[TÓPICO DEDICADO] Mikrotik Rb750 - Experiencia no Ambiente Domestico

  • Iniciador de Tópicos Iniciador de Tópicos natanurso
  • Data de Início Data de Início
Na RB de casa utilizo a pool 192.168.0.0/24 para o DHCP Server e 192.168.10.0/24 para vpn e não tenho esse problemas de comunicação. Bem estranho
mas voce também tem load balancing daquela forma lá?
--- Post duplo é unido automaticamente: ---

o gerente de ti do meu provedor disse q chutou o balde do mikrotik e agora investiu em huawei.
Mikrotik para provedor só é bom quando você é pequeno, quando começa a ficar serio a coisa mesmo é de suma importância investir em Cisco, Huawei, Juniper e afins...
 
mas voce também tem load balancing daquela forma lá?
--- Post duplo é unido automaticamente: ---


Mikrotik para provedor só é bom quando você é pequeno, quando começa a ficar serio a coisa mesmo é de suma importância investir em Cisco, Huawei, Juniper e afins...
eu usava load balancing sim, porém nesses ultimos dias o link secundário caiu e eu aproveitei pra desligar o LB.
Tenho até scripts aqui pra fazer teste constante de ping pra ver se algum dos links está instável ou caiu, desativando o load balance.

-------------
Pensei q vc tivesse me citado sobre LB mas tinha citado o @dasilvaj4 kkkkkkkkkk
 
eu usava load balancing sim, porém nesses ultimos dias o link secundário caiu e eu aproveitei pra desligar o LB.
Tenho até scripts aqui pra fazer teste constante de ping pra ver se algum dos links está instável ou caiu, desativando o load balance.

-------------
Pensei q vc tivesse me citado sobre LB mas tinha citado o @dasilvaj4 kkkkkkkkkk
Sim to ligado que você tem, estava perguntando pro outro cara que me ajudou bastante também... Pois a unica coisa que realmente era o b.o era o mangle setado nas rotas estáticas para fazer o load balancing. E você não vai acreditar, dessa forma que consegui fazer funcionar o load balance funciona normalmente ainda, mesmo colocando o gateway da VPN para o ip publico apenas de 1 LINK, eu ainda assim conectado na VPN ao entrar no site meuip.com.br ele pega o IP do LINK 2 MUAHAUHAUHAUHAUHAU
 
Vendo esse monte de relatos de "problemas", o RouterOS só tem "muito bug" assim nas versões mais novas ou nas antigas tbm?
A v7 tem mais bugs que a v6 sim, pois só em dezembro/2021 foi lançada a 1a versão estável (a v7.1.1), que ainda é a única estável lançada. A v6 é muito mais madura e, se você não precisar de nada que só tenha na v7, pode instalar e configurar a v6 e esquecer, é muito estável.

O RouterOS é muito complexo, ainda vai demorar um tempo para a v7 atingir o nível de maturidade da v6. Mas o kernel do Linux da v6 é muito antigo e não suporta várias funcionalidades importantes, por isso a necessidade do upgrade. A v6 usa kernel Linux v3.3.5 e a v7 usa kernel Linux v4.14.131.

Mas muitos problemas relatados não são bugs, mas erros de configuração, diria que a grande maioria. Não é simples fazer uma configuração mais avançada no RouterOS. Como ele expõe muitos parâmetros e opções de configuração, é fácil errar alguma coisa.

Quem não tem muito conhecimento de rede, pode usar o RouterOS a partir da configuração default, fazer pequenas alterações e terá tudo funcionando bem. Mas se quiser, ele permite fazer configurações muito avançadas, mas aí, se não souber bem o que está fazendo, a chance de dar problema é grande.

É bem diferente de uma distro mais user friendly, que mesmo sem muito conhecimento é possível fazer configurações relativamente avançadas que funcionam de primeira. O RouterOS não é muito user friendly, mas oferece muita flexibilidade.

Fiquei curioso pois um tempo atrás quando eu usava provedor pequeno de fibra a tela de login dos mikrotik deles estava exposta para qualquer pessoa dentro da rede deles acessar, ai notei que a versão do RouterOS que eles estavam usando estava quase 2 anos defasada senão me falha a memória e eu acabei até criticando isso sobre eles porque claramente tinha umas coisas esquisitas no roteamento deles na época que ao olhar o changelog de versões mais novas do RouterOS do que a versão que o provedor estava usando, parece que tinham sido resolvido algumas questões pelo menos.
Aí eu já acho que os técnicos do provedor estavam dando bobeira. Não se deve expor a tela de login desta forma, o correto é limitar ao máximo este acesso, somente para hosts internos, de preferência em uma VLAN de serviço e especificando quais IPs podem acessa-la. E usar uma versão 2 anos defasada já dá para ver como eles estavam administrando a rede. Normalmente as versões estáveis, e principalmente as long term, não adicionam nenhum bug. Mas em um ambiente de produção é importante testar antes, ou ao menos acompanhar o forum e ver o feedback dos usuários, antes de atualizar. E se tiver algum bug nestas versões, eles costumam corrigir rápido. Então, se fosse uma versão anterior que eles estivessem usando, ok. Mas 2 anos defasado não tem desculpa.
 
