Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Запросы на улучшение: усовершенствовать dot1x и другие функции

    Запросы на улучшение: усовершенствовать dot1x и другие функции

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Запросы на улучшение: усовершенствовать dot1x и другие функции, RouterOS
     
    5nik
    Guest
    #1
    0
    13.04.2020 19:19:00
    Мой список желаемых функций:

    Switch bridge: ограничение количества клиентов на порт свитча, условие сброса счётчиков (при перезагрузке роутера, поднятии/опускании порта, вручную и т.п.)

    dot1x: гостевая VLAN для клиентов, не поддерживающих dot1x — нашёл обходное решение, реализованное в 7.2

    dot1x: аутентификация для каждого хоста (разрешить несколько (не)аутентифицированных хостов на одном порту)

    Общее: mc-lag или стэкинг для аппаратного резервирования (mc-lag реализован в 7.1)

    bridge: расширенная поддержка interface-list в конфигурации — уже реализовано, не знаю, в какой версии

    Router ppp: push маршрутов для VPN (через DHCP-Info response) для split tunneling, как split-include в IKEv2

    dns: фильтрация запросов по исходному IP

    dns: действие — перенаправление запросов к внешнему DNS (регулярные выражения или фильтрация по доменам), реализовано в 6.47

    Общее: расширенная поддержка interface-list в конфигурации (например, для правил маршрутизации)

    proxy: ssl proxy — перенаправление входящих запросов к http(s) серверам на основе SNI (= SSL offload, только для мощных роутеров) — может быть реализовано в контейнере

    proxy: mDNS ретранслятор для работы mDNS между VLAN — можно реализовать в контейнере, но нативная поддержка была бы лучше

    IPsec: возможность выбора IPsec Proposal / Profile в конфигурации IPIP, EoIP, L2TP и т.д.

    ikev2: опциональное добавление динамических маршрутов для клиентов, подключённых по ikev2 (как для PPP-ссылок) с поддержкой proxy-arp

    Функциональный WiFi (Почему Mikrotik упустил возможность в WiFi4EU?) — неактуально

    ap: добавить стандарты роуминга 802.11r/k/v — включая переключение между AP, уже реализовано

    ap: добавить band steering или что-то подобное (принудительное направление мультирежимных клиентов (2G/5G) на определённую полосу при заданных условиях) — уже реализовано

    CAPsMAN: совместимость wifiwave2 AP с более старыми (не wifiwave2) AP

    ap/radius: добавить опции гостевой/карантинной VLAN — поведение, похожее на dot1x
     
     
     
    5nik
    Guest
    #2
    0
    19.06.2020 11:52:00
    Я знаю. Ладно, я отредактировал первый пост. Хотелось бы иметь возможность редактировать следующие пункты в списке, когда выйдет новая версия RoS.
     
     
     
    ulysses
    Guest
    #3
    0
    12.06.2020 11:36:00
    Отважный плюс один здесь.
     
     
     
    5nik
    Guest
    #4
    0
    19.06.2020 07:31:00
    Да, у меня есть такой опыт. Например, если хочется иметь локальный DNS-сервер для нескольких LAN с разными задачами, когда одни LAN нуждаются в определённых записях, а другие не должны их видеть или знать. Или в случае разделённого DNS. Да, я знаю про DoT / DoH, но эта технология работает только в браузерах. Много устройств и приложений поддерживают только старый DNS (через UDP). На самом деле это реализовано в версии 6.47. В этом моменте я с вами согласен. Это не основная функция роутера (но, кстати, и SMB — тоже). Он должен помогать обеспечивать несколько https-сервисов (с разных серверов) через один публичный ipv4 в интернет.

    Проблема в клиентах, которые не хотят переключаться по зонам или ведут себя по-другому неправильно. Я не согласен с вами, что только клиент должен решать, что делать. Думаю, у точки доступа должен быть механизм, который заставляет клиентов переключаться на другие диапазоны или другие точки доступа в сети с несколькими AP. Да, сегодня в MT я могу задать минимальную силу сигнала для подключённых клиентов, и если она падает ниже, AP «выбрасывает» клиента. Но такое решение очень проблематично в зонах с плохим покрытием.
     
     
     
    mducharme
    Guest
    #5
    0
    19.06.2020 11:40:00
    Это уже есть в RouterOS начиная с версии 6.47 (FWD-записи в IP->DNS->Static).
     
