[MikroTik-apparatuur] Ervaringen & Discussie

Pagina: 1 ... 56 57 Laatste
Acties:

  • tagican
  • Registratie: December 2012
  • Laatst online: 20:52
Nou... opzich zit je er niet helemaal naast, maar je denkt wel moeilijker dan nodig is ;) DNSSEC moet je hier even wegdenken, ik heb het puur over de DDNS (Dynamic DNS) dienst van deSEC.

De naam "deSEC" is misschien wat verwarrend maar het is gewoon een aanbieder van DNS-diensten én Dynamic DNS diensten. Dynamic DNS is niets meer dan een hostname (Bijvoorbeeld: testtest.dyndns.io) dat automatisch wordt geüpdatet met het IP van je huisadres. Dat maakt het makkelijker om consequent naar je huisadres te verbinden, vooral voor huishoudens waarbij het externe IP-adres nog wel eens wisselt. Dat was naar mijn idee vroeger een groter probleem dan tegenwoordig.

Overigens, zoals @ronjon ook zei, MikroTik heeft ook een eigen variant hiervan. Dat een stuk makkelijker in te stellen en voor de meeste mensen ook voldoende. Meer informatie hier.

  • ed1703
  • Registratie: Januari 2010
  • Niet online
tagican schreef op donderdag 7 mei 2026 @ 00:06:
Nou... opzich zit je er niet helemaal naast, maar je denkt wel moeilijker dan nodig is ;) DNSSEC moet je hier even wegdenken, ik heb het puur over de DDNS (Dynamic DNS) dienst van deSEC.

De naam "deSEC" is misschien wat verwarrend maar het is gewoon een aanbieder van DNS-diensten én Dynamic DNS diensten. Dynamic DNS is niets meer dan een hostname (Bijvoorbeeld: testtest.dyndns.io) dat automatisch wordt geüpdatet met het IP van je huisadres. Dat maakt het makkelijker om consequent naar je huisadres te verbinden, vooral voor huishoudens waarbij het externe IP-adres nog wel eens wisselt. Dat was naar mijn idee vroeger een groter probleem dan tegenwoordig.

Overigens, zoals @ronjon ook zei, MikroTik heeft ook een eigen variant hiervan. Dat een stuk makkelijker in te stellen en voor de meeste mensen ook voldoende. Meer informatie hier.
Ik heb een eigen domein die ik host bij desec, maar ik heb dan wel een makkelijker te onthouden cname thuis.domein.nl aangemaakt naar de dienst van mikrotik. Want die is toch wel vervelend zo als voorbeeld: cc199feadd44.sn.mynetname.net

  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
Dank voor de uitleg! (y)

  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
Ik ben mij aan het verdiepen in Mikrotik om eventueel mijn KPN router te vervagen. Nu heb ik een vraag over MACVLAN filtering. Kan ik VLAN's voor mijn IoT apparaten maken als deze achter een unmanaged switch zitten of via een AP verbonden is?

Het zou mooi zijn als ik niet alles hoef te vervangen om VLAN's toe te gaan passen. Dan kan ik rustig in het Mikrotik eco systeem groeien. Ik wacht op WiFi7 AP's voordat ik deze vervang want om nu over te stappen naar de cAP ax voelt een beetje onzinnig aangezien de AP's nog prima werken.

Ik ben benieuwd naar jullie antwoorden.

Op dit moment heb ik alles van KPN in huis (modem en 2 SuperWifi AP's). In onderstaand figuur is de huidige situatie weergegeven. Als ik overstap naar Mikrotik wordt de situatie anders ingeplugd en hopelijk een van de switches kan dan vervallen (de 8p switch kan nu al vervangen aangezien de XBOX al 2 jaar niet aan geweest is en ik daar 2 UTP kabels heb liggen).
Afbeeldingslocatie: https://tweakers.net/i/GWFhEqElg8ZI8D4BetbiOIddl9s=/800x/filters:strip_exif()/f/image/E5nAAzlp6ccFngddNpo3eUit.png?f=fotoalbum_large
  • paars/roze = unmanaged switch
  • groen = SuperWifi AP
  • licht- (of donker-) blauw = niet actief
  • blauw = actief
  • oranje = IoT bekabeld (Hue, Plugwise, Enphase, Ecowitt etc.)

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • tagican
  • Registratie: December 2012
  • Laatst online: 20:52
Ik kende de feature niet, heel spannend lijkt mij het ook niet. Het lijkt mij inderdaad een beetje een hacky manier om apparaten achter een unmanaged switch in een VLAN in te delen. Het zou in jouw geval prima kunnen. Als je AP's ook niet aan VLAN toekenning doen, dan zou je het inderdaad ook op dat punt kunnen gebruiken.

  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
Mijn AP's kennen geen VLAN's die zijn helemaal dicht getimmerd door KPN. Maar als ik kijk naar dit filmpje (YouTube: MACVLAN Mikrotik - Multiple MACs, One Interface) dan denk ik toch dat het niet lukt omdat het wel gekoppeld is aan een fysieke eth# aansluiting. Voor de switches werkt dit verwacht ik maar voor AP's niet want de apparaten kunnen op beide AP's zitten in theorie en daarmee op verschillende eth#.

Overigens zou ik voor de "eind" unmanaged switches een VLAN opzetten en alle IoT achter de zelfde switch prikken. Die mogen nog wel met elkaar praten.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • Commendatore
  • Registratie: Februari 2006
  • Niet online
SuperWiFi versie 1 (die witte) gaat met de huidige software waarschijnlijk niet werken zonder KPN router, want die hebben geen eigen webinterface meer om dingen in te kunnen stellen. SuperWiFi 2 kan in theorie wel, al zou ik dat zelf ook niet doen.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Waarom niet een paar wat degelijkere access points en je vlans netjes configgen? Sure kost een beetje geld, maar de goedkoopste mikrotik ap's zijn ook niet duur.


Heb zelf een cap ax als test gekocht. Mogelijk gaan die mijn ubiquiti ap ac pro's vervangen. Is nog wifi5 spul en ik wil van die Ubiquiti controller af. Maarja wel 6 stuks , dus ook 6x dokken :X Die cap ax is overigens wel echt badass groot.

[ Voor 13% gewijzigd door Boudewijn op 08-05-2026 23:36 ]


  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
Ik zit te kijken naar of Mikrotik of Ubiquiti waarbij eigenlijk alles in huis wordt vervangen. De kosten zijn dan om het even. Als ik dan een smak geld uit ga geven wil ik het ook toekomstbestendig hebben. Vandaar dat ik wat huiverig ben voor de cAP ax want die is "nog maar" Wifi 6. Als er meer apparaten in huis vernieuwd worden (telefoons, laptops) dan wordt Wifi 7 steeds logischer om in huis te hebben.

Ik heb overigens een maximale glasvezel aansluiting van 4 Gbit en het 1 Gbit lijntje kost 1,50 meer per maand dan het 500 mbit lijntje bij KPN. Over een paar jaar zal de 1 Gbit + lijn ook wel weer dalen vandaar dat ik een router wil die 1+ Gbit aan kan en het liefste 4 Gbit.
#CategorieProductPrijsSubtotaal
1Netwerk switchesMikroTik CRS310-8G+2S+IN€ 181,22€ 181,22
1AccesspointsMikroTik cAP ax€ 104,62€ 104,62
1Modems en routersMikroTik CCR2004-16G-2S+€ 390,50€ 390,50
Totaal€ 676,34
De CRS310-8G+2S+IN is nog niet van toepassing zolang er nog geen WiFi 7 AP is en ik mijn nieuwe desktop met 2.5 Gbit aansluiting heb.
#CategorieProductPrijsSubtotaal
1Netwerk switchesUbiquiti Flex 2.5G PoE€ 196,02€ 196,02
1AccesspointsUbiquiti UniFi U7 Pro, per stuk€ 171,90€ 171,90
1Modems en routersUbiquiti UniFi Gateway Fiber€ 234,-€ 234,-
1NetwerkaccessoiresUbiquiti Unifi AC Adapter 210W€ 89,75€ 89,75
Totaal€ 691,67

[ Voor 4% gewijzigd door Impossibl3 op 09-05-2026 00:22 ]

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • tagican
  • Registratie: December 2012
  • Laatst online: 20:52
Herstel van wat ik eerder zei, ik heb de pagina nog eens bekeken. Wat je wil, kan zoals ik nu lees toch niet: de MACVLAN feature is wat raar omschreven, maar het koppelt niet mac-adressen die op een poort geleerd worden aan VLANs (zoals je verwacht). In plaats daarvan creëert het een extra virtueel MAC-adres op een poort, die je dan bijvoorbeeld weer kan mappen naar een bridge (waar bijvoorbeeld weer een VLAN aan gekoppeld is). Dat zou handig zijn als je bijvoorbeeld 1 koppelvlak (Ethernetpoort) hebt met je ISP en dat door wilt zetten naar verschillende VLANs of VRFs oid. Dit is wel echt een niche feature..

Afbeeldingslocatie: https://tweakers.net/i/tHYUZyHgG9kLmtUN2LqcfUWwaTo=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/lYurDbpYE7PpM2bqgtHMx1S0.png?f=user_large
edit:
met plaatje om het duidelijker te maken. Hierbij geldt: correct me if I'm wrong!

[ Voor 18% gewijzigd door tagican op 09-05-2026 00:43 ]


  • TF0
  • Registratie: December 2009
  • Laatst online: 07:50

TF0

Klopt, ik gebruik macvlan op mijn NAS om dockers een eigen ip adres te geven, daar is het - voor zover ik weet - voor bedoeld.

Ik heb een /27(?) subnet gedefinieerd voor macvlan binnen mijn /23 subnet, buiten de dhcp scope. Op die manier heb tientallen ip adressen voor dockers zodat ik minder met poorten hoef te klooien.

@Impossibl3 Ik zou dan trouwens voor de uitvoering: Ubiquiti UniFi U7 Pro XG Wit gaan: die heeft 10 Gbps. Dan ben je nog meer toekomstbestendig ;).