Tenho LB ainda não, vai ser por isso mesmo que nunca tive esse problema lá em casa.
Justamente, esse era o meu problema e também do nosso amigo papagaio @Arris . Provavelmente quando ele chegar em casa e tiver tempo de configurar da mesma forma que eu vai funcionar e ainda por cima usando os 2 LINKS na VPN. Aqui no trabalho fiz melhor ainda, configurei o LINUX aqui para apenas usar recursos da rede interna lá de casa, a navegação WEB e IP publico ele pega da internet aqui do trabalho mesmo. Agora posso ficar conectado na minha VPN direto e ainda usar o sistema e os sites que só abrem na rede daqui e ainda acessar o meu ZABBIX / ADGUARD e etc...
 
o gerente de ti do meu provedor disse q chutou o balde do mikrotik e agora investiu em huawei.
É o caminho normal, depois que o provedor cresce tem que partir para equipamentos mais robustos para garantir o nível de serviço.

Mikrotik atende muito bem um nicho de pequenas empresas, com excelente custo x benefício. Se o negócio cresce, já não fica tão atrativo, o hardware começa a trabalhar no limite e não tem opções de upgrade para resolver. E a empresa já está arrecadando o suficiente para comprar equipamentos mais parrudos.

Mas depois, por curiosidade, pergunte a ele a diferença de preço do Hawei para o Mikrotik que foi substituído. Senta para não cair para trás...
 
Apenas atualizando sobre o update do routeros pra 7.2rc3.
O problema de ipv6 forward com simple queue não foi resolvido

kkkkkkkkkkkkkk é foda
--- Post duplo é unido automaticamente: ---

É o caminho normal, depois que o provedor cresce tem que partir para equipamentos mais robustos para garantir o nível de serviço.

Mikrotik atende muito bem um nicho de pequenas empresas, com excelente custo x benefício. Se o negócio cresce, já não fica tão atrativo, o hardware começa a trabalhar no limite e não tem opções de upgrade para resolver. E a empresa já está arrecadando o suficiente para comprar equipamentos mais parrudos.

Mas depois, por curiosidade, pergunte a ele a diferença de preço do Hawei para o Mikrotik que foi substituído. Senta para não cair para trás...
deve ter gasto uns 50k.
Quando eu sair da 4011 vou comprar um juniper pra ser meu router doméstico :yeah:
 
Apenas atualizando sobre o update do routeros pra 7.2rc3.
O problema de ipv6 forward com simple queue não foi resolvido

kkkkkkkkkkkkkk é foda
--- Post duplo é unido automaticamente: ---


deve ter gasto uns 50k.
Quando eu sair da 4011 vou comprar um juniper pra ser meu router doméstico :yeah:
E talvez tenha comprado usada por 50K... Provavelmente ele esteja substituindo uma CCR1036, que custa em torno de 7K nova.

Aqui tem um video muito bom sobre isso, de quando substituir o Mikrotik, eles comentam bastante sobre preços, mas tem 1 ano o video, e os preços aumentaram um pouco eu acho:
 
É o caminho normal, depois que o provedor cresce tem que partir para equipamentos mais robustos para garantir o nível de serviço.

Mikrotik atende muito bem um nicho de pequenas empresas, com excelente custo x benefício. Se o negócio cresce, já não fica tão atrativo, o hardware começa a trabalhar no limite e não tem opções de upgrade para resolver. E a empresa já está arrecadando o suficiente para comprar equipamentos mais parrudos.

Mas depois, por curiosidade, pergunte a ele a diferença de preço do Hawei para o Mikrotik que foi substituído. Senta para não cair para trás...
Uma CCR1036-8G-2S+ custa em torno de 8k, já um Huawei NE40E-M2K-B sai em torno de 53k (na Celeti) fora a licença de BNG para poder autenticar clientes PPPoE, e se quiser utilizar uma porta de 100G precisa de licença que você compra por porta e não para todas, se não comprar a licença você só utiliza a porta em 40G.
É uma diferença gritante mesmo de preço kkk

E olha que o NE40 já tem um substituto que é o NE8000 que está saindo quase no mesmo valor.
 
