[MikroTik-apparatuur] Ervaringen & Discussie

Pagina: 1 ... 56 57 Laatste
Acties:

  • Commendatore
  • Registratie: Februari 2006
  • Niet online
Ik heb vandaag een RB5009UG+S+IN binnengekregen, vooralsnog primair bedoeld als leerobject.

Mij valt op dat MikroTik de doos niet verzegeld. Zijn er dingen waarop ik moet letten om er zeker van te zijn dat dit exemplaar niet ergens eerder gebruikt is?

  • esphome
  • Registratie: Oktober 2023
  • Niet online
Commendatore schreef op donderdag 21 mei 2026 @ 20:46:
Ik heb vandaag een RB5009UG+S+IN binnengekregen, vooralsnog primair bedoeld als leerobject.

Mij valt op dat MikroTik de doos niet verzegeld. Zijn er dingen waarop ik moet letten om er zeker van te zijn dat dit exemplaar niet ergens eerder gebruikt is?
De dozen van Mikrotik zijn niet verzegeld.

Zoek eens op youtube op "mikrotik 5009 unboxing" dan zie je filmpjes van het openmaken van de doos en hoe het eruit moet zien.

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 16-08 14:32
ROS 7.23 is uit met als het goed is http/2 doh werkend op ARM64 en x86/CHR apparaten

https://forum.mikrotik.com/t/v7-23-stable-is-released/270721

[ Voor 7% gewijzigd door kaaas op 26-05-2026 15:45 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Is inderdaad goed @kaaas, alleen niet alle DoH diensten werken lekker.

Er is een overzicht van supported diensten:
https://help.mikrotik.com...e/incompatibleDoHservices

Eerst het probleem, dan de oplossing


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 16-08 14:32
@lier Dat is nou juist het punt quad9 bijv zou nu wel kunnen werken doordat http2 in deze versie ondersteund wordt. Ik heb hem net ingesteld en het lijkt te werken, maar eerst zien en dan geloven. Want in het verleden was dat ook zo, maar begon het toch te haperen na een tijdje.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Quad9 gaf bij mij heel veel problemen. Heeft mogelijk te maken met dat elke call een eigen http client aanmaakt (dat werd als mogelijke oorzaak door Quad9 genoemd). Kijk anders in de logging, die stond vol met warnings op dns.

Ik gebruik zelf NextDNS, die is (voor mij) superstabiel.

[ Voor 14% gewijzigd door lier op 26-05-2026 17:14 ]

Eerst het probleem, dan de oplossing


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 16-08 14:32
Ok quad9 werkt nog steeds niet met DOH ook niet met de http2 support.

Edit

joindns4.eu doet het nu wel!

[ Voor 22% gewijzigd door kaaas op 27-05-2026 16:49 ]


  • Mit-46
  • Registratie: November 2010
  • Laatst online: 20:18
kaaas schreef op woensdag 27 mei 2026 @ 16:38:
Ok quad9 werkt nog steeds niet met DOH ook niet met de http2 support.

Edit

joindns4.eu doet het nu wel!
Jammer. Dank voor het melden, want dat scheelt mij een onnodige poging. (y)

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

kaaas schreef op woensdag 27 mei 2026 @ 16:38:
joindns4.eu doet het nu wel!
Check even de log, bij mij gaf deze ook veel foutmeldingen. In ieder geval t/m RC4.

Eerst het probleem, dan de oplossing


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 16-08 14:32
Tot nog toe zie ik geen errors. Welke errors had je?

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

DoH server response not OK: 0:
Had vergelijkbare melding bij Quad9...
Overigens heb ik de DNS cache geflusht na het aanpassen. Wellicht versnelt dat het optreden van de foutmelding. Deze heb ik trouwens niet bij NextDNS.

Eerst het probleem, dan de oplossing


  • Impossibl3
  • Registratie: November 2012
  • Nu online
Hoi Allen,

Ik wil een nieuwe thuisnetwerk waarbij ik naar MikroTik en Unifi kijk. In het Unifi forum werd ik er op gewezen dat MikroTik geen centraal management heeft (Tarquin in "[Ubiquiti-apparatuur] Aankoopadvies & Discussie"). Als ik op de MikroTik website kijk krijg ik het idee dat dit wel het geval is als alle apparatuur RouterOS draaien. Ik hoor graag van jullie hoe het zit.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • mbovenka
  • Registratie: Januari 2014
  • Laatst online: 16-08 11:27
Een 'single pane of glass' voor je hele netwerk (routers, switches en APs) is er voor MikroTik niet. Centraal management voor je APs wel (CAPsMAN, CAPsMAN | RouterOS Manual)

  • Raverty
  • Registratie: Juni 2015
  • Niet online

Raverty

rm -rf *

Er bestaan wel 3rd party tools zoals
Mikrowizard en op
github hun repository. Ik heb dat zelf nog niet uitgeprobeerd, maar je kan het lokaal installeren in een container.

Mikrotik zelf heeft geen management tooling anders dan hierboven genoemd.

[ Voor 14% gewijzigd door Raverty op 29-05-2026 17:17 ]


  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 20:41
Er is Winbox, maar dan manage je 1 device. Dus meerdere keren starten om meerdere devices te managen. Is niet persé een probleem, maar gemakkelijk gelijkwaardige settings uitrollen is niet mogelijk. Dan wordt het kopieren-plakken tussen de verschillende sessies.

  • Impossibl3
  • Registratie: November 2012
  • Nu online
Hmm dat is wel echt jammer. Had gehoopt dat dit wel op een manier kon. Dank voor de antwoorden.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Mijn ervaring is dat ik (MikroTik omgeving en voormalig Unifi gebruiker) alleen op draadloos gebied veel beheer. En voor mij is CAPsMAN dan meer dan toereikend. Dat draait op de router, waar ik soms wat beheer op moet doen. Mijn switches zijn een keer goed geïnstalleerd/geconfigureerd en draaien sindsdien probleemloos. Hooguit een upgrade van RouterOS en firmware. Op de switches draai ik LTS, daar komen niet zo vaak updates op.

Voor mij is Unifi vooral "ziet er leuk uit" en "updates zijn spannend", MikroTik is en blijft werken (mijn RB951 wordt na 14 jaar bijvoorbeeld nog steeds altijd ondersteund). Maar kan inmiddels lezen en schrijven met MikroTik, dus ik ben bevooroordeeld.

Overigens is MikroTik bezig met een beheer omgeving. Deze gaat Dude (als oude beheer omgeving) vervangen. Dus mogelijk komt er ook iets voor de mensen die dat belangrijk vinden.

Eerst het probleem, dan de oplossing


  • Impossibl3
  • Registratie: November 2012
  • Nu online
lier schreef op vrijdag 29 mei 2026 @ 21:52:
Mijn ervaring is dat ik (MikroTik omgeving en voormalig Unifi gebruiker) alleen op draadloos gebied veel beheer. En voor mij is CAPsMAN dan meer dan toereikend. Dat draait op de router, waar ik soms wat beheer op moet doen. Mijn switches zijn een keer goed geïnstalleerd/geconfigureerd en draaien sindsdien probleemloos. Hooguit een upgrade van RouterOS en firmware. Op de switches draai ik LTS, daar komen niet zo vaak updates op.
Hoezo veel beheer op draadloos gebied? Heb je iedere keer nieuwe apparatuur ofzo? Ik ging er van uit als het staat dan staat het. Net als het bedraden netwerk.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Met name de juiste kanalen draaien is een uitdaging. Ik woon in het centrum van een dorp waar veel wifi netwerken zijn. Autochannel doet gelukkig een hoop goed.

Vandaar dus veel beheer, @Impossibl3

Eerst het probleem, dan de oplossing


  • GarBaGe
  • Registratie: December 1999
  • Laatst online: 16-08 11:38
Raverty schreef op vrijdag 29 mei 2026 @ 17:15:
Er bestaan wel 3rd party tools zoals
Mikrowizard en op
github hun repository. Ik heb dat zelf nog niet uitgeprobeerd, maar je kan het lokaal installeren in een container.

Mikrotik zelf heeft geen management tooling anders dan hierboven genoemd.
Mikrowizard ziet er best leuk uit.
Als ik hiermee centraal mijn Mikrotiks kan beheren met een eigen hosted lokale Docker instantie...
Klinkt best leuk.
Volgens mij ondersteunt ie dan ook Radius, zodat alle inlogs van alle MT devices centraal geregeld is
Binnenkort ff uitproberen....

Ryzen9 5900X; 16GB DDR4-3200 ; RTX-4080S ; 7TB SSD


  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 16-08 10:58
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.

