@MikrotikRu

Страница 1669 из 3964
Anton
15.09.2017
16:57:23
Антон, съезжаешь с темы. Я тебя во freebsd_ru как-то крыл? И почемы ты ту группу вспомнил? Единственная, где есть я, а у тебя права?
У нас всего 2 общих, так что неудивительно. Ну да - типа того, превентивно, ткскзть. Я смотрю, это считается нормальным, судя по описанной мною выше ситуации.

Речь об эксперименте, настаивать на котором я конечно не буду
Так говорю же - без проблем, могу и оскорбить, мне не жалко. Если для дела это действительно нужно - готов помочь.

Nikita
15.09.2017
18:14:36
Коллеги, есть у кого опыт сравнения RB750Gr3 vs RB850Gx2? В чем преимущества/недостатки каждой из моделей? Задача обслуживать около 30 ipsec туннелей, capsman на 3 капа и 20 девайсов, 5 сегментов /24, 40-60 firewall правил, 15-20 mangle правил, dual wan (100+100мбит) с балансировкой PCC, и около 14 simple queues. В наличии оба девайса. Стоит выбор между двумя. Рассматривается вариант комбинированного применения. RB1100x4 не предлагать). p.s. 850gx2 ревизия с аппаратным ipsec

Google
Alex
15.09.2017
18:23:24
Вроде 850, говорят, пободрее будет. У меня не было, не проверял.

Имхо, хекс должен спокойно справиться с вышеописанной задачей

Sergiy
15.09.2017
18:26:59
Ну дык 850 на РРС, по идее архитектура побыстрее. У 850 есть кжись глюк с скоростями в бридже. Ну и собсно 850 стоит в полтора раза больше. если не в два. Тоесть он каг-бе самим микротиком позиционируется сильно повыше хекса. А так как устройства одной ниши то разницу в цене не спишешь на более широкий функционал

Alexei
15.09.2017
18:28:32
Холмс, но зачем это вам понадобилось?
это теоретическая задача Ватсон :)

Sergiy
15.09.2017
18:29:20
Сисоп, ты просто сергеича еще не знаешь. Он постоянно за наш щет решает задачки на своих екзаменах ?

Admin
15.09.2017
18:29:50
это теоретическая задача Ватсон :)
Холмс, я обожаю ваши теоретические задачи. После них, как правило, меняются вещи в государственных масштабах.

Кстати, получилось ли? Мне тоже интересно узнать, кто из наших клиентов пингует гугл.

Alexei
15.09.2017
18:30:31
Холмс, я обожаю ваши теоретические задачи. После них, как правило, меняются вещи в государственных масштабах.
Это не может не радовать, главное понимать где кончается теория и начинается реальная жизнь :)

Admin
15.09.2017
18:31:07
Только не занимайтесь прозрачными прокси, Холмс, прошу вас!

Alexei
15.09.2017
18:31:25
Кстати, получилось ли? Мне тоже интересно узнать, кто из наших клиентов пингует гугл.
гугл был выбран просто первым что пришло на ум, меня на тот мометн дернули, вот щас приехал домой не так давно сел опять лабить :)

Alexei
15.09.2017
18:32:35
Сисоп, ты просто сергеича еще не знаешь. Он постоянно за наш щет решает задачки на своих екзаменах ?
нет у меня никаких экзаменов :) ну-ка хватит меня оговаривать Серёжа :)

Admin
15.09.2017
18:32:38
Я с самого начала подумал, что задача как раз практическая. Вот я как сотрудник провайдера могу таким простым способом вычислить продвинутых пользователей.

Google
Alexei
15.09.2017
18:33:40
Я с самого начала подумал, что задача как раз практическая. Вот я как сотрудник провайдера могу таким простым способом вычислить продвинутых пользователей.
я просто раскуриваю в данный момент мангл, ну вот и делаю подобного рода дичь, сам себе придумываю, потому что то что по курсу шло уже кончилось а я ещё не совсем до конца вник в лучшие практики :)

Sergiy
15.09.2017
18:34:48
а что мангл раскуривать. смотришь список екшинов и всё Сам по себе мангл это - МЕТКИ ТРАФИКА. Для чего? а вот столкношся с задачками то й помешь для чего в реале может понадобиться.

