RB951Ui-2HnD (6.40.8) внезапно начал убивать коммутатор ростелекома.

Раздел для тех, кто начинает знакомиться с MikroTik
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.

1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
sumrok
Сообщения: 19
Зарегистрирован: 19 ноя 2017, 14:35

Доброго времени суток!

Появилась проблема. Имеется микротик указанный в сабже, на него приходит 2 шнурка на интернет и VPN от коммутатора ростелеком, вчера отвалились оба интерфейса, сегодня приехали спецы из ростелекома и сообщили, что при подключении VPN шнурка на их коммутаторе срабатывает защита и он вырубается. С чем это может быть связано? Настройки микротика год не менялись и все прекрасно работало до вчерашнего дня. Подрубили кабель VPN к ноутбуку и ничего не падает, только подключаю к микротику, через секунд 30-40 падает коммутатор РТК.


Erik_U
Сообщения: 1770
Зарегистрирован: 09 июл 2014, 12:33

что значит
"на него приходит 2 шнурка на интернет и VPN" ?


sumrok
Сообщения: 19
Зарегистрирован: 19 ноя 2017, 14:35

РТК дает нам инет и VPN L2TP, на их коммутаторе по одному порту отдается VPN, по второму инет. по впн к офису подключены торговые точки, которые используют интернет подключенный к тому же офису.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Описали не плохо, но всё же где техническая информация?
1) где конфиг роутера
2) как порты настроены между собой
3) что такое ВПН ростелекома (услуга? какие адреса у неё, какие адреса у Вашего роутера и сети)?
4) в логах самого Роутера есть какие-то записи?
5) на роутере микротик защита от петель включена?

Ну и Вы уже с полгода на этой прошивке(вижу по Вашим ещё пару сообщениям), не думали обновиться?
На двове 6.44.1, а Ваша прошивка кажется уже попадает под версию, в которых были критические
уязвимости.

А также хотелось бы понимать что всё же происходить, потому
что слово "ПАДАЕТ" много значений.
Логически падает или что?



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
sumrok
Сообщения: 19
Зарегистрирован: 19 ноя 2017, 14:35

Vlad-2 писал(а): 27 мар 2019, 06:48 Описали не плохо, но всё же где техническая информация?
1) где конфиг роутера
2) как порты настроены между собой
3) что такое ВПН ростелекома (услуга? какие адреса у неё, какие адреса у Вашего роутера и сети)?
4) в логах самого Роутера есть какие-то записи?
5) на роутере микротик защита от петель включена?

Ну и Вы уже с полгода на этой прошивке(вижу по Вашим ещё пару сообщениям), не думали обновиться?
На двове 6.44.1, а Ваша прошивка кажется уже попадает под версию, в которых были критические
уязвимости.

А также хотелось бы понимать что всё же происходить, потому
что слово "ПАДАЕТ" много значений.
Логически падает или что?
Я не очень сильно разбираюсь в конкретных настройках, настраивал по различным статейкам из инета и давно.

1) Как этот конфиг полностью показать?
2) Есть порты 1 локалка, 2 VPN, 3 резервный провайдер, 4 пустой, 5 порт интернет, настроена маршрутизация
3) Ростелеком предоставляет услугу VPN L2TP , что-то типа локалки получается на VLANе. Подробнее не скажу, т.к. не в курсе как оно у них там крутится. По факту нам предоставляется диапазон ip адресов 172.24.49.*, которые мы прописываем на торговых точках и соответственно основной ip на микротике на порту VPN.
4) В логах никаких ошибок, просто когда отваливается коммутатор ростелекома пишет VPN link is down
5) Про защиту от петель не знаю, где посмотреть?

Про прошивку да, не обновлял давно.

