te maken voor poort 24554.
[...]
Wat voor probleem dan?
Hier is wat ik krijg met export:
code:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 [admin@MikroTik] > /export # 2025-04-16 16:44:59 by RouterOS 7.18.2 # software id = KDQG-E3VI # # model = RB750Gr3 # serial number = HGVXXXXXX /interface bridge add admin-mac=F4:1E:57:XX:XX:XX auto-mac=no comment=defconf name=bridge /interface vlan add interface=ether1 name=vlan1 vlan-id=100 /interface list add comment=defconf name=WAN add comment=defconf name=LAN /ip pool add name=default-dhcp ranges=192.168.88.10-192.168.88.254 /ip dhcp-server add address-pool=default-dhcp interface=bridge name=defconf /disk settings set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes /interface bridge port add bridge=bridge comment=defconf interface=ether2 add bridge=bridge comment=defconf interface=ether3 add bridge=bridge comment=defconf interface=ether4 add bridge=bridge comment=defconf interface=ether5 /ip neighbor discovery-settings set discover-interface-list=LAN /interface detect-internet set wan-interface-list=WAN /interface list member add comment=defconf interface=bridge list=LAN add comment=defconf interface=ether1 list=WAN add comment="Delta Fiber" interface=vlan1 list=WAN /ip address add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0 /ip dhcp-client add comment=defconf interface=ether1 add comment="IP krijgen op Delta Fiber" default-route-tables=main interface=vlan1 /ip dhcp-server network add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1 /ip dns set allow-remote-requests=yes /ip dns static add address=192.168.88.1 comment=defconf name=router.lan type=A /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN /ip hotspot profile set [ find default=yes ] html-directory=hotspot /ipv6 address add comment="Local LAN" from-pool=Delta interface=bridge /ipv6 dhcp-client add add-default-route=yes interface=vlan1 pool-name=Delta pool-prefix-length=56 request=address,prefix /ipv6 firewall address-list add address=::/128 comment="defconf: unspecified address" list=bad_ipv6 add address=::1/128 comment="defconf: lo" list=bad_ipv6 add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6 add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6 add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6 add address=100::/64 comment="defconf: discard only " list=bad_ipv6 add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6 add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6 add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6 /ipv6 firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6 add action=accept chain=input comment="defconf: accept UDP traceroute" dst-port=33434-33534 protocol=udp add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=udp src-address=fe80::/10 add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp add action=accept chain=input comment="defconf: accept ipsec AH" protocol=ipsec-ah add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=ipsec-esp add action=accept chain=input comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN add action=fasttrack-connection chain=forward comment="defconf: fasttrack6" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6 add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6 add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6 add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6 add action=accept chain=forward comment="defconf: accept HIP" protocol=139 add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 protocol=udp add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=ipsec-ah add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=ipsec-esp add action=accept chain=forward comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="Allow binkp" dst-port=24554 protocol=tcp /system clock set time-zone-name=Europe/Amsterdam /system note set show-at-login=no /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN [admin@MikroTik] >
Ik heb niets ingesteld bij IPv6 ND maar ik heb wel een /64 aangevraagd uit de pool "Delta voor het interface "bridge". De clients op het LAN krijgen IPv6 adressen.DJP! schreef op woensdag 16 april 2025 @ 20:56:
[...]
Heb je niets ingesteld bij IPv6 ND? Waarschijnlijk krijg je namelijk nu wel een IPv6 adres en prefix van Delta alleen zet je deze niet door naar je clients.
Dat is dan ook niet mijn probleem. Het probleem is dat de apparaten op het LAN van elkaar geïsoleerd lijken te zijn waardoor ik de server die op een er van draait niet eens lokaal kan bereiken. Niet op IPv4 en niet op IPv6.
[ Voor 20% gewijzigd door Roetzen op 16-04-2025 21:35 ]
Het zou raar zijn dat het niet zo werken als dat zo was, want verkeer van/naar 192.168.88.x kan direct over de switch chip lopen en komt dus niet eens op de cpu/firewall terecht.
Kan je de server wel pingen vanaf je desktop? Zo nee, zet een doorlopende ping aan (`ping -t` in windows) en door loop de eerder genoemde stappen van torch/firewall om te controleren of je die icmp packets ziet. Voor de duidelijkheid, je zou dus geen icmp packets moeten zijn als je die 2 pingt omdat het verkeer over de switch chip zou moeten gaan en niet de cpu.
Die dhcp client op ether1 zou trouwens niet nodig hoeven te zijn, ether1 hoeft ook niet aan de WAN interface list toegevoegd te worden.
Laatste tip, probeer eerst alleen ipv4 werkend te krijgen (ie disable alle ipv6 gedoe op de mikrotik). Voor hetzelfde geldt is er een ipv4/ipv6 routing voorkeur probleem.
En verder nog, misschien een firewall op je server die de boel blokkeert?
Driemaal ja.pimlie schreef op woensdag 16 april 2025 @ 23:17:
@Roetzen Zijn je desktop en server beide met een netwerk kabel aangesloten op de mikrotik? En je hebt geverifieerd dat beide een 192.168.88.x ip adres krijgen via dhcp? Dat wil zeggen dat je zowel het lokale ip adress + netmask hebt gecontroleerd van de desktop/server als de dhcp leases tab en je hebt gecontroleerd dat beide hetzelfde zijn.
Het is inderdaad heel raar en ik snap er dan ook niets van. Dit heeft in het verleden met andere routers ook altijd gewerkt. Alleen nu met Mikrotek niet. Sterker nog het werkt zelfs niet als ik via een externe switch de client en de server op dezelfde ethernet poort op de Mikrotik zet. (ether3 in dit geval). Het lijkt er dus op dat zelfs dan het via de cpu van de Mikrotek gaat.Het zou raar zijn dat het niet zo werken als dat zo was, want verkeer van/naar 192.168.88.x kan direct over de switch chip lopen en komt dus niet eens op de cpu/firewall terecht.
Ja pingen gaat wel. Zowel op IPv4 als op IPv6. Pingen op IPv6 werkt ook van buiten af.Kan je de server wel pingen vanaf je desktop?
Als ik de client op dezelfde PC draai als waar de server op draait, dan is de server wel bereikbaar.
Maar het kan ook geen kwaad? Volgens mij is dat gewoon de default configuratie en is die blijven staan toen ik VLAN 100 aanmaakte en koppelde aan ether1.Die dhcp client op ether1 zou trouwens niet nodig hoeven te zijn, ether1 hoeft ook niet aan de WAN interface list toegevoegd te worden.
Dat heb ik ook al gehad. Ik ben begonnen met IPv4 only. En toen dat niet ging heb ik IPv6 ingeschakeld om te zien of ik daar hetzelfde probleem zou hebben. En dat heb ik dus inderdaad.Laatste tip, probeer eerst alleen ipv4 werkend te krijgen (ie disable alle ipv6 gedoe op de mikrotik). Voor hetzelfde geldt is er een ipv4/ipv6 routing voorkeur probleem.
Begrijp ik het nu goed dat zelfs als je een switch tussen de Mikrotik router en je server/client hangt dat het dan nog altijd niet werkt? In dat geval zou de data niet eens bij de router moeten komen.Roetzen schreef op donderdag 17 april 2025 @ 10:50:
[...]
Driemaal ja.
[...]
Het is inderdaad heel raar en ik snap er dan ook niets van. Dit heeft in het verleden met andere routers ook altijd gewerkt. Alleen nu met Mikrotek niet. Sterker nog het werkt zelfs niet als ik via een externe switch de client en de server op dezelfde ethernet poort op de Mikrotik zet. (ether3 in dit geval). Het lijkt er dus op dat zelfs dan het via de cpu van de Mikrotek gaat.
[...]
Ja pingen gaat wel. Zowel op IPv4 als op IPv6. Pingen op IPv6 werkt ook van buiten af.
Als ik de client op dezelfde PC draai als waar de server op draait, dan is de server wel bereikbaar.
[...]
Maar het kan ook geen kwaad? Volgens mij is dat gewoon de default configuratie en is die blijven staan toen ik VLAN 100 aanmaakte en koppelde aan ether1.
[...]
Dat heb ik ook al gehad. Ik ben begonnen met IPv4 only. En toen dat niet ging heb ik IPv6 ingeschakeld om te zien of ik daar hetzelfde probleem zou hebben. En dat heb ik dus inderdaad.
Het blijft dus een mysterie..babbelbox schreef op donderdag 17 april 2025 @ 07:05:
@Roetzen Ik zie in je config ook niets geks wat kan verklaren waarom je vanaf je desktop PC je server niet kan bereiken.