     
     
    kiler129
    Guest
    #6
    0
    18.06.2020 21:52:00
    У тебя есть какая-то конкретная цель, которую сейчас нельзя решить с помощью файрвола? Помни, что UDP IP нельзя особо доверять. Дни UDP DNS сочтены, как прежде считались дни HTTP примерно 2 года назад. Сейчас Firefox по умолчанию идет с DoH, Chrome, который лидер рынка, скорее всего скоро последует его примеру. По моему мнению, внедрять сложную фильтрацию/анализ/изменение DNS в ROS — пустая трата времени, ведь с ростом популярности DoH это скоро станет устаревшим. Я не думаю, что это подходит для роутера — такие задачи обычно решают специализированные балансировщики нагрузки, которые работают с хаосом TLS и HTTP протоколов (ведь стандарты — это одно, а то, как браузеры и серверы с этим справляются, — совсем другое). Кроме того, это очень быстро потеряет актуальность с появлением ESNI, который сейчас в черновом варианте и рассчитан на работу с TLS1.3. Если не ошибаюсь, это станет стандартом IETF в середине 2021 года при поддержке CloudFlare и Google. На самом деле, если первая задача решена, вторая становится ненужной.

    Вся суть 802.11 в том, что решение принимает клиент, а не точка доступа. Попытки вмешиваться в это (например, zero handoff) — это костыль, который вызывает кучу проблем. Если MT реализует настоящие протоколы для информирования клиентов о состоянии с точки зрения точки доступа, современные клиенты смогут без проблем переключаться между точками доступа. Второе можно как бы реализовать уже сегодня с помощью списков доступа и прав, но вручную отключать клиентов по силе сигнала — плохой способ решать отсутствие 802.11r/k/v.
     
     
     
    ursal
    Guest
    #7
    0
    30.07.2020 13:38:00
    Ещё один голос за dot1x: аутентификация на уровне хоста (разрешить несколько (не)аутентифицированных хостов на одном порту).
     
     
     
    alex32c
    Guest
    #8
    0
    14.08.2020 06:08:00
    ++1
     
     
     
    LostSoul
    Guest
    #9
    0
    14.08.2020 09:23:00
    Пожалуйста, добавьте опции «local port» для vtep в настройках vxlan vtep. Без этой опции невозможно настроить работу через NAT без проброса портов. Очень срочно нужно, может уже есть закрытая бета-версия, где это реализовано?
     
     
     
    5nik
    Guest
    #10
    0
    06.07.2021 18:38:00
    Следующее желание выполнено — mc-lag в v7 beta 6. Список пожеланий обновлён.
     
     
     
    5nik
    Guest
    #11
    0
    14.09.2021 12:03:00
    Следующее обновление: dot1x: гостевая VLAN для клиентов без поддержки dot1x — найден обходной путь.
     
     
     
    xvo
    Guest
    #12
    0
    14.09.2021 12:31:00
    Что именно..?
     
     
     
    5nik
    Guest
    #13
    0
    14.09.2021 12:41:00
    Я нашёл это в документации: auth-types (dot1x | mac-auth; По умолчанию: dot1x) — Тип аутентификации, используемый на интерфейсе сервера.  
    > Если выбраны оба варианта одновременно,  
    > сервер отдаст предпочтение аутентификации dot1x, и только после трёх периодов retrans-timeout  
    > тип аутентификации переключится на mac-auth.  
    Чтобы mac-auth работал, интерфейс сервера должен получить хотя бы один кадр с исходным MAC-адресом клиента.  
    Так что я включил оба типа аутентификации, и для "тупого" клиента Mikrotik пытается аутентифицировать по MAC, радиус-сервер это отвергает, и Mikrotik назначает порту reject-vlan-id.
     
     
     
    xvo
    Guest
    #14
    0
    14.09.2021 14:15:00
    Понял, спасибо!
     
     
     
    5nik
    Guest
    #15
    0
    21.01.2022 14:27:00
    Наконец-то в документации для версии 7.2 появились guest-vlan-id (и server-fail-vlan-id). Больше никаких обходных путей! Жаль, что не поддерживают больше моделей коммутаторов для оффлоада фильтрации Bridge VLAN. Даже старые чипы, такие как Atheros8327 и другие.
     
     
     
    marcojakko
    Guest
    #16
    0
    25.01.2023 11:45:00
    Всем привет, я добавлю одну заявку на функцию dot1x: аутентификация по каждому устройству (разрешить несколько (не)аутентифицированных устройств на одном порту). На самом деле, это должно также позволять назначать VLAN по MAC-адресу (через сообщение ответа radius).
     
     
     
    zigfridus
    Guest
    #17
    0
    29.03.2023 12:04:00
    Всем привет! Отдаю свой голос за эту функцию: dot1x — аутентификация на уровне хоста (разрешить несколько (не)аутентифицированных хостов на одном порту).
     
     
     
    Letni
    Guest
    #18
    0
    28.04.2023 22:54:00
    +1 мост: ограничение числа соединений на порт моста, условие сброса счетчика (при перезагрузке роутера, при отключении/включении порта, вручную и т.д.)
     
     
     
    pedroolguin123
    Guest
    #19
    0
    13.12.2023 11:38:00
    Привет, коллеги! Я поддерживаю это предложение: dot1x — аутентификация для каждого хоста (разрешить несколько (не)аутентифицированных устройств на одном порту). С уважением,
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры