Defconf deassigned что значит

от admin

Исправить баг/фичу роутера микротик?

Доброго дня!
Имеется проблема с маршрутизатором микротик и телефоном jiayu g4s — не хотят дружиться по wifi, в котором девайсе проблема не знаю, суть проблемы:
имеется RouterBoard 951Ui-2HnD, к нему цепляются по wifi бук и 3 андроид девайса, проблема только с одним девайсом — G4S, грешил бы на него, если бы не одно обстоятельство — с другими точками доступа все девайсы работали нормально, а по сему думаю, что где-то есть хитрая настройка, которая не пускает в инет один телефон на android kitkat, на других более старый андроид.
Суть проблемы:
По истечении Lease time пропадает маршрут во внешнюю сеть.
Подключаю тел к wifi, wifi работает, инет работает, все ок. По истечении Lease time в логе появляется сообщение о том, что адрес deassigned, через 30 сек адрес снова assigned и тут инет отваливается (только на G4s, на других девайсах все ок). В принципе мог бы увеличить lease time, но хотелось бы разобраться в проблеме. Когда инет отвалился — локальная сеть работает, по IP подключаюсь к ФТП серваку на локалке, к адмике тика — все ОК. Во внешку не пускает (по IP тоже). Еще раз отмечу — с другими ТД все ок

Mikrotik DHCP assigned & deassigned

I was using my Mikrotik router like a gateway in a wireless network. First I allowed the traffic from the wireless network going out to the Internet, and then I enabled the DHCP server service and apparently everything was working well.

But then I saw some PCs couldn’t connect correctly to the wireless network. They can’t receive the IP address from the DHCP server. In my Mikrotik router I had these logs:

Every second, repeating all the time. Only affecting some hosts…

Solution

The problem was a bad configuration. Exactly, the network mask:

I had 30 as a netmask, but I was using a /22 network in the address ☹After changing 30 to 22, everything started to work like a charm ☺

MikroTik.by

For every complex problem, there is a solution that is simple, neat, and wrong.

  • Темы без ответов
  • Активные темы
  • Поиск
  • Список форумовФорум по операционной системе MikroTik RouterOSОбщие вопросы
  • Поиск

(РЕШЕНО) Дефолтные правила и DHCP

(РЕШЕНО) Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 08:31

Доброго времени суток, Уважаемые!
Помогите понять, что я делаю не так. Или укажите направление движения.

Что имеем: небольшой оффис на 500+ персоналок и оборудования, микротик RB2011 в качестве маршрутизатора и файервола для всего этого хозяйства, стандартный, практически, конфиг подо-все это дело.
Как только включаю дефолтное правило на input и forward для invalid-пакетов, тут-же прекращают получать станции DHCP в сети. Сервер DHCP на домене крутится, микротик в dhcp не учавствует.

Ниже полный конфиг /ip firewall filter, помогите понять что не так.

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 09:28

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 10:35

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 12:50

Re: Дефолтные правила и DHCP

Сообщение Sir_Prikol » 30 окт 2018, 12:56

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 13:02

И топологию, и топологию.

Если eth2 воткнут в обычный коммутатор с локалкой — то он по определению не может влиять на то, какими там широковещательными пакетами обмениваются устройства внутри локалки.

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 13:16

не ну так-то да, я не все договариваю
вообще 3 здания в городе завязаные в сеть, правда сеть построена так, что . повбывав-бы (С)
извините за эмоции

сейчас добавил DHCP Relay и включил правила с invalid пакетами — вроде нормально работает

Вот полный конфиг устройства (таких 3 штуки, правила везде одинаковые)
по безопасности не понимаю малость, но вроде как не сильно «китайцы» беспокоят
в сетях разбираться начал совсем недавно именно на этой работе, все приходит «методом тыка» и чтением интернетов
Ну и здесь конечно очень приятно помогают

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 13:25

Chupaka писал(а): ↑ 30 окт 2018, 13:02 И топологию, и топологию.

Если eth2 воткнут в обычный коммутатор с локалкой — то он по определению не может влиять на то, какими там широковещательными пакетами обмениваются устройства внутри локалки.

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 13:42

Re: Дефолтные правила и DHCP

Сообщение Sir_Prikol » 30 окт 2018, 13:53

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 13:53

Ну и три здания завязаны в сеть не через Мелкотики, а с какой-то другой стороны? Тогда роутеры вообще никак на DHCP не должны влиять %)

PXE Boot всё равно по DHCP настройки получает, а на роутерах оно даже не настроено.

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 13:55

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 13:58

Chupaka писал(а): ↑ 30 окт 2018, 13:53 Ну и три здания завязаны в сеть не через Мелкотики, а с какой-то другой стороны? Тогда роутеры вообще никак на DHCP не должны влиять %)

PXE Boot всё равно по DHCP настройки получает, а на роутерах оно даже не настроено.

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 14:17

Так, на всякий случай ещё раз уточню: станции именно «не получают адрес», а не «не могут загрузиться после получения адреса»?

VPN L3, но и клиенты, и сервер находятся в одном здании/сегменте L2?

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 14:21

Chupaka писал(а): ↑ 30 окт 2018, 14:17 Так, на всякий случай ещё раз уточню: станции именно «не получают адрес», а не «не могут загрузиться после получения адреса»?

VPN L3, но и клиенты, и сервер находятся в одном здании/сегменте L2?

ммм. скорее второе «не могут загрузиться после получения адреса», НО! Это как-то странно проявляется, я вижу что ЧТО-ТО получило этот адрес, т.е. на сервере он биндиться и становится «занятым», но без идентификатора

Читать:
Boot failure guard что это в биосе

да, клиенты и сервер в одном сегменте L2

Re: Дефолтные правила и DHCP

Сообщение Sir_Prikol » 30 окт 2018, 14:35

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 14:39

Если у вас клиенты и сервер в разных подсетях — тогда да, пакеты будут, как минимум поначалу, идти через роутер.

Поставьте в правилах drop invalid параметр log=yes и гляньте, какие пакеты начинают дропаться при загрузке станции.

Что без идентификатора получается адрес — это нормально, тут ещё сетевая карта только базу получила для продолжения загрузки, а всё красиво становится, когда начала грузиться ОСь и получила адрес «полноценный». Вот до этого момента у вас почему-то, видимо, не доходит.

Как вариант — добавить правило forward для in-interface=Eth_LAN out-interface=Eth_LAN action=accept

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 14:42

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 14:44

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 17:43

извиняюсь за эмоции, но что-то х№%;»та какая-то
отключаю правила invalid — все работает как часы
включаю — ?%;№?%; полная

отключил правила, бесит

Re: Дефолтные правила и DHCP

Сообщение Sir_Prikol » 30 окт 2018, 18:09

Re: Дефолтные правила и DHCP

Сообщение wan » 30 окт 2018, 18:32

топология:
ВПН L3 общий
1здание (ВП) — МТ, 2 сети на одном порту — 192.168.38.0/24 и 192.168.98.0/24
2 (ДП) — МТ, 2 сети на одном порту — 192.168.95.0/24 и 192.168.195.0/24
3 (ДО) — МТ, 1 сеть 192.168.56.0/24
каждый сегмент = свой L2
МТ воткнуты портом ETHx_LAN_LOCAL в пачку комутаторов с рабочими станциями

МТ офисов связаны по L3 отдельными портами ETHx_LAN_WAN — сеть 172.16.0.0/29
все замаршрутизировано, все летает
кроме вышеупомянутого с правилами на invalid

уж куда проще сеть незнаю, глядя на другие Ваши посты с BGP и чемто еще, совершенно мне незнакомым, у меня просто кросс между двух компьютеров как в 90х для игры в doom2

Re: Дефолтные правила и DHCP

Сообщение Sir_Prikol » 30 окт 2018, 18:42

Re: Дефолтные правила и DHCP

Сообщение Sir_Prikol » 30 окт 2018, 18:44

Re: Дефолтные правила и DHCP

Сообщение Chupaka » 30 окт 2018, 19:00

wan писал(а): ↑ 30 окт 2018, 17:43 извиняюсь за эмоции, но что-то х№%;»та какая-то
отключаю правила invalid — все работает как часы
включаю — ?%;№?%; полная

miller777

Ситуация: сменил дома роутер, был TP-Link, поставил Mikrotik RB951Ui-2HnD, уже писал об этом. До смены роутера все было нормально (если не считать кривой работы Win10 по Wi-Fi, что было решено прокладкой кабеля).

Настроил Wi-Fi и прочее. Все настроено так, как было на старом роутере: SSID, шифрование.

И стало наблюдаться следующее: мой телефон подключается к Wi-Fi, держит подключение 2-3 минуты, после чего все коннекты пропадают. Не работают браузер, почта, мессенджеры, везде выводится сообщение: «отсутствует подключение к интернету». При этом значок подключения к Wi-Fi горит, пинги до роутера идут, а во внешний мир — нет. И в браузере на телефоне можно открыть 192.168.0.1 и зайти в управление роутером, но подключение именно к интернет отсутствует.

На других устройствах, подключаемых по Wi-Fi, все в порядке. Интернет не пропадает. Проверено на 4-х устройствах. Проблема стала возникать только у меня.

На всякий случай:

Телефон: Dexp Ixion ML-5, Android 4.4, кастомная прошивка.

# jan/03/2016 22:33:04 by RouterOS 6.33.3
# software />#
/interface bridge
add admin-mac=4C:5E:0C:BC:1D:9D auto-mac=no mtu=1500 name=bridge-local
/interface ethernet
set [ find default-name=ether1 ] mac-address=00:11:09:8A:D7:CA name=\
ether1-gateway
set [ find default-name=ether2 ] mac-address=4C:5E:0C:BC:1D:9D name=\
ether2-master-local
set [ find default-name=ether3 ] mac-address=4C:5E:0C:BC:1D:9E master-port=\
ether2-master-local name=ether3-slave-local
set [ find default-name=ether4 ] mac-address=4C:5E:0C:BC:1D:9F master-port=\
ether2-master-local name=ether4-slave-local
set [ find default-name=ether5 ] mac-address=4C:5E:0C:BC:1D:A0 master-port=\
ether2-master-local name=ether5-slave-local
/interface wireless
set [ find default-name=wlan1 ] adaptive-noise-immunity=ap-and-client-mo de \
band=2ghz-b/g/n channel-width=20/40mhz-Ce country=russia disabled=no \
distance=indoors frequency=2442 hw-protection-mode=rts-cts mode=ap-bridge \
name=wlan2 ssid=Miller777WiFi tx-power-mode=all-rates-fixed \
wireless-protocol=802.11 wmm-support=enabled
/ip neighbor discovery
set ether1-gateway discover=no
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa-psk group-ciphers=\
tkip,aes-ccm mode=dynamic-keys unicast-ciphers=tkip,aes-ccm \
wpa-pre-shared-key=46512924651292 wpa2-pre-shared-key=46512924651292
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-128-cbc
/ip pool
add name=dhcp ranges=192.168.0.50-192.168.0.100
/ip dhcp-server
add address-pool=dhcp disabled=no interface=bridge-local name=default
/interface bridge port
add bridge=bridge-local interface=ether2-master-local
add bridge=bridge-local
add bridge=bridge-local interface=wlan2
/ip address
add address=192.168.0.1/24 interface=ether2-master-local network=192.168.0.0
/ip dhcp-client
add comment=»default configuration» dhcp-options=hostname,clientid disabled=\
no interface=ether1-gateway
/ip dhcp-server network
add address=192.168.0.0/24 comment=»default configuration» dns-server=\
192.168.0.1,8.8.8.8,8.8.4.4 gateway=192.168.0.1 netmask=24
add address=192.168.1.0/24 gateway=192.168.1.1 netmask=24
/ip dns
set allow-remote-requests=yes servers=8.8.8.8
/ip dns static
add address=192.168.0.1 name=router
/ip firewall filter
add chain=forward comment=»default configuration» connection-state=\
established
add chain=forward comment=»default configuration» connection-state=related
add action=drop chain=forward comment=»default configuration» \
connection-state=invalid
add chain=input protocol=icmp
add chain=input connection-state=established
add chain=input connection-state=related
add action=drop chain=input in-interface=ether1-gateway
/ip firewall nat
add action=masquerade chain=srcnat comment=»default configuration» \
out-interface=ether1-gateway
/ip ipsec policy
set 0 dst-address=0.0.0.0/0 src-address=0.0.0.0/0
/system clock
set time-zone-autodetect=no time-zone-name=Europe/Moscow
/system ntp client
set enabled=yes primary-ntp=188.134.70.129 secondary-ntp=46.8.40.31
/system routerboard settings
set protected-routerboot=disabled
/tool mac-server
set [ find default=yes ] disabled=yes
add interface=ether2-master-local
add interface=wlan2
/tool mac-server mac-winbox
set [ find default=yes ] disabled=yes
add interface=ether2-master-local
add interface=wlan2

Все выглядит так, как будто Mikrotik через 2-3 минуты закрывает именно этому телефону выход наружу. Никаких правил в файерволе не настроено.

Не то, чтобы критично, но непонятно и бесит.

UPD: Проблема решена.

Сам спросил — сам отвечу:

Совет людей из сообщества ru_sysadmins заглянуть в лог Mikrotik был весьма кстати. Заглянул бы сразу — не пришлось бы писать пост.

Проблема была в настройках DHCP сервера. Адрес выдавался на 10 минут, после чего «deassigned» (как это корректно по-русски? Отбирался?), затем выделялся снова — тот же самый. По времени — как раз совпадает с обрывом связи.

Видимо, остальные устройства как-то эту ситуацию умеют корректно обрабатывать, а мой телефон — не умеет. Почему так — это уже другая загадка. Почем он при этом может заходить на 192.168.0.1 — тоже вопрос.

Почему именно 10 минут по умолчанию стояло в Mikrotik на аренду адреса — тоже не знаю. Поменял на 3 дня, вот уже 30 минут — все нормально.

Похожие статьи