❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

MikroTik a Jeho nedostatky

Příspěvky, které nespadají do žádného z vytvořených fór.
kadlcikales
Příspěvky: 164
Registrován: 9 years ago
Bydliště: Zlín , Otrokovice , Kroměříž
Kontaktovat uživatele:

MikroTik a Jeho nedostatky

Příspěvekod kadlcikales » 7 years ago

Už mě na MikroTiku štvou pár věcí co nezvládá a co neumí a nebo na něm nejedou dobře , a v MikroTiku to nikdy ne a ne dodělat do nějaké funkční věci ....

- skutečný Free Radius Server v Mikrotik
- vylepšený a moderní DUDE který se vyrovná alespoň aircontrol
- více RouterBoard s miniPCIe slotem a LANy
- funkční OpenVPN (bez bez. chyb , včetně podpory UDP)
- konečně nějakou pořádnou parabolu s AC nebo něco funkčního s AC
- Proxy která by použitelností se "vyrovnala" nginx
- Pořádné grafy které se mohou ukládat na externí paměť
- polofunkční capsman

Napadá vás ještě něco co raději na MK nepoužívat (kvůli bezpečnosti nebo protože to nejede jak má) a co by konečně mohli doladit ..... Nebo už totálně zaspali :D .
0 x

H3lMuT
Příspěvky: 45
Registrován: 16 years ago
Kontaktovat uživatele:

Příspěvekod H3lMuT » 7 years ago

hromadnou správu zařízení - podobně jak unifi
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 7 years ago

aaa, chlapeček si zaplatit rozumy a bude tu dávat rozumy :-D

Určitě ti na školení říkaly kam máš psát své připomínky k mikrotiku že?
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

kadlcikales
Příspěvky: 164
Registrován: 9 years ago
Bydliště: Zlín , Otrokovice , Kroměříž
Kontaktovat uživatele:

Příspěvekod kadlcikales » 7 years ago

hapi píše:aaa, chlapeček si zaplatit rozumy a bude tu dávat rozumy :-D

Určitě ti na školení říkaly kam máš psát své připomínky k mikrotiku že?


Hele já to školení měl zadara , ale štve mě jak v tom MK je vše děravé a nedotažené dělám s tím asi 5 let , jako osobně mi vadí když se musí člověk vracet k alixu (x86) a nějaké Linux distribuci , vás to neštve ? mě jo.
0 x

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 7 years ago

štve/neštve, to víš že by jsme všichni nejraději cisco/huawei/juniper ale za cenu mk, ale tohle je jiná cenová kategorie .... a linux samotný je super, ale mk je síťový systém, cisco taky nedělá to samé co linux a vůbec ne to co popisuješ .... trochu rozumu do toho tvého uvažování, sraní se s rozpadlým fs po rebootu mě málem připravilo několikrát o nervy, kombinuješ serverové veci s funkcemi routeru

ad radius .... mk nemá plnohodnotný radius server - no a co? - na hotspot stačí a na pořádnou zátěž v tisících zákazníkách, analýzu sessions stejně ten super alix nepoužiješ, ale dáš to na plnohodnotný server
ad více karet .... no už je dneska trochu přežité

ad capsman .... jo není to dokonalé, stojí to pár šupů, ale až na automatickou detekci kanálů to funguje vcelku dobře (a dle mumu se na tom pracuje)
ad grafy .... to jako vážně ? :D to nemá na RB co dělat, na to máme snmp a dohledové systémy :D
ad dude .... nepoužívám, nemohu hodnotit, jednu chvíli to vypadalo na umřitej projekt který pak vstal z mrtvých, používám zabbix s automatickou detekcí hostů, kdy detekuju loopback ip kterou používám pro ospf a vpls

dodatek - zálohování linuxu a mk jsou dvě naprosto rozdílé věci
0 x

kadlcikales
Příspěvky: 164
Registrován: 9 years ago
Bydliště: Zlín , Otrokovice , Kroměříž
Kontaktovat uživatele:

Příspěvekod kadlcikales » 7 years ago

Chápu že je to levná krabička a nevyrovná se draším zařízením ale jedna se mi o to že se pro mě MK stává taková nebezpečná krabička (rád ho používám , a mám ve svých řešení několikn set kusů) něco jako ubnt a jejich problémy , o to se mi jedná ... Proto se ptám jaký je na to názor , nemusíte mě tu hned kamrnovat ....
0 x

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 7 years ago

dobře, changelogy sleduji, ale co ti reálně přijde jako nebezpečné? To že přidají funkci která něco jiného rozbije? Firewall funguje pořád stejně kvalitně jako na linuxu, ssh děravé "není". Semtam něco nefunguje, nebo to nefunguje jak by mělo nebo tam ta funkce není a na fóru si stěžuji už dva roky a nic ..... Jako největší problém vidím, když se tam používají některé funkce nevhodně (a nedejbože je v nich chyba). Ale na routing/dyn směrování, základní mpls, firewall to prostě funguje.