По поводу падает, сотрудники ростелекома сказали, что срабатывает защита на их коммутаторе(от чего защита объяснить не смогли), говорили про какой-то поток, из-за которого защита включается и как я понял падает ОС на их коммутаторе.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

sumrok писал(а): 27 мар 2019, 07:06 Я не очень сильно разбираюсь в конкретных настройках, настраивал по различным статейкам из инета и давно.
Плохо.
sumrok писал(а): 27 мар 2019, 07:06 1) Как этот конфиг полностью показать?
Тему перенёс в раздел ДЛЯ НАЧИНАЮЩИХ, тут вверху у Вас красным горит как сделать(вывести) конфиг
и нам его показать. Пункт 5. Прочтите, попробуйте.
sumrok писал(а): 27 мар 2019, 07:06 2) Есть порты 1 локалка, 2 VPN, 3 резервный провайдер, 4 пустой, 5 порт интернет, настроена маршрутизация
То есть 5-й порт это ИНТЕРНЕТ, а 2-й порт это ВПН = два физически порта и два кабеля идут параллельно в один свитч
провайдера (ростелекома) - правильно я понял?
sumrok писал(а): 27 мар 2019, 07:06 3) Ростелеком предоставляет услугу VPN L2TP , что-то типа локалки получается на VLANе. Подробнее не скажу, т.к. не в курсе как оно у них там крутится. По факту нам предоставляется диапазон ip адресов 172.24.49.*, которые мы прописываем на торговых точках и соответственно основной ip на микротике на порту VPN.
Не возникла ли ситуация, что где-то в каком-то офисе Вы установили один и тот же адрес? Задублировали?
sumrok писал(а): 27 мар 2019, 07:06 4) В логах никаких ошибок, просто когда отваливается коммутатор ростелекома пишет VPN link is down
То есть падает второй порт, но при этом 5-й порт ошибку такую не показывает?
sumrok писал(а): 27 мар 2019, 07:06 5) Про защиту от петель не знаю, где посмотреть?
Если кликнуть два раза по порту (по ether1 и ether2) и так далее, там будет куча закладок, ищите закладку
Loop Protect, там надо включить, и сделать лучше на всех портах.
Единственно = время отключения порта при нахождении петли = стоит 5 минут, ждать
долго, лучше поставить 2 минуты.
sumrok писал(а): 27 мар 2019, 07:06 Про прошивку да, не обновлял давно.
Мне почему-то кажется, что Вы как её с роутером получили так и не делали.
У Вас серьёзная сеть, бизнес завязан, ни схемы, ни логики, нет копии конфигурации...
Как-то не серьёзно. Тем более не обновляете ПО в роутере, тем самым создаёте
потенциальную угрозу взлома роутера.
sumrok писал(а): 27 мар 2019, 07:06 По поводу падает, сотрудники ростелекома сказали, что срабатывает защита на их коммутаторе(от чего защита объяснить не смогли), говорили про какой-то поток, из-за которого защита включается и как я понял падает ОС на их коммутаторе.
Ну тут может быть что угодно.
Возможно надо отключить протокол CDP или просто Discovery, чтобы не вещался
в их сторону....(IP - Neighborns)
Один раз провайдер у меня просил сделать такое...(когда я принимал его линк через свитч).



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
sumrok
Сообщения: 19
Зарегистрирован: 19 ноя 2017, 14:35

