Mikrotik Repeater Bridge Probleme

Mitglied: SamvanRatt
Hallo zusammen
aufgrund eines von mir empfohlenen WLAN Netzwerkes auf MT Basis darf ich nun an einigen Stellen nachbessern. Aqui sei dank habe ich da einige merkwürdige MT Hürden genommen, bzw. nicht aufgegeben.

Hintergrund ist die Unfähigkeit EAP bei einigen (mobil) Geräten einzustellen und Funkschatten auszugleichen. Beides führt immer zu vernichtenden Kritiken, was sehr negativ rüberkommt (egal wer daran schuld ist). Deshalb möchte ich eine Repeater Bridge (eigentlich gut bei MT beschrieben) einsetzen, welche auf der einen 2,4GHz hört (WPA2-EAP) und per PEAP sich anbindet und auf WPA2-PSK im 5GHz sendet (eigene SSID). Hardware sind die MT hAP ac (FW: 6.48.2 und .4) welche "gerade mal so rumliegen".
Dazu habe ich mir daheim ein nahezu gleiches (CAPSMAN2 basierendes) Testsystem (gleiche SSID, gleiche Passwörter, gleiche Frequenzen) aufgesetzt, eingerichtet, geht und hingeschickt=> geht nicht. OK, draufgeschalten und die gleiche SSID (Empfängerseitig) erneut angeklickt, neu gestartet und geht, super. Umgesteckt (soll ja wireless laufen) geht nicht mehr. Zurücksenden lassen, scheint zu gehen wie soll, resetet und einen Besuch VorOrt eingelegt. Die üblichen Verdächtigen wie falsche/fehlende Länderkennung, indoor/outdoor, Auto Frequenzen oder Sonstige sind sicher ausgeschlossen!

Dort konfiguriert, dann fast verzweifelt, denn mal geht's nach Start mal nicht:
-startet
-bindet sich erfolgreich (EAP auf wlan1) ins Hausnetz ein und meldet erfolg; ich kann mich so auch aufschalten, aber die Sendefunktion ist aktiviert (wlan2) tut aber nichts im Sinne von SSID broadcasten. Ich deaktiviere das wlan2 in der Winbox und aktiviere sie wieder:geht; ich starte neu geht nicht bis ganz selten ab boot.
-reboot und selten geht es, mal aber schon.

Meine Erklärung dafür wäre, dass der Station mode (wlan1) länger braucht (DHCP), als der AP bridge mode um sein wlan2 hochzukriegen, dann hat er keine IP und schmollt (bis zum disablen und enablen). Nahezu alle APs die ich kenne wollen explizit eine IP bevor sie loslegen. Ich habe die Konfig jedesmal neu erstellt (winbox) anstatt auf meinen alten Fehler (konfig importieren und "sollte dann gehen") aufzubauen.

Der DHCPd (pfsense) dort braucht eigentlich nicht länger als bei mir oder hat eine nenneswerte Last.

Kann sich die Ursache jemand vorstellen; meine Erklärung ist schon weit hergeholt (bei meinem nahezu identisch aufgebauten Repeater daheim (nur mit einem WLAN NIC (virt wlan)) geht die Funktion wie soll.

Kennt jemand eine Möglichkeit wie ich das gestaggert geordnet hochkommen lasse um die "Fehlfunktion" zu fixen und bestätigen?

Gruß
Sam

Content-Key: 1301444687

Url: https://administrator.de/contentid/1301444687

Ausgedruckt am: 19.10.2021 um 22:10 Uhr

Mitglied: hacktor
hacktor 24.09.2021 aktualisiert um 18:36:10 Uhr
Goto Top
Hi.
Viel Text aber leider etwas wenig handfeste Fakten zur Config.

Fragen:
  • Gegenstelle für das WIFI Interface das sich per EAP authentifiziert ist auch Mikrotik Hardware?
  • Wenn vorherige Frage mit "ja" beantwortet wurde, verwendest du ein Bridge-Interface in das du beide Wifi Interfaces rein wirfst und den AP im "ap-bridge" mode und die station im "station bridge" mode betreibst, oder routest du stattdessen, mit den Clients am AP in einem separaten Subnetz?
  • Wenn erste Frage mit "nein" beantwortet wurde, routest du oder verwendest du eine Bridge? Bei letzterem müsste der AP dann nämlich im "pseudo bridge mode" laufen und dann wäre auch nur ein einziger Client am AP möglich wegen der MAC Geschichte bei Wifi Bridges mit fremder Hardware.

Alles in allem wäre es zu aller erst mal sinnvoll hier die Config im klartext zu posten damit man hier nicht raten muss wie die Config nun tatsächlich aussieht.