  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 11:43

ZwarteIJsvogel

Zuid-Limburg

Impossibl3 schreef op zaterdag 9 mei 2026 @ 00:19:
Ik zit te kijken naar of Mikrotik of Ubiquiti waarbij eigenlijk alles in huis wordt vervangen. De kosten zijn dan om het even. Als ik dan een smak geld uit ga geven wil ik het ook toekomstbestendig hebben. Vandaar dat ik wat huiverig ben voor de cAP ax want die is "nog maar" Wifi 6. Als er meer apparaten in huis vernieuwd worden (telefoons, laptops) dan wordt Wifi 7 steeds logischer om in huis te hebben.
Wifi 7 zal in de meeste situaties weinig of niets toevoegen t.o.v. Wifi 6. Voor thuis heeft het vooral een hoog geekgehalte.
#CategorieProductPrijsSubtotaal
1Netwerk switchesMikroTik CRS310-8G+2S+IN€ 181,22€ 181,22
1AccesspointsMikroTik cAP ax€ 104,62€ 104,62
1Modems en routersMikroTik CCR2004-16G-2S+€ 390,50€ 390,50
Totaal€ 676,34
MikroTik heeft verschillende soorten access points met verschillende antennediagrammen voor verschillend beoogd gebruik. De cAP-familie is primair bedoeld voor plafondmontage (c = ceiling), de wAP-familie voor muurmontage (w = wall).

Als je toch het hele zaakje gaat vervangen, is het ook een goed moment om eens te kijken hoe je e.e.a. van stroom voorziet. Ik voed hier 2x wAP ax via PoE (802.3af) vanuit een RB5009-UPr+S+IN die op zijn beurt aan een UPS hangt. Zo blijft bij stroomuitval de internetverbinding niet alleen in de lucht, maar kan ik ze ook blijven gebruiken.

Maak in elk geval een totaalplan met duidelijke uitgangspunten voor wat je nu en in de toekomst wel/niet wilt. Dan gaat het boodschappenlijstje wellicht anders uitzien.

  • Raverty
  • Registratie: Juni 2015
  • Niet online

Raverty

rm -rf *

Ondertussen is mijn glasvezel afgemonteerd door kpn netwerk en heb ik mijn mikroktek router binnen gehad, dus ben er nu in aan het duiken wat ik allemaal moet instellen om een config te hebben die ook veilig is.

Dat zal waarschijnlijk wel wat gemopper opleveren, maar is ook niet erg.

  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
Raverty schreef op zaterdag 9 mei 2026 @ 16:00:
Ondertussen is mijn glasvezel afgemonteerd door kpn netwerk en heb ik mijn mikroktek router binnen gehad, dus ben er nu in aan het duiken wat ik allemaal moet instellen om een config te hebben die ook veilig is.

Dat zal waarschijnlijk wel wat gemopper opleveren, maar is ook niet erg.
Als ik je wat tips mag geven waar ik als beginner tegenaan ben gelopen is beginnen met de default config en niet zonder zoals in veel "Beginner guides" op Youtube wordt aangegeven.

Hiermee heb je namelijk ook de default firewall rules in plaats van geen firewall rules.

Als ik eens opnieuw zou moeten beginnen dan zou ik beginnen met de default config en die helemaal aanpassen naar wens ipv beginnen met niets en alles zelf gaan instellen.

Ook vind ikzelf het Log(boek) erg nuttig om te kunnen zien wat er wel of niet goed gaat na een wijziging.

Maak genoeg backups zodat je niet steeds helemaal overnieuw hoeft te beginnen wanneer je het verprutst en de verbinding verliest.

Waar ik later pas op gewezen werd is de Safe mode (rechts boven in Winbox).

Door deze in te schakelen worden wijzigingen wel toegepast, maar niet opgeslagen (pas als je de Safe mode zelf weer uitschakelt). Het nut hiervan is dat wanneer je iets wijzigt waardoor je de verbinding verliest, Winbox zelf de wijzigingen ongedaan maakt en je dus weer verbinding kan maken.

Dit scheelt tijd (anders moet je resetten en een backup terugzetten).


Veel plezier met hobbyen! :D

[ Voor 3% gewijzigd door Mit-46 op 09-05-2026 16:48 ]


  • Raverty
  • Registratie: Juni 2015
  • Niet online

Raverty

rm -rf *

Mit-46 schreef op zaterdag 9 mei 2026 @ 16:39:
[...]

Als ik je wat tips mag geven waar ik als beginner tegenaan ben gelopen is beginnen met de default config en niet zonder zoals in veel "Beginners guides" op Youtube wordt aangegeven.

Hiermee heb je namelijk ook de default firewall rules in plaats van geen firewall rules.

Als ik eens opnieuw zou moeten beginnen dan zou ik beginnen met de default config en die helemaal aanpassen naar wens ipv beginnen met niets en alles zelf gaan instellen.

Ook vind ikzelf het Log(boek) erg nuttig om te kunnen zien wat er wel of niet goed gaan na een wijziging.

Maak genoeg back ups zodat je niet steeds helemaal overnieuw hoeft te beginnen wanneer je het verprutst en de verbinding verliest en waar ik later pas op gewezen werd is de Safe mode (rechts boven in Winbox).

Door deze in te schakelen worden wijzigingen niet opgeslagen (pas als je de Safe mode zelf weer uitschakelt). Het nut hiervan is dat wanneer je iets wijzigt waardoor je de verbinding verliest, Winbox zelf de wijzigingen ongedaan maakt en je dus weer verbinding kan maken.

Dit scheelt tijd (anders moet je resetten en een backup terugzetten).


Veel plezier met hobbyen! :D
Bedankt voor de tips!

Ik had al wel gevonden hoe ik een backup kan maken via de CLI en SFTP, maar nog niet hoe/of ik ook backups kan maken direct vanuit winbox zodat ik ze dan meteen op mijn pc kan opslaan zonder SFTP/SCP te hoeven gebruiken.

Ik had inderdaad ook al gezien dat gebruikmaken van de default config wel handig is inderdaad, dan is de router by default ook al veilig en ik zag dat alles inkomend op de WAN port ook alles standaard 'dropped' word, dus dat is wel fijn inderdaad.

Voor nu ga ik gwoon voor een simpele configuratie zodat internet e.d. in ieder geval werkt en ga ik het vanuit daar dan wel uitbreiden.

  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
Raverty schreef op zaterdag 9 mei 2026 @ 16:49:
[...]


Bedankt voor de tips!

Ik had al wel gevonden hoe ik een backup kan maken via de CLI en SFTP, maar nog niet hoe/of ik ook backups kan maken direct vanuit winbox zodat ik ze dan meteen op mijn pc kan opslaan zonder SFTP/SCP te hoeven gebruiken.

Ik had inderdaad ook al gezien dat gebruikmaken van de default config wel handig is inderdaad, dan is de router by default ook al veilig en ik zag dat alles inkomend op de WAN port ook alles standaard 'dropped' word, dus dat is wel fijn inderdaad.

Voor nu ga ik gwoon voor een simpele configuratie zodat internet e.d. in ieder geval werkt en ga ik het vanuit daar dan wel uitbreiden.
Graag gedaan en backups maken zit onder Files in Winbox.

Daar kan je ze ook downloaden en/of restoren.

Als je overigens wel een keer een hard reset moet doen dan blijven deze bewaard onder Files en worden niet gewist.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Naast backups zijn exports heel krachtig. Een weergave van de configuratie in tekst. Dit zijn commando’s welke via de cli uitgevoerd kunnen worden. Veel in de documentatie verwijst naar deze commando’s.


Toffe van MikroTik is dat er een hele actieve community achter zit. Kijk maar eens op het forum (als je dat nog niet gedaan hebt).

Eerst het probleem, dan de oplossing


  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
Misschien overbodig, maar wel noemenswaardig is dat je een nieuw admin account aanmaakt en de originele disabled/verwijderd.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Ipv6 uit

Cloud overwegen (uit hier)

Ftp en winbox , ook op layer2 uit op wan. Op lan selectief aan.

Dns uit van buiten af

Verkeer uit de router niet toestaan.

Ssh beperkt toestaan met alleen pubkeys is ook fijn.


Nog wel wat dingen.

[ Voor 12% gewijzigd door Boudewijn op 09-05-2026 22:47 ]


  • verguldebarman
  • Registratie: November 2010
  • Laatst online: 12:29
Block url (streaming dienst) per source
Voor diegene die, net als ik, lang hebben gezocht naar een werkende methode om bv. streaming te blokeren voor kids (dus specifieke sources) in het gezin. Ik heb een werkende oplossing gevonden voor Mikrotik. Doe er je voordeel mee, want ik heb er lang naar moeten zoeken....

Drie stappen:
  1. maak static DNS entries aan voor de websites die je wilt blokeren
  2. maak address lists aan voor alle sources
  3. maak een firewall rule aan
stap 1 static DNS entries
Ik heb de volgende static DNS entries aangemaakt. Deze entries sturen alle DNS requests door naar een address list "blocked_domains". Deze address list gebruik je vervolgens in de firewall rule in stap 3.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
add address-list=blocked_domains comment=blocked_domains match-subdomain=yes name=googlevideo.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=primevideo.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=avodassets-a.akamaihd.net type=FWD
add address-list=blocked_domains match-subdomain=yes name=primevideo.tv type=FWD
add address-list=blocked_domains match-subdomain=yes name=primevideo.org type=FWD
add address-list=blocked_domains match-subdomain=yes name=primevideo.info type=FWD
add address-list=blocked_domains match-subdomain=yes name=pv-cdn.net type=FWD
add address-list=blocked_domains match-subdomain=yes name=fls-na.amazon.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=atv-ext.amazon.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=aiv-delivery.net type=FWD
add address-list=blocked_domains match-subdomain=yes name=amazonvideo.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=aiv-cdn.net type=FWD
add address-list=blocked_domains match-subdomain=yes name=hbomax.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=hbo.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=SkyShowtime.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=videoland.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=disneyplus.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=nlziet.nl type=FWD
add address-list=blocked_domains match-subdomain=yes name=npo.nl/start type=FWD
add address-list=blocked_domains match-subdomain=yes name=viaplay.com type=FWD
add address-list=blocked_domains match-subdomain=yes name=netflix.com type=FWD
stap 2 adress lists
Ik heb verschillende address lists aangemaakt. Ik zet deze aan en uit via Home Assistant rest API. Ik zet dus niet de firewall rule aan en uit, maar indivuele adress lists, zodat ik per source kan bepalen of het geblokkeerd moet worden , of niet....