Sergiy
15.09.2017
18:37:00
а так мангл это метки всего изменение MSS, DSCP, TTL изменение роутинга

Alseg
15.09.2017
18:37:05
черный пояс по мангалу

можно в резюме потом написать

Sergiy
15.09.2017
18:37:26
манглаом по поясу ?

Alexei
15.09.2017
18:37:53
можно в резюме потом написать
мне просто самому интересно, вот просто хочу знать, думаю как и многие здесь :)

Nikita
15.09.2017
18:38:06
Имхо, хекс должен спокойно справиться с вышеописанной задачей
Хекс вжарит на 200мбит ipsec и сожрет больше половины проца, на остальные задачи сил хватит?

Alex
15.09.2017
18:38:52
Хватит

Sergiy
15.09.2017
18:38:58
Никита, а почему стоит выбор? если есть на руках две коробки то почему просто не оставить теоретически более мощную

Sergiy
15.09.2017
18:39:51
ну а ты как думаешь если хекс стоит 60 баксов, а 850 - 120?

Nikita
15.09.2017
18:40:02
850 ipsec больше 180мбит не тянет

Sergiy
15.09.2017
18:40:22
вроде разница в быстродействии по сайту микротика тоже не малая 90 и 120 kpps

850 ipsec больше 180мбит не тянет
ясно. буду знать Получается голого роутинга у 850 побольше будет, но есть затык с айписеком.

Nikita
15.09.2017
18:41:22
Вот и хз кто из них в реале мощнее: архитектурно 850 лучше, но mediatek в вакууме до 450 тащит

Sergiy
15.09.2017
18:42:05
Никит, так может есть CCR под рукой. подключить к нему по айписеку и протестировать на форварде

Google
Nikita
15.09.2017
18:42:08
Вот и думаю 750 отдать под ipsec, все остальное на 850

Gleb
15.09.2017
18:42:09
Ребят, хелпаните, настраиваю ovpn, в качестве сервера mikrotik, клиент винда, запускаю на винде клиент, но на интерфейс микрота даже пакеты не прилетают Config mikrota /certificate add name=template-CA country="" state="" locality="" organization="" unit="" common-name="CA" key-size=4096 days-valid=3650 key-usage=crl-sign,key-cert-sign /certificate sign template-CA ca-crl-host=127.0.0.1 name="CA" /certificate add name=template-SRV country="" state="" locality="" organization="" unit="" common-name="srv-OVPN" key-size=4096 days-valid=1095 key-usage=digital-signature,key-encipherment,tls-server /certificate sign template-SRV ca="CA" name="srv-OVPN" /certificate add name=template-CL country="" state="" locality="" organization="" unit="" common-name="client-ovpn-template" key-size=4096 days-valid=365 key-usage=tls-client /certificate add name=template-CL-to-issue copy-from="template-CL" common-name="client-ovpn" /certificate sign template-CL-to-issue ca="CA" name="client-ovpn" /ip pool add name=OVPN_srv_pool ranges=176.16.0.2-176.16.0.254 /interface bridge add name=OVPN_bridge arp=enabled /ppp profile add name=OVPN_server local-address=176.16.0.1 remote-address=OVPN_srv_pool bridge=OVPN_bridge /ppp aaa set accounting=yes /ppp secret add name=111 password=222 service=ovpn profile=OVPN_server /interface ovpn-server server set auth=sha1 cipher=blowfish128 default-profile=OVPN_server mode=ethernet netmask=24 require-client-certificate=yes certificate=srv-OVPN enabled=yes /certificate export-certificate CA export-passphrase="" /certificate export-certificate client-ovpn export-passphrase=333 OVPN client cfg client dev tap tcp-client remote 111.111.111.111 port 1194 resolv-retry infinite nobind persist-key persist-tun ca cert_export_CA.crt cert cert_export_client-ovpn.crt key cert_export_client-ovpn.key —auth-user-pass user-pwd.txt remote-cert-tls server verb 100 mute 8 route 192.168.1.0 255.255.255.0 176.16.0.1 route-delay 2