Ja, het klopt echt allemaal. En het werkte intern ook toen het nog aan de Nokia XG2426 hing die ik van Delta had gekregen. Ik ben juist naar een eigen ONT en router overgestapt omdat ik daar de port forwarding en pinholing niet aan de praat kreeg.Wat pimlie ook aangeeft, kan je wel pingen van PC naar server, en zitten ze ook daadwerkelijk aan de poorten van de MikroTik de je in je bridge hebt gekoppeld.
En ik heb mijn Ziggo lijntje ook nog even aan gehouden en als ik het aan mijn Ziggo modem/router hang dan werkt alles zoals verwacht.
Tja, het heeft meer dan tien jaar gewerkt. Totdat ik met een Mikrotek router aan de gang ging..En het werkt nog steeds weer als ik even terug ga naar mijn Ziggo configuratie met de zwarte Sagemcom modem/router van Ziggo...En verder nog, misschien een firewall op je server die de boel blokkeert?
Je begrijpt het goed, zelfs dan werkt het niet.orvintax schreef op donderdag 17 april 2025 @ 10:53:
[...]
Begrijp ik het nu goed dat zelfs als je een switch tussen de Mikrotik router en je server/client hangt dat het dan nog altijd niet werkt? In dat geval zou de data niet eens bij de router moeten komen.
Ja, dat weet ik zeker.pimlie schreef op donderdag 17 april 2025 @ 10:58:
@Roetzen Weet je zeker dat die binkp server wel op 0.0.0.0 bind? Of bind die nog op een oud/specifiek ip adres?
--edit--
Voor de duidelijkheid, ik bedoel de service zelf die op de server met het 192.168.88.x ip draait
Maar omdat je aangeeft dat het toch nog niet werkt, moet er dus ergens iets aan de hand zijn. Het is moeilijk om vanaf hier te achterhalen wat het is, vooral ook omdat je vooral de hele tijd zegt dat het klopt maar je laat het ons niet zien dat het klopt. Dus voor hetzelfde geldt heb jij nu al 5x ergens over heen gekeken waarvan jij het idee hebt dat het klopt, maar waarvan wij direct zouden zien dat het niet klopt.
Heb je dit gecontroleerd? Zie je verkeer naar de binkp server voorbij komen in Torch of als je een firewall regel logt? Zie ook mijn laatste zin boven deze quoteHet lijkt er dus op dat zelfs dan het via de cpu van de Mikrotek gaat.
Welke ip reeks geeft dat Ziggo modem uit? Als je op de Mikrotik alle 192.168.88.x ip reeksen aanpast naar dezelfde als op je Ziggo modem, werkt het dan wel?En ik heb mijn Ziggo lijntje ook nog even aan gehouden en als ik het aan mijn Ziggo modem/router hang dan werkt alles zoals verwacht.
Feitelijk zeg je 2 dingen kun je dit bevestigen?
-Pingen naar lokale adressen werkt (ipv4 of 6 is onduidelijk)
-Binkp service is niet bereikbaar op het lokale adres (ipv4 of 6 is onduidelijk)
Zou je het volgende willen testen?
Kun je de binkp server pingen op zijn lokale ipv4 adres
Kun je een telnet sessie op zetten naar je binkp server op het lokale ipv4 adres en poort 24554?
Zoals hierboven aangegeven kan het zijn dat doordat je adres reeks is veranderd van 192.168.2.0/24 naar 192.168.88.0/24 de instellingen op je binkp server niet meer kloppen?
Bijv een statisch adres, default gateway, statische routes, dns settings, firewall regels, binkp service luistert op een specifiek adres noem maar op.
Als ik naar je config kijk en het feit dat het via een switch ook niet werkt heb ik een sterk vermoeden dat het probleem niet in je mikrotik zit.
Na nog wat testen ben ik er niet zo zeker meer van.babbelbox schreef op donderdag 17 april 2025 @ 07:05:
@Roetzen
En verder nog, misschien een firewall op je server die de boel blokkeert?
Wordt vervolgd....
Het is potjankukeltje toch de firewall op de PC waar de server op draait. Om één of andere reden stond die om verder onverklaarbare redenen op “ openbaar netwerk”. Nadat ik dat gewijzigd had in “thuisnetwerk” kon ik de server wel bereiken vanaf clients in het LAN.
Nu nog de port IPv4 forward en de IPv6 pinholing. Morgen is er weer een dag.
Iedereen hartelijk bedankt voor het meedenken tot zo ver.