MANUAL: Mikrotik, configuraciones básicas ISPs

Pues ni idea que esta pasando... es que tengo 2 decos... y estan los dos iguales... me resulta raro que tenga avería en 2 dispositivos a la vez.
 
Pues ni idea que esta pasando... es que tengo 2 decos... y estan los dos iguales... me resulta raro que tenga avería en 2 dispositivos a la vez.
Pues sí que es raro. Supongo que tienes la configuración de los dos descos, dos bridges, que es, básicamente, la que aún tengo funcionando. Yo estoy, eso sí, con el RouterOS longterm 6.47.9. Si quires, pásame un /export hide-sensitive y le hecho un vistazo, por si se te hubiera escapado o alterado algo.
 
Al configurar para O2 con rotuer Huawei hay un orden que admite mi terminal la subrayada en rojo. en Ip firewall filter: place-before=[find where chain=input and comment="defconf: drop invalid" y no se dónde escribirlo sin ser por el terminal pues por el ventanas no sale donde poner place before nada.
 

Adjuntos

  • Captura1.JPG
    Captura1.JPG
    154.1 KB · Visitas: 18
Eso pasa si has tocado las reglas por defecto que mete el mikrotik, y no encuentra esa regla de drop. No es mayor problema, quítale la parte del "place before... " a la instrucción, y una vez dada de alta la regla, te vas a IP -> Firewall, la localizas y la subes arriba del todo, justo detrás de la regla de "drop invalid".

Si tienes dudas, pásame o un export de como tienes el firewall ahora mismo y te digo donde meterla.

Saludos!
 
Muy amable pero al buscar el drop invalid que me dices y ver que no lo tengo me ha entrado cangüelo y he recargado una copia de seguridad antigua que veo que sí tiene los drop de marras y me vuelvo al HGU de movistar. Al meno guardo la copia del Huawei por si un día se muere el HGU. Gracias
 
Las reglas de firewall "base" deberías tenerlas ahí, independientemente de que vayas con el HGU o con la ONT. La regla que tratas de meter es adicional, para permitir el tráfico RIP para tener teléfono en la LAN.

Si quieres las reglas por defecto, son estas:
Código:
/ip firewall filter
add action=accept chain=input comment=\
    "defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
    invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
    "defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
    in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
    ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
    ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
    connection-state=established,related
add action=accept chain=forward comment=\
    "defconf: accept established,related, untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
    connection-state=invalid
add action=drop chain=forward comment=\
    "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
    connection-state=new in-interface-list=WAN
 
alguna tenía pero todas esas ni de coña. Me viene de lujo. En el mangle hay alguna regla "obligatoria". Gracias
 

Adjuntos

  • Captur5.JPG
    Captur5.JPG
    68.7 KB · Visitas: 22
Claro; tu problema viene de haberle cambiado el nombre a los comentarios, de ahí que el place-before, con la cláusula del when que busca por comentario, no te funcionase.

De cualquier forma, las tienes casi bien. Borra el primer fasttrack, que lo tienes repetido y el drop que le haces a la red de invitados, bájala abajo, con el resto de las reglas de forward (el orden importa sólo dentro de cada chain, es decir las de input van por un lado, y las de forward por otro)

De cualquier forma, viendo las originales, es fácil hacerte una idea de cómo tienen que quedar las tuyas.

Saludos!
 
¿Os sigue funcionando correctamente el IPTV de movistar?

Funcionar al final funciona, pero la navegación en los menús y el encendido va súper lento... incluso el.cambio de canal va fatal.

Incluso tengo problemas en el encendido desde cero (quitar cable ac) de los decos, me da la sensación que el router esta cortando algún tráfico... pero ni idea como revisar los logs en el mikrotik.

Sent from my SM-N950F using Tapatalk
Hola
A mi me está funcionando correctamente, excepto si hago un uso intensivo de la red IPSEC que el procesador se poner al 100% y la TV Pixela muchisimo
Voy a cambiar el hAP ac por un hAPac3 para ver si funciona mejor
Por lo demas me funcina Ok incluso con un DECO conectado por EOIP sobre un tunel PPTP server.
 
Arriba