xvo писал(а): ↑10 сен 2020, 00:29
Подождите, я думал он у вас к себе не логинится именно в RouterOS.
А cpu, disk и memory - это вроде функции от SNMP'шных oid'ов.
SNMP нем вообще включен?
И соответственно правило в firewall'е должно быть не только на tcp/8291 но и на udp/161, вы его тоже добавили?
Благодарю за предвосхищение моего вопроса. Мой основной микротик RB1100AHx4 Dude Edition (RB1100Dx4) имеет на своих физических портах 4 разные подсети. Из них к двум The DUDE логинится, а к двум не логинится именно в RouterOS. Как такое может быть я никак не пойму.
Экспериментировал с файрволом и заметил, что правило блокирования всех неразрешенных UDP в направлении Output приводил к блокированию части функций The Dude.
Уже были прописаны в firewall'е (как вы рекомендовали раньше) для функционирования TheDude
- input на tcp/8291
- input и output на udp/161
Методом подбора я выяснил, что нужно ДОПОЛНИТЕЛЬНО разрешать :
- в направлении OUTPUT
UDP 53 (без него The DUDE ругается, что DNS не работает)
UDP 137-139 (на NetBios ругался The DUDE пока не разрешил)
- в направлении INPUT:
UDP 137-139 (счетчик примерно в 2,5 раза больше насчитывает, чем в направлении Output) - меня несколько смущает, что я разрешил Input со всех интерфейсов, видимо нужно будет ограничить только из локалки и Vpn-шлюзов
Но этих разрешений недостаточно оказывается! Когда вконце списка в файрволе вписано drop output udp drop , то счетчик довольно быстро увеличивает число пакетов (десятки тысяч за несколько часов). Когда запрещающее правило стоит, то The Dude в число неработающих cpu, memory, disk, добавляет dns. плюс выскакивает сообщение: Service dns ... is now down.
Возникает ВОПРОС: какой еще UDP порт нужно открыть?
Но что интересно, на некоторые подсети (на две из 4-х) сервис routeros managment работает (зеленый), а на две - красный! И среди красных как раз подсеть которая с буквенным именем, и та что 10.10.**.1
Видимо в этом основная причина, по которой статистика не собирается. Каждая подсеть на разном бридже. Сравнивал настройки бриджей - вроде все одинаково у меня... Значит не всё, но не пойму куда именно смотреть.
ВОПРОС:видимо в NAT нужно что-то прописать корректно.
У меня счетчик на правиле показывает мало десятков пакетов за много часов, видимо не совсем то прописал, что нужно
(src-nat srcnat tcp 8291 out-interface list LAN To address 192.168.**.1 -здесь указал ту подсеть которая как бы основная у меня). Но это правило фактически и не работает. Что-то неверно я понимаю.
---
По поводу включения SNMP на основном микротике:
сервис SNMP Enabled галочка стоит
Trap Community = MikroTik DUDE (и это имя высвечивается вместо одного из внутренних IP адресов роутера при просмотре настроек сервера The DUDE.
Trap Version =2
Trap Generators = temp-expection (либо можно выбрать interfaces, start-trap)
Trap Interfaces = перечислены четыре бриджа (для всех четырех подсетей на данном микротике)
Src. Address = :: (два двоеточия подряд)