  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 22:14
Bumpy_NL schreef op zaterdag 27 juni 2026 @ 17:22:
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.
Simpele switch met VLAN support achter je router. Keuze genoeg.

RIPE Atlas probe: 1005104


  • babbelbox
  • Registratie: Maart 2003
  • Laatst online: 20:41
ernstoud schreef op zaterdag 27 juni 2026 @ 18:09:
[...]


Simpele switch met VLAN support achter je router. Keuze genoeg.
Met alleen een switch ben je er niet. Er van uitgaande dat de provider modem slechts 1 intern subnet routeert zul je ook een router nodig hebben die je verkeer tussen de vlans regelt, zelfs als de extra vlans geen internet toegang behoeven.
Ikzelf heb redelijk lange ervaring met MikroTik, maar als je van scratch begint is het geen 123 klaar oplossing.

[ Voor 11% gewijzigd door babbelbox op 27-06-2026 18:43 ]


  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Het is wel te doen maar zelfs met wat ervaring best een ff doorbijten. Heb je al wel ervaring met vlans?

  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 16-08 10:58
Boudewijn schreef op zaterdag 27 juni 2026 @ 18:53:
Het is wel te doen maar zelfs met wat ervaring best een ff doorbijten. Heb je al wel ervaring met vlans?
Ik heb in het verleden wel youtube filmpjes gekeken over vlans en andere netwerkzaken uit algemene interesse. Geen eigen ervaring.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Bumpy_NL schreef op zaterdag 27 juni 2026 @ 22:20:
[...]

Ik heb in het verleden wel youtube filmpjes gekeken over vlans en andere netwerkzaken uit algemene interesse. Geen eigen ervaring.
Ik had ook andere dingen te doen en aan het einde van een burnout maar had er wel ff tijd voor nodig. Toen het kwartje eenmaal gevallen was ging het prima.
offtopic:
zelfs mtcna en mtcre, maarja daar worden vlans niet eens genoemd :P
Als je lekker wil hobbien en spelen, kopen, ik help je wel in dit topic :)

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 16-08 11:46
Bumpy_NL schreef op zaterdag 27 juni 2026 @ 17:22:
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.
Je kan ook perfect IOT & Camera's netjes op 1 (dezelfde) LAN zetten en met wat simpele filters dit gewoon tegenhouden. Zo heb ik dat thuis en dat werkt ook goed. Je hoeft niet zo paranoide te zijn te denken dat je IOT of IPCAM alles gaat proberen om naar Internet te geraken. Het ding gewoon al geen "default gateway" meegeven is al redelijk effectief. (ik ga er gemakshalve even vanuit het het IPv4 betreft hier)
VLAN's zijn ook maar .... VLAN's. "just another way to skin the cat" zeker voor iets eenvoudig als thuisgebruikt.

Beroepsmatig pak ik het natuurlijk wel wat anders aan en gaat deze vlieger niet echt op.

  • Mit-46
  • Registratie: November 2010
  • Laatst online: 20:18
Bumpy_NL schreef op zaterdag 27 juni 2026 @ 17:22:
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.
:w
Heb je wel een beetje basiskennis? Dat is naar mijn mening wel een vereiste en zo ja, dan zal het goedkomen als je het allemaal leuk vindt om jou er in te verdiepen.
Ik werk in de IT, maar ben alles behalve een netwerkbeheerder/specialist. IT'er is een heel ruim begrip.

Als je met vlans aan de gang wilt heb je naar mijn mening wel basiskennis nodig (IP adressen, subnetten, gateway, DHCP, DNS, etc.). Staat wat mij betreft los van Mikrotik/RouterOS.
Als deze basistermen jou wat zeggen en je bent bereid (lees: vind het leuk) om jouw hierin te verdiepen dan is Mikrotik heel leuk hobbyen.
Wanneer je er niet te veel tijd aan wilt besteden om het te leren dan wordt het een teleurstelling.

Het mooie van RouterOS is dat je jouw configuratie kan delen waardoor andere goed samen met je kunnen troubleshooten, omdat ze kunnen zien wat en hoe je het hebt geconfigureerd. Je hoeft het dus niet allemaal in jouw eentje uit te vogelen.
Daarnaast is er een soort van recovery functie ingebouwd (Safe mode) die automatisch alles herstelt wanneer je iets verkeerd instelt en je geen verbinding met de router meer kan maken zodat je niet elke keer de router hoeft te resetten en weer opnieuw moet beginnen.
Goede backup/herstel functie.
Goed logboek om te controleren welke effect een wijziging heeft.
Goede community waaronder hier op Tweakers.

Beginnen met de default config (ongeacht wat ze ook anders beweren in de how to's op het internet) zodat je altijd de default firewall rules hebt en daarmee de basisbeveiliging.
Verder moet het dan wel goedkomen als je zin hebt om wat leuks te leren.

Het is super geavanceerd, maar je hoeft enkel basis netwerken te begrijpen en dan de zaken waarin je jouw wilt verdiepen. Het is niet zo dat je alles in RouterOS jouw eigen moet maken. Wat je niet nodig hebt voor jouw situatie (naast de basis config) hoef je jouw ook niet in te verdiepen.

  • Commendatore
  • Registratie: Februari 2006
  • Niet online
En ook niet alles hoeft in één keer. In @Bumpy_NL 's geval zit er misschien wat tijdsdruk achter, maar ik heb mijn RB5009UG+S+IN vooral als leerobject gekocht dat later misschien echt in gebruik gaat. Op het moment dat ik ermee wil spelen, sluit ik hem (achter een andere router) aan, ben ik er weer even klaar mee, dan gaat die er weer tussenuit. (Ik ben van huis uit ook geen IT'er, maar historicus.)

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Serieus CVE ontdekt in MikroTik. Als je iets van een ppp server hebt draaien, is het slim om te upgraden, zie forum posts:

Stable: https://forum.mikrotik.co...ble-is-released/271470/44
LTS V6: https://forum.mikrotik.co...able-is-released/271472/7
LTS V7: https://forum.mikrotik.co...erm-is-released/271471/15

Eerst het probleem, dan de oplossing


  • tagican
  • Registratie: December 2012
  • Laatst online: 23:30
Bedankt, ik heb direct even mijn OS geüpdatet - zelfs al gebruik ik geen PPTP/L2TP/SSTP server meer. Ik vond dit artikel nog op op Reddit inclusief een simpele CLI commando om te bepalen of je router kwetsbaar is of niet:

https://www.reddit.com/r/mikrotik/comments/1uotffu/comment/ovxme7v/

In het kort: heb je nog niet geüpdatet en krijg je output bij het volgende commando? Dan moet je direct updaten.
code:
1
/interface print where type=pppoe-server or type=l2tp-server or type=pptp-server or type=sstp-server

  • donny007
  • Registratie: Januari 2009
  • Laatst online: 09-08 17:32

donny007

Try the Nether!

Mikrotik is helaas niet zo goed in het communiceren van security gerelateerde zaken. In de eigen patch notes staan geen CVE-nummers of ook maar enige relevante informatie over de kwetsbaarheid.

Via kanalen als Reddit moet je er zelf maar achter komen waar het precies over gaat en of je kwetsbaar bent...

/dev/null


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Grappig genoeg hadden ze dit keer keurig de CVE code toegevoegd. En later weer weggehaald.

Eerst het probleem, dan de oplossing


  • Commendatore
  • Registratie: Februari 2006
  • Niet online
Dat was mij ook al opgevallen. Wel een beetje apart.

  • pimlie
  • Registratie: November 2000
  • Laatst online: 15-08 12:55
Ik verbaas me eerlijk gezegd nog het meest dat er niet veel meer beveiligingslekken worden gevonden in Router OS. Als je kijkt naar een standaard linux distributie, of misschien wel standaard groter software project, hoe regelmatig er security issues gevonden worden, dan blijft RouterOS wat mij betreft achter bij mijn verwachtingen. Weet niet of ik dat iets positiefs of negatiefs moet vinden...

  • DiedX
  • Registratie: December 2000
  • Laatst online: 03:42
Het is wel een minder groot object dan Linux he? Redelijk gestripped.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 22:14
pimlie schreef op donderdag 9 juli 2026 @ 17:02:
Ik verbaas me eerlijk gezegd nog het meest dat er niet veel meer beveiligingslekken worden gevonden in Router OS.
Gezien de complexiteit van RouterOS vermoed ik dat de kans dat de minder ervaren gebruiker beveiligingslekken creëert groter is dan beveiligingslekken af fabriek :+ .