Voor de sources gebruik ik, als voorbeeld:
code:
1
2
3
4
add address=xx.xx.xx.xx comment="Block Streaming iPhone" disabled=yes list=block_streaming_list
add address=xx.xx.xx.xx comment="Block Streaming Laptop" disabled=yes list=block_streaming_list
add address=xx.xx.xx.xx comment="Block Streaming Android Phone" disabled=yes list=block_streaming_list
add address=xx.xx.xx.xx comment="Block Streaming iPad" disabled=yes list=block_streaming_list
stap 3 Firewall rule
Als laatste moet je een firewall toevoegen om de destinations (blocked_domains) voor de sources (block_streaming_list) te blokeren:
code:
1
add action=drop chain=forward comment="Block Streaming" dst-address-list=blocked_domains log-prefix="Blocked Streaming: " src-address-list=block_streaming_list

Vrijstaande woning, dubbel glas, veel ramen, alles open verbonden, ca 300m3, geen extra isolatie, vvw in de woonkamer, rest type 10 zonder boosters, T6 op 20°C & 19,5°C nacht, 4,5kW Quatt, Intergas Xtreme36, 6MWh Wp, Warmteverl. (-10°C) 7kW bij max 15°C


  • lolgast
  • Registratie: November 2006
  • Laatst online: 20:09
@verguldebarman
Zoals altijd is er voor elk probleem meer dan 1 oplossing, maar persoonlijk zou ik dit, zeker ook voor het inzicht, inrichten in PiHole/Adguard Home. Persoonlijk ben ik al een paar jaar over naar AGH en zeker in combinatie met DoH profielen op de mobiele apparaten waardoor ze altijd en overal gebruik maken van AGH is het eenvoudig om daar services dicht te zetten.

  • verguldebarman
  • Registratie: November 2010
  • Laatst online: 12:29
lolgast schreef op zondag 10 mei 2026 @ 12:52:
@verguldebarman
Zoals altijd is er voor elk probleem meer dan 1 oplossing, maar persoonlijk zou ik dit, zeker ook voor het inzicht, inrichten in PiHole/Adguard Home. Persoonlijk ben ik al een paar jaar over naar AGH en zeker in combinatie met DoH profielen op de mobiele apparaten waardoor ze altijd en overal gebruik maken van AGH is het eenvoudig om daar services dicht te zetten.
Klopt helemaal, dat had ik voorheen ook. Ik wilde de optie alleen heel graag in de router hebben.

Vrijstaande woning, dubbel glas, veel ramen, alles open verbonden, ca 300m3, geen extra isolatie, vvw in de woonkamer, rest type 10 zonder boosters, T6 op 20°C & 19,5°C nacht, 4,5kW Quatt, Intergas Xtreme36, 6MWh Wp, Warmteverl. (-10°C) 7kW bij max 15°C


  • ronjon
  • Registratie: Oktober 2001
  • Laatst online: 08-08 22:11
Boudewijn schreef op zaterdag 9 mei 2026 @ 22:45:
...

Verkeer uit de router niet toestaan.

...
dan kan je volgens mij ook niet meer routerOS updaten ?

  • esphome
  • Registratie: Oktober 2023
  • Niet online
ronjon schreef op dinsdag 12 mei 2026 @ 12:20:
[...]

dan kan je volgens mij ook niet meer routerOS updaten ?
Hier te downloaden via de website en dan het update bestand in files zetten op de router en dan een reboot doen in system.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Of even toestaan tijdens de update en daarna weer uit. Je kunt natuurlijk best een specifieke firewall-rule maken.

Updaten gaat nu via https ipv http trouwens.

  • DRAFTER86
  • Registratie: April 2002
  • Laatst online: 20:35
Boudewijn schreef op donderdag 14 mei 2026 @ 14:23:
Of even toestaan tijdens de update en daarna weer uit. Je kunt natuurlijk best een specifieke firewall-rule maken.

Updaten gaat nu via https ipv http trouwens.
Uit interesse: wat is de kwetsbaarheid die je afschermd door verkeer vanuit de router te blokkeren? Heb je het dan over verkeer naar WAN of naar LAN of beide?

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

DRAFTER86 schreef op donderdag 14 mei 2026 @ 19:30:
[...]

Uit interesse: wat is de kwetsbaarheid die je afschermd door verkeer vanuit de router te blokkeren? Heb je het dan over verkeer naar WAN of naar LAN of beide?
Ik blokkeer eigenlijk zoveel mogelijk. Waarom? Als iemand unpriv shell krijgt op je router kan hij niet zomaar allerlei verbindingen naar buiten opzetten.

Voor firmware wat whitelisten (dat kan nu strakker) en evt voor NTP.

  • babbelbox
  • Registratie: Maart 2003
  • Nu online
Boudewijn schreef op donderdag 14 mei 2026 @ 19:44:
[...]

Ik blokkeer eigenlijk zoveel mogelijk. Waarom? Als iemand unpriv shell krijgt op je router kan hij niet zomaar allerlei verbindingen naar buiten opzetten.

Voor firmware wat whitelisten (dat kan nu strakker) en evt voor NTP.
Maar als je rechten eenmaal hebt, pas je toch gewoon de regels aan...

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Zeker, daarom schrijf ik ook een unpriv shell.


Iemand die root op je device heeft houd je überhaupt niet tegen met de lokale fw.

[ Voor 48% gewijzigd door Boudewijn op 14-05-2026 23:25 ]


  • ronjon
  • Registratie: Oktober 2001
  • Laatst online: 08-08 22:11
Boudewijn schreef op donderdag 14 mei 2026 @ 23:24:
Zeker, daarom schrijf ik ook een unpriv shell.


Iemand die root op je device heeft houd je überhaupt niet tegen met de lokale fw.
hoe zou iemand (waarvan jij niet wil dat ie toegang heeft / krijgt) wel unpriv shell verkrijgen ?
dan moet je al meerdere groups / policies hebben draaien lijkt me

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

De boel sploiten? Er hebben in het verleden genoeg gare lekker in de web-interface en weet ik wat nog meer gezeten. Er zal vroeg of laat vast wel weer wat komen.

  • Commendatore
  • Registratie: Februari 2006
  • Niet online
Ik heb vandaag een RB5009UG+S+IN binnengekregen, vooralsnog primair bedoeld als leerobject.

Mij valt op dat MikroTik de doos niet verzegeld. Zijn er dingen waarop ik moet letten om er zeker van te zijn dat dit exemplaar niet ergens eerder gebruikt is?

  • esphome
  • Registratie: Oktober 2023
  • Niet online
Commendatore schreef op donderdag 21 mei 2026 @ 20:46:
Ik heb vandaag een RB5009UG+S+IN binnengekregen, vooralsnog primair bedoeld als leerobject.

Mij valt op dat MikroTik de doos niet verzegeld. Zijn er dingen waarop ik moet letten om er zeker van te zijn dat dit exemplaar niet ergens eerder gebruikt is?
De dozen van Mikrotik zijn niet verzegeld.

Zoek eens op youtube op "mikrotik 5009 unboxing" dan zie je filmpjes van het openmaken van de doos en hoe het eruit moet zien.

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 15:20
ROS 7.23 is uit met als het goed is http/2 doh werkend op ARM64 en x86/CHR apparaten

https://forum.mikrotik.com/t/v7-23-stable-is-released/270721

[ Voor 7% gewijzigd door kaaas op 26-05-2026 15:45 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Is inderdaad goed @kaaas, alleen niet alle DoH diensten werken lekker.

Er is een overzicht van supported diensten:
https://help.mikrotik.com...e/incompatibleDoHservices

Eerst het probleem, dan de oplossing


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 15:20
@lier Dat is nou juist het punt quad9 bijv zou nu wel kunnen werken doordat http2 in deze versie ondersteund wordt. Ik heb hem net ingesteld en het lijkt te werken, maar eerst zien en dan geloven. Want in het verleden was dat ook zo, maar begon het toch te haperen na een tijdje.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Quad9 gaf bij mij heel veel problemen. Heeft mogelijk te maken met dat elke call een eigen http client aanmaakt (dat werd als mogelijke oorzaak door Quad9 genoemd). Kijk anders in de logging, die stond vol met warnings op dns.

Ik gebruik zelf NextDNS, die is (voor mij) superstabiel.

[ Voor 14% gewijzigd door lier op 26-05-2026 17:14 ]

Eerst het probleem, dan de oplossing


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 15:20
Ok quad9 werkt nog steeds niet met DOH ook niet met de http2 support.

Edit

joindns4.eu doet het nu wel!

[ Voor 22% gewijzigd door kaaas op 27-05-2026 16:49 ]


  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
kaaas schreef op woensdag 27 mei 2026 @ 16:38:
Ok quad9 werkt nog steeds niet met DOH ook niet met de http2 support.

Edit

joindns4.eu doet het nu wel!
Jammer. Dank voor het melden, want dat scheelt mij een onnodige poging. (y)

  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

kaaas schreef op woensdag 27 mei 2026 @ 16:38:
joindns4.eu doet het nu wel!
Check even de log, bij mij gaf deze ook veel foutmeldingen. In ieder geval t/m RC4.

Eerst het probleem, dan de oplossing


  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 15:20
Tot nog toe zie ik geen errors. Welke errors had je?

  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

DoH server response not OK: 0:
Had vergelijkbare melding bij Quad9...
Overigens heb ik de DNS cache geflusht na het aanpassen. Wellicht versnelt dat het optreden van de foutmelding. Deze heb ik trouwens niet bij NextDNS.

Eerst het probleem, dan de oplossing


  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
Hoi Allen,

Ik wil een nieuwe thuisnetwerk waarbij ik naar MikroTik en Unifi kijk. In het Unifi forum werd ik er op gewezen dat MikroTik geen centraal management heeft (Tarquin in "[Ubiquiti-apparatuur] Aankoopadvies & Discussie"). Als ik op de MikroTik website kijk krijg ik het idee dat dit wel het geval is als alle apparatuur RouterOS draaien. Ik hoor graag van jullie hoe het zit.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • mbovenka
  • Registratie: Januari 2014
  • Laatst online: 20:20
Een 'single pane of glass' voor je hele netwerk (routers, switches en APs) is er voor MikroTik niet. Centraal management voor je APs wel (CAPsMAN, CAPsMAN | RouterOS Manual)

  • Raverty
  • Registratie: Juni 2015
  • Niet online

Raverty

rm -rf *

Er bestaan wel 3rd party tools zoals
Mikrowizard en op
github hun repository. Ik heb dat zelf nog niet uitgeprobeerd, maar je kan het lokaal installeren in een container.

Mikrotik zelf heeft geen management tooling anders dan hierboven genoemd.

[ Voor 14% gewijzigd door Raverty op 29-05-2026 17:17 ]


  • babbelbox
  • Registratie: Maart 2003
  • Nu online
Er is Winbox, maar dan manage je 1 device. Dus meerdere keren starten om meerdere devices te managen. Is niet persé een probleem, maar gemakkelijk gelijkwaardige settings uitrollen is niet mogelijk. Dan wordt het kopieren-plakken tussen de verschillende sessies.

  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
Hmm dat is wel echt jammer. Had gehoopt dat dit wel op een manier kon. Dank voor de antwoorden.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Mijn ervaring is dat ik (MikroTik omgeving en voormalig Unifi gebruiker) alleen op draadloos gebied veel beheer. En voor mij is CAPsMAN dan meer dan toereikend. Dat draait op de router, waar ik soms wat beheer op moet doen. Mijn switches zijn een keer goed geïnstalleerd/geconfigureerd en draaien sindsdien probleemloos. Hooguit een upgrade van RouterOS en firmware. Op de switches draai ik LTS, daar komen niet zo vaak updates op.

Voor mij is Unifi vooral "ziet er leuk uit" en "updates zijn spannend", MikroTik is en blijft werken (mijn RB951 wordt na 14 jaar bijvoorbeeld nog steeds altijd ondersteund). Maar kan inmiddels lezen en schrijven met MikroTik, dus ik ben bevooroordeeld.

Overigens is MikroTik bezig met een beheer omgeving. Deze gaat Dude (als oude beheer omgeving) vervangen. Dus mogelijk komt er ook iets voor de mensen die dat belangrijk vinden.

Eerst het probleem, dan de oplossing


  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
lier schreef op vrijdag 29 mei 2026 @ 21:52:
Mijn ervaring is dat ik (MikroTik omgeving en voormalig Unifi gebruiker) alleen op draadloos gebied veel beheer. En voor mij is CAPsMAN dan meer dan toereikend. Dat draait op de router, waar ik soms wat beheer op moet doen. Mijn switches zijn een keer goed geïnstalleerd/geconfigureerd en draaien sindsdien probleemloos. Hooguit een upgrade van RouterOS en firmware. Op de switches draai ik LTS, daar komen niet zo vaak updates op.
Hoezo veel beheer op draadloos gebied? Heb je iedere keer nieuwe apparatuur ofzo? Ik ging er van uit als het staat dan staat het. Net als het bedraden netwerk.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Met name de juiste kanalen draaien is een uitdaging. Ik woon in het centrum van een dorp waar veel wifi netwerken zijn. Autochannel doet gelukkig een hoop goed.

Vandaar dus veel beheer, @Impossibl3

Eerst het probleem, dan de oplossing


  • GarBaGe
  • Registratie: December 1999
  • Laatst online: 12:51
Raverty schreef op vrijdag 29 mei 2026 @ 17:15:
Er bestaan wel 3rd party tools zoals
Mikrowizard en op
github hun repository. Ik heb dat zelf nog niet uitgeprobeerd, maar je kan het lokaal installeren in een container.

Mikrotik zelf heeft geen management tooling anders dan hierboven genoemd.
Mikrowizard ziet er best leuk uit.
Als ik hiermee centraal mijn Mikrotiks kan beheren met een eigen hosted lokale Docker instantie...
Klinkt best leuk.
Volgens mij ondersteunt ie dan ook Radius, zodat alle inlogs van alle MT devices centraal geregeld is
Binnenkort ff uitproberen....

Ryzen9 5900X; 16GB DDR4-3200 ; RTX-4080S ; 7TB SSD


  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 20:59
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.

  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 20:59
Bumpy_NL schreef op zaterdag 27 juni 2026 @ 17:22:
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.
Simpele switch met VLAN support achter je router. Keuze genoeg.

RIPE Atlas probe: 1005104


  • babbelbox
  • Registratie: Maart 2003
  • Nu online
ernstoud schreef op zaterdag 27 juni 2026 @ 18:09:
[...]


Simpele switch met VLAN support achter je router. Keuze genoeg.
Met alleen een switch ben je er niet. Er van uitgaande dat de provider modem slechts 1 intern subnet routeert zul je ook een router nodig hebben die je verkeer tussen de vlans regelt, zelfs als de extra vlans geen internet toegang behoeven.
Ikzelf heb redelijk lange ervaring met MikroTik, maar als je van scratch begint is het geen 123 klaar oplossing.

[ Voor 11% gewijzigd door babbelbox op 27-06-2026 18:43 ]


  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Het is wel te doen maar zelfs met wat ervaring best een ff doorbijten. Heb je al wel ervaring met vlans?

  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 20:59
Boudewijn schreef op zaterdag 27 juni 2026 @ 18:53:
Het is wel te doen maar zelfs met wat ervaring best een ff doorbijten. Heb je al wel ervaring met vlans?
Ik heb in het verleden wel youtube filmpjes gekeken over vlans en andere netwerkzaken uit algemene interesse. Geen eigen ervaring.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Bumpy_NL schreef op zaterdag 27 juni 2026 @ 22:20:
[...]

Ik heb in het verleden wel youtube filmpjes gekeken over vlans en andere netwerkzaken uit algemene interesse. Geen eigen ervaring.
Ik had ook andere dingen te doen en aan het einde van een burnout maar had er wel ff tijd voor nodig. Toen het kwartje eenmaal gevallen was ging het prima.
offtopic:
zelfs mtcna en mtcre, maarja daar worden vlans niet eens genoemd :P
Als je lekker wil hobbien en spelen, kopen, ik help je wel in dit topic :)

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 08:01
Bumpy_NL schreef op zaterdag 27 juni 2026 @ 17:22:
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.
Je kan ook perfect IOT & Camera's netjes op 1 (dezelfde) LAN zetten en met wat simpele filters dit gewoon tegenhouden. Zo heb ik dat thuis en dat werkt ook goed. Je hoeft niet zo paranoide te zijn te denken dat je IOT of IPCAM alles gaat proberen om naar Internet te geraken. Het ding gewoon al geen "default gateway" meegeven is al redelijk effectief. (ik ga er gemakshalve even vanuit het het IPv4 betreft hier)
VLAN's zijn ook maar .... VLAN's. "just another way to skin the cat" zeker voor iets eenvoudig als thuisgebruikt.

Beroepsmatig pak ik het natuurlijk wel wat anders aan en gaat deze vlieger niet echt op.

  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
Bumpy_NL schreef op zaterdag 27 juni 2026 @ 17:22:
Zelf zou ik wel mijn provider modem willen vervangen voor iets dat vlans ondersteund. Mijn netwerk is verder niet zo spannend, maar ik zou graag IoT apparatuur en IP camera's op hun eigen vlan (zonder internet toegang) willen zetten. Nu spreekt mij MikroTik aan als Europees bedrijf, maar de leercurve voor deze niet IT'er vind ik wel spannend. Is het een beetje te doen? Ik zou niet mijn netwerk per ongeluk open willen zetten voor het internet of geen internet meer willen hebben.
:w
Heb je wel een beetje basiskennis? Dat is naar mijn mening wel een vereiste en zo ja, dan zal het goedkomen als je het allemaal leuk vindt om jou er in te verdiepen.
Ik werk in de IT, maar ben alles behalve een netwerkbeheerder/specialist. IT'er is een heel ruim begrip.

Als je met vlans aan de gang wilt heb je naar mijn mening wel basiskennis nodig (IP adressen, subnetten, gateway, DHCP, DNS, etc.). Staat wat mij betreft los van Mikrotik/RouterOS.
Als deze basistermen jou wat zeggen en je bent bereid (lees: vind het leuk) om jouw hierin te verdiepen dan is Mikrotik heel leuk hobbyen.
Wanneer je er niet te veel tijd aan wilt besteden om het te leren dan wordt het een teleurstelling.

Het mooie van RouterOS is dat je jouw configuratie kan delen waardoor andere goed samen met je kunnen troubleshooten, omdat ze kunnen zien wat en hoe je het hebt geconfigureerd. Je hoeft het dus niet allemaal in jouw eentje uit te vogelen.
Daarnaast is er een soort van recovery functie ingebouwd (Safe mode) die automatisch alles herstelt wanneer je iets verkeerd instelt en je geen verbinding met de router meer kan maken zodat je niet elke keer de router hoeft te resetten en weer opnieuw moet beginnen.
Goede backup/herstel functie.
Goed logboek om te controleren welke effect een wijziging heeft.
Goede community waaronder hier op Tweakers.

Beginnen met de default config (ongeacht wat ze ook anders beweren in de how to's op het internet) zodat je altijd de default firewall rules hebt en daarmee de basisbeveiliging.
Verder moet het dan wel goedkomen als je zin hebt om wat leuks te leren.

Het is super geavanceerd, maar je hoeft enkel basis netwerken te begrijpen en dan de zaken waarin je jouw wilt verdiepen. Het is niet zo dat je alles in RouterOS jouw eigen moet maken. Wat je niet nodig hebt voor jouw situatie (naast de basis config) hoef je jouw ook niet in te verdiepen.

  • Commendatore
  • Registratie: Februari 2006
  • Niet online
En ook niet alles hoeft in één keer. In @Bumpy_NL 's geval zit er misschien wat tijdsdruk achter, maar ik heb mijn RB5009UG+S+IN vooral als leerobject gekocht dat later misschien echt in gebruik gaat. Op het moment dat ik ermee wil spelen, sluit ik hem (achter een andere router) aan, ben ik er weer even klaar mee, dan gaat die er weer tussenuit. (Ik ben van huis uit ook geen IT'er, maar historicus.)

  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Serieus CVE ontdekt in MikroTik. Als je iets van een ppp server hebt draaien, is het slim om te upgraden, zie forum posts:

Stable: https://forum.mikrotik.co...ble-is-released/271470/44
LTS V6: https://forum.mikrotik.co...able-is-released/271472/7
LTS V7: https://forum.mikrotik.co...erm-is-released/271471/15

Eerst het probleem, dan de oplossing


  • tagican
  • Registratie: December 2012
  • Laatst online: 20:52
Bedankt, ik heb direct even mijn OS geüpdatet - zelfs al gebruik ik geen PPTP/L2TP/SSTP server meer. Ik vond dit artikel nog op op Reddit inclusief een simpele CLI commando om te bepalen of je router kwetsbaar is of niet:

https://www.reddit.com/r/mikrotik/comments/1uotffu/comment/ovxme7v/

In het kort: heb je nog niet geüpdatet en krijg je output bij het volgende commando? Dan moet je direct updaten.
code:
1
/interface print where type=pppoe-server or type=l2tp-server or type=pptp-server or type=sstp-server

  • donny007
  • Registratie: Januari 2009
  • Laatst online: 09-08 17:32

donny007

Try the Nether!