Конфигурация роутера
 
# mar/27/2019 15:11:05 by RouterOS 6.40.8
# software id = 79B3-JUGL
#
# model = 951Ui-2HnD
# serial number = 7BCA078CAA0C
/interface bridge
add admin-mac=**:**:**:**:**:** arp=proxy-arp auto-mac=no fast-forward=no name=bridge1
/interface ethernet
set [ find default-name=ether3 ] name=EXPRESS
set [ find default-name=ether1 ] name=LAN
set [ find default-name=ether5 ] name=RTC
set [ find default-name=ether2 ] name=VPN
/interface wireless
set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-Ce country=russia disabled=no frequency-mode=regulatory-domain mode=ap-bridge ssid=MikroTik
/ip neighbor discovery
set EXPRESS discover=no
set RTC discover=no
set VPN discover=no
set ether4 discover=no
set wlan1 discover=no
set bridge1 discover=no
/interface list
add name=discover
add name=mactel
add name=mac-winbox
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa-psk,wpa2-psk eap-methods="" mode=dynamic-keys supplicant-identity=MikroTik wpa-pre-shared-key=******** wpa2-pre-shared-key=********
/ip ipsec policy group
set [ find default=yes ] name=policy_group1
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-256-cbc,aes-256-ctr,3des
/ip pool
add name=dhcp_pool1 ranges=10.1.1.180-10.1.1.190
add name=dhcp_pool2 ranges=10.1.1.230-10.1.1.240
add name=vpn_pool ranges=10.1.2.1-10.1.2.100
add name=dhcp_pool3 ranges=10.1.1.180-10.1.1.190
add name=dhcp_pool4 ranges=10.1.1.200-10.1.1.240
/ip dhcp-server
add address-pool=dhcp_pool4 authoritative=after-2sec-delay disabled=no interface=bridge1 name=dhcp1
/ppp profile
add change-tcp-mss=yes local-address=10.1.2.1 name=l2tp_profile remote-address=vpn_pool
/interface bridge port
add bridge=bridge1 interface=LAN
add bridge=bridge1 interface=wlan1
add bridge=bridge1 interface=VPN
add bridge=bridge1 interface=ether4
add
/interface l2tp-server server
set authentication=mschap2 default-profile=l2tp_profile enabled=yes ipsec-secret=**************** use-ipsec=yes
/interface list member
add interface=LAN list=discover
add interface=LAN list=mactel
add interface=LAN list=mac-winbox
/ip address
add address=10.1.1.1/24 interface=bridge1 network=10.1.1.0
add address=88.88.88.88/24 interface=RTC network=88.88.88.0
add address=172.24.49.74/29 interface=VPN network=172.24.49.72
/ip dhcp-client
add default-route-distance=0 dhcp-options=hostname,clientid disabled=no interface=EXPRESS
/ip dhcp-server network
add address=10.1.1.0/24 dns-server=10.1.1.1,10.1.1.1 gateway=10.1.1.1
/ip dns
set allow-remote-requests=yes servers=80.73.64.251,80.73.85.251
/ip firewall filter
add action=accept chain=forward
add action=accept chain=input port=1701,500,4500 protocol=udp
add action=accept chain=input protocol=ipsec-esp
add action=add-src-to-address-list address-list="dns spoofing" address-list-timeout=1h chain=input dst-port=53 in-interface=RTC protocol=udp
add action=drop chain=forward in-interface=RTC layer7-protocol=*1 src-address-list=office_stop
add action=drop chain=output dst-address=8.8.4.4 out-interface=EXPRESS
add action=drop chain=input dst-port=53 in-interface=RTC protocol=udp
/ip firewall nat
add action=dst-nat chain=dstnat disabled=yes dst-port=3389 in-interface=RTC protocol=tcp to-addresses=10.1.1.111 to-ports=3389
add action=masquerade chain=srcnat out-interface=RTC
add action=masquerade chain=srcnat out-interface=EXPRESS
add action=dst-nat chain=dstnat dst-address=88.88.88.88 dst-port=21 in-interface=RTC protocol=tcp to-addresses=10.1.1.2 to-ports=21
add action=dst-nat chain=dstnat dst-address=88.88.88.88 dst-port=5900 protocol=tcp to-addresses=10.1.1.55 to-ports=3389
add action=dst-nat chain=dstnat dst-address=88.88.88.88 dst-port=5901 protocol=tcp to-addresses=10.1.1.111 to-ports=3389
add action=dst-nat chain=dstnat disabled=yes dst-address=77.77.777.77 protocol=tcp to-addresses=10.1.1.13 to-ports=3389
/ip ipsec peer
add address=0.0.0.0/0 exchange-mode=main-l2tp generate-policy=port-override passive=yes secret=*******************
/ip route
add comment=ISP1 distance=1 gateway=88.88.88.88
add comment=ISP2 disabled=yes distance=2 gateway=77.77.777.7
add comment=GOOGLE distance=3 dst-address=8.8.4.4/32 gateway=88.88.88.88
add distance=1 dst-address=172.24.49.0/24 gateway=172.24.49.73
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www address=10.1.1.0/24
set ssh port=65222
set api disabled=yes
set api-ssl disabled=yes
/ip socks
set port=4145
/ppp secret
add name=Gerik password=******** profile=l2tp_profile remote-address=10.1.1.187 service=l2tp
add name=sumrok password=******* profile=l2tp_profile remote-address=10.1.1.188 service=l2tp
add name=Irina password=******* profile=l2tp_profile remote-address=10.1.1.189 service=l2tp
/system clock
set time-zone-name=Asia/Vladivostok
/system leds
set 5 interface=wlan1
add
/system logging
add disabled=yes topics=ipsec
/tool mac-server
set [ find default=yes ] disabled=yes
add interface=LAN
/tool mac-server mac-winbox
set [ find default=yes ] disabled=yes
add interface=LAN
/tool netwatch
add down-script="/ip route enable [find comment=\"ISP2\"]" host=8.8.4.4 interval=5s up-script="/ip route disable [find comment=\"ISP2\"]"
То есть 5-й порт это ИНТЕРНЕТ, а 2-й порт это ВПН = два физически порта и два кабеля идут параллельно в один свитч
провайдера (ростелекома) - правильно я понял?
Да, всё верно.
Не возникла ли ситуация, что где-то в каком-то офисе Вы установили один и тот же адрес? Задублировали?
Нет, такой ситуации нет.
То есть падает второй порт, но при этом 5-й порт ошибку такую не показывает?
Падает второй порт и в логах его же показывает, он именован как VPN
Если кликнуть два раза по порту (по ether1 и ether2) и так далее, там будет куча закладок, ищите закладку
Loop Protect, там надо включить, и сделать лучше на всех портах.
Единственно = время отключения порта при нахождении петли = стоит 5 минут, ждать
долго, лучше поставить 2 минуты.
Loop protect стоял default, поставил on и время Disable Time в 5 минут.
Discovery отключен