Nikita
15.09.2017
18:42:29
Вот я их оба и тестил на 1009

Евгений
15.09.2017
18:42:53
Ребят, хелпаните, настраиваю ovpn, в качестве сервера mikrotik, клиент винда, запускаю на винде клиент, но на интерфейс микрота даже пакеты не прилетают Config mikrota /certificate add name=template-CA country="" state="" locality="" organization="" unit="" common-name="CA" key-size=4096 days-valid=3650 key-usage=crl-sign,key-cert-sign /certificate sign template-CA ca-crl-host=127.0.0.1 name="CA" /certificate add name=template-SRV country="" state="" locality="" organization="" unit="" common-name="srv-OVPN" key-size=4096 days-valid=1095 key-usage=digital-signature,key-encipherment,tls-server /certificate sign template-SRV ca="CA" name="srv-OVPN" /certificate add name=template-CL country="" state="" locality="" organization="" unit="" common-name="client-ovpn-template" key-size=4096 days-valid=365 key-usage=tls-client /certificate add name=template-CL-to-issue copy-from="template-CL" common-name="client-ovpn" /certificate sign template-CL-to-issue ca="CA" name="client-ovpn" /ip pool add name=OVPN_srv_pool ranges=176.16.0.2-176.16.0.254 /interface bridge add name=OVPN_bridge arp=enabled /ppp profile add name=OVPN_server local-address=176.16.0.1 remote-address=OVPN_srv_pool bridge=OVPN_bridge /ppp aaa set accounting=yes /ppp secret add name=111 password=222 service=ovpn profile=OVPN_server /interface ovpn-server server set auth=sha1 cipher=blowfish128 default-profile=OVPN_server mode=ethernet netmask=24 require-client-certificate=yes certificate=srv-OVPN enabled=yes /certificate export-certificate CA export-passphrase="" /certificate export-certificate client-ovpn export-passphrase=333 OVPN client cfg client dev tap tcp-client remote 111.111.111.111 port 1194 resolv-retry infinite nobind persist-key persist-tun ca cert_export_CA.crt cert cert_export_client-ovpn.crt key cert_export_client-ovpn.key —auth-user-pass user-pwd.txt remote-cert-tls server verb 100 mute 8 route 192.168.1.0 255.255.255.0 176.16.0.1 route-delay 2
?

Nikita
15.09.2017
18:43:34
Но 1009 щас улетел на 25мсек дальше:) Не получится уже получить объективную картинку

Между двумя хексами получал 440мбит ipsec форварда

850 - ccr не больше 180

Евгений
15.09.2017
18:44:59
был же тут списочек с сайта вендора где указаны железки с аппаратной поддержкой

Sergiy
15.09.2017
18:45:05
Вот я их оба и тестил на 1009
Теперь понял причину твоих сомнений. Да, трудно решить когда так неоднозначно. А ты профайлы смотрел в тулсах в момент нагрузки? Ну может у РСС какая-то особенность была. Ну или айписеку надо голую частоту в том числе. Всё же 550 и 850 мгц. Пусть даже и разных архитектур. Вон раньше процы коре2дуо обгоняли Р4, но в кодировании видео голая частота старой архитектуры всеравно давала приемущество

Евгений
15.09.2017
18:45:10
750 там был

Nikita
15.09.2017
18:45:41
Евгений
15.09.2017
18:45:51
ммм

Sergiy
15.09.2017
18:46:00
Сибирь, они оба с апаратным шифрованием. просто у никиты цифры странные получились. более дешовый роутер дал больше мегабит

Nikita
15.09.2017
18:46:58
В Европы:)

Alexei
15.09.2017
18:49:26
Sergiy
15.09.2017
18:49:41
я имел ввиду что такое мсек? милисекунды географические? ?

Nikita
15.09.2017
18:49:50
Сибирь, они оба с апаратным шифрованием. просто у никиты цифры странные получились. более дешовый роутер дал больше мегабит
Да, медиатек имеет два ядра с гипертридом и более новая архитектура. Я покупал 850 перед прошлым мумом и расстроился(обрадовался) анонсу 750gr3

Gleb
15.09.2017
18:52:14
Ребят, хелпаните, настраиваю ovpn, в качестве сервера mikrotik, клиент винда, запускаю на винде клиент, но на интерфейс микрота даже пакеты не прилетают Config mikrota /certificate add name=template-CA country="" state="" locality="" organization="" unit="" common-name="CA" key-size=4096 days-valid=3650 key-usage=crl-sign,key-cert-sign /certificate sign template-CA ca-crl-host=127.0.0.1 name="CA" /certificate add name=template-SRV country="" state="" locality="" organization="" unit="" common-name="srv-OVPN" key-size=4096 days-valid=1095 key-usage=digital-signature,key-encipherment,tls-server /certificate sign template-SRV ca="CA" name="srv-OVPN" /certificate add name=template-CL country="" state="" locality="" organization="" unit="" common-name="client-ovpn-template" key-size=4096 days-valid=365 key-usage=tls-client /certificate add name=template-CL-to-issue copy-from="template-CL" common-name="client-ovpn" /certificate sign template-CL-to-issue ca="CA" name="client-ovpn" /ip pool add name=OVPN_srv_pool ranges=176.16.0.2-176.16.0.254 /interface bridge add name=OVPN_bridge arp=enabled /ppp profile add name=OVPN_server local-address=176.16.0.1 remote-address=OVPN_srv_pool bridge=OVPN_bridge /ppp aaa set accounting=yes /ppp secret add name=111 password=222 service=ovpn profile=OVPN_server /interface ovpn-server server set auth=sha1 cipher=blowfish128 default-profile=OVPN_server mode=ethernet netmask=24 require-client-certificate=yes certificate=srv-OVPN enabled=yes /certificate export-certificate CA export-passphrase="" /certificate export-certificate client-ovpn export-passphrase=333 OVPN client cfg client dev tap tcp-client remote 111.111.111.111 port 1194 resolv-retry infinite nobind persist-key persist-tun ca cert_export_CA.crt cert cert_export_client-ovpn.crt key cert_export_client-ovpn.key —auth-user-pass user-pwd.txt remote-cert-tls server verb 100 mute 8 route 192.168.1.0 255.255.255.0 176.16.0.1 route-delay 2
Может забыл чего, в фаере порт открыт

Google
Nikita
15.09.2017
18:52:43
Проверь сначала в mangle preroute

@ZZToP spam

Может забыл чего, в фаере порт открыт
http://mikrotik-trainings.com/docs/MikroTik_PacketFlow_Routing24.jpg

Gleb
15.09.2017
18:54:54
ой

Nikita
15.09.2017
18:55:03
Смотри сначала в mangle preroute, потом mangle input

Может быть у тебя dst-nat куда-то не в ту цепочку заворачивают

Admin
ERROR: S client not available

Илья
15.09.2017
18:56:55
ребят: а ютуб у всех норм пашет? fullhd ролики перестали грузиться от слова совсем

Gleb
15.09.2017
18:56:55
телнетом порт пробивается

Илья
15.09.2017
18:57:10
я нумудрил или не я?

Nikita
15.09.2017
18:58:08
Покажи как порт на фаере открывал?

В правило пакеты приходят?

Gleb
15.09.2017
18:58:58
неа

не приходят

телнетом порт пробивается

Nikita
15.09.2017
18:59:15
А куда твой телнет тогда пробивается?

Может быть к соседям через dst-nat

Gleb
15.09.2017
19:00:21
chain=input action=accept protocol=tcp in-interface=wan dst-port=1194 log=no log-prefix=""

проброса нету

Nikita
15.09.2017
19:01:02
Сделай аналогичное mangle в цепочке input action passthru

Google
Nikita
15.09.2017
19:01:17
Без уточнения интерфейса

Gleb
15.09.2017
19:01:58
что то прет

Nikita
15.09.2017
19:01:58
И скопируй его рядом в цепочку preroute

Gleb
15.09.2017
19:02:14
в мангле?

Nikita
15.09.2017
19:02:34
Да, preroute только в мангле

Можешь логинг включить еще

Gleb
15.09.2017
19:04:58
0 chain=prerouting action=passthrough log=no log-prefix="" ?

Nikita
15.09.2017
19:05:44
Порт уточни в preroute и в input

Gleb
15.09.2017
19:07:18
0 chain=prerouting action=passthrough protocol=tcp dst-port=1194 log=yes log-prefix=""

1 chain=input action=passthrough protocol=tcp dst-port=1194 log=yes log-prefix=""

Nikita
15.09.2017
19:07:26
Да

Сбрось счетчики и смотри пакеты

Gleb
15.09.2017
19:07:52
в цепочке input пакетов нет

Nikita
15.09.2017
19:08:05
В а прероуте?

Gleb
15.09.2017
19:08:19
есть

Nikita
15.09.2017
19:08:23
Вооо

А теперь смотри схему

Gleb
15.09.2017
19:09:24
у меня в фаере все правила отключены

Страница 1669 из 3964