Mikrotik is helaas niet zo goed in het communiceren van security gerelateerde zaken. In de eigen patch notes staan geen CVE-nummers of ook maar enige relevante informatie over de kwetsbaarheid.

Via kanalen als Reddit moet je er zelf maar achter komen waar het precies over gaat en of je kwetsbaar bent...

/dev/null


  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Grappig genoeg hadden ze dit keer keurig de CVE code toegevoegd. En later weer weggehaald.

Eerst het probleem, dan de oplossing


  • Commendatore
  • Registratie: Februari 2006
  • Niet online
Dat was mij ook al opgevallen. Wel een beetje apart.

  • pimlie
  • Registratie: November 2000
  • Laatst online: 15:39
Ik verbaas me eerlijk gezegd nog het meest dat er niet veel meer beveiligingslekken worden gevonden in Router OS. Als je kijkt naar een standaard linux distributie, of misschien wel standaard groter software project, hoe regelmatig er security issues gevonden worden, dan blijft RouterOS wat mij betreft achter bij mijn verwachtingen. Weet niet of ik dat iets positiefs of negatiefs moet vinden...

  • DiedX
  • Registratie: December 2000
  • Laatst online: 19:33
Het is wel een minder groot object dan Linux he? Redelijk gestripped.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 20:59
pimlie schreef op donderdag 9 juli 2026 @ 17:02:
Ik verbaas me eerlijk gezegd nog het meest dat er niet veel meer beveiligingslekken worden gevonden in Router OS.
Gezien de complexiteit van RouterOS vermoed ik dat de kans dat de minder ervaren gebruiker beveiligingslekken creëert groter is dan beveiligingslekken af fabriek :+ .

RIPE Atlas probe: 1005104


  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

pimlie schreef op donderdag 9 juli 2026 @ 17:02:
Weet niet of ik dat iets positiefs of negatiefs moet vinden...
Negatief als er minder gevonden wordt? Dit toont voor mij dat MikroTik weet waarmee ze bezig zijn. En dat is wel zeker zo.

Eerst het probleem, dan de oplossing


  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 11:43

ZwarteIJsvogel

Zuid-Limburg

ernstoud schreef op donderdag 9 juli 2026 @ 17:43:
Gezien de complexiteit van RouterOS vermoed ik dat de kans dat de minder ervaren gebruiker beveiligingslekken creëert groter is dan beveiligingslekken af fabriek :+ .
Je kunt met MikroTik alles inrichten zoals je wilt, maar ze leggen je bij het maken van fouten geen strobreed in de weg. Ik heb sinds ik mijn netwerk naar MikroTik heb gemigreerd (met stap voor stap zelf opgebouwde configuraties) wel meer respect gekregen voor fabrikanten van consumentenproducten. Het is nog best een flinke klus om zoiets goed te doen.

  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 11:43

ZwarteIJsvogel

Zuid-Limburg

lier schreef op donderdag 9 juli 2026 @ 19:47:
Dit toont voor mij dat MikroTik weet waarmee ze bezig zijn. En dat is wel zeker zo.
Op zich wel. Maar dat ze nieuwe functionaliteit uitbrengen terwijl die eigenlijk niet af is, vind ik toch wel een probleem. Ook slopen ze in een nieuwe minor stable nog wel eens bestaande functionaliteit. Stable is vaak nog behoorlijk bèta. Gelukkig heeft RouterOS 7 nu ook long-term releases (mijn apparatuur is te nieuw voor RouterOS 6).

[ Voor 9% gewijzigd door ZwarteIJsvogel op 09-07-2026 20:49 ]


  • donny007
  • Registratie: Januari 2009
  • Laatst online: 09-08 17:32

donny007

Try the Nether!

ZwarteIJsvogel schreef op donderdag 9 juli 2026 @ 20:26:
[...]

Je kunt met MikroTik alles inrichten zoals je wilt, maar ze leggen je bij het maken van fouten geen strobreed in de weg. Ik heb sinds ik mijn netwerk naar MikroTik heb gemigreerd (met stap voor stap zelf opgebouwde configuraties) wel meer respect gekregen voor fabrikanten van consumentenproducten. Het is nog best een flinke klus om zoiets goed te doen.
MikroTik geeft je een Linux kernel en een configuratiesysteem voor een aantal services: het is verder aan jou om daar een functionele router van te maken :P

/dev/null


  • franssie
  • Registratie: Februari 2000
  • Laatst online: 20:52

franssie

Save the albatross

ernstoud schreef op donderdag 9 juli 2026 @ 17:43:
[...]


Gezien de complexiteit van RouterOS vermoed ik dat de kans dat de minder ervaren gebruiker beveiligingslekken creëert groter is dan beveiligingslekken af fabriek :+ .
Ja dus wat wil je nu vertellen?
Dat MikroTK maar mag aanprutsen omdat newbie gebruikers ook fouten maken?
|:(

🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen


  • ernstoud
  • Registratie: Januari 2015
  • Laatst online: 20:59
franssie schreef op vrijdag 10 juli 2026 @ 00:21:
[...]

Ja dus wat wil je nu vertellen?
Dat MikroTK maar mag aanprutsen omdat newbie gebruikers ook fouten maken?
|:(
Humor. Blijft moeilijk.

En dat wat je hier zegt is totaal niet wat ik zei. Het is ongepast om zelf een stelling te poneren en dan te suggereren dat ik dat zeg.

[ Voor 22% gewijzigd door ernstoud op 10-07-2026 00:49 ]

RIPE Atlas probe: 1005104


  • franssie
  • Registratie: Februari 2000
  • Laatst online: 20:52

franssie

Save the albatross

Ik gad je smiley gemist, maar ik blijf mij mijn punt,

🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen


  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

tagican schreef op dinsdag 7 juli 2026 @ 10:51:
Bedankt, ik heb direct even mijn OS geüpdatet - zelfs al gebruik ik geen PPTP/L2TP/SSTP server meer. Ik vond dit artikel nog op op Reddit inclusief een simpele CLI commando om te bepalen of je router kwetsbaar is of niet:

https://www.reddit.com/r/mikrotik/comments/1uotffu/comment/ovxme7v/

In het kort: heb je nog niet geüpdatet en krijg je output bij het volgende commando? Dan moet je direct updaten.
code:
1
/interface print where type=pppoe-server or type=l2tp-server or type=pptp-server or type=sstp-server
Vrij simpel, draai je ppp, pptp of sstp dan heb je een goede reden om direct te updaten. Anders ook maar met iets minder spoed :)

  • pimlie
  • Registratie: November 2000
  • Laatst online: 15:39
lier schreef op donderdag 9 juli 2026 @ 19:47:
Negatief als er minder gevonden wordt? Dit toont voor mij dat MikroTik weet waarmee ze bezig zijn. En dat is wel zeker zo.
Dat zeg je wel heel stellig, waar is dat op gebaseerd? Want vertrouwen is goed, maar controle is beter en ondertussen heeft MT al tijden niet voldaan aan b.v. de GPL licentie. Dus niemand weet b.v. zeker welke kernel patches allemaal zijn gebackport.

Dat er vervolgens weinig beveiligingslekken lijken te zijn, kan ook komen omdat MT uiteindelijk toch maar een kleine speler is en de meeste beveiligingsonderzoekers zich vooral op de meer populaire merken richten.

En ik zeg dit allemaal niet om MT te bashen (want ik ben gewoon aan het wachten op de be3, niet van plan om van MT af te stappen), maar we zouden wel een discussie op feiten moeten kunnen voeren en kritiek kunnen uitoefenen op MT waar dat gerechtvaardigd is (zoals niet gewoon automatisch bij elke release GPL source ook vrijgeven).

  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 20:59
Boudewijn schreef op zaterdag 27 juni 2026 @ 22:47:
[...]

Ik had ook andere dingen te doen en aan het einde van een burnout maar had er wel ff tijd voor nodig. Toen het kwartje eenmaal gevallen was ging het prima.
offtopic:
zelfs mtcna en mtcre, maarja daar worden vlans niet eens genoemd :P
Als je lekker wil hobbien en spelen, kopen, ik help je wel in dit topic :)
Thanks allen voor de reacties. Zou een hex refresh voldoen?

100Mbit glas en ik ben niet van plan de fiber direct aan te sluiten. Volgens mij heb ik niet perse een zware belasting van het netwerk, maar voor het werk maak ik gebruik van Citrix Virtual Desktop en een VPN. Ik heb privé ook een VPN opgezet (wireguard en tailscale). Tailscale is voor het streamen van games vanaf mijn pc (sunshine en moonlight), naar een device buitenhuis. Daarnaast game ik. Een beetje lage ping en geen hickups is dus wel fijn. Wifi is niet nodig, meer poorten zou wel fijn zijn, maar het is geen must en ik betwijfel of ik de rackmount routers fatsoenlijk kwijt kan in de meterkast en zover ik zag zijn dat de enige routers met meer poorten.

  • kaaas
  • Registratie: Oktober 2008
  • Laatst online: 15:20
100Mb is geen enkel probleem voor de huidige mikrotiks

  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
Met 100 bedoelen jullie 1000? :o

Als ik het goed lees is de Hex refresh (in grote lijnen) vergelijkbaar met de hAP ax S en die doet zonder problemen (rond) de 1000mbps over lan.

Misschien even de moeite waard om te zoeken online naar de minpunten. Bij de hAP ax S is dat bijvoorbeeld dat deze bij lange na de geadverteerde wifi snelheden niet haalt.

Verder prima apparaat en (beide) een mooie instapper in RouterOS voor het geld.

  • FrankHe
  • Registratie: November 2008
  • Laatst online: 10-08 09:51
1 Gbps moet geen enkel probleem zijn. Met een beetje streamen en remote desktop blijf je in mijn ervaring sowieso ruim onder de 100 Mbps. Een lage latency is meer van belang dan een hoge doorvoersnelheid.

Zodra je heel veel firewall filter rules gebruik is het in beginsel mogelijk dat de snelheid iets onder de 1 Gbps zakt maar ik heb dit nog niet als probleem ervaren bij de huidige modellen van MikroTik.

De doorvoersnelheid van een VPN kent echter wel wat beperkingen. Met WireGuard zie ik bij de hAP ax lite - hEX refresh een plafond zo ergens rond de 200 Mbps, wat ik zelf overigens geen probleem vind omdat het echt snel zat is. Mocht je met een VPN-snelheid van 200 Mbps niet toekomen dan moeten je kijken naar krachtigere hardware.

  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
Ik heb een aantal vraagies over de RB5009UPr+S+IN en mikrotik in het algemeen.

1. Maakt het uit op welke poort je de WAN aansluit? Volgens mij kan je dat instellen in de software zodat de 2,5Gbit en SFP+ poort op LAN zitten.

2. Zit er IPS/IDS op of is dit mogelijk op de site kwam ik het niet 123 tegen.

3. Kan ik ook bij deze router (het kan bij de hAP be³ Media wifi7 router) een container draaien? Ik denk er namelijk aan om Unifi U7 AP's te nemen omdat mikrotik nog geen Wifi7 AP's heeft allen die combinatie met hAP be³ Media kan wifi 7 op de drie banden leveren.

3.1 De prijs van de hAP be³ Media is net zo duur als een U7 (met drie banden) dus misschien maar de hAP be³ Media pakken en instellen als AP?

4. Ik kijk naar een uitvoering: ZyXEL XMG1915-10EP als switch om de AP's aan te hangen. Gaat dat goed met de VLAN's? Als het goed is wel. Maar die moet ik dan instellen op 3 merken/apparaten. De router, switch en AP's.

Ik hoor het graag. Een alternatief is een kleine PC met OPNSense ipv de RB5009UPr+S+IN.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 15:23

Blokker_1999

Full steam ahead

Gisteren voor de eerste keer een Mikrotik router opgezet. Ging nog relatief vlot. Enkele kleine dingen even moeten opzoeken van waar ik het in de interface gevonden krijg, maar was blij dat van zodra ik alles aansloot, zowat alles ook leek te werken. Mijn PPPOE sessie naar de VDSL modem ging direct live en voor ik het wist was ik verbonden met het internet.

Alleen vloog de sessie met het internet er elke paar minuten uit. Na veel moeizaam troubleshooten kwam ik er achter dat er een probleem bestond tussen de modem en de router. De modem is een oude fritzbox waarbij de PPPOE sessie opgebouwd moet worden op een 100Mbit poort, en de router heeft daar blijkbaar problemen mee. Van zodra ik een switch had geplaatst tussen de router en modem waren mijn problemen verholpen en was mijn internet stabiel.

Dus even verder gekeken en uiteindelijk op de router auto negotiation uitgezet en de poort op 100Mbit full duplex geforceerd en daarna ook geen problemen meer.

@Impossibl3, omdat ik net de UG variant aan het instellen ben ;)
  1. Maakt niet uit, volledig instelbaar. De wan steekt nu bij mij op poort 2
  2. Neen, er zit geen IDS of IPS native op deze router. In theorie kan het wel via een container, maar hou ook rekening met de beperkte rekenkracht en geheugen van deze toestellen
  3. Ja, dit kan. Je kan via de USB poort storage uitbreiden en er je containers op opslaan
  4. Ofwel stel je je VLAN in op de switch ofwel op de AP zou ik zeggen.
Ik heb zitten nadenken over een kleine PC, maar op het einde van de dag is een dedicated apparaat zuiniger, goedkoper en heeft meer netwerkpoorten.

No keyboard detected. Press F1 to continue.


  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
Blokker_1999 schreef op zondag 26 juli 2026 @ 10:27:
Ik heb zitten nadenken over een kleine PC, maar op het einde van de dag is een dedicated apparaat zuiniger, goedkoper en heeft meer netwerkpoorten.
Ik zit dus ook een beetje met die afweging. Ik heb al aan nuc draaien voor HA. Die zou dan verplaatst worden naar de OPNSense PC. Denk dat de nuc + router net zoveel stroom verbruikt als alleen een OPNSense PC. Blijft de afweging wel of geen IPS/IDS. Kwa netwerk porten heb ik altijd een switch nodig. Ik hou van bekabeld tov draadloos. Iedere router heeft te weinig poorten standaard om te voldoen in mijn rj45 behoefte.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 11:43

ZwarteIJsvogel

Zuid-Limburg

Impossibl3 schreef op zondag 26 juli 2026 @ 08:53:
Ik heb een aantal vraagies over de RB5009UPr+S+IN en mikrotik in het algemeen.

1. Maakt het uit op welke poort je de WAN aansluit? Volgens mij kan je dat instellen in de software zodat de 2,5Gbit en SFP+ poort op LAN zitten.
Dat maakt niet uit. In de RB5009 zijn alle poorten verbonden met dezelfde switch chip (link). Je moet daarvoor uiteraard wel de configuratie aanpassen.
2. Zit er IPS/IDS op of is dit mogelijk op de site kwam ik het niet 123 tegen.
IPD/IDS wordt niet ondersteund. RouterOS heeft alleen een standaard firewall (gebaseerd op ip tables).
3. Kan ik ook bij deze router (het kan bij de hAP be³ Media wifi7 router) een container draaien? Ik denk er namelijk aan om Unifi U7 AP's te nemen omdat mikrotik nog geen Wifi7 AP's heeft allen die combinatie met hAP be³ Media kan wifi 7 op de drie banden leveren.
Containers worden ondersteund. Daarvoor moet je het container package installeren en in /system/device-mode de container functie aan zetten. Containers horen wat mij betreft overigens in het algemeen niet op een router.
3.1 De prijs van de hAP be³ Media is net zo duur als een U7 (met drie banden) dus misschien maar de hAP be³ Media pakken en instellen als AP?
Als je meerdere AP's hebt en MikroTik AP's gebruikt, kun je de 5009 als CAPsMAN server configureren en de AP's als clients. Dat vereenvoudigt het beheer van je wifi enorm. Ik heb twee AP's en daar loont CAPsMAN al de moeite.
4. Ik kijk naar een uitvoering: ZyXEL XMG1915-10EP als switch om de AP's aan te hangen. Gaat dat goed met de VLAN's? Als het goed is wel. Maar die moet ik dan instellen op 3 merken/apparaten. De router, switch en AP's.
Dat gaat denk ik wel werken. Je zou de AP's dan ook via PoE kunnen voeden vanuit die switch. Lastig is wel dat de hAP be3 media een vrij hoog maximaal stroomverbruik heeft. Hoeveel AP's ga je aansluiten? Heb je tri-band Wi-Fi 7 nodig? Anders zou ik ook naar bv. de cAP ax of de wAP ax kijken.
Ik hoor het graag. Een alternatief is een kleine PC met OPNSense ipv de RB5009UPr+S+IN.
Ik heb hier sinds ruim een jaar een RB5009UPr+S+IN draaien met daaraan gekoppeld 2x wAP ax. De RB5009 hangt aan een UPS en de AP's worden gevoed vanuit de RB5009 via PoE (IEEE 802.3af/at) zodat niet alleen internet maar ook wifi nog een tijdje in de lucht blijft bij stroomuitval. Ook het gigaset basisstation voed ik via PoE.

Als MikroTik nieuw voor je is, neem dan de tijd om te leren hoe e.e.a. bij MikroTik werkt. De leercurve is behoorlijk steil.

  • Commendatore
  • Registratie: Februari 2006
  • Niet online
Ik heb ook kort de RB5009UPr+S+IN gehad, maar die nog voor ingebruikname omgeruild voor een RB5009UG+S+IN omdat ik me bij nader inzien niet helemaal op m'n gemak voelde bij de PoE-implementatie. Zeker voor 802.3at zit die volgens mij op het randje van wat de standaard toelaat of daar zelfs iets onder. Bij mijn Instant On AP25 was het in elk geval krap geworden. Die optionele geforceerde PoE out vond ik ook een beetje eng trouwens. Oh, en dat de meegeleverde adapter beperkingen opleverde voor PoE vond ik ook wat apart.

Dan maar een aparte PoE-switch.

  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
ZwarteIJsvogel schreef op zondag 26 juli 2026 @ 11:47:

Containers worden ondersteund. Daarvoor moet je het container package installeren en in /system/device-mode de container functie aan zetten. Containers horen wat mij betreft overigens in het algemeen niet op een router.

[...]

Als je meerdere AP's hebt en MikroTik AP's gebruikt, kun je de 5009 als CAPsMAN server configureren en de AP's als clients. Dat vereenvoudigt het beheer van je wifi enorm. Ik heb twee AP's en daar loont CAPsMAN al de moeite.

[...]

Dat gaat denk ik wel werken. Je zou de AP's dan ook via PoE kunnen voeden vanuit die switch. Lastig is wel dat de hAP be3 media een vrij hoog maximaal stroomverbruik heeft. Hoeveel AP's ga je aansluiten? Heb je tri-band Wi-Fi 7 nodig? Anders zou ik ook naar bv. de cAP ax of de wAP ax kijken.

[...]

Als MikroTik nieuw voor je is, neem dan de tijd om te leren hoe e.e.a. bij MikroTik werkt. De leercurve is behoorlijk steil.
Opzich eens over containers die niet op een router horen. Maar ik wil wel ergens het beheer laten draaien.

Wat betreft heb je Wifi 7 met tri-band nodig? Nee maar als ik nu investeer wil ik wel " klaar" zijn. Onze telefoons en werklaptops hebben allemaal wifi 7 maar ons huis nog "maar" wifi 6 en dat gaat prima. Het vervangen van wifi 6 AP's (van KPN, SuperWifi 2.0) voor wifi 6 van Mikrotik voelt een beetje vreemd behalve dat ik nu dan met VLAN's kan werken voor het IoT spul.

Maar je kan de hAP be3 media als AP instellen en dan laten beheren door je router via CAPsMAN? Ik heb nu 3 wifi punten in huis. 1 van de router van KPN en 2 SuperWifi2.0 punten. Ik hoop dat ik door het vervangen terug kan naar 2 AP's en niets bij de router. Mijn 2 SuperWifi punten komen nog uit de tijd dat die niet de Experiabox van KPN kon werken. Na een aantal firmware updates kon het wel.