RIPE Atlas probe: 1005104


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

pimlie schreef op donderdag 9 juli 2026 @ 17:02:
Weet niet of ik dat iets positiefs of negatiefs moet vinden...
Negatief als er minder gevonden wordt? Dit toont voor mij dat MikroTik weet waarmee ze bezig zijn. En dat is wel zeker zo.

Eerst het probleem, dan de oplossing


  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 04:37

ZwarteIJsvogel

Zuid-Limburg

ernstoud schreef op donderdag 9 juli 2026 @ 17:43:
Gezien de complexiteit van RouterOS vermoed ik dat de kans dat de minder ervaren gebruiker beveiligingslekken creëert groter is dan beveiligingslekken af fabriek :+ .
Je kunt met MikroTik alles inrichten zoals je wilt, maar ze leggen je bij het maken van fouten geen strobreed in de weg. Ik heb sinds ik mijn netwerk naar MikroTik heb gemigreerd (met stap voor stap zelf opgebouwde configuraties) wel meer respect gekregen voor fabrikanten van consumentenproducten. Het is nog best een flinke klus om zoiets goed te doen.

  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 04:37

ZwarteIJsvogel

Zuid-Limburg

lier schreef op donderdag 9 juli 2026 @ 19:47:
Dit toont voor mij dat MikroTik weet waarmee ze bezig zijn. En dat is wel zeker zo.
Op zich wel. Maar dat ze nieuwe functionaliteit uitbrengen terwijl die eigenlijk niet af is, vind ik toch wel een probleem. Ook slopen ze in een nieuwe minor stable nog wel eens bestaande functionaliteit. Stable is vaak nog behoorlijk bèta. Gelukkig heeft RouterOS 7 nu ook long-term releases (mijn apparatuur is te nieuw voor RouterOS 6).

[ Voor 9% gewijzigd door ZwarteIJsvogel op 09-07-2026 20:49 ]


  • donny007
  • Registratie: Januari 2009
  • Laatst online: 09-08 17:32

donny007

Try the Nether!

ZwarteIJsvogel schreef op donderdag 9 juli 2026 @ 20:26:
[...]

Je kunt met MikroTik alles inrichten zoals je wilt, maar ze leggen je bij het maken van fouten geen strobreed in de weg. Ik heb sinds ik mijn netwerk naar MikroTik heb gemigreerd (met stap voor stap zelf opgebouwde configuraties) wel meer respect gekregen voor fabrikanten van consumentenproducten. Het is nog best een flinke klus om zoiets goed te doen.
MikroTik geeft je een Linux kernel en een configuratiesysteem voor een aantal services: het is verder aan jou om daar een functionele router van te maken :P

/dev/null


  • franssie
  • Registratie: Februari 2000
  • Laatst online: 21:58

franssie

Save the albatross

ernstoud schreef op donderdag 9 juli 2026 @ 17:43:
[...]


Gezien de complexiteit van RouterOS vermoed ik dat de kans dat de minder ervaren gebruiker beveiligingslekken creëert groter is dan beveiligingslekken af fabriek :+ .
Ja dus wat wil je nu vertellen?
Dat MikroTK maar mag aanprutsen omdat newbie gebruikers ook fouten maken?
|:(

🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen


  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 22:14
franssie schreef op vrijdag 10 juli 2026 @ 00:21:
[...]

Ja dus wat wil je nu vertellen?
Dat MikroTK maar mag aanprutsen omdat newbie gebruikers ook fouten maken?
|:(
Humor. Blijft moeilijk.

En dat wat je hier zegt is totaal niet wat ik zei. Het is ongepast om zelf een stelling te poneren en dan te suggereren dat ik dat zeg.

[ Voor 22% gewijzigd door ernstoud op 10-07-2026 00:49 ]

RIPE Atlas probe: 1005104


  • franssie
  • Registratie: Februari 2000
  • Laatst online: 21:58

franssie

Save the albatross

Ik gad je smiley gemist, maar ik blijf mij mijn punt,

🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen


  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

tagican schreef op dinsdag 7 juli 2026 @ 10:51:
Bedankt, ik heb direct even mijn OS geüpdatet - zelfs al gebruik ik geen PPTP/L2TP/SSTP server meer. Ik vond dit artikel nog op op Reddit inclusief een simpele CLI commando om te bepalen of je router kwetsbaar is of niet:

https://www.reddit.com/r/mikrotik/comments/1uotffu/comment/ovxme7v/

In het kort: heb je nog niet geüpdatet en krijg je output bij het volgende commando? Dan moet je direct updaten.
code:
1
/interface print where type=pppoe-server or type=l2tp-server or type=pptp-server or type=sstp-server
Vrij simpel, draai je ppp, pptp of sstp dan heb je een goede reden om direct te updaten. Anders ook maar met iets minder spoed :)

  • pimlie
  • Registratie: November 2000
  • Laatst online: 15-08 12:55
lier schreef op donderdag 9 juli 2026 @ 19:47:
Negatief als er minder gevonden wordt? Dit toont voor mij dat MikroTik weet waarmee ze bezig zijn. En dat is wel zeker zo.
Dat zeg je wel heel stellig, waar is dat op gebaseerd? Want vertrouwen is goed, maar controle is beter en ondertussen heeft MT al tijden niet voldaan aan b.v. de GPL licentie. Dus niemand weet b.v. zeker welke kernel patches allemaal zijn gebackport.

Dat er vervolgens weinig beveiligingslekken lijken te zijn, kan ook komen omdat MT uiteindelijk toch maar een kleine speler is en de meeste beveiligingsonderzoekers zich vooral op de meer populaire merken richten.

En ik zeg dit allemaal niet om MT te bashen (want ik ben gewoon aan het wachten op de be3, niet van plan om van MT af te stappen), maar we zouden wel een discussie op feiten moeten kunnen voeren en kritiek kunnen uitoefenen op MT waar dat gerechtvaardigd is (zoals niet gewoon automatisch bij elke release GPL source ook vrijgeven).

  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 16-08 10:58
Boudewijn schreef op zaterdag 27 juni 2026 @ 22:47:
[...]

Ik had ook andere dingen te doen en aan het einde van een burnout maar had er wel ff tijd voor nodig. Toen het kwartje eenmaal gevallen was ging het prima.
offtopic:
zelfs mtcna en mtcre, maarja daar worden vlans niet eens genoemd :P
Als je lekker wil hobbien en spelen, kopen, ik help je wel in dit topic :)
Thanks allen voor de reacties. Zou een hex refresh voldoen?

100Mbit glas en ik ben niet van plan de fiber direct aan te sluiten. Volgens mij heb ik niet perse een zware belasting van het netwerk, maar voor het werk maak ik gebruik van Citrix Virtual Desktop en een VPN. Ik heb privé ook een VPN opgezet (wireguard en tailscale). Tailscale is voor het streamen van games vanaf mijn pc (sunshine en moonlight), naar een device buitenhuis. Daarnaast game ik. Een beetje lage ping en geen hickups is dus wel fijn. Wifi is niet nodig, meer poorten zou wel fijn zijn, maar het is geen must en ik betwijfel of ik de rackmount routers fatsoenlijk kwijt kan in de meterkast en zover ik zag zijn dat de enige routers met meer poorten.

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 16-08 14:32
100Mb is geen enkel probleem voor de huidige mikrotiks

  • Mit-46
  • Registratie: November 2010
  • Laatst online: 20:18
Met 100 bedoelen jullie 1000? :o

Als ik het goed lees is de Hex refresh (in grote lijnen) vergelijkbaar met de hAP ax S en die doet zonder problemen (rond) de 1000mbps over lan.

Misschien even de moeite waard om te zoeken online naar de minpunten. Bij de hAP ax S is dat bijvoorbeeld dat deze bij lange na de geadverteerde wifi snelheden niet haalt.

Verder prima apparaat en (beide) een mooie instapper in RouterOS voor het geld.

  • FrankHe
  • Registratie: November 2008
  • Laatst online: 21:23
1 Gbps moet geen enkel probleem zijn. Met een beetje streamen en remote desktop blijf je in mijn ervaring sowieso ruim onder de 100 Mbps. Een lage latency is meer van belang dan een hoge doorvoersnelheid.

Zodra je heel veel firewall filter rules gebruik is het in beginsel mogelijk dat de snelheid iets onder de 1 Gbps zakt maar ik heb dit nog niet als probleem ervaren bij de huidige modellen van MikroTik.

De doorvoersnelheid van een VPN kent echter wel wat beperkingen. Met WireGuard zie ik bij de hAP ax lite - hEX refresh een plafond zo ergens rond de 200 Mbps, wat ik zelf overigens geen probleem vind omdat het echt snel zat is. Mocht je met een VPN-snelheid van 200 Mbps niet toekomen dan moeten je kijken naar krachtigere hardware.

  • Impossibl3
  • Registratie: November 2012
  • Nu online
Ik heb een aantal vraagies over de RB5009UPr+S+IN en mikrotik in het algemeen.

1. Maakt het uit op welke poort je de WAN aansluit? Volgens mij kan je dat instellen in de software zodat de 2,5Gbit en SFP+ poort op LAN zitten.

2. Zit er IPS/IDS op of is dit mogelijk op de site kwam ik het niet 123 tegen.

3. Kan ik ook bij deze router (het kan bij de hAP be³ Media wifi7 router) een container draaien? Ik denk er namelijk aan om Unifi U7 AP's te nemen omdat mikrotik nog geen Wifi7 AP's heeft allen die combinatie met hAP be³ Media kan wifi 7 op de drie banden leveren.

3.1 De prijs van de hAP be³ Media is net zo duur als een U7 (met drie banden) dus misschien maar de hAP be³ Media pakken en instellen als AP?

4. Ik kijk naar een uitvoering: ZyXEL XMG1915-10EP als switch om de AP's aan te hangen. Gaat dat goed met de VLAN's? Als het goed is wel. Maar die moet ik dan instellen op 3 merken/apparaten. De router, switch en AP's.

Ik hoor het graag. Een alternatief is een kleine PC met OPNSense ipv de RB5009UPr+S+IN.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:40

Blokker_1999

Full steam ahead

Gisteren voor de eerste keer een Mikrotik router opgezet. Ging nog relatief vlot. Enkele kleine dingen even moeten opzoeken van waar ik het in de interface gevonden krijg, maar was blij dat van zodra ik alles aansloot, zowat alles ook leek te werken. Mijn PPPOE sessie naar de VDSL modem ging direct live en voor ik het wist was ik verbonden met het internet.

Alleen vloog de sessie met het internet er elke paar minuten uit. Na veel moeizaam troubleshooten kwam ik er achter dat er een probleem bestond tussen de modem en de router. De modem is een oude fritzbox waarbij de PPPOE sessie opgebouwd moet worden op een 100Mbit poort, en de router heeft daar blijkbaar problemen mee. Van zodra ik een switch had geplaatst tussen de router en modem waren mijn problemen verholpen en was mijn internet stabiel.

Dus even verder gekeken en uiteindelijk op de router auto negotiation uitgezet en de poort op 100Mbit full duplex geforceerd en daarna ook geen problemen meer.

@Impossibl3, omdat ik net de UG variant aan het instellen ben ;)
  1. Maakt niet uit, volledig instelbaar. De wan steekt nu bij mij op poort 2
  2. Neen, er zit geen IDS of IPS native op deze router. In theorie kan het wel via een container, maar hou ook rekening met de beperkte rekenkracht en geheugen van deze toestellen
  3. Ja, dit kan. Je kan via de USB poort storage uitbreiden en er je containers op opslaan
  4. Ofwel stel je je VLAN in op de switch ofwel op de AP zou ik zeggen.
Ik heb zitten nadenken over een kleine PC, maar op het einde van de dag is een dedicated apparaat zuiniger, goedkoper en heeft meer netwerkpoorten.

No keyboard detected. Press F1 to continue.


  • Impossibl3
  • Registratie: November 2012
  • Nu online
Blokker_1999 schreef op zondag 26 juli 2026 @ 10:27:
Ik heb zitten nadenken over een kleine PC, maar op het einde van de dag is een dedicated apparaat zuiniger, goedkoper en heeft meer netwerkpoorten.
Ik zit dus ook een beetje met die afweging. Ik heb al aan nuc draaien voor HA. Die zou dan verplaatst worden naar de OPNSense PC. Denk dat de nuc + router net zoveel stroom verbruikt als alleen een OPNSense PC. Blijft de afweging wel of geen IPS/IDS. Kwa netwerk porten heb ik altijd een switch nodig. Ik hou van bekabeld tov draadloos. Iedere router heeft te weinig poorten standaard om te voldoen in mijn rj45 behoefte.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 04:37

ZwarteIJsvogel

Zuid-Limburg

Impossibl3 schreef op zondag 26 juli 2026 @ 08:53:
Ik heb een aantal vraagies over de RB5009UPr+S+IN en mikrotik in het algemeen.

1. Maakt het uit op welke poort je de WAN aansluit? Volgens mij kan je dat instellen in de software zodat de 2,5Gbit en SFP+ poort op LAN zitten.
Dat maakt niet uit. In de RB5009 zijn alle poorten verbonden met dezelfde switch chip (link). Je moet daarvoor uiteraard wel de configuratie aanpassen.
2. Zit er IPS/IDS op of is dit mogelijk op de site kwam ik het niet 123 tegen.
IPD/IDS wordt niet ondersteund. RouterOS heeft alleen een standaard firewall (gebaseerd op ip tables).
3. Kan ik ook bij deze router (het kan bij de hAP be³ Media wifi7 router) een container draaien? Ik denk er namelijk aan om Unifi U7 AP's te nemen omdat mikrotik nog geen Wifi7 AP's heeft allen die combinatie met hAP be³ Media kan wifi 7 op de drie banden leveren.
Containers worden ondersteund. Daarvoor moet je het container package installeren en in /system/device-mode de container functie aan zetten. Containers horen wat mij betreft overigens in het algemeen niet op een router.
3.1 De prijs van de hAP be³ Media is net zo duur als een U7 (met drie banden) dus misschien maar de hAP be³ Media pakken en instellen als AP?
Als je meerdere AP's hebt en MikroTik AP's gebruikt, kun je de 5009 als CAPsMAN server configureren en de AP's als clients. Dat vereenvoudigt het beheer van je wifi enorm. Ik heb twee AP's en daar loont CAPsMAN al de moeite.
4. Ik kijk naar een uitvoering: ZyXEL XMG1915-10EP als switch om de AP's aan te hangen. Gaat dat goed met de VLAN's? Als het goed is wel. Maar die moet ik dan instellen op 3 merken/apparaten. De router, switch en AP's.
Dat gaat denk ik wel werken. Je zou de AP's dan ook via PoE kunnen voeden vanuit die switch. Lastig is wel dat de hAP be3 media een vrij hoog maximaal stroomverbruik heeft. Hoeveel AP's ga je aansluiten? Heb je tri-band Wi-Fi 7 nodig? Anders zou ik ook naar bv. de cAP ax of de wAP ax kijken.
Ik hoor het graag. Een alternatief is een kleine PC met OPNSense ipv de RB5009UPr+S+IN.
Ik heb hier sinds ruim een jaar een RB5009UPr+S+IN draaien met daaraan gekoppeld 2x wAP ax. De RB5009 hangt aan een UPS en de AP's worden gevoed vanuit de RB5009 via PoE (IEEE 802.3af/at) zodat niet alleen internet maar ook wifi nog een tijdje in de lucht blijft bij stroomuitval. Ook het gigaset basisstation voed ik via PoE.

Als MikroTik nieuw voor je is, neem dan de tijd om te leren hoe e.e.a. bij MikroTik werkt. De leercurve is behoorlijk steil.

  • Commendatore
  • Registratie: Februari 2006
  • Niet online
Ik heb ook kort de RB5009UPr+S+IN gehad, maar die nog voor ingebruikname omgeruild voor een RB5009UG+S+IN omdat ik me bij nader inzien niet helemaal op m'n gemak voelde bij de PoE-implementatie. Zeker voor 802.3at zit die volgens mij op het randje van wat de standaard toelaat of daar zelfs iets onder. Bij mijn Instant On AP25 was het in elk geval krap geworden. Die optionele geforceerde PoE out vond ik ook een beetje eng trouwens. Oh, en dat de meegeleverde adapter beperkingen opleverde voor PoE vond ik ook wat apart.

Dan maar een aparte PoE-switch.

  • Impossibl3
  • Registratie: November 2012
  • Nu online
ZwarteIJsvogel schreef op zondag 26 juli 2026 @ 11:47:

Containers worden ondersteund. Daarvoor moet je het container package installeren en in /system/device-mode de container functie aan zetten. Containers horen wat mij betreft overigens in het algemeen niet op een router.

[...]

Als je meerdere AP's hebt en MikroTik AP's gebruikt, kun je de 5009 als CAPsMAN server configureren en de AP's als clients. Dat vereenvoudigt het beheer van je wifi enorm. Ik heb twee AP's en daar loont CAPsMAN al de moeite.

