Avaleht
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  Elion IPTV + igmp-proxy + mikrotik märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele eelmine  1, 2, 3 ... 17, 18, 19 ... 25, 26, 27  järgmine
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 04.03.2019 22:56:37 vasta tsitaadiga

ThedEviL kirjutas:
aga, mis seal siis konfitud on, et ta paanikasse läheb kui BPDU paketti näeb?


Spoiler Spoiler Spoiler


Nagu BPDU paketti näeb, läheb port err-disabledi'ks.
Põhjus väga lihtne, kliendid topivad võrku igasugu põnevaid seadmeid, milledest osad ka spanning-treed räägivad ja tänu sellele võrgu topoloogia ära solkida võivad.

_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 223 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 192
tagasi üles
vaata kasutaja infot saada privaatsõnum
Veere T
HV vaatleja

liitunud: 24.11.2003




sõnum 04.03.2019 23:04:18 vasta tsitaadiga

Kozlor kirjutas:
Veere T kirjutas:
EDIT:
Eemaldasin teise silla ja praegune conf on selline nagu attachmentitel.
Panin Telia muundurist tuleva kaabli eth01 porti, ruuteri enda seadistus oli quickconfigis WISP AP
Sain ka mingi liikluse vlan4 peale, kuid telekapilti ette ei tulnud.


Interface aknas vlan1.4 pane delete või remove. Seda ei ole vaja.

Independent learningu linnukese võid ka maha võtta switchi all.

Restart ruuterile ja digiboxile.


Tänud näpunäidete eest.
Interface aknas eemaldasin vlan1.4
Independent learning linnuke maas.
Interfaces all enam ei näita ka eelnevalt olnud liiklust 7.6mbit.

Teen midagi valesti või on puudu mingi firewalli konf?
Digibox väidab jätkuvalt, et Telia-Tvl puudub ühendus internetiga.
Manus
Interfaces
Interfaces
Eth02
Eth02
Switch vaade
Switch vaade

Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kozlor
HV vaatleja

liitunud: 16.05.2002




sõnum 04.03.2019 23:14:11 vasta tsitaadiga

Veere T kirjutas:
Kozlor kirjutas:
Veere T kirjutas:
EDIT:
Eemaldasin teise silla ja praegune conf on selline nagu attachmentitel.
Panin Telia muundurist tuleva kaabli eth01 porti, ruuteri enda seadistus oli quickconfigis WISP AP
Sain ka mingi liikluse vlan4 peale, kuid telekapilti ette ei tulnud.


Interface aknas vlan1.4 pane delete või remove. Seda ei ole vaja.

Independent learningu linnukese võid ka maha võtta switchi all.

Restart ruuterile ja digiboxile.


Tänud näpunäidete eest.
Interface aknas eemaldasin vlan1.4
Independent learning linnuke maas.
Interfaces all enam ei näita ka eelnevalt olnud liiklust 7.6mbit.

Teen midagi valesti või on puudu mingi firewalli konf?
Digibox väidab jätkuvalt, et Telia-Tvl puudub ühendus internetiga.


Kas etherneti pesadest 4 ja 5 internet on olemas?
Mis IP saad kui pistad oma arvuti etherneti auku 2 või 3.
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
Veere T
HV vaatleja

liitunud: 24.11.2003




sõnum 04.03.2019 23:24:11 vasta tsitaadiga

Pordist3 saan ip:
169.254.40.79
mask 255.255.0.0
Interneti pol

WLAN annab:
192.168.88.252
netmask 255.255.255.0
Internet töötab

Port4:
192.168.88.251
mask; 255.255.255.0
GW 192.168.88.1
Internet töötab
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
ThedEviL
HV Guru
ThedEviL

liitunud: 13.03.2003



Autoriseeritud ID-kaardiga

sõnum 04.03.2019 23:56:13 vasta tsitaadiga

Selge.. Cisco ja sellega kaasnevad lollused.

Huvitav kas Telioni mehed ikka teavad, et kui mingi idioot lükkab nüüd 2 porti kokku siis on kogu switch maas? Ja mitte ainult switch vaid päris suur osa võrgust.
Või topib lollswitchi sinna sappa, millel on 2 porti kaabliga kokku lükatud...
Aga noh, Cisco rõõmud.

Kahtlane tunne, et BPDU guard lülitati sisse selle pärast, et juhul kui 2 klienti purjus peaga oma pordid kokku ühendavad. Samas jäi neil kontrollimata, et mis reaalselt juhtub kui 2 portfast porti kaabliga või lollswitchiga kokku lükata.
Jah, tarkswitchiga tuleb BPDU pakett ja kukub perseli. Aga kui BPDU paketti ei tule vaid on konkreetne short loop, siis seda err-disable'ks ei visata.