Uma CCR1036-8G-2S+ custa em torno de 8k, já um Huawei NE40E-M2K-B sai em torno de 53k (na Celeti) fora a licença de BNG para poder autenticar clientes PPPoE, e se quiser utilizar uma porta de 100G precisa de licença que você compra por porta e não para todas, se não comprar a licença você só utiliza a porta em 40G.
É uma diferença gritante mesmo de preço kkk

E olha que o NE40 já tem um substituto que é o NE8000 que está saindo quase no mesmo valor.
No provedor que eu trabalho eles tem 4 NE8000 e um NE40. A rede lá é bem dimensionada pra muito mais cliente do que tem atualmente...
 
No provedor que eu trabalho eles tem 4 NE8000 e um NE40. A rede lá é bem dimensionada pra muito mais cliente do que tem atualmente...
É uma rede para não ter dor de cabeça mesmo. No provedor que trabalho temos a rede toda metro em anel com switch Huawei, 2x NE8000 fazendo BNG um fica em standby como backup em uma localidade e outro em operação em outro local, 2x BGP NE40 na mesma modalidade do NE8000.
 
Quem tem Esses problemas no Mikrotik não poderia abrir chamado no suporte? Já que o software é cobrado, deveria ter alguma garantia.
Pode abrir um ticket no suporte.

E na maioria das vezes o software não é comprado diretamente. Todos os equipamentos da Mikrotik já vem com o RouterOS incluso.

Por exemplo, a RB750r2 do título deste tópico, custa USD40 e vem com RouterOS nível 4, que custaria separado USD45 (https://help.mikrotik.com/docs/display/ROS/RouterOS+license+keys).

O nível da licença varia para cada equipamento, mas raramente isto vai ser problema, já que os limites das licenças são bem generosos, como pode ser visto no link acima.

Se você comprar um roteador, switch, AP, etc da Mikrotik, não precisa nunca mais pagar nada.

A licença normalmente só é comprada se você não for usar um hardware Mikrotik, por exemplo em uma arquitetura x86 ou rodando virtualizado.
 
Fiz mais alguns testes e aqui estão os resultados

LAN: 10.0.0.0/24
DHCP: 10.0.0.20-10.0.0.200
Pool VPN dentro do range para pc do trabalho e outros: 10.0.0.201-10.0.0.200
Desabilitar a navegação de internet via vpn e manter apenas conexão para fins de acesso de documentos e etc.
g6tdWTD.png


Pool vpn fora do range para celular e outros dispositivos que possam mandar TODO o tráfego via VPN: 192.168.6.0/24

Nenhuma regra adicional no MK.

Resultados:
Celular conectado na pool fora da rede -> consegue pingar os dispositivos da casa
PC conectado na pool dentro da rede e sem utilizar gateway no windows -> consegue pingar dispositivos da casa
PC conectado na pool fora da rede e com gateway no windows -> consegue dispositivo da casa
PC conectado na pool fora da rede e sem gateway no windows -> não consegue pingar rede 10.0.0.0/24.

O meu objetivo era que alguns amigos se conectassem na minha vpn para jogarmos jogos que tem modo apenas LAN, então eu tenho 2 opções:
1 - Eles desabilitam o gateway no windows para não trafegarem tudo pela minha internet e conectam na pool dentro da rede
2 - Eles mantêm o gateway ativado e trafegam tudo na minha internet e conectam na pool fora da rede.

Ainda existe uma terceira possibilidade, que é desabilitar gateway, conectar na pool fora da rede e adicionar no windows uma rota para acessar a rede, conforme o leonardo demonstrou nesse vídeo

 
Fiz mais alguns testes e aqui estão os resultados

LAN: 10.0.0.0/24
DHCP: 10.0.0.20-10.0.0.200
Pool VPN dentro do range para pc do trabalho e outros: 10.0.0.201-10.0.0.200
Desabilitar a navegação de internet via vpn e manter apenas conexão para fins de acesso de documentos e etc.
g6tdWTD.png


Pool vpn fora do range para celular e outros dispositivos que possam mandar TODO o tráfego via VPN: 192.168.6.0/24

Nenhuma regra adicional no MK.

Resultados:
Celular conectado na pool fora da rede -> consegue pingar os dispositivos da casa
PC conectado na pool dentro da rede e sem utilizar gateway no windows -> consegue pingar dispositivos da casa
PC conectado na pool fora da rede e com gateway no windows -> consegue dispositivo da casa
PC conectado na pool fora da rede e sem gateway no windows -> não consegue pingar rede 10.0.0.0/24.

O meu objetivo era que alguns amigos se conectassem na minha vpn para jogarmos jogos que tem modo apenas LAN, então eu tenho 2 opções:
1 - Eles desabilitam o gateway no windows para não trafegarem tudo pela minha internet e conectam na pool dentro da rede
2 - Eles mantêm o gateway ativado e trafegam tudo na minha internet e conectam na pool fora da rede.