[...]

Dat gaat denk ik wel werken. Je zou de AP's dan ook via PoE kunnen voeden vanuit die switch. Lastig is wel dat de hAP be3 media een vrij hoog maximaal stroomverbruik heeft. Hoeveel AP's ga je aansluiten? Heb je tri-band Wi-Fi 7 nodig? Anders zou ik ook naar bv. de cAP ax of de wAP ax kijken.

[...]

Als MikroTik nieuw voor je is, neem dan de tijd om te leren hoe e.e.a. bij MikroTik werkt. De leercurve is behoorlijk steil.
Opzich eens over containers die niet op een router horen. Maar ik wil wel ergens het beheer laten draaien.

Wat betreft heb je Wifi 7 met tri-band nodig? Nee maar als ik nu investeer wil ik wel " klaar" zijn. Onze telefoons en werklaptops hebben allemaal wifi 7 maar ons huis nog "maar" wifi 6 en dat gaat prima. Het vervangen van wifi 6 AP's (van KPN, SuperWifi 2.0) voor wifi 6 van Mikrotik voelt een beetje vreemd behalve dat ik nu dan met VLAN's kan werken voor het IoT spul.

Maar je kan de hAP be3 media als AP instellen en dan laten beheren door je router via CAPsMAN? Ik heb nu 3 wifi punten in huis. 1 van de router van KPN en 2 SuperWifi2.0 punten. Ik hoop dat ik door het vervangen terug kan naar 2 AP's en niets bij de router. Mijn 2 SuperWifi punten komen nog uit de tijd dat die niet de Experiabox van KPN kon werken. Na een aantal firmware updates kon het wel.

Ik ben mij bekend dat Mikrotik een leercurve heeft maar ik wil eigenlijk geen VS/Chinees software in huis hebben op het "core" netwerk. Vandaar dat ik liever geen Unifi Cloud Gateway Fiber als router heb. De AP's zijn dan nog te overzien. Ik kijk daarom naar Mikrotik, OpenWRT en OPNSense als router omdat ik meer wil dan KPN mij nu kan aanbieden.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 04:37

ZwarteIJsvogel

Zuid-Limburg

Impossibl3 schreef op zondag 26 juli 2026 @ 14:10:
Opzich eens over containers die niet op een router horen. Maar ik wil wel ergens het beheer laten draaien.
Ik zeg op dit punt altijd 'definieer beheer'. Ik weet niet wat je eisen zijn, maar RouterOS heeft een webinterface (webfig) en MikroTik heeft ook een desktop applicatie (WinBox, ondanks de naam ook voor Linux en MacOS). Er was ook een beheerapplicatie (The Dude), maar daarvan heeft MikroTik de ontwikkeling gestaakt. Zolang je geen groot netwerk hebt, is dat denk ik niet echt een gemis.

Ik configureer mijn MT-devices met CLI over SSH (old school). Logging doe ik via rsyslog centraal op mijn Linux server.
Wat betreft heb je Wifi 7 met tri-band nodig? Nee maar als ik nu investeer wil ik wel " klaar" zijn. Onze telefoons en werklaptops hebben allemaal wifi 7 maar ons huis nog "maar" wifi 6 en dat gaat prima. Het vervangen van wifi 6 AP's (van KPN, SuperWifi 2.0) voor wifi 6 van Mikrotik voelt een beetje vreemd behalve dat ik nu dan met VLAN's kan werken voor het IoT spul.
Meerdere SSIDs met elk een eigen VLAN zijn geen enkel probleem. Ik heb hier naast mijn thuisnetwerk nog een Guest netwerk en een DMZ netwerk, elk met een eigen VLAN.
Maar je kan de hAP be3 media als AP instellen en dan laten beheren door je router via CAPsMAN? Ik heb nu 3 wifi punten in huis. 1 van de router van KPN en 2 SuperWifi2.0 punten. Ik hoop dat ik door het vervangen terug kan naar 2 AP's en niets bij de router. Mijn 2 SuperWifi punten komen nog uit de tijd dat die niet de Experiabox van KPN kon werken. Na een aantal firmware updates kon het wel.
Je kunt de wifi van elk MikroTik device beheren met CAPsMAN mits er communicatie is tussen het AP (client) en CAPsMAN (server) om de wifi configuratie op te halen (anders heb je een kip-en-eiprobleem). In principe betekent dit dat je AP's bekabeld moet aansluiten.

  • Impossibl3
  • Registratie: November 2012
  • Nu online
ZwarteIJsvogel schreef op zondag 26 juli 2026 @ 15:17:
[...]

Ik zeg op dit punt altijd 'definieer beheer'. Ik weet niet wat je eisen zijn, maar RouterOS heeft een webinterface (webfig) en MikroTik heeft ook een desktop applicatie (WinBox, ondanks de naam ook voor Linux en MacOS). Er was ook een beheerapplicatie (The Dude), maar daarvan heeft MikroTik de ontwikkeling gestaakt. Zolang je geen groot netwerk hebt, is dat denk ik niet echt een gemis.

Ik configureer mijn MT-devices met CLI over SSH (old school). Logging doe ik via rsyslog centraal op mijn Linux server.


[...]

Meerdere SSIDs met elk een eigen VLAN zijn geen enkel probleem. Ik heb hier naast mijn thuisnetwerk nog een Guest netwerk en een DMZ netwerk, elk met een eigen VLAN.

[...]

Je kunt de wifi van elk MikroTik device beheren met CAPsMAN mits er communicatie is tussen het AP (client) en CAPsMAN (server) om de wifi configuratie op te halen (anders heb je een kip-en-eiprobleem). In principe betekent dit dat je AP's bekabeld moet aansluiten.
Het duurde even om een reactie te geven excuus. Maar al mijn AP's gaan bekabeld aangesloten worden de configuratie via CAPsMAN eventueel draaiend op mijn Linux laptop is prima. Het zelfde geldt voor " beheer" ik hoef dat niet ala Unifi in zo'n fancy omgeving maar CLI kloppen daar ga ik niet aan beginnen. Nu begreep ik dat RouterOS prima benaderbaar is in een GI. Dat ik ieder apparaat eventueel los moet benaderen zij dan maar zo.

Waar ik vooral mee zit met MT is het ontbreken van cAP Wifi7 AP's. Dat zou wel echt een meerwaarde hebben voor mij die be3 Media is toch een apparaat wat dan op plaatsen komt te staan waar ik geen switch nodig heb of wel een switch nodig heb maar dan PoE voor de beveiligingscamera wat weer niet op de be3 Media zit.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 20:30
Ik was juist gestopt met capsman omdat het voor een klein aantal ap's zoals thuis niet veel extra's geeft. Je kunt net zo goed de ap's even zelf instellen. Dat is bijna sneller.

Sure, je krijgt een mooi overzichtje wie waar is verbonden, en je kunt iets makkelijker een overzicht van channel zien. Maar verder is het erg dom...

[ Voor 3% gewijzigd door jeroen3 op 29-07-2026 12:55 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Een CAPsMAN kost mij evenveel tijd als een accesspoint. Een CAP kost heel veel minder tijd (VLAN kost iets extra tijd). Tijdswinst bij meer dan een accesspoint.
Maar verder is het erg dom...
Qua roaming zijn er erg veel voordelen. Beheer op een device is ook wel zo prettig. Dom zou ik het daarom niet noemen.

Eerst het probleem, dan de oplossing


  • eiPionezero
  • Registratie: Augustus 2012
  • Laatst online: 20:28
Vraagje over VLAN config.
Het thuisnetwerk heb ik gesplits in drie VLANs: 'home' voor telefoons, tablets and laptops, 'iot' voor apparaten die ik wel op de LAN wil hebben maar niet per se toegang to WAN hoeven te hebben of tot devices op 'home', en 'guest' voor gasten. Weinig spectaculaire verdeling vermoed ik.