Aga nüüd ma siis tean, miks kaablitelia + bridge interneti otsas on korrusmaja switchi pikali visanud.
Ja osad "targad" switchid selle kaablitelia otsas on lolli mänginud.

Veere T, Mida sa nüüd täpsemalt teha tahad? Hetkel kerge pudru/kapsad...

1. Kas digitv eraldada switchi kivi peal? Kõige efektiivsem aga sa ei näe ega saa kuidagi lugeda ega monitoorida neid pakette, sest need ruuteri prosele ei jõua. Samas ei kasuta sa ruuteri proset....
2. Kas digitv eraldada ruuteri prose peal? Saad umbes <10 protsenti prose kasutust HD kanali korral. Samas on liiklus ilusti interface lehel näha ja saad selle signaali mingit tunnelit kasutades kasvõi usbekistani saata.
3. Teed igmp proxy. Aga sellega on järelvaatamine raskendatud. Nõuab tulemüüri reegleid. Prose kasutus ka kõige suurem.

Vali neist üks ja saad konfi. Hetkel on seda poolpaistes konfi keeruline lahendada sest sul on kõige kolme hübriid.
Kui sa tahad switchi peal seda teha, siis sa oled üsna vales kohas. Õige on minna : switch/port, sealt vali millisesse porti sa paned digiboxi ja pane default vlan ID: 4
Midagi muud pole vaja teha. Aga kuna sa kuskil jumala vales kohas panid vlanID 4 siis ma alustaks puhtaks konfist, et mingit jäänukit ei jääks.
Info ja tabel selle kohta: https://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features#VLAN_Forwarding
Kommentaarid: 108 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 97
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kozlor
HV vaatleja

liitunud: 16.05.2002




sõnum 04.03.2019 23:59:42 vasta tsitaadiga

Veere T kirjutas:
Pordist3 saan ip:
169.254.40.79
mask 255.255.0.0
Interneti pol

WLAN annab:
192.168.88.252
netmask 255.255.255.0
Internet töötab

Port4:
192.168.88.251
mask; 255.255.255.0
GW 192.168.88.1
Internet töötab


Ok siis miskit on valesti. Pordist 3 peaksid saama midagi 10.*.*.*. Ma just proovisin ise ja saan oma arvutile 10.241.88.203. Mul endal on konfitud porti 4.

Ega Bridge all midagi vlan lehele ei ole konfitud?
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
Veere T
HV vaatleja

liitunud: 24.11.2003




sõnum 05.03.2019 00:36:09 vasta tsitaadiga

Hetke peaülesanne on panna tööle Mikrotik RB951Ui-2HnD inteno routeri asemel.
Valitud sai see mudel, kuna tundus pakkuvat piisavat prose jõudlust ja mälumahtu.
Kodus 2 digiboxi, paar wifiga läpakat, mõned telefonid ja kaabliga PC.
Üritangi aru saada kus see juala vale koht on, kus ma vlanID 4 panin icon_smile.gif

EDIT:
Uue confi sammud:
Restore settings to default
Wifi conf
Admin pw
/interface bridge set [ find name=bridge ] protocol-mode=none
set ether1 vlan-mode=fallback
set ether2 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure
set ether3 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure

Flags: I - invalid
# NAME SWITCH VLAN-MODE VLAN-HEADER DEFAULT-VLAN-ID
0 ether1 switch1 fallback leave-as-is 0
1 ether2 switch1 secure always-strip 4
2 ether3 switch1 secure always-strip 4
3 ether4 switch1 disabled leave-as-is 0
4 ether5 switch1 disabled leave-as-is 0
5 switch1-cpu switch1 disabled leave-as-is 0

/interface ethernet switch vlan add ports=ether1,ether2,ether3 switch=switch1 vlan-id=4
Tulemus

/interface ethernet switch vlan> print
Flags: X - disabled, I - invalid
# SWITCH VLAN-ID PORTS
0 switch1 4 ether1
ether2
ether3

reboot
EDIT2:
Selle configa digibox ei saa ühendust ei pordis 2 ega 3.
Linuxi läpakas ei saanud samuti IPd, samas win8.1 masin sai eelpool kirjeldatud ip:169.254.40.79
Bridge all pole VLAN lehel midagi confitud.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
ThedEviL
HV Guru
ThedEviL

liitunud: 13.03.2003



Autoriseeritud ID-kaardiga

sõnum 05.03.2019 00:52:16 vasta tsitaadiga

Veere T, eeee.. misasja....

Kui sa plaanid switchi all oma konfi teha, siis jäta interface'id ja Bridged rahule.
/interface bridge set [ find name=bridge ] protocol-mode=none
set ether1 vlan-mode=fallback
set ether2 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure
set ether3 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure

On kahtlane teema. Sa paned 2 täiesti erinevat lähenemist kokku. Kui sa siin torgid, siis Switchi all sa ei tohi midagi torkida ja vastupidi.

Igastahes, kõige lihtsam. Alusta nullist, tee nii:
1. Interface Vlan'i alt lisa üks vlan, interface on see, kus sul internet sisse tuleb, vlanid:4 Minul on see:
add comment=dTV interface=ether1 name=eth1.4 vlan-id=4

2.Tee üks bridge ja nimeta see DTV'ks protocol none, minul on see
add fast-forward=no name=DTVBr protocol-mode=none

3. Lisa värskelt tehtud bridge külge 1. punktis tehtud vlan ja need pordid, kust sa tahad DTV kätte saada. Minul on see
add bridge=DTVBr interface=eth1.4 pvid=4
add bridge=DTVBr interface=ether5
add bridge=DTVBr interface="DTV Tunnel1"
add bridge=DTVBr interface="DTV Tunnel2"

Minu puhul on DTV Tunnel'id et seda mujal vastu võtta. Sa pane need interface'id, kus sul DTV vaja kätte saada on
Kommentaarid: 108 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 97
tagasi üles
vaata kasutaja infot saada privaatsõnum
Veere T
HV vaatleja

liitunud: 24.11.2003




sõnum 05.03.2019 01:34:54 vasta tsitaadiga

ThedEviL kirjutas:
Veere T, eeee.. misasja....

Kui sa plaanid switchi all oma konfi teha, siis jäta interface'id ja Bridged rahule.
/interface bridge set [ find name=bridge ] protocol-mode=none
set ether1 vlan-mode=fallback
set ether2 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure
set ether3 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure

On kahtlane teema. Sa paned 2 täiesti erinevat lähenemist kokku. Kui sa siin torgid, siis Switchi all sa ei tohi midagi torkida ja vastupidi.

Ainuke muudatus, mis bridge all tehakse on seesama protocol-mode=none. Selle tegin UI peal.
Ülejäänud liigutused olid pärit siit:
http://pezz.tkwcy.ee/mikrotik.txt

# multiple TeliaTVs, incoming: ether1, TeliaTVs: ether2, ether3
/interface ethernet switch port
set ether1 vlan-mode=fallback
set ether2 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure
set ether3 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure
/interface ethernet switch vlan add ports=ether1,ether2,ether3 switch=switch1 vlan-id=4

1. Interface Vlan'i alt lisa üks vlan, interface on see, kus sul internet sisse tuleb, vlanid:4 Minul on see:
add comment=dTV interface=ether1 name=eth1.4 vlan-id=4
Lisasin, tulemus:
Flags: X - disabled, R - running
#   NAME                  MTU ARP             VLAN-ID INTERFACE               
0 R ;;; dTV
     eth1.4               1500 enabled               4 ether1


2. Tekitan teise silla:
Flags: X - disabled, R - running
0 R name="DTVBr" mtu=auto actual-mtu=1500 l2mtu=65535 arp=enabled
     arp-timeout=auto mac-address=02:89:0A:EF:38:4B protocol-mode=none
     fast-forward=no igmp-snooping=no auto-mac=yes ageing-time=5m
     vlan-filtering=no dhcp-snooping=no

1 R ;;; defconf
     name="bridge" mtu=auto actual-mtu=1500 l2mtu=1598 arp=enabled
     arp-timeout=auto mac-address=74:4D:28:15:8E:DD protocol-mode=none
     fast-forward=yes igmp-snooping=yes multicast-router=temporary-query
     multicast-querier=no startup-query-count=2 last-member-query-count=2
     last-member-interval=1s membership-interval=4m20s querier-interval=4m15s
     query-interval=2m5s query-response-interval=10s
     startup-query-interval=31s250ms igmp-version=2 mld-version=1 auto-mac=no
     admin-mac=74:4D:28:15:8E:DD ageing-time=5m vlan-filtering=no
     dhcp-snooping=yes add-dhcp-option82=yes