Ik ben mij bekend dat Mikrotik een leercurve heeft maar ik wil eigenlijk geen VS/Chinees software in huis hebben op het "core" netwerk. Vandaar dat ik liever geen Unifi Cloud Gateway Fiber als router heb. De AP's zijn dan nog te overzien. Ik kijk daarom naar Mikrotik, OpenWRT en OPNSense als router omdat ik meer wil dan KPN mij nu kan aanbieden.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • ZwarteIJsvogel
  • Registratie: Juni 2008
  • Laatst online: 11:43

ZwarteIJsvogel

Zuid-Limburg

Impossibl3 schreef op zondag 26 juli 2026 @ 14:10:
Opzich eens over containers die niet op een router horen. Maar ik wil wel ergens het beheer laten draaien.
Ik zeg op dit punt altijd 'definieer beheer'. Ik weet niet wat je eisen zijn, maar RouterOS heeft een webinterface (webfig) en MikroTik heeft ook een desktop applicatie (WinBox, ondanks de naam ook voor Linux en MacOS). Er was ook een beheerapplicatie (The Dude), maar daarvan heeft MikroTik de ontwikkeling gestaakt. Zolang je geen groot netwerk hebt, is dat denk ik niet echt een gemis.

Ik configureer mijn MT-devices met CLI over SSH (old school). Logging doe ik via rsyslog centraal op mijn Linux server.
Wat betreft heb je Wifi 7 met tri-band nodig? Nee maar als ik nu investeer wil ik wel " klaar" zijn. Onze telefoons en werklaptops hebben allemaal wifi 7 maar ons huis nog "maar" wifi 6 en dat gaat prima. Het vervangen van wifi 6 AP's (van KPN, SuperWifi 2.0) voor wifi 6 van Mikrotik voelt een beetje vreemd behalve dat ik nu dan met VLAN's kan werken voor het IoT spul.
Meerdere SSIDs met elk een eigen VLAN zijn geen enkel probleem. Ik heb hier naast mijn thuisnetwerk nog een Guest netwerk en een DMZ netwerk, elk met een eigen VLAN.
Maar je kan de hAP be3 media als AP instellen en dan laten beheren door je router via CAPsMAN? Ik heb nu 3 wifi punten in huis. 1 van de router van KPN en 2 SuperWifi2.0 punten. Ik hoop dat ik door het vervangen terug kan naar 2 AP's en niets bij de router. Mijn 2 SuperWifi punten komen nog uit de tijd dat die niet de Experiabox van KPN kon werken. Na een aantal firmware updates kon het wel.
Je kunt de wifi van elk MikroTik device beheren met CAPsMAN mits er communicatie is tussen het AP (client) en CAPsMAN (server) om de wifi configuratie op te halen (anders heb je een kip-en-eiprobleem). In principe betekent dit dat je AP's bekabeld moet aansluiten.

  • Impossibl3
  • Registratie: November 2012
  • Laatst online: 20:51
ZwarteIJsvogel schreef op zondag 26 juli 2026 @ 15:17:
[...]

Ik zeg op dit punt altijd 'definieer beheer'. Ik weet niet wat je eisen zijn, maar RouterOS heeft een webinterface (webfig) en MikroTik heeft ook een desktop applicatie (WinBox, ondanks de naam ook voor Linux en MacOS). Er was ook een beheerapplicatie (The Dude), maar daarvan heeft MikroTik de ontwikkeling gestaakt. Zolang je geen groot netwerk hebt, is dat denk ik niet echt een gemis.

Ik configureer mijn MT-devices met CLI over SSH (old school). Logging doe ik via rsyslog centraal op mijn Linux server.


[...]

Meerdere SSIDs met elk een eigen VLAN zijn geen enkel probleem. Ik heb hier naast mijn thuisnetwerk nog een Guest netwerk en een DMZ netwerk, elk met een eigen VLAN.

[...]

Je kunt de wifi van elk MikroTik device beheren met CAPsMAN mits er communicatie is tussen het AP (client) en CAPsMAN (server) om de wifi configuratie op te halen (anders heb je een kip-en-eiprobleem). In principe betekent dit dat je AP's bekabeld moet aansluiten.
Het duurde even om een reactie te geven excuus. Maar al mijn AP's gaan bekabeld aangesloten worden de configuratie via CAPsMAN eventueel draaiend op mijn Linux laptop is prima. Het zelfde geldt voor " beheer" ik hoef dat niet ala Unifi in zo'n fancy omgeving maar CLI kloppen daar ga ik niet aan beginnen. Nu begreep ik dat RouterOS prima benaderbaar is in een GI. Dat ik ieder apparaat eventueel los moet benaderen zij dan maar zo.

Waar ik vooral mee zit met MT is het ontbreken van cAP Wifi7 AP's. Dat zou wel echt een meerwaarde hebben voor mij die be3 Media is toch een apparaat wat dan op plaatsen komt te staan waar ik geen switch nodig heb of wel een switch nodig heb maar dan PoE voor de beveiligingscamera wat weer niet op de be3 Media zit.

PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP


  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 20:13
Ik was juist gestopt met capsman omdat het voor een klein aantal ap's zoals thuis niet veel extra's geeft. Je kunt net zo goed de ap's even zelf instellen. Dat is bijna sneller.

Sure, je krijgt een mooi overzichtje wie waar is verbonden, en je kunt iets makkelijker een overzicht van channel zien. Maar verder is het erg dom...

[ Voor 3% gewijzigd door jeroen3 op 29-07-2026 12:55 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Een CAPsMAN kost mij evenveel tijd als een accesspoint. Een CAP kost heel veel minder tijd (VLAN kost iets extra tijd). Tijdswinst bij meer dan een accesspoint.
Maar verder is het erg dom...
Qua roaming zijn er erg veel voordelen. Beheer op een device is ook wel zo prettig. Dom zou ik het daarom niet noemen.

Eerst het probleem, dan de oplossing


  • eiPionezero
  • Registratie: Augustus 2012
  • Laatst online: 10-08 16:44
Vraagje over VLAN config.
Het thuisnetwerk heb ik gesplits in drie VLANs: 'home' voor telefoons, tablets and laptops, 'iot' voor apparaten die ik wel op de LAN wil hebben maar niet per se toegang to WAN hoeven te hebben of tot devices op 'home', en 'guest' voor gasten. Weinig spectaculaire verdeling vermoed ik.

Relevante config snippets:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
/interface list add name=WAN
/interface list add name=HOME
/interface list add name=IOT
/interface list add name=GUEST

/interface vlan
add name=vlan10-home  interface=bridge vlan-id=10
add name=vlan20-iot   interface=bridge vlan-id=20
add name=vlan30-guest interface=bridge vlan-id=30

/ip address
add address=192.168.10.1/24 interface=vlan10-home  comment="home gateway"
add address=192.168.20.1/24 interface=vlan20-iot   comment="iot gateway"
add address=192.168.30.1/24 interface=vlan30-guest comment="guest gateway"

/ip dns set mdns-repeat-ifaces=vlan10-home,vlan20-iot

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked       comment="input: accept established, related, untracked"
add chain=input action=drop connection-state=invalid                               comment="input: drop invalid"
add chain=input action=accept protocol=icmp                                        comment="input: allow ICMP"
add chain=input action=accept dst-address=127.0.0.1                                comment="input: allow loopback"
add chain=input action=accept in-interface-list=HOME                               comment="input: allow Home to router"
add chain=input action=accept in-interface-list=IOT protocol=udp dst-port=67,68    comment="input: allow IoT DHCP"
add chain=input action=accept in-interface-list=IOT protocol=tcp,udp dst-port=53   comment="input: allow IoT DNS"
add chain=input action=accept in-interface-list=GUEST protocol=udp dst-port=67,68  comment="input: allow Guest DHCP"
add chain=input action=accept in-interface-list=GUEST protocol=tcp,udp dst-port=53 comment="input: allow Guest DNS"
add chain=input action=drop                                                        comment="input: drop everything else"

/ip firewall filter
add chain=forward action=accept ipsec-policy=in,ipsec                              comment="forward: accept IPsec in"
add chain=forward action=accept ipsec-policy=out,ipsec                             comment="forward: accept IPsec out"
add chain=forward action=accept connection-state=established,related,untracked     comment="forward: accept established, related, untracked"
add chain=forward action=drop connection-state=invalid                             comment="forward: drop invalid"
add chain=forward action=accept in-interface-list=HOME                             comment="forward: Home may access all"
add chain=forward action=accept in-interface-list=IOT out-interface-list=WAN       comment="forward: IoT to internet"
add chain=forward action=accept in-interface-list=GUEST out-interface-list=WAN     comment="forward: Guest to internet"
add chain=forward action=drop                                                      comment="forward: drop everything else"

/ip firewall nat
add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade    comment="NAT to internet"
Config is vanzelfsprekend een stuk uitgebreider, hopelijk heb ik hierboven alle relevante dingen gedeeld.
Wat is nu het issue: op 'iot' heb ik een stuk of wat ESPHome devices hangen. Home Assistent draait echter op 'home'. HA kan de verschillende ESPHome devices wel vinden via de ESPHome integratie, maar de ESPHome builder app welke ik ook binnen HA heb draaien kan de devices niet vinden.
Tweede issue, mogelijk dezelfde oorzaak: heb een Denon Ceol N9 versterker met Airplay 1 support aan 'iot' hangen. Echter, mijn telefoon kan de versterker niet vinden.
Mijn vermoeden was dat mDNS het probleem was, maar deze lijkt gewoon gedeeld te worden tussen beide VLANs. Enig idee hoe beide issues te verhelpen zijn?

  • bundit
  • Registratie: September 2014
  • Laatst online: 16:31
eiPionezero schreef op maandag 3 augustus 2026 @ 11:49:
Vraagje over VLAN config.
Het thuisnetwerk heb ik gesplits in drie VLANs: 'home' voor telefoons, tablets and laptops, 'iot' voor apparaten die ik wel op de LAN wil hebben maar niet per se toegang to WAN hoeven te hebben of tot devices op 'home', en 'guest' voor gasten. Weinig spectaculaire verdeling vermoed ik.

Relevante config snippets:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
/interface list add name=WAN
/interface list add name=HOME
/interface list add name=IOT
/interface list add name=GUEST

/interface vlan
add name=vlan10-home  interface=bridge vlan-id=10
add name=vlan20-iot   interface=bridge vlan-id=20
add name=vlan30-guest interface=bridge vlan-id=30

/ip address
add address=192.168.10.1/24 interface=vlan10-home  comment="home gateway"
add address=192.168.20.1/24 interface=vlan20-iot   comment="iot gateway"
add address=192.168.30.1/24 interface=vlan30-guest comment="guest gateway"

/ip dns set mdns-repeat-ifaces=vlan10-home,vlan20-iot

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked       comment="input: accept established, related, untracked"
add chain=input action=drop connection-state=invalid                               comment="input: drop invalid"
add chain=input action=accept protocol=icmp                                        comment="input: allow ICMP"
add chain=input action=accept dst-address=127.0.0.1                                comment="input: allow loopback"
add chain=input action=accept in-interface-list=HOME                               comment="input: allow Home to router"
add chain=input action=accept in-interface-list=IOT protocol=udp dst-port=67,68    comment="input: allow IoT DHCP"
add chain=input action=accept in-interface-list=IOT protocol=tcp,udp dst-port=53   comment="input: allow IoT DNS"
add chain=input action=accept in-interface-list=GUEST protocol=udp dst-port=67,68  comment="input: allow Guest DHCP"
add chain=input action=accept in-interface-list=GUEST protocol=tcp,udp dst-port=53 comment="input: allow Guest DNS"
add chain=input action=drop                                                        comment="input: drop everything else"

/ip firewall filter
add chain=forward action=accept ipsec-policy=in,ipsec                              comment="forward: accept IPsec in"
add chain=forward action=accept ipsec-policy=out,ipsec                             comment="forward: accept IPsec out"
add chain=forward action=accept connection-state=established,related,untracked     comment="forward: accept established, related, untracked"
add chain=forward action=drop connection-state=invalid                             comment="forward: drop invalid"
add chain=forward action=accept in-interface-list=HOME                             comment="forward: Home may access all"
add chain=forward action=accept in-interface-list=IOT out-interface-list=WAN       comment="forward: IoT to internet"
add chain=forward action=accept in-interface-list=GUEST out-interface-list=WAN     comment="forward: Guest to internet"
add chain=forward action=drop                                                      comment="forward: drop everything else"

/ip firewall nat
add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade    comment="NAT to internet"
Config is vanzelfsprekend een stuk uitgebreider, hopelijk heb ik hierboven alle relevante dingen gedeeld.
Wat is nu het issue: op 'iot' heb ik een stuk of wat ESPHome devices hangen. Home Assistent draait echter op 'home'. HA kan de verschillende ESPHome devices wel vinden via de ESPHome integratie, maar de ESPHome builder app welke ik ook binnen HA heb draaien kan de devices niet vinden.
Tweede issue, mogelijk dezelfde oorzaak: heb een Denon Ceol N9 versterker met Airplay 1 support aan 'iot' hangen. Echter, mijn telefoon kan de versterker niet vinden.
Mijn vermoeden was dat mDNS het probleem was, maar deze lijkt gewoon gedeeld te worden tussen beide VLANs. Enig idee hoe beide issues te verhelpen zijn?
Volgens mij moet je udp 5353 ook toestaan als input chain zodat de mDNS repeater wel data kan ontvangen. Mocht het niet lukken dan zal ik bij mij eens testen of het met ESPHome builder werkt aangezien ik een vergelijkbare opzet heb en mijn printers binnen IoT gevonden worden in mijn cliënt netwerk.

  • eiPionezero
  • Registratie: Augustus 2012
  • Laatst online: 10-08 16:44
bundit schreef op maandag 3 augustus 2026 @ 12:15:
[...]


Volgens mij moet je udp 5353 ook toestaan als input chain zodat de mDNS repeater wel data kan ontvangen. Mocht het niet lukken dan zal ik bij mij eens testen of het met ESPHome builder werkt aangezien ik een vergelijkbare opzet heb en mijn printers binnen IoT gevonden worden in mijn cliënt netwerk.
Dank! Onderstaande filter toevoegen bleek inderdaad de oplossing voor het ESPHome probleem:
code:
1
/ip firewall filter add chain=input action=accept in-interface-list=IOT protocol=udp src-port=5353 comment="input: accept mDNS"

  • eiPionezero
  • Registratie: Augustus 2012
  • Laatst online: 10-08 16:44
Als aanvulling: het bleek dat Mikrotik dit zelf ook aangeeft, zij het helaas via YouTube ipv https://manual.mikrotik.com/docs/network-management/dns#mdns:
- Repeater enablen: YouTube: How to enable an mDNS repeater in RouterOS
- Firewall exception: YouTube: Firewall exception for mDNS repeater

  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Ja kan als dst-address=224.0.0.251 toevoegen. Scheelt weer wat verkeer.

Tip: zet logging aan om te bepalen waarom verkeer niet doorgaat. Bijvoorbeeld op de drop van je forward chain. Meestal is er veel verkeer dat gedropt wordt, dus niet te lang aan laten...

[ Voor 57% gewijzigd door lier op 03-08-2026 22:30 ]

Eerst het probleem, dan de oplossing


  • Bumpy_NL
  • Registratie: December 2007
  • Laatst online: 20:59
Ik heb mij aan het Mikrotik avontuur gewaagd. Ik heb een HEX Refresh gekocht om als router te gebruiken. Zoals eerder aangegeven wil ik t.z.t. IP camera's van het internet afhouden. Voor nu probeer ik de basis configuratie goed te krijgen. Ik ben begonnen met de default config en ik heb vlan300 aangemaakt omdat dit voor Odido nodig is als ik mij niet vergis. Daarnaast heb ik NAT masquerade ingesteld voor vlan300 en heb ik in de interface list vlan300 aan WAN gekoppeld.

Ik heb deze config nog niet getest. ik vroeg mij af of ik het goed heb aangepakt. Ik snap niet (zo goed) het verband tussen vlan300 en de interface ether1. Bij het aanmaken van vlan300 heb ik ether 1 gekoppeld. Onder interfacelist/interface (Winbox) zie ik vlan300 onder ether1 hangen. Onder interface list/interface list heb ik vlan300 dus aan de list "WAN" gehangen, maar met mijn beperkte kennis zou dit ook " ether1" (default) kunnen zijn. Daarnaast heb ik een DHCP client ingesteld voor vlan300, maar ook hier zou dit misschien ether1 (default) kunnen zijn (, maar. En ik heb als laatste dus een NAT masquerade aangemaakt op out interface vlan300, maar in de default config bestaat er dus ook een NAT masquerade regel die aan out interface list WAN gekoppeld is.

Ik heb deels gebruik gemaakt van de AI resultaten van google search en als dit al zou werken dan heb ik het idee dat het wellicht niet de meest logische configuratie is.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
# 2026-08-10 19:14:08 by RouterOS 7.20.8
# software id = xxxx-xxxx
#
# model = E50UG
# serial number = xxxxxxxxxxx
/interface bridge
add admin-mac=xx:xx:xx:xx:xx:xx auto-mac=no comment=defconf name=bridge
/interface vlan
add interface=ether1 name=vlan300-wan vlan-id=300
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/disk settings
set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes
/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface=vlan300-wan list=WAN
/ip address
add address=192.168.88.1/24 comment=defconf interface=bridge network=\
    192.168.88.0
/ip dhcp-client
add comment=defconf disabled=yes interface=ether1
# Interface not active
add interface=vlan300-wan
/ip dhcp-server
add address-pool=default-dhcp interface=bridge name=defconf
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=\
    192.168.88.1
/ip dns
set allow-remote-requests=yes servers=9.9.9.9
/ip dns static
add address=192.168.88.1 comment=defconf name=router.lan type=A
/ip firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
    "defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
    in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
    ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
    ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
    connection-state=established,related hw-offload=yes
add action=accept chain=forward comment=\
    "defconf: accept established,related, untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
    connection-state=invalid
add action=drop chain=forward comment=\
    "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
    connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" \
    ipsec-policy=out,none out-interface-list=WAN
add action=masquerade chain=srcnat out-interface=vlan300-wan
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
/ipv6 firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMPv6" protocol=\
    icmpv6
add action=accept chain=input comment="defconf: accept UDP traceroute" \
    dst-port=33434-33534 protocol=udp
add action=accept chain=input comment=\
    "defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=\
    udp src-address=fe80::/10
add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 \
    protocol=udp
add action=accept chain=input comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=input comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=input comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=\
    !LAN
add action=fasttrack-connection chain=forward comment="defconf: fasttrack6" \
    connection-state=established,related
add action=accept chain=forward comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
    connection-state=invalid
add action=drop chain=forward comment=\
    "defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
add action=drop chain=forward comment=\
    "defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" \
    hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=\
    icmpv6
add action=accept chain=forward comment="defconf: accept HIP" protocol=139
add action=accept chain=forward comment="defconf: accept IKE" dst-port=\
    500,4500 protocol=udp
add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=\
    ipsec-ah
add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=\
    ipsec-esp
add action=accept chain=forward comment=\
    "defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=forward comment=\
    "defconf: drop everything else not coming from LAN" in-interface-list=\
    !LAN
/system clock
set time-zone-name=Europe/Amsterdam
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Heb je al die ipv6 spullen nodig?

Mijn RouterOS-config voor odido:
/interface bridge
add name=bridge_LAN protocol-mode=none vlan-filtering=yes
add name=bridge_WAN
set [ find default-name=sfp-sfpplus2 ] auto-negotiation=no comment=WAN speed=1G-baseX
/interface vlan
add interface=sfp-sfpplus2 name=vlan-internet vlan-id=300
/interface list member
add comment=WAN interface=ether1 list=WAN
/ip firewall nat
add action=masquerade chain=srcnat out-interface=vlan-internet

[ Voor 4% gewijzigd door Boudewijn op 10-08-2026 21:44 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 20:07

lier

MikroTik nerd

Is voldoende om alleen vlan300-wan aan de WAN interface list te koppelen (zoals je nu hebt gedaan) en de dhcp-client alleen aan de vlan300-wan interface te koppelen.

De ether01 interface is actief maar doet verder niets.

De tweede NAT rule mag je weghalen, die is niet nodig.

Zie ook reactie @Boudewijn

Eerst het probleem, dan de oplossing


  • Mit-46
  • Registratie: November 2010
  • Laatst online: 19:39
Misschien nog een idee voor het geval je dat niet gedaan hebt is om de Winbox poort te wijzigen naar iets anders dan de default poort en ook een eigen username en password aanmaken.

Als ik het goed zie heb je al ingesteld dat Winbox alleen via LAN te benaderen is.

En onder IP--> Services alle services/poorten te disablen die je niet gebruikt (voor remote access).

Wel doen met de safe mode aan zodat je jezelf niet per ongeluk buitensluit. :o

[ Voor 46% gewijzigd door Mit-46 op 11-08-2026 19:39 ]

Pagina: 1 ... 56 57 Laatste