Relevante config snippets:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
/interface list add name=WAN
/interface list add name=HOME
/interface list add name=IOT
/interface list add name=GUEST

/interface vlan
add name=vlan10-home  interface=bridge vlan-id=10
add name=vlan20-iot   interface=bridge vlan-id=20
add name=vlan30-guest interface=bridge vlan-id=30

/ip address
add address=192.168.10.1/24 interface=vlan10-home  comment="home gateway"
add address=192.168.20.1/24 interface=vlan20-iot   comment="iot gateway"
add address=192.168.30.1/24 interface=vlan30-guest comment="guest gateway"

/ip dns set mdns-repeat-ifaces=vlan10-home,vlan20-iot

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked       comment="input: accept established, related, untracked"
add chain=input action=drop connection-state=invalid                               comment="input: drop invalid"
add chain=input action=accept protocol=icmp                                        comment="input: allow ICMP"
add chain=input action=accept dst-address=127.0.0.1                                comment="input: allow loopback"
add chain=input action=accept in-interface-list=HOME                               comment="input: allow Home to router"
add chain=input action=accept in-interface-list=IOT protocol=udp dst-port=67,68    comment="input: allow IoT DHCP"
add chain=input action=accept in-interface-list=IOT protocol=tcp,udp dst-port=53   comment="input: allow IoT DNS"
add chain=input action=accept in-interface-list=GUEST protocol=udp dst-port=67,68  comment="input: allow Guest DHCP"
add chain=input action=accept in-interface-list=GUEST protocol=tcp,udp dst-port=53 comment="input: allow Guest DNS"
add chain=input action=drop                                                        comment="input: drop everything else"

/ip firewall filter
add chain=forward action=accept ipsec-policy=in,ipsec                              comment="forward: accept IPsec in"
add chain=forward action=accept ipsec-policy=out,ipsec                             comment="forward: accept IPsec out"
add chain=forward action=accept connection-state=established,related,untracked     comment="forward: accept established, related, untracked"
add chain=forward action=drop connection-state=invalid                             comment="forward: drop invalid"
add chain=forward action=accept in-interface-list=HOME                             comment="forward: Home may access all"
add chain=forward action=accept in-interface-list=IOT out-interface-list=WAN       comment="forward: IoT to internet"
add chain=forward action=accept in-interface-list=GUEST out-interface-list=WAN     comment="forward: Guest to internet"
add chain=forward action=drop                                                      comment="forward: drop everything else"

/ip firewall nat
add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade    comment="NAT to internet"
Config is vanzelfsprekend een stuk uitgebreider, hopelijk heb ik hierboven alle relevante dingen gedeeld.
Wat is nu het issue: op 'iot' heb ik een stuk of wat ESPHome devices hangen. Home Assistent draait echter op 'home'. HA kan de verschillende ESPHome devices wel vinden via de ESPHome integratie, maar de ESPHome builder app welke ik ook binnen HA heb draaien kan de devices niet vinden.
Tweede issue, mogelijk dezelfde oorzaak: heb een Denon Ceol N9 versterker met Airplay 1 support aan 'iot' hangen. Echter, mijn telefoon kan de versterker niet vinden.
Mijn vermoeden was dat mDNS het probleem was, maar deze lijkt gewoon gedeeld te worden tussen beide VLANs. Enig idee hoe beide issues te verhelpen zijn?

  • bundit
  • Registratie: September 2014
  • Laatst online: 22:59
eiPionezero schreef op maandag 3 augustus 2026 @ 11:49:
Vraagje over VLAN config.
Het thuisnetwerk heb ik gesplits in drie VLANs: 'home' voor telefoons, tablets and laptops, 'iot' voor apparaten die ik wel op de LAN wil hebben maar niet per se toegang to WAN hoeven te hebben of tot devices op 'home', en 'guest' voor gasten. Weinig spectaculaire verdeling vermoed ik.

Relevante config snippets:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
/interface list add name=WAN
/interface list add name=HOME
/interface list add name=IOT
/interface list add name=GUEST

/interface vlan
add name=vlan10-home  interface=bridge vlan-id=10
add name=vlan20-iot   interface=bridge vlan-id=20
add name=vlan30-guest interface=bridge vlan-id=30

/ip address
add address=192.168.10.1/24 interface=vlan10-home  comment="home gateway"
add address=192.168.20.1/24 interface=vlan20-iot   comment="iot gateway"
add address=192.168.30.1/24 interface=vlan30-guest comment="guest gateway"

/ip dns set mdns-repeat-ifaces=vlan10-home,vlan20-iot

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked       comment="input: accept established, related, untracked"
add chain=input action=drop connection-state=invalid                               comment="input: drop invalid"
add chain=input action=accept protocol=icmp                                        comment="input: allow ICMP"
add chain=input action=accept dst-address=127.0.0.1                                comment="input: allow loopback"
add chain=input action=accept in-interface-list=HOME                               comment="input: allow Home to router"
add chain=input action=accept in-interface-list=IOT protocol=udp dst-port=67,68    comment="input: allow IoT DHCP"
add chain=input action=accept in-interface-list=IOT protocol=tcp,udp dst-port=53   comment="input: allow IoT DNS"
add chain=input action=accept in-interface-list=GUEST protocol=udp dst-port=67,68  comment="input: allow Guest DHCP"
add chain=input action=accept in-interface-list=GUEST protocol=tcp,udp dst-port=53 comment="input: allow Guest DNS"
add chain=input action=drop                                                        comment="input: drop everything else"

/ip firewall filter
add chain=forward action=accept ipsec-policy=in,ipsec                              comment="forward: accept IPsec in"
add chain=forward action=accept ipsec-policy=out,ipsec                             comment="forward: accept IPsec out"
add chain=forward action=accept connection-state=established,related,untracked     comment="forward: accept established, related, untracked"
add chain=forward action=drop connection-state=invalid                             comment="forward: drop invalid"
add chain=forward action=accept in-interface-list=HOME                             comment="forward: Home may access all"
add chain=forward action=accept in-interface-list=IOT out-interface-list=WAN       comment="forward: IoT to internet"
add chain=forward action=accept in-interface-list=GUEST out-interface-list=WAN     comment="forward: Guest to internet"
add chain=forward action=drop                                                      comment="forward: drop everything else"

/ip firewall nat
add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade    comment="NAT to internet"
Config is vanzelfsprekend een stuk uitgebreider, hopelijk heb ik hierboven alle relevante dingen gedeeld.
Wat is nu het issue: op 'iot' heb ik een stuk of wat ESPHome devices hangen. Home Assistent draait echter op 'home'. HA kan de verschillende ESPHome devices wel vinden via de ESPHome integratie, maar de ESPHome builder app welke ik ook binnen HA heb draaien kan de devices niet vinden.
Tweede issue, mogelijk dezelfde oorzaak: heb een Denon Ceol N9 versterker met Airplay 1 support aan 'iot' hangen. Echter, mijn telefoon kan de versterker niet vinden.
Mijn vermoeden was dat mDNS het probleem was, maar deze lijkt gewoon gedeeld te worden tussen beide VLANs. Enig idee hoe beide issues te verhelpen zijn?
Volgens mij moet je udp 5353 ook toestaan als input chain zodat de mDNS repeater wel data kan ontvangen. Mocht het niet lukken dan zal ik bij mij eens testen of het met ESPHome builder werkt aangezien ik een vergelijkbare opzet heb en mijn printers binnen IoT gevonden worden in mijn cliënt netwerk.

  • eiPionezero
  • Registratie: Augustus 2012
  • Laatst online: 20:28
bundit schreef op maandag 3 augustus 2026 @ 12:15:
[...]


Volgens mij moet je udp 5353 ook toestaan als input chain zodat de mDNS repeater wel data kan ontvangen. Mocht het niet lukken dan zal ik bij mij eens testen of het met ESPHome builder werkt aangezien ik een vergelijkbare opzet heb en mijn printers binnen IoT gevonden worden in mijn cliënt netwerk.
Dank! Onderstaande filter toevoegen bleek inderdaad de oplossing voor het ESPHome probleem:
code:
1
/ip firewall filter add chain=input action=accept in-interface-list=IOT protocol=udp src-port=5353 comment="input: accept mDNS"

  • eiPionezero
  • Registratie: Augustus 2012
  • Laatst online: 20:28
Als aanvulling: het bleek dat Mikrotik dit zelf ook aangeeft, zij het helaas via YouTube ipv https://manual.mikrotik.com/docs/network-management/dns#mdns:
- Repeater enablen: YouTube: How to enable an mDNS repeater in RouterOS
- Firewall exception: YouTube: Firewall exception for mDNS repeater

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Ja kan als dst-address=224.0.0.251 toevoegen. Scheelt weer wat verkeer.

Tip: zet logging aan om te bepalen waarom verkeer niet doorgaat. Bijvoorbeeld op de drop van je forward chain. Meestal is er veel verkeer dat gedropt wordt, dus niet te lang aan laten...