3. Sätin bridge Pordid ethernet2 ja ethernet3 peale.



Flags: X - disabled, I - inactive, D - dynamic, H - hw-offload
#     INTERFACE     BRIDGE        HW  PVID PR  PATH-COST INTERNA...    HORIZON
0   H ;;; defconf
       ether2        DTVBr         yes    1 0x         10         10       none
1   H ;;; defconf
       ether3        DTVBr         yes    1 0x         10         10       none
2 I   ;;; defconf
       ether4        bridge        yes    1 0x         10         10       none
3 I   ;;; defconf
       ether5        bridge        yes    1 0x         10         10       none
4     ;;; defconf
       wlan1         bridge               1 0x         10         10       none
5     eth1.4        DTVBr                4 0x         10         10       none

reboot.
Paistab, et esimest korda sain ma pildi ette, kuid väidab, et teenuse töös on häireid. Nüüd on küsimus selles, et kas silla lisamine muutis midagi või muutis selle vlani lisamine :).
Etv töötab, puldi menüüd mitte.
EDIT:
Eemaldasin swtichi alt seadistuse ja paistab, et bridgega hakkas asi tööle.
Toimivad foxplay, hbo, erinevad kanalid ja ka salvestuste vaatamine.
Suured tänud Kasutaja Kozlorile ja ThedEviL nõuannete eest :)
Esialgu sõidan selle configa ja hiljem vaatan edasi.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
ThedEviL
HV Guru
ThedEviL

liitunud: 13.03.2003



Autoriseeritud ID-kaardiga

sõnum 05.03.2019 01:38:19 vasta tsitaadiga

Veere T, vaatasin seda http://pezz.tkwcy.ee/mikrotik.txt

Tundub, et sa panid 3 varianti kokku. Seal on täitsa õige:

# Variant 1: bridge and unstrip VLAN4 traffic into port over CPU
/interface bridge add name=tvbridge protocol-mode=none arp=disabled
/interface vlan add interface=ether1 name=vlan1.4 vlan-id=4
/interface bridge port set [ find interface=ether2 ] hw=no
/interface bridge port add bridge=tvbridge interface=vlan1.4
/interface bridge port set [ find interface=ether2 ] bridge=tvbridge


# Variant 2: If you have a router with a switch chip that supports VLAN table: https://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features#Introduction
/interface ethernet switch port set ether1 vlan-mode=fallback
/interface ethernet switch port set ether2 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure
/interface ethernet switch vlan add ports=ether1,ether2 switch=switch1 vlan-id=4


Mina muidugi ei kasuta dtv puhul mode=secure aga ma ei oska öelda miks....
Mingi tõrge kunagi oli.
Kommentaarid: 108 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 97
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kozlor
HV vaatleja

liitunud: 16.05.2002




sõnum 05.03.2019 11:30:59 vasta tsitaadiga

Veere T kirjutas:
Hetke peaülesanne on panna tööle Mikrotik RB951Ui-2HnD inteno routeri asemel.
Valitud sai see mudel, kuna tundus pakkuvat piisavat prose jõudlust ja mälumahtu.
Kodus 2 digiboxi, paar wifiga läpakat, mõned telefonid ja kaabliga PC.
Üritangi aru saada kus see juala vale koht on, kus ma vlanID 4 panin icon_smile.gif

EDIT:
Uue confi sammud:
Restore settings to default
Wifi conf
Admin pw
/interface bridge set [ find name=bridge ] protocol-mode=none
set ether1 vlan-mode=fallback
set ether2 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure
set ether3 default-vlan-id=4 vlan-header=always-strip vlan-mode=secure

Flags: I - invalid
# NAME SWITCH VLAN-MODE VLAN-HEADER DEFAULT-VLAN-ID
0 ether1 switch1 fallback leave-as-is 0
1 ether2 switch1 secure always-strip 4
2 ether3 switch1 secure always-strip 4
3 ether4 switch1 disabled leave-as-is 0
4 ether5 switch1 disabled leave-as-is 0
5 switch1-cpu switch1 disabled leave-as-is 0

/interface ethernet switch vlan add ports=ether1,ether2,ether3 switch=switch1 vlan-id=4
Tulemus

/interface ethernet switch vlan> print
Flags: X - disabled, I - invalid
# SWITCH VLAN-ID PORTS
0 switch1 4 ether1
ether2
ether3

reboot
EDIT2:
Selle configa digibox ei saa ühendust ei pordis 2 ega 3.
Linuxi läpakas ei saanud samuti IPd, samas win8.1 masin sai eelpool kirjeldatud ip:169.254.40.79
Bridge all pole VLAN lehel midagi confitud.


Ok tegin om ruuterile reset configuratioon. Konfimiseks kasutasin Winboxi.

Panin bridge protocol mode none.

Siis tegin switchi akna lahti.