/ht
Mitglied: SamvanRatt
SamvanRatt 24.09.2021 um 18:46:03 Uhr
Goto Top
Hallo hacktor
die Anleitung "verpflichtet" zum bridge Modus (ich will ja den DHCP Traffic und co 1:1 durchreichen) und ja da ist rein MT im Einsatz (CAPSMAN2 geht afaik nur mit MT pur).

Das Anbinden klappt auch immer (sehe ich an der IP Vergabe und der vorherigen RADIUS Abfrage); der AP Mode will nicht so.

Die Config habe ich aus gutem Grunde nur via GUI gemacht, da ich im ersten Go (so Mai 2021) NUR schlechte Erfahrung mit export/import hatte und zum Schluß auf aquis Tipp mit backup/Restore im Files umgestiegen bin.

Ich kann es aber gerne (blind) beschreiben, nach gut 10 Durchläufen hat man es recht schnell wieder zusammen:

-reset config
-CPE Mode mit "Bridge all ports" +Auto Address +
-Firmware "stable" neueste
-WLAN Security Profile WPA-ENT erstellen; Mode dynamic Keys + Auth WPA2 EAP (aes/ccm) + Supplicant ID = GastWLANx + PEAP +mschapv2 + GastWLANx + Passwort
-WLAN Security Profile WPA-PSK erstellen; Mode dynamic Keys + Auth WPA2 PSK (aes/ccm)=> GastWLANx + PW
-WLAN1 Interface (=Empfänger)=>advanced; Mode: station pseudobridge + 2GHZ auf n-only setzen; Channel=20MHz + country:germany + Frequency=Auto + Installation=indoor; Skip DFS:disabled; Wireless Protokoll: 802.11; SSID=Hotel; Security Prof=WPA-ENT
-WLAN2 Interface (=Sender)=>advanced; Mode: ap bridge + 5GHZ auf N/AC-only setzen; Channel=20MHz + country:germany + Frequency=Auto + Installation=indoor; Skip DFS:disabled; Wireless Protokoll: 802.11; Security Prof=WPA-ENT; SSID=GastWLANx; skipDFS ch.=disabled; Wireless Proto=802.11; Security Pro=WPA-PSK; WPS-Mode=disabled; Installation=indoor; BridgeMode=enabled
-Check Bridge Settings
-IP_Services=>api+api-ssl+telnet+www+www-ssl deaktivieren
-System_Clock=> EU/Berlin
-System_Identity=>GastWLANx
-System_Password: X
-System_SNTP: Enabled + X

Ich denke das ist es komplett. Die Basis dazu kommt vom "www.MikroTik-Training-Center.de"

Gruß
Sam
Mitglied: Visucius
Visucius 25.09.2021 um 09:32:27 Uhr
Goto Top
HW durchwechseln/tauschen?
Mitglied: hacktor
hacktor 25.09.2021 aktualisiert um 11:58:53 Uhr
Goto Top
Mode: station pseudobridge
Das ist eine schlechte Wahl! "station-bridge" wäre hier das Mittel der Wahl bei Mikrotik Hardware.
Das erklärt das du solche Probleme hast!

Der Mode pseudobridge ist nicht umsonst von Miktotik als
should be avoided when possible
markiert
https://wiki.mikrotik.com/wiki/Manual:Wireless_Station_Modes
und hat entsprechende Beschränkungen:

Da du ja überall Mikrotik Hardware hast ist das auch nicht nötig auf den pseudobridge Mode auszuweichen, hat da eigentlich nur Nachteile.
Mitglied: SamvanRatt
SamvanRatt 27.09.2021 um 22:43:03 Uhr
Goto Top
Hallo Visucius
wie geshrieben habe ich da mehrere (gleiche hAP ac) zur Hand gehabt mit ähnlichen Verläufen. Nachdem immer nur 5GHz nicht ging dachte ich beim ersten auch an einen evtl. HW Fehler.
Gruß
Sam
Mitglied: SamvanRatt
SamvanRatt 27.09.2021 um 22:50:07 Uhr
Goto Top
Hallo hacktor
Danke deines Hinweises. Ich kann mich akut nicht erinnern wieso es bei mir daheim notwendig war (L2 Fähigkeit oder sonstwas) aber die kleine Box (caplite) die ich nutze kann es eben genau so.
Ich war am WE mal "kurz" dort und habe die bei mir laufende Konfig (ohne 5GHZ Problem) dort probiert=>genau der Effekt, mal geht mal geht nicht. Dann habe ich den Hinweis "bitte keine Station pseudobridge" nutzen (sehe da keinen Grund) eingetragen=> geht mal, mal nicht. Dann anderen Scanner probiert, dann komplett neu aufgesetzt, anstatt meine Konfig zu verändern=> keine Veränderung.