[ Voor 57% gewijzigd door lier op 03-08-2026 22:30 ]

Eerst het probleem, dan de oplossing


  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 16-08 10:58
Ik heb mij aan het Mikrotik avontuur gewaagd. Ik heb een HEX Refresh gekocht om als router te gebruiken. Zoals eerder aangegeven wil ik t.z.t. IP camera's van het internet afhouden. Voor nu probeer ik de basis configuratie goed te krijgen. Ik ben begonnen met de default config en ik heb vlan300 aangemaakt omdat dit voor Odido nodig is als ik mij niet vergis. Daarnaast heb ik NAT masquerade ingesteld voor vlan300 en heb ik in de interface list vlan300 aan WAN gekoppeld.

Ik heb deze config nog niet getest. ik vroeg mij af of ik het goed heb aangepakt. Ik snap niet (zo goed) het verband tussen vlan300 en de interface ether1. Bij het aanmaken van vlan300 heb ik ether 1 gekoppeld. Onder interfacelist/interface (Winbox) zie ik vlan300 onder ether1 hangen. Onder interface list/interface list heb ik vlan300 dus aan de list "WAN" gehangen, maar met mijn beperkte kennis zou dit ook " ether1" (default) kunnen zijn. Daarnaast heb ik een DHCP client ingesteld voor vlan300, maar ook hier zou dit misschien ether1 (default) kunnen zijn (, maar. En ik heb als laatste dus een NAT masquerade aangemaakt op out interface vlan300, maar in de default config bestaat er dus ook een NAT masquerade regel die aan out interface list WAN gekoppeld is.

Ik heb deels gebruik gemaakt van de AI resultaten van google search en als dit al zou werken dan heb ik het idee dat het wellicht niet de meest logische configuratie is.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
# 2026-08-10 19:14:08 by RouterOS 7.20.8
# software id = xxxx-xxxx
#
# model = E50UG
# serial number = xxxxxxxxxxx
/interface bridge
add admin-mac=xx:xx:xx:xx:xx:xx auto-mac=no comment=defconf name=bridge
/interface vlan
add interface=ether1 name=vlan300-wan vlan-id=300
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/disk settings
set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes
/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface=vlan300-wan list=WAN
/ip address
add address=192.168.88.1/24 comment=defconf interface=bridge network=\
    192.168.88.0
/ip dhcp-client
add comment=defconf disabled=yes interface=ether1
# Interface not active
add interface=vlan300-wan
/ip dhcp-server
add address-pool=default-dhcp interface=bridge name=defconf
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=\
    192.168.88.1
/ip dns
set allow-remote-requests=yes servers=9.9.9.9
/ip dns static
add address=192.168.88.1 comment=defconf name=router.lan type=A
/ip firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
    "defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
    in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
    ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
    ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
    connection-state=established,related hw-offload=yes
add action=accept chain=forward comment=\
    "defconf: accept established,related, untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
    connection-state=invalid
add action=drop chain=forward comment=\
    "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
    connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" \
    ipsec-policy=out,none out-interface-list=WAN
add action=masquerade chain=srcnat out-interface=vlan300-wan
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
/ipv6 firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMPv6" protocol=\
    icmpv6
add action=accept chain=input comment="defconf: accept UDP traceroute" \
    dst-port=33434-33534 protocol=udp
add action=accept chain=input comment=\
    "defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=\
    udp src-address=fe80::/10
add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 \
    protocol=udp
add action=accept chain=input comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=input comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=input comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=\
    !LAN
add action=fasttrack-connection chain=forward comment="defconf: fasttrack6" \
    connection-state=established,related
add action=accept chain=forward comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
    connection-state=invalid
add action=drop chain=forward comment=\
    "defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
add action=drop chain=forward comment=\
    "defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" \
    hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=\
    icmpv6
add action=accept chain=forward comment="defconf: accept HIP" protocol=139
add action=accept chain=forward comment="defconf: accept IKE" dst-port=\
    500,4500 protocol=udp
add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=forward comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=forward comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=\
    !LAN
/system clock
set time-zone-name=Europe/Amsterdam
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Heb je al die ipv6 spullen nodig?

Mijn RouterOS-config voor odido:
/interface bridge
add name=bridge_LAN protocol-mode=none vlan-filtering=yes
add name=bridge_WAN
set [ find default-name=sfp-sfpplus2 ] auto-negotiation=no comment=WAN speed=1G-baseX
/interface vlan
add interface=sfp-sfpplus2 name=vlan-internet vlan-id=300
/interface list member
add comment=WAN interface=ether1 list=WAN
/ip firewall nat
add action=masquerade chain=srcnat out-interface=vlan-internet

[ Voor 4% gewijzigd door Boudewijn op 10-08-2026 21:44 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

Is voldoende om alleen vlan300-wan aan de WAN interface list te koppelen (zoals je nu hebt gedaan) en de dhcp-client alleen aan de vlan300-wan interface te koppelen.

De ether01 interface is actief maar doet verder niets.

De tweede NAT rule mag je weghalen, die is niet nodig.

Zie ook reactie @Boudewijn

Eerst het probleem, dan de oplossing


  • Mit-46
  • Registratie: November 2010
  • Laatst online: 20:18
Misschien nog een idee voor het geval je dat niet gedaan hebt is om de Winbox poort te wijzigen naar iets anders dan de default poort en ook een eigen username en password aanmaken.

Als ik het goed zie heb je al ingesteld dat Winbox alleen via LAN te benaderen is.

En onder IP--> Services alle services/poorten te disablen die je niet gebruikt (voor remote access).

Wel doen met de safe mode aan zodat je jezelf niet per ongeluk buitensluit. :o

[ Voor 46% gewijzigd door Mit-46 op 11-08-2026 19:39 ]


  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 16-08 10:58
Boudewijn schreef op maandag 10 augustus 2026 @ 21:43:
Heb je al die ipv6 spullen nodig?

Mijn RouterOS-config voor odido:
/interface bridge
add name=bridge_LAN protocol-mode=none vlan-filtering=yes
add name=bridge_WAN
set [ find default-name=sfp-sfpplus2 ] auto-negotiation=no comment=WAN speed=1G-baseX
/interface vlan
add interface=sfp-sfpplus2 name=vlan-internet vlan-id=300
/interface list member
add comment=WAN interface=ether1 list=WAN
/ip firewall nat
add action=masquerade chain=srcnat out-interface=vlan-internet
Ipv6 spul komt uit de default config. Nu ga ik misschien iets stoms zeggen, maar wat als Odido ipv6 gaat ondersteunen. Is het niet handig om alvast een firewall daarvoor te hebben :o? In je config snap ik niet helemaal de beschrijving van de WAN kant. Als ik het goed zie maak je gebruik van een SFP voor je WAN, maar de interface list "WAN" is gekoppeld aan "ether1". Zou dat niet ofwel je vlan300 ofwel je SFP moeten zijn? Verder zie ik dat je de masquerade regel toepast op out-interface=vlan-internet. @lier geeft aan dat dit bij mij out-interface-list=WAN kan/moet zijn. Maakt dit nog uit? Is er een best practice? Verder kwam ik gisteren met het inlezen op het volgende stukje waarin afgeraden wordt om meer dan 1 bridge te definiëren, in je config zie ik LAN en WAN gedefinieerd:
...
You may be wondering why I titled this section “The Bridge,” singular. Can you not have more than one bridge on a RouterOS device? Indeed, with certain network equipment vendors, multiple bridges are required to get certain things done. The fact is that while RouterOS does support multiple bridges, as a rule, you never want more than one per device because the switch chip underlying it generally cannot hardware-offload more than one bridge. There are exceptions, but pursuing them gets us well outside the mainstream set of use cases.
...
Mit-46 schreef op dinsdag 11 augustus 2026 @ 19:33:
Misschien nog een idee voor het geval je dat niet gedaan hebt is om de Winbox poort te wijzigen naar iets anders dan de default poort en ook een eigen username en password aanmaken.

Als ik het goed zie heb je al ingesteld dat Winbox alleen via LAN te benaderen is.

En onder IP--> Services alle services/poorten te disablen die je niet gebruikt (voor remote access).

Wel doen met de safe mode aan zodat je jezelf niet per ongeluk buitensluit. :o
Volgens mij is Winbox alleen via LAN te benaderen inderdaad. Als ik de ethernet kabel met poort 1/WAN verbind dan krijg ik niets te zien bij Winbox.

Username en password zijn vervangen. Wachtwoord is een sterk random wachtwoord. Ik ga mij later verdiepen in het disablen en wijzigen van de poorten van services. Bedankt voor de tip.