Tegin vlan tabeli switchi all


[admin@MikroTik] /interface ethernet switch vlan> print
Flags: X - disabled, I - invalid
# SWITCH VLAN-ID PORTS
0 switch1 4 ether1
ether4

muutisn portide konfi

[admin@MikroTik] /interface ethernet switch port> print
Flags: I - invalid
# NAME SWITCH VLAN-MODE VLAN-HEADER DEFAULT-VLAN-ID
0 ether1 switch1 fallback leave-as-is auto
1 ether2 switch1 disabled leave-as-is auto
2 ether3 switch1 disabled leave-as-is auto
3 ether4 switch1 secure always-strip 4
4 ether5 switch1 disabled leave-as-is auto
5 switch1-cpu switch1 disabled leave-as-is auto

Kõik toimis hetkega.

Ma loodan, et sa neid vlan 0 sinna default-vlan-id ei pannud.
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
AgentDeus
HV kasutaja

liitunud: 07.07.2008




sõnum 08.03.2019 11:57:31 vasta tsitaadiga

ThedEviL kirjutas:
Selge.. Cisco ja sellega kaasnevad lollused.

Huvitav kas Telioni mehed ikka teavad, et kui mingi idioot lükkab nüüd 2 porti kokku siis on kogu switch maas? Ja mitte ainult switch vaid päris suur osa võrgust.
Või topib lollswitchi sinna sappa, millel on 2 porti kaabliga kokku lükatud...
Aga noh, Cisco rõõmud.



Telia lihtsalt on julmem kui mõni teine. Alati ei pea Guard sees olema, saab ka Filter kasutada, mis lihtsalt dropib sul BPDU paketi ära ja laseb normaaset liiklust rõõmuga edasi ilma igasuguse katkestuseta icon_smile.gif
Kuid kui sa kasutad filtrit, siis juhtubki see, mida sa järgmisena kirjeldad. Kui panna Telia kahte porti oma switch, millel kasutad Filtrit elik sööd sisse tuleva BPDU ära, siis Cisco oma teises pordis ei näe enam ei sinu ega ka iseenda BDPU'd ja lendab loopi.

Portide kokku laskmise vastu on ciscol keep-alive, saadetakse iga nt 10 sek tagant + port-sekjuuriti broadcast-storm väärtused + veel loopguard + ruuteritest pärinenud down-when-looped (ei tea, kas see reaalselt ikkagi teeb midagi peale Apple arvutite portide disablemise)

Anyway kõige lollikindlam on Ciscos broadcast storm control üks kõik, millise konfi puhul ja ei ole seal Telias nii lollid midagi tööl, päris targad poisid on enamasti icon_smile.gif PS! Ma ise seal ei tööta, vahel ainult helistan virisemiseks.

Lisaks tuleb arvestada ka seda, et kogu võrk tehakse ikkagi peaarhitekti käe järgi, ülejäänud löövad kulpi ja teevad ära. Kui peaarhitekt muutub, siis muutub ka võrgureeglistik, nii lihtne see ongi, pole mingit demokraatiat vaid diktatuur.

_________________
kindel on see et miski pole kindel
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
Markspoiss
HV veteran


liitunud: 10.12.2002



Autoriseeritud ID-kaardiga

sõnum 09.03.2019 13:35:24 vasta tsitaadiga

kuna mul siia pilli tuleb tikust sisse eraldatud pordist iptv siis kuidas lahendada asi siin?



et oleks õige icon_smile.gif

[quote="Bridge kohta hoiatussõnad. STP kinni!!![/quote]

Kas see kehtib ka üle vpn lahenduse? et seal need iptv bridged mis tehtud mõlemal pool otsas seal see kinni keerata?
Ja kas Fast forward peab olema sees või väljas?
Tänan!

_________________
Kommentaarid: 20 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
jaakjaak22
HV kasutaja

liitunud: 28.02.2012




sõnum 10.03.2019 17:49:11 vasta tsitaadiga

Pole otseselt digitv teema, aga interneti wild-wild-west vajab tähelepanu, seega osavatele Mikrotiku seadistajatele meeldetuletuseks:

1) Populaarsus ja pisut kergem võimalus asjatundmatusest seadet kehvasti konfida on viimase aasta jooksul võimaldanud hulgaliselt Mikrotiku seadmeid ära häkkida. Tulemuseks erinevad võimalused pahalastele krüptoraha kaevandada vms.
2) Default konfi tulemüürireeglid on turvalised, neid ei maksa maha kakkuda, kui ei tea, mida teed.
3) Uuenda oma ruuteri tarkvara: /system routerboard settings set auto-upgrade=yes ja /system package update install
4) Ära ava tulemüürist Winboxi ja veebiliidest avalikku internetti, seadista oma ruuterit kas sisevõrgust või VPN-i kaudu
5) Internetis pole ammu enam kõik kuld, mis hiilgab ja iga saadaolev Wifi ei pruugi olla heatahtlik Wifi, seega kasuta enda turvalisuse huvides võõrastes kohtades VPN-i.

Koduühendusele VPN-i seadistamine pole raketiteadus, turvalise (jajah, saab veel turvalisemalt) ja lihtsasti kasutatava L2TP/IPSec VPN-i, mis ei vaja Win10/macOS/iOS/Android peal lisatarkvara, saab mõne reaga:

# Let MikroTik create and manage public IPv4/IPv6 DNS record for your router (XXXXXXXXXX.sn.mynetname.net). Hostname is generated from serial number of your device. Also let device sync time from MT cloud.
/ip cloud set ddns-enabled=yes update-time=yes

# What is my dyndns hostname?
/ip cloud print

# You can have static name for your router in your domain: accuire the name value from /ip cloud and add CNAME XXXXXXXXXX.sn.mynetname.net record at your DNS hosting.

### Create L2TP/IPSec VPN server
# create IP pool for VPN
/ip pool add name=vpn-pool ranges=192.168.89.2-192.168.89.255

# profile for vpn, remote address from vpn pool
/ppp profile set [ find name=default-encryption ] local-address=192.168.89.1 remote-address=vpn-pool use-compression=yes use-encryption=required

# add user for vpn
/ppp secret add name=VpnUser password=VpnPassword profile=default-encryption

# start L2TP server
/interface l2tp-server server set authentication=mschap2 default-profile=default-encryption enabled=yes ipsec-secret=MySecret keepalive-timeout=10 max-mru=1460 max-mtu=1460 use-ipsec=yes

# firewall rules for VPN
/ip firewall nat add action=masquerade chain=srcnat comment="masq. vpn traffic" src-address=192.168.89.0/24

# after adding move these rules above the first drop rule
/ip firewall filter
add action=accept chain=input comment="allow IPsec NAT" dst-port=4500 protocol=udp
add action=accept chain=input comment="allow IKE" dst-port=500 protocol=udp
add action=accept chain=input comment="allow l2tp" dst-port=1701 protocol=udp


# allow ssh, Winbox and webaGUI from VPN
/ip firewall filter add action=accept chain=input dst-port=22,8888,8291 log=yes log-prefix="VPN ADMIN" protocol=tcp src-address=192.168.89.0/24 comment="allow ssh,webadmin,winbox from VPN"
### end-VPN

## Some additional steps to add security: disable IP-services you do not need, change webGUI port, enable SSH and use stronger crypto.
### Configuration of IP services

# Disable IP services not needed today, maybe later
/ip service set api,api-ssl,ftp,telnet,www-ssl disabled=yes

# Enable web interface and move away from default port. By default visible only from intranet. Do not expose it directly to Internet, use VPN, if needed.
/ip service set port=8888 disabled=no www

# Enable SSH access and enable stronger crypto. By default visible only from intranet. Better do not expose it directly to Internet, use VPN, if needed.
/ip service set ssh disabled=no
/ip ssh set strong-crypto=yes
###


viimati muutis jaakjaak22 11.03.2019 01:09:47, muudetud 1 kord
tagasi üles
vaata kasutaja infot saada privaatsõnum
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 10.03.2019 22:18:45 vasta tsitaadiga

jaakjaak22, miks sa soovitad www-ssl disableda? icon_eek.gif

Hoopis tuleks www disableda ja www-ssl'i kasutada selle asemel.

Muuseas ma kahtlustan, et su VPN'i konf ei tööta, kuna puudub VPN'i lubavad firewall input ruulid UDP 500,1701, 4500 ja ipsec-esp jaoks...
Mis kasu on VPN serverist, kui sinna ei õnnestu connectida... icon_wink.gif

_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 223 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 192
tagasi üles
vaata kasutaja infot saada privaatsõnum
jaakjaak22
HV kasutaja

liitunud: 28.02.2012




sõnum 11.03.2019 01:22:42 vasta tsitaadiga

Etz kirjutas:
jaakjaak22, miks sa soovitad www-ssl disableda? icon_eek.gif

Hoopis tuleks www disableda ja www-ssl'i kasutada selle asemel.

Muuseas ma kahtlustan, et su VPN'i konf ei tööta, kuna puudub VPN'i lubavad firewall input ruulid UDP 500,1701, 4500 ja ipsec-esp jaoks...
Mis kasu on VPN serverist, kui sinna ei õnnestu connectida... icon_wink.gif

Jah, loomulikult, tulemüürireeglid jäid puudu, aga lisasin juurde. www-ssl kasutuselevõtt tähendab eelnevat sertifikaadi genereerimist/importimist, mis omakorda eeldab korrektset tegutsemist, sest self-signed sert ei anna olulist turvet juurde. Mõte jääb samaks: uuenda tarkvara, ära lehvita adminporte maailmale, keela ruuteris mittevajalikud teenused ja kasuta tihedamini VPN-i. Uuemad koduruuterid teevad riistvaralist krüptot, nii et olulist koormust ei lisandu.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Freezedude
HV vaatleja

liitunud: 26.12.2002



Autoriseeritud ID-kaardiga

sõnum 11.03.2019 01:55:27 vasta tsitaadiga

Kohtvõrgus ruuteri seadistamiseks mõeldud parooli pealt kuulamise vastu soovitaks ikkagi kasutada SSL-i.
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 6
tagasi üles
vaata kasutaja infot saada privaatsõnum
jaakjaak22
HV kasutaja

liitunud: 28.02.2012




sõnum 11.03.2019 14:08:01 vasta tsitaadiga

Freezedude kirjutas:
Kohtvõrgus ruuteri seadistamiseks mõeldud parooli pealt kuulamise vastu soovitaks ikkagi kasutada SSL-i.

Mismoodi sa seda pealtkuulamist täpsemalt ette kujutad, kui wifi on krüptitud ja ethernet switchitud? icon_smile.gif

Lisaks krüptimisele on HTTPS-i teine ja olulisemgi point veebiteenuste turvamisel usalduse kontroll, kas teisel pool vastab ikka see server, keda sa arvad, või hoopis mõnes ruuteris DNS-i solkimisega ette visatud peibutuspart. Seepärast, antud juhtumil HTTPS otseselt juurde ei anna, kui just ei hangi endale korralikku serti, seadista ahelaid jne. Küll aga olenevalt turbeastmest võib olla mõistlik VPN-i puhul kasutada kasutajatunnuse ja parooli asemel sertifikaadiga autentimist.
tagasi üles
vaata kasutaja infot saada privaatsõnum
AgentDeus
HV kasutaja

liitunud: 07.07.2008




sõnum 11.03.2019 14:35:10 vasta tsitaadiga

jaakjaak22 kirjutas:
Freezedude kirjutas:
Kohtvõrgus ruuteri seadistamiseks mõeldud parooli pealt kuulamise vastu soovitaks ikkagi kasutada SSL-i.

Mismoodi sa seda pealtkuulamist täpsemalt ette kujutad, kui wifi on krüptitud ja ethernet switchitud? icon_smile.gif

Lisaks krüptimisele on HTTPS-i teine ja olulisemgi point veebiteenuste turvamisel usalduse kontroll, kas teisel pool vastab ikka see server, keda sa arvad, või hoopis mõnes ruuteris DNS-i solkimisega ette visatud peibutuspart. Seepärast, antud juhtumil HTTPS otseselt juurde ei anna, kui just ei hangi endale korralikku serti, seadista ahelaid jne. Küll aga olenevalt turbeastmest võib olla mõistlik VPN-i puhul kasutada kasutajatunnuse ja parooli asemel sertifikaadiga autentimist.


Paned tiku sisse oma SSL proxy käima ja replitseerid legaalselt kohtvõrku sertifikaadid laiali, switchikivi lööd hubiks, wifi pakettidest arvutad võtme välja ja naudid plain texti. Lihtne ju.

Üldiselt müürige ära oma masinad ja leidke mingid jumphostid staatiliste IP'dega, mille kaudu confida, kui rämedalt paranoiline olla. Winboxi turvaauk lisas mu nimekirja päris palju mikrotike, mis endiselt on upgrademata, mille peal oma virtukasruutereid jooksutada.

NB! MÜÜRIGE!!! Mitte ei pane ip service allowed hosts alla miski IP kirja ja ei arva, et nüüd ongi kõik äge.

_________________
kindel on see et miski pole kindel
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
jägaja
HV Guru
jägaja

liitunud: 06.08.2004




sõnum 11.03.2019 16:18:08 vasta tsitaadiga

Kes müürimisest miskit ei jaga need peaksid siis vastava müürikarbikese soetama, ilmselt igaastase litsentsiga?
Kodukasutajale müüakse analoogseid https://www.f-secure.com/en/web/home_global/sense ja selle analooge. Kes küberturvaliseusega kursis pole niikuinii ise seda oskust kusagilt välja ei võlu. eusa_think.gif

_________________
" Maailm on täis kõikvõimalike külatarkade kogukondi, kelle ühine joon on teadus- ja tõenduspõhisele elukäsitusele vastandumine."
Kommentaarid: 133 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 120
tagasi üles
vaata kasutaja infot saada privaatsõnum
AgentDeus
HV kasutaja

liitunud: 07.07.2008




sõnum 12.03.2019 10:32:27 vasta tsitaadiga

Tiku enda default müür on hea küll tegelt. Lihtsalt ei tasu seda minu kombel kohe kustutama hakata eriti arvestades, et nüüd pole vaja seda IGMP-Proxy jama tegema hakata vaid piisab kui bridge/switch maagiat teha.
_________________
kindel on see et miski pole kindel
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
slack
HV veteran
slack

liitunud: 04.08.2002




sõnum 20.03.2019 04:11:10 vasta tsitaadiga

Kozlor kirjutas:


Ok tegin om ruuterile reset configuratioon. Konfimiseks kasutasin Winboxi.

Panin bridge protocol mode none.

Siis tegin switchi akna lahti.

Tegin vlan tabeli switchi all


[admin@MikroTik] /interface ethernet switch vlan> print
Flags: X - disabled, I - invalid
# SWITCH VLAN-ID PORTS
0 switch1 4 ether1
ether4

muutisn portide konfi

[admin@MikroTik] /interface ethernet switch port> print
Flags: I - invalid
# NAME SWITCH VLAN-MODE VLAN-HEADER DEFAULT-VLAN-ID
0 ether1 switch1 fallback leave-as-is auto
1 ether2 switch1 disabled leave-as-is auto
2 ether3 switch1 disabled leave-as-is auto
3 ether4 switch1 secure always-strip 4
4 ether5 switch1 disabled leave-as-is auto
5 switch1-cpu switch1 disabled leave-as-is auto

Kõik toimis hetkega.

Ma loodan, et sa neid vlan 0 sinna default-vlan-id ei pannud.


Tuleb sellisel viisil sealt ether4 pordist nii net kui tv või ainult tv?

Kui aint tv siis kuda siis nüüd moodne switchimisega conf välja näeb kui mõlemat vaja?
Samuti jääb telia juhendist mulje nagu tv seade saab ka eraldi interneti välivõrgu ip ning polegi siis natis enam või mis?
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 3 :: 2 :: 54
tagasi üles
vaata kasutaja infot saada privaatsõnum
AgentDeus
HV kasutaja

liitunud: 07.07.2008




sõnum 20.03.2019 13:30:15 vasta tsitaadiga

TV ei tööta sul nii kui nii enam. Digiboxiga pole sul netti vaja, võta Telia 10.x.x.x aadress vastu oma digiboxile ja naudi.
_________________
kindel on see et miski pole kindel
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
bladerunner
HV Guru

liitunud: 17.01.2002




sõnum 20.03.2019 13:55:37 vasta tsitaadiga

>> Tuleb sellisel viisil sealt ether4 pordist nii net kui tv või ainult tv?
AgentDeus, tv all on siin mõeldud ikka digiboksi töötamiseks vajalikku infot.

Ühesõnaga et kas saab siis lihtsalt MT all nuti ja neti samast pordist tööle või ei? Nii nagu Inteno seda võimaldab.

Mul nt. jookseb elutuppa 1 kaabel mille otsas on pmst switch ja tolle taga digiboks, ressiiver, RPi meediaplayer ja TV.
10a tagasi maja ehitades tõesti ei tulnud selle peale et sinna mitu kaablit vedada.

_________________
Experience is what you get when you don't get what you want.
Kommentaarid: 163 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 152
tagasi üles
vaata kasutaja infot saada privaatsõnum
jägaja
HV Guru
jägaja

liitunud: 06.08.2004




sõnum 20.03.2019 15:35:19 vasta tsitaadiga

Tegelikult ei taha mõelda jah, et kui midagi kodus ümber tõstad ruumi planeeringus siis kas teise seina võrgupesa annab ainult netti või ainult telerit.
Lihtsaim viis on ikka, et sellele ei peaks mõtlema, netikaabel seina ja tarbi mis teenust vaja.

_________________
" Maailm on täis kõikvõimalike külatarkade kogukondi, kelle ühine joon on teadus- ja tõenduspõhisele elukäsitusele vastandumine."
Kommentaarid: 133 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 120
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  Elion IPTV + igmp-proxy + mikrotik mine lehele eelmine  1, 2, 3 ... 17, 18, 19 ... 25, 26, 27  järgmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.