Ainda existe uma terceira possibilidade, que é desabilitar gateway, conectar na pool fora da rede e adicionar no windows uma rota para acessar a rede, conforme o leonardo demonstrou nesse vídeo


Sim, foi esse vídeo que vi mesmo para poder fechar a vpn mas não navegar por ela, no Linux é bem mais fácil ainda realizar essa configuração de rota e tudo mais...

Mas então dessa vez deu certo? Tentou retirar do range e usar aquelas regras pra ve se ai funciona também?
 
Sim, foi esse vídeo que vi mesmo para poder fechar a vpn mas não navegar por ela, no Linux é bem mais fácil ainda realizar essa configuração de rota e tudo mais...

Mas então dessa vez deu certo? Tentou retirar do range e usar aquelas regras pra ve se ai funciona também?
Aqui só funciona da forma que eu relatei ali nos resultados.
Aqui no trabalho não tenho permissões de admin então não consigo adicionar rota no windows.

Eu testei a sua regra de mangle e aqui não funcionou, mas o problema deve ser a falta de rota no windows
 
Última edição:
Aqui só funciona da forma que eu relatei ali nos resultados.
Aqui no trabalho não tenho permissões de admin então não consigo adicionar rota no windows.

Eu testei a sua regra de mangle e aqui não funcionou, mas o problema deve ser a falta de rota no windows
Testa sem essa questão de navegar pela internet local, pois aqui funcionou de ambas as formas...
 
Testa sem essa questão de navegar pela internet local, pois aqui funcionou de ambas as formas...
Sem desativar o gateway no windows funciona tudo certinho em qualquer range de IP. porém todo o tráfego usa a VPN lá de casa
 
Sem desativar o gateway no windows funciona tudo certinho em qualquer range de IP. porém todo o tráfego usa a VPN lá de casa
Ótimo então que você conseguiu com range diferente, essa questão de não navegar pela VPN só basta adicionar a rota no Windows mesmo para acessar sua LAN e navegar pela internet local...
 
Ótimo então que você conseguiu com range diferente, essa questão de não navegar pela VPN só basta adicionar a rota no Windows mesmo para acessar sua LAN e navegar pela internet local...
Isso mesmo.
Caso você tenha acesso de admin no pc do seu trabalho recomendo experimentar o Wireguard. Parece ter uma performance superior ao l2tp.
Aqui não consigo instalar ele, mas no meu celular android já está 100% funcional conectando no mikrotik.
 
Isso mesmo.
Caso você tenha acesso de admin no pc do seu trabalho recomendo experimentar o Wireguard. Parece ter uma performance superior ao l2tp.
Aqui não consigo instalar ele, mas no meu celular android já está 100% funcional conectando no mikrotik.
Tenho sim, vou futricar nessa parada depois, o notebook que eu uso lá está aqui em casa hoje e estou de férias por 30 dias :D
--- Post duplo é unido automaticamente: ---

Aproveitando que você está aqui @Arris estava pensando em segmentar a rede aqui em casa, está tudo em apenas uma na bridge, os 3 roteadores aqui de casa estão todos em Bridge com o cabo de rede chegando na LAN deles... Teria alguma dica?

j5FjMiG.png
 
Última edição:
Isso mesmo.
Caso você tenha acesso de admin no pc do seu trabalho recomendo experimentar o Wireguard. Parece ter uma performance superior ao l2tp.
Aqui não consigo instalar ele, mas no meu celular android já está 100% funcional conectando no mikrotik.
Mano, como tu conseguiu configurar o wireguard no mk? Já tentei várias vezes e não consegui... Dai larguei de mão e tô usando ovpn.
Mas, wire tem mais segurança e velocidade... Poderia me ajudar?
 
Mano, como tu conseguiu configurar o wireguard no mk? Já tentei várias vezes e não consegui... Dai larguei de mão e tô usando ovpn.
Mas, wire tem mais segurança e velocidade... Poderia me ajudar?
rb4bK3l.png

j1bluMV.png


celular

Chave privada nao será usada pra nada nesse momento, nao se preocupe.
qBVFqxN.jpeg
sy9DuSr.jpeg
ySurBwo.png



Winbox

w3uKLoR.png

2FBVqkz.png
 
rb4bK3l.png

j1bluMV.png


celular

Chave privada nao será usada pra nada nesse momento, nao se preocupe.
qBVFqxN.jpeg
sy9DuSr.jpeg
ySurBwo.png



Winbox

w3uKLoR.png

2FBVqkz.png
Valeu mano, deu certo!! hehehe
Eu tava colocando as keys no local errado.
 

Users who are viewing this thread

Voltar
Topo