Mijn licht aangepaste config (NAT masquerade) en met het ipv6 gedeelte weggelaten (in anticipatie van de reacties):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
# 2026-08-10 17:45:21 by RouterOS 7.20.8
# software id = xxxx-xxxx
#
# model = E50UG
# serial number = xxxxxxxxxxx
/interface bridge
add admin-mac=xx:xx:xx:xx:xx:xx auto-mac=no comment=defconf name=bridge
/interface vlan
add interface=ether1 name=vlan300-wan vlan-id=300
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/disk settings
set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes
/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface=vlan300-wan list=WAN
/ip address
add address=192.168.88.1/24 comment=defconf interface=bridge network=\
    192.168.88.0
/ip dhcp-client
add comment=defconf disabled=yes interface=ether1
# Interface not active
add interface=vlan300-wan
/ip dhcp-server
add address-pool=default-dhcp interface=bridge name=defconf
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=\
    192.168.88.1
/ip dns
set allow-remote-requests=yes servers=9.9.9.9
/ip dns static
add address=192.168.88.1 comment=defconf name=router.lan type=A
/ip firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
    "defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
    in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
    ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
    ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
    connection-state=established,related hw-offload=yes
add action=accept chain=forward comment=\
    "defconf: accept established,related, untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
    connection-state=invalid
add action=drop chain=forward comment=\
    "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
    connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" \
    ipsec-policy=out,none out-interface-list=WAN
add action=masquerade chain=srcnat disabled=yes out-interface=vlan300-wan
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN
Als dit OK is dan ga ik eens testen of ik een internet verbinding krijg. Daarna wil ik de DHCP server aanpassen, want ik maak gebruik van een vast ip voor mijn Home Assistant server en ik wil niet teveel dingen overhoop gaan gooien.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Bumpy_NL schreef op dinsdag 11 augustus 2026 @ 22:09:
[...]

Ipv6 spul komt uit de default config. Nu ga ik misschien iets stoms zeggen, maar wat als Odido ipv6 gaat ondersteunen. Is het niet handig om alvast een firewall daarvoor te hebben :o? In je config snap ik niet helemaal de beschrijving van de WAN kant. Als ik het goed zie maak je gebruik van een SFP voor je WAN, maar de interface list "WAN" is gekoppeld aan "ether1". Zou dat niet ofwel je vlan300 ofwel je SFP moeten zijn? Verder zie ik dat je de masquerade regel toepast op out-interface=vlan-internet. @lier geeft aan dat dit bij mij out-interface-list=WAN kan/moet zijn. Maakt dit nog uit? Is er een best practice? Verder kwam ik gisteren met het inlezen op het volgende stukje waarin afgeraden wordt om meer dan 1 bridge te definiëren, in je config zie ik LAN en WAN gedefinieerd:
Ik heb IPv6 gewoon hard uitgezet op mijn router. Ook als ze het morgen gaan ondersteunen wil ik daar niet door verrast worden.


Inderdaad, je bent scherper dan ik was. Op eth1 leefde eerst de WAN-verbinding, en toen er een passende SFP kwam heb ik de ONT eruitgehaald en gewoon direct in de router geplugd. het kan dus nog simpeler :) .

  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 16-08 10:58
Boudewijn schreef op dinsdag 11 augustus 2026 @ 23:17:
[...]

Ik heb IPv6 gewoon hard uitgezet op mijn router. Ook als ze het morgen gaan ondersteunen wil ik daar niet door verrast worden.


Inderdaad, je bent scherper dan ik was. Op eth1 leefde eerst de WAN-verbinding, en toen er een passende SFP kwam heb ik de ONT eruitgehaald en gewoon direct in de router geplugd. het kan dus nog simpeler :) .
Volgens die link die ik deelde is het dus wel een goed idee om niet meer dan 1 bridge te hebben ivm de hardware offloading. Dat zou betekenen dat je waarschijnlijk nog de WAN bridge uit je config wilt halen.

In ander nieuws.. het werkt :D . Als ik het goed begrijp ga ik geen problemen hebben met de uitrol van ipv6, omdat ik geen ipv6 DHCP client heb ingesteld. Dit is nu de config voor het aansluiten van WAN:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
# 2026-08-10 19:47:03 by RouterOS 7.20.8
# software id = xxxx-xxxx
#
# model = E50UG
# serial number = xxxxxxxxxxx
/interface bridge
add admin-mac=xx:xx:xx:xx:xx:xx auto-mac=no comment=defconf name=bridge
/interface vlan
add interface=ether1 name=vlan300-wan vlan-id=300
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/disk settings
set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes
/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface=vlan300-wan list=WAN
/ip address
add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0
/ip dhcp-client
# Interface not active
add interface=vlan300-wan
/ip dhcp-server
add address-pool=default-dhcp interface=bridge name=defconf
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1
/ip dns
set allow-remote-requests=yes servers=9.9.9.9
/ip dns static
add address=192.168.88.1 comment=defconf name=router.lan type=A
/ip firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes
add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Bumpy_NL schreef op woensdag 12 augustus 2026 @ 22:54:
[...]

Volgens die link die ik deelde is het dus wel een goed idee om niet meer dan 1 bridge te hebben ivm de hardware offloading. Dat zou betekenen dat je waarschijnlijk nog de WAN bridge uit je config wilt halen.
Yup, nu trekt deze router het makkelijk, het is een CCR2004 die een 1gbit lijntje voor 2 thuis-users moet routeren ;) . Ik heb zitten spelen met hoe makkelijk het was om meerdere upstreams te hebben (1 op eth1, 1 op een sfp) , vandaag de bridge. Ik zal het er eens uitgooien, dank voor de tip.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:16

lier

MikroTik nerd

(Private) IP settings zijn niet spannend. Het serial number is onderdeel van je hostname, dat en public IP adressen kan je beter wat terughoudend mee zijn.

Eerst het probleem, dan de oplossing


  • lolgast
  • Registratie: November 2006
  • Laatst online: 03:37
Boudewijn schreef op woensdag 12 augustus 2026 @ 23:11:
[...]

Yup, nu trekt deze router het makkelijk, het is een CCR2004 die een 1gbit lijntje voor 2 thuis-users moet routeren ;) . Ik heb zitten spelen met hoe makkelijk het was om meerdere upstreams te hebben (1 op eth1, 1 op een sfp) , vandaag de bridge. Ik zal het er eens uitgooien, dank voor de tip.
De switchchip in de CCR2004 (98PX1012) ondersteund uberhaupt geen hardware offloading, dus dan maakt 1 of 2 bridges ook weinig verschil ;)

  • gastje01
  • Registratie: Oktober 2005
  • Laatst online: 22:22
Heeft iemand hier een goede tip of er iets kant en klaar te koop is om een Mikrotik SXTSQ (ax) met een zuignap aan een raam (of in dit geval een caravan) te bevestigen?

Ik weet dat er voor Ubiquiti kant en klare beugels bestaan voor raam montage, maar het aanbod voor dit AP is schaars, of ik zoek verkeerd.

Het doel is om de antenne eenvoudig te kunnen richten en verplaatsen voor het beste signaal per locatie.

  • lolgast
  • Registratie: November 2006
  • Laatst online: 03:37
gastje01 schreef op donderdag 13 augustus 2026 @ 21:59:
Heeft iemand hier een goede tip of er iets kant en klaar te koop is om een Mikrotik SXTSQ (ax) met een zuignap aan een raam (of in dit geval een caravan) te bevestigen?

Ik weet dat er voor Ubiquiti kant en klare beugels bestaan voor raam montage, maar het aanbod voor dit AP is schaars, of ik zoek verkeerd.

Het doel is om de antenne eenvoudig te kunnen richten en verplaatsen voor het beste signaal per locatie.
‘Even snel’ vind ik zoiets, om zelf of te laten printen. Wel PETG of misschien liever zelfs ABS gebruiken, kan met de huidige zomers toch warm worden ;) Moet je alleen iets van een paal bij je caravan maken

https://makerworld.com/models/677749

  • gastje01
  • Registratie: Oktober 2005
  • Laatst online: 22:22
lolgast schreef op donderdag 13 augustus 2026 @ 22:10:
[...]

‘Even snel’ vind ik zoiets, om zelf of te laten printen. Wel PETG of misschien liever zelfs ABS gebruiken, kan met de huidige zomers toch warm worden ;) Moet je alleen iets van een paal bij je caravan maken

https://makerworld.com/models/677749
Yes in combinatie met zoiets: https://www.amazon.nl/Gar...ntagebeugel/dp/B0H4L6PV16

Had de hoop dat er iets kant-en-klaar was, maar een beetje hobby is ook wat waard :)

[ Voor 36% gewijzigd door gastje01 op 14-08-2026 11:36 ]

Pagina: 1 ... 56 57 Laatste