Аватара пользователя
Kato
Сообщения: 271
Зарегистрирован: 17 май 2016, 04:23
Откуда: Primorye

/ip socks
set port=4145
это что? и для чего?


gmx
Модератор
Сообщения: 3303
Зарегистрирован: 01 окт 2012, 14:48

Так как я имею некоторое отношение к Ростелекому, то

На мой взгляд только два варианта:

1. Полностью выключить STP/RSTP. Коммутаторы Huawei как-то очень ревностно к нему относятся.
2. РТК получает два одинаковым мак адреса на разных интерфейсах. Проверить.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Как всегда, соглашусь с коллегами-профессионалами,
надо почистить настройки. Проверить, отключить то, что не надо.

1)
Кроме выше данных советов я тоже хочу дать совет и наверно
задать риторически вопрос, зачем подключение ВПН объединять
БРИДЖОМ с локальной сетью ?

У Вас на ВПНе отдельный адрес, на бридже тоже адрес, а Вы взяли
и бриджом всё это вместе объединили. Формально спрятали ВПН за сетью.
Провайдер даёт Вам ВПН, но всегда есть ряд условий, и скорее всего
видеть адресацию и/или чужие МАКи (с локальной сети и бродкасты) он не хочет.
Вот отсюда и могут быть проблемы. И срабатывание у провайдера отключение.

Вы ВПН от Ростелекома должны воспринимать как отдельный локальный
канал или отдельную сетку, но это отдельный сегмент и его нельзя так резко
и смешивать с локальной сетью Вашей.
Это всё равно что горячую и холодную воду смешают перед домом....и подают тёплую
всем одинаково. :-)
Поэтому считаю интерфейс ВПН должен от бриджа быть отделён, а по-умолчанию
микротик знает где у него сеть ВПН и Локальная и трафик будет автоматом ходить
в этом случаи. ТО есть у Вас будет между ВПН и Локал = обычная маршрутизация,
но не как в свитче = общий трафик.
Возможно надо будет НАТ сделать для исходящего трафика локальной сети
в сторону ВПНа, от адреса ВПНа на микротике.

2)
И ещё, так как бридж - интерфейс который себе берёт МАК адрес первого активизировавшегося
интерфейса в него входящего, то от этого моменты бывает так, что бридж меняет МАК
при ребутах и при включении и т.д., советую задать в свойствах бриджа постоянный ему
МАК. В настройках бриджа параметр называется Admin MAC Address
Это позволит избежать разных моментов и глюков.

3)
Проверьте доступы к роутеры, пароли советую поменять, и обновить роутер.
Вы сидите на старой прошивке, тоже могут быть всякие моменты.
(при обновлении роутера, надо не забыть обновить Winbox утилиту).



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
Ответить