@MikrotikRu

Страница 1455 из 3964
Evgeny
20.07.2017
12:17:30
https://routerboard.com/CCR1016-12S-1Splus
а сорян, у меня SFP не +

Кирилл
20.07.2017
12:17:35
https://routerboard.com/CCR1016-12S-1Splus
SFP+ ports 1 - один порт на 10 гигов

Pavel
20.07.2017
12:17:46


Всем привет, классическая ситуауия на картинке. Исторически сложилось что люди использовали сеть 192.168.0.0/24 а через много лет захотели VPN. По картинке понятно что траффик к серверу 0.57 не пойдет. Я вижу несколько вариантов - поменять сеть со стороны микротика, прописать маршруты на клиенте, насторить proxy-arp на микротике и выдавать VPN пул из 0.0/24. В случае, если бы можно было бы сделать тоннель можно было-бы разрулить netmap. Может быть есть у кого-то еще идеи?

Google
Кирилл
20.07.2017
12:17:56
но вот CRS317-1G-16S+RM - няшка

Pavel
20.07.2017
12:19:37
поменять сеть (или там или там). Ничего другого в здравом уме делать не нужно.
Тут, даже, со стороны микротика, т.к. сетей таких со стороны клиентов навалом

Evgeny
20.07.2017
12:19:57
Тут, даже, со стороны микротика, т.к. сетей таких со стороны клиентов навалом
вам там виднее с какой стороны что менять. Мне от сюда не видно.

Pavel
20.07.2017
12:20:01
Так понимаю в микротике нет подержки VPN cс split-tunneling?

Evgeny
20.07.2017
12:20:43
Т.е. натить через 106.254 - правильно понимаю?
ребят, ДНАТ же не сработает, так как адрес отправителя будет в той же сети, пакет не вернётся отправителю

Т.е. натить через 106.254 - правильно понимаю?
только ДВА ната, и добро пожаловать в мир непрозрачной маршрутизации, где непонятно что и как ходит =)

Кирилл
20.07.2017
12:21:36
Т.е. натить через 106.254 - правильно понимаю?
да, перекрестный нат сделать типа на сайт 1 - написать правило, если приходит запрос в 192.168.100.0/24 - пихай в тоннель до сайта2 на сайте 2 - если пришел из тоннеля и дст 192.168.100.0/24 тогда дст-нат в локальный адреса

и вторая сторона так же

соответственно на сайте 1 чтобы обратится к сайту2 - пишите заведомо изменные адреса из прописанной сети на сайте2

Google
Evgeny
20.07.2017
12:23:41
Желание всё решить при помощи подмены адресации - понятное и простое. Но лучше себе сразу в ногу выстрелить =)) делайте нормально, сами же спать спокойнее по выходным будете

Кирилл
20.07.2017
12:27:12
Желание всё решить при помощи подмены адресации - понятное и простое. Но лучше себе сразу в ногу выстрелить =)) делайте нормально, сами же спать спокойнее по выходным будете
перекрестный нат - хорошее, денежное решение на оутсорце ) оч богатое на добычу ресурсов. всегда найдется какую проблему бы порешать

Evgeny
20.07.2017
12:27:55
перекрестный нат - хорошее, денежное решение на оутсорце ) оч богатое на добычу ресурсов. всегда найдется какую проблему бы порешать
вот такой подход понимаю =) не одобряю, но понимаю))) я за долгосрочные отношения на абонентсокой плате, а не за почасовые =)

Pavel
20.07.2017
12:28:53
Дело в том что в моем случае, нет возможности так сделать, т.к. VPN клиенты где угодно могут находиться

Отель, дом и т.д.,

makar
20.07.2017
12:31:23
куда мне до вас. бьюсь с торрентами на последней прошивке :-(

Evgeny
20.07.2017
12:31:58
makar
20.07.2017
12:32:27
не

один хрен висят в соединениях

хочу чистоту в коннекшнс

Evgeny
20.07.2017
12:32:53
один хрен висят в соединениях
ну висят - не значит могут работать =)

хочу чистоту в коннекшнс
перфекционизм это не про сетевые технологии =)

Pavel
20.07.2017
12:33:08
chain=forward protocol=udp action=drop ,не? =)
Сурово, можно блочить через L7 хоть закачки торрентов

Кирилл
20.07.2017
12:33:16
Дело в том что в моем случае, нет возможности так сделать, т.к. VPN клиенты где угодно могут находиться
если у тебя будут роад вариары .. то тут только менять адресацию в офисе

Evgeny
20.07.2017
12:33:22
Сурово, можно блочить через L7 хоть закачки торрентов
знаю что сурово. зато дёшево по процу

makar
20.07.2017
12:33:27
l7 ресурсы жрет

Evgeny
20.07.2017
12:33:35
Google
makar
20.07.2017
12:33:47
и регспы обновлять периодически требуется

причем жрет ощутимо...

пытался вычленить адресам пиров/сидов, занести их сначала в лист UDP, ибо когда торрентокачалка видит что UDP режут - начинает переключаться на TCP, затем эти же адреса в TCP и затем в мангл и queue (кто бл... придумал это слово) и уже дальше в кьюе резать скорость

либо дропать эти адреса

но нихрена - висят tcp соединения

Evgeny
20.07.2017
12:36:53
а нафиг так сложно? Для начала зачем ты это делешь? Ты пров? У тебя оборудование не выдерживает? или ты корп и тебе надо чтобы не качали порн?

makar
20.07.2017
12:37:11
а до 6.39.х все рубилось без проблем

да контора небольшая

порядок навожу вот

Evgeny
20.07.2017
12:38:24
потому что оказывается торренты зарубить намертво это не так то и просто
ну как бы да, но не то что бы это прям нужно. Если люди качают торренты это само по себе ничего не значит

makar
20.07.2017
12:39:20
ну как бы да, но не то что бы это прям нужно. Если люди качают торренты это само по себе ничего не значит
у нас на севере не такие уж и жирные и дешевые каналы. порядка 2000 за мегабит для юрика

Zek
20.07.2017
12:39:51
вангую в районе 2-4 ГБ на самых щадащих настройках в пике
вот кстати было бы полезно для свитчей стандартные профили тестирования еще применять

Evgeny
20.07.2017
12:40:28
у нас на севере не такие уж и жирные и дешевые каналы. порядка 2000 за мегабит для юрика
закрой торренты политиками запуска приложений. Запусти прокси. Выпусти рапоряжение на предприятии. Просканируй экзешники - накажи разово виновных

Zek
20.07.2017
12:40:31
а, на некоторых причем они есть

https://routerboard.com/CRS326-24G-2SplusRM

вот тут например - явно рутер со свитчем 1г линком связан.

наверняка там такая же схема, вряд ли больше 1г выдаст

Кирилл
20.07.2017
12:44:33
вот тут например - явно рутер со свитчем 1г линком связан.
это если через bridge делать. а на уровне свич группы все ок будет

Google
Alex
20.07.2017
12:44:54
наверняка там такая же схема, вряд ли больше 1г выдаст
Думаю, что в 317м побыстрее перемычка свитч-цпу, хотя-бы 2,5-5 гбит. Ждём блок-диаграмму

Evgeny
20.07.2017
12:45:01
А на микротики логи можно собрирать тех кто пользуется и сдавать их начальству
ну типо да, не всё в нашем мире решается и нужно решать техническими средствами. И не от всех запретов в нашем мире повышается производительность труда

Pavel
20.07.2017
12:46:12
Zek
20.07.2017
12:46:23
это если через bridge делать. а на уровне свич группы все ок будет
тут как раз-таки l3 производительность обсуждалась.

Evgeny
20.07.2017
12:46:41
Была ситуация когда организации от провайдера абьюз за торренты прилетел, быстро все зашевелились
вот это очень странно. Это уже очень ситуативное, не массовое решение.

Zek
20.07.2017
12:47:04
энивей, я не могу придумать ниодного кейса использования CRS :)

Evgeny
20.07.2017
12:47:19
L3 на свиче О_О ?
формально свич чип у тика умеет работать вплодь до l3. Но без роутинга само собой

Pavel
20.07.2017
12:47:26
вот это очень странно. Это уже очень ситуативное, не массовое решение.
Я такое видел только один раз. От Билайна "Уважаемый клиент, добрый день! Поступила жалоба на раздачу с ваших IP адресов файла The.Last.Ship.(s01).bbk Данные действия противоречат закону об авторском праве. Просьба в кратчайшие сроки решить данную проблему во избежание возбуждения судебного разбирательства по данному поводу. "

Evgeny
20.07.2017
12:48:34
Я такое видел только один раз. От Билайна "Уважаемый клиент, добрый день! Поступила жалоба на раздачу с ваших IP адресов файла The.Last.Ship.(s01).bbk Данные действия противоречат закону об авторском праве. Просьба в кратчайшие сроки решить данную проблему во избежание возбуждения судебного разбирательства по данному поводу. "
либо байка, либо что. Моё решение выше - про административные меры - легко такое бы зарешало - через разовые пздюли тем кто раздаёт что-то не корректное. Ну и просто все люди у всех есть мозг - всем таким можно обьяснить чем грозит такое поведение, если мозга нет - то и в организации он не нужен (или прав на запуск левых exe быть не должно)

Admin
ERROR: S client not available

Evgeny
20.07.2017
12:54:22
Вполне реально, могу пруфы скинуть. По теме административных мер полностью согласен.
ну если так - билайн конечно перегибает. Хотя я в наше время ничему не удивлюсь. Но с людьми в компании работать нужно. Торренты это задача не l7 =)

Alex
20.07.2017
12:54:54
Evgeny
20.07.2017
12:55:53
Alex
20.07.2017
12:56:03
Нет, аппаратно только LAG

Evgeny
20.07.2017
12:56:42
New features such as hardware-based Spanning Tree Protocol and Link Aggregation (LACP) provide enhanced protection and true professional performance for your demanding network.

https://routerboard.com/crs317_1g_16s_rm

Google
Alex
20.07.2017
12:57:11
Тогда не знаю, надо смотреть

Evgeny
20.07.2017
12:58:48
LAG CRS317-1G-16S+ supports 802.3ad (LACP) compatible link aggregation as well as static link aggregation to ensure failover and load balancing based on Layer2 and Layer3 hashing. Up to 16 link aggregation groups with up to 8 ports per a group are supported.

https://wiki.mikrotik.com/wiki/SwOS/CRS317

Alex
20.07.2017
13:01:50
Значит, умеет. Прикольно!

Evgeny
20.07.2017
13:03:22
это для 3-его поколения релевантно 326 317, более простые железки (2-ки и 1-ки) не умеют

Evgeny
20.07.2017
13:04:24
makar
20.07.2017
15:40:59
Нафиг административные меры. Я сам эту задачу себе поставил, и таким образом саморазвиваюсь и вощможности мти рос изучаю ?

Задача - полностью контролировать всю сеть и не одну

OlD_NiK
20.07.2017
15:42:36
Не помню точно когда, но на днях кто-то мне говорил про ацтойные хуавеи



Kirill
20.07.2017
15:43:02
Это на чем так же

OlD_NiK
20.07.2017
15:43:02
Это самый дешманский девайс от ртк

Пон-розетка

Это конечно не скорость Инета.. но канальную ёмкость видно хорошо

Мурманск-Питер

fluid
20.07.2017
15:45:06
Мурманск-Питер
а трафик по россии идет или через финляндию?

OlD_NiK
20.07.2017
15:46:10
По России. У нас одна ЖД одна дорога и одна оптика. По линеечке рядом идут

В любом месте рвешь и мы без всех коммуникаций сразу )

fluid
20.07.2017
15:46:56
удобно

Kamil
20.07.2017
15:56:48
Не помню точно когда, но на днях кто-то мне говорил про ацтойные хуавеи
там было в контексте транного подключение ртк, когда две коробки соединили последовательно

Мурманск-Питер
а как ты туда вклинился?

OlD_NiK
20.07.2017
16:11:27
Я в Мурманске )

Страница 1455 из 3964