PS: jako nebezpečné hodnotím security issues, ne ty jejich problémy že něčím rozbijou jinou věc, to podle mě daň za "progresivní" vývoj ... bohužel to testování u nich není tak dokonalé, ale pořád vydávají aktualizace. Skoro bych řekl co měsíc to novinka/oprava. U cisca se nové funkce do stávajících FW moc nepřidávají a když chceš FW s více funkcemi, tak dej třeba 20-30tkč za licenci. - ale zase to bývá stabilní :)
0 x

kadlcikales
Příspěvky: 164
Registrován: 9 years ago
Bydliště: Zlín , Otrokovice , Kroměříž
Kontaktovat uživatele:

Příspěvekod kadlcikales » 7 years ago

pgb píše:dobře, changelogy sleduji, ale co ti reálně přijde jako nebezpečné? To že přidají funkci která něco jiného rozbije? Firewall funguje pořád stejně kvalitně jako na linuxu, ssh děravé "není". Semtam něco nefunguje, nebo to nefunguje jak by mělo nebo tam ta funkce není a na fóru si stěžuji už dva roky a nic ..... Jako největší problém vidím, když se tam používají některé funkce nevhodně (a nedejbože je v nich chyba). Ale na routing/dyn směrování, základní mpls, firewall to prostě funguje.

PS: jako nebezpečné hodnotím security issues, ne ty jejich problémy že něčím rozbijou jinou věc, to podle mě daň za "progresivní" vývoj ... bohužel to testování u nich není tak dokonalé, ale pořád vydávají aktualizace. Skoro bych řekl co měsíc to novinka/oprava. U cisca se nové funkce do stávajících FW moc nepřidávají a když chceš FW s více funkcemi, tak dej třeba 20-30tkč za licenci. - ale zase to bývá stabilní :)


To jsem právě myslel už ve Firewallu mám tolik pravidel , používal jsem OpenVPN kvůli multiplatformnosti a najednou nepoužívat je to děravé používejte ipsec a další ....
0 x

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 7 years ago

A nešla by ta pravidla pomocí ipsetu nějak optimalizovat? Měl jsem super firewall s pár tisíci generovanými pravidly (cca 8000) a když jsem přešel na ipset, tak to spadlo asi na 800 a s přechodem na pppoe asi na 350

používám l2tp/ipsec tak nemohu sloužit, ale ten problém s více klienty za jednou veřejnou ip mě štve(je to vlastnost, ne chyba), přemýšlím že vyzkouším IKEv2, ale nezjišťoval jsem jestli netrpí stejným problémem
Naposledy upravil(a) pgb dne 30 Oct 2017 10:13, celkem upraveno 1 x.
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 7 years ago

Tak zrovna opravdu dlouhodobá LTS verze mikrotiku tedy chybí, to je fakt.

ipset je od toho, aby se používal :-)
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 7 years ago

jj, na ipset jsem přešel už před mnoha lety a je to jedna z největších inovací linuxového(mk address list) firewallu
0 x

radik
Příspěvky: 228
Registrován: 9 years ago

Příspěvekod radik » 7 years ago

Kdyz se ti nelibi mikrotik, tak ho nepouzivej a kup si neco lepsiho. Co na takovou hovadinu co jsi napsal chces za odpoved?

Na co by byl radius server na mikrotiku? Pokud nekdo potrebuje radius tak si udela stroj na to, protoze si tam nakonfiguruje vsechno co potrebuje. Pro par uctu staci i ten co mikrotik ma.
Na co vic karet? Vzdyt uz jen blazen pouzije vic nez 1 kartu do mikrotiku.
Nevim co je na Dude spatne, myslim, ze toho zvlada vic nez dost.
Pokud nekdo chce proxy, tak udela proxy a nebude to delat na routeru (navic jsou na to routery ktery jsou na tohle primo delany).

Hold kvuli jednomu cechovi, to dodelavat urcite nebudou. Nastesti ti dneska nic nebrani koupit cokoliv jinyho.
0 x

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 7 years ago

pgb píše:.... ipsec ... ale ten problém s více klienty za jednou veřejnou ip mě štve(je to vlastnost, ne chyba)


Teď jsem se dočetl že toto může být vyřešeno pomoví XFRM policy, ale jako koukám tak implementace v mikrotiku není nebo jsem slepý => více ipsec politik proti jedné ip může být instalováno, pokud mají různé xfrm (ip xfrm) a podle toho je pak rozlišovat.
0 x