Als es mal ging habe ich mir was zu trinken geholt und als ich wiederkam ging es nicht mehr; ich wollte gerade mein macbook holen, als es dann wieder ging. O.K......

Nachdem ich schon die Wände hochgehen wollte, habe ich einen Bekannten aus München angerufen, welcher mir riet nur mal zu scannen. Ich habe einen hAP dazu geleert und dann halt als dummen Scanner im 5GHz genutzt.
Tat ich über knapp zwei Stunden und siehe da: alle 15 Minuten in etwa sind die mittleren+oberen Bändern voll belegt für einige Minuten. Die oberen nutze ich aber als fixe Frequenz (schlechte Idee....).
=> Wetterradar. Ist eine dokumentierte Stelle hier in den Allgäuer Alpen und wir sitzen rund 2km entfernt und die scheinen da nicht mit 200mW zu arbeiten. Da ich DFS Einfluss erlaubt habe dürfte der hier dicht gemacht haben und eine Operation mit Null (volle Bänder nicht nutzen) ist immer Null egal ob ich dann woanders sage fix nutzen. Klingt logisch.

Ich habe jetzt die vier unteren empfohlenen Bänder mal fix eingestellt=>geht in jedem Versuch; auf Auto gestellt, ebenso. Auto kenne ich aus sehr schlechter Erfahrung mit open/dd-wrt=>fix einstellen geht. Mag bei MT anders sein.

Ich denke das war der ganze Fehler?! Ich habe jetzt einen AP dort gelassen zum Test und hoffe das bleibt so und ein wenig Erfahrung damit gesammelt wird. Ich habe die Einstellung mal auf "station bridge" gelassen; ist sicher sauberer (bei mir läufts aber auch so).

Gruß
Sam
Heiß diskutierte Beiträge
question
Windows 11 Upgrade nicht möglichben1300Vor 1 TagFrageWindows 1114 Kommentare

Guten Morgen ! ich habe einen Gaming PC, mit folgende Spezifikationen: Leider kann ich diesen nicht auf Windows 11 upgraden: Welche Optionen bleiben mir, um ...

question
Was ich benötige ist ein guter Wechselrahmen 5,25"Lefty0815Vor 1 TagFrageFestplatten, SSD, Raid8 Kommentare

Hallo an alle, ich such mir noch einen Wolf :-) Was ich benötige ist ein Wechselrahmen 5,25" für eine zwei oder drei 3,5Zoll Festplatten (SATA ...

question
Exchange Server - Wege, anonymes Senden zu verbietenDerWoWussteVor 1 TagFrageExchange Server11 Kommentare

Ich grüße Euch! Ziel 1: Alle PCs sollen Warnmeldungen per E-Mail geskriptet und anonym versenden können. In diesen Skripten handelt das Computerkonto und im Skript ...

question
Neuinstallation NetzwerkBurQueVor 13 StundenFrageNetzwerkgrundlagen13 Kommentare

Hallo ich hab die Aufgabe bekommen ein Netzwerk in einem neuen Gebäude einzurichten bzw. mir dazu Gedanken zu machen. Raumsituation. Im Keller steht ein Serverschrank ...

question
WLAN Lösung für Gästehaus Vereinjohannes-meyerVor 22 StundenFrageLAN, WAN, Wireless8 Kommentare

Hallo, ich betreue die IT eines Vereins, der zwei Gebäude mit Gästebetrieb betreibt. Es sind regelmäßig an die 30 bis 50 Geräte verbunden. Ich hab ...

question
SMTP Relay Server gelöst MacLeodVor 1 TagFrageExchange Server10 Kommentare

Hallo zusammen. Vorwort: Habe das hier bei Exchange eingeteilt, betrifft aber Mailserver Versand allgemein. Bei einem Kunden mit einem Kerio Mailserver werden neben dem üblichen ...

question
Multi-WAN-Netzwerk fürs StudentenwohnheimHutzeljaegerVor 7 StundenFrageLAN, WAN, Wireless17 Kommentare

Hallo allerseits. Für die Internetversorgung unseres Studentenwohnheims muss ich nun sehen, dass ich eine kostengünstige Lösung eines Multi-WAN Netzwerks hinbekomme, wohl am besten per Multi-WAN-Bonding. ...

question
Drei Fragen zum Internet Explorer gelöst UserUWVor 22 StundenFrageWebbrowser4 Kommentare

1) Der IE lässt sich unter Windows 10 deaktivieren, aber nicht physisch deinstallieren. Heißt das, dass IE-Funktionalitäten "unter der Haube" auch von Windows 10 genutzt ...