
Kirill
15.09.2017
16:54:52

Anton
15.09.2017
16:57:23

Nikita
15.09.2017
18:14:36
Коллеги, есть у кого опыт сравнения RB750Gr3 vs RB850Gx2? В чем преимущества/недостатки каждой из моделей? Задача обслуживать около 30 ipsec туннелей, capsman на 3 капа и 20 девайсов, 5 сегментов /24, 40-60 firewall правил, 15-20 mangle правил, dual wan (100+100мбит) с балансировкой PCC, и около 14 simple queues. В наличии оба девайса. Стоит выбор между двумя. Рассматривается вариант комбинированного применения. RB1100x4 не предлагать). p.s. 850gx2 ревизия с аппаратным ipsec

Google

Alex
15.09.2017
18:23:24
Вроде 850, говорят, пободрее будет. У меня не было, не проверял.
Имхо, хекс должен спокойно справиться с вышеописанной задачей

Sergiy
15.09.2017
18:26:59
Ну дык 850 на РРС, по идее архитектура побыстрее. У 850 есть кжись глюк с скоростями в бридже.
Ну и собсно 850 стоит в полтора раза больше. если не в два. Тоесть он каг-бе самим микротиком позиционируется сильно повыше хекса. А так как устройства одной ниши то разницу в цене не спишешь на более широкий функционал

Alexei
15.09.2017
18:28:32

Sergiy
15.09.2017
18:29:20
Сисоп, ты просто сергеича еще не знаешь. Он постоянно за наш щет решает задачки на своих екзаменах ?

Admin
15.09.2017
18:29:50
Кстати, получилось ли? Мне тоже интересно узнать, кто из наших клиентов пингует гугл.

Alexei
15.09.2017
18:30:31

Admin
15.09.2017
18:31:07
Только не занимайтесь прозрачными прокси, Холмс, прошу вас!

Alexei
15.09.2017
18:31:25

Alseg
15.09.2017
18:31:58

Alexei
15.09.2017
18:32:35

Admin
15.09.2017
18:32:38
Я с самого начала подумал, что задача как раз практическая. Вот я как сотрудник провайдера могу таким простым способом вычислить продвинутых пользователей.

Google

Alexei
15.09.2017
18:33:40

Sergiy
15.09.2017
18:34:48
а что мангл раскуривать. смотришь список екшинов и всё
Сам по себе мангл это - МЕТКИ ТРАФИКА. Для чего? а вот столкношся с задачками то й помешь для чего в реале может понадобиться.

Alexei
15.09.2017
18:35:10
но не спешу пока

Sergiy
15.09.2017
18:37:00
а так мангл это
метки всего
изменение MSS, DSCP, TTL
изменение роутинга

Alseg
15.09.2017
18:37:05
черный пояс по мангалу
можно в резюме потом написать

Sergiy
15.09.2017
18:37:26
манглаом по поясу ?

Alexei
15.09.2017
18:37:53

Nikita
15.09.2017
18:38:06

Alex
15.09.2017
18:38:52
Хватит

Sergiy
15.09.2017
18:38:58
Никита, а почему стоит выбор? если есть на руках две коробки то почему просто не оставить теоретически более мощную

Nikita
15.09.2017
18:39:33

Sergiy
15.09.2017
18:39:51
ну а ты как думаешь если хекс стоит 60 баксов, а 850 - 120?

Nikita
15.09.2017
18:40:02
850 ipsec больше 180мбит не тянет

Sergiy
15.09.2017
18:40:22
вроде разница в быстродействии по сайту микротика тоже не малая 90 и 120 kpps

Nikita
15.09.2017
18:41:22
Вот и хз кто из них в реале мощнее: архитектурно 850 лучше, но mediatek в вакууме до 450 тащит

Sergiy
15.09.2017
18:42:05
Никит, так может есть CCR под рукой. подключить к нему по айписеку и протестировать на форварде

Google

Nikita
15.09.2017
18:42:08
Вот и думаю 750 отдать под ipsec, все остальное на 850


Gleb
15.09.2017
18:42:09
Ребят, хелпаните, настраиваю ovpn, в качестве сервера mikrotik, клиент винда, запускаю на винде клиент, но на интерфейс микрота даже пакеты не прилетают
Config mikrota
/certificate add name=template-CA country="" state="" locality="" organization="" unit="" common-name="CA" key-size=4096 days-valid=3650 key-usage=crl-sign,key-cert-sign
/certificate sign template-CA ca-crl-host=127.0.0.1 name="CA"
/certificate add name=template-SRV country="" state="" locality="" organization="" unit="" common-name="srv-OVPN" key-size=4096 days-valid=1095 key-usage=digital-signature,key-encipherment,tls-server
/certificate sign template-SRV ca="CA" name="srv-OVPN"
/certificate add name=template-CL country="" state="" locality="" organization="" unit="" common-name="client-ovpn-template" key-size=4096 days-valid=365 key-usage=tls-client
/certificate add name=template-CL-to-issue copy-from="template-CL" common-name="client-ovpn"
/certificate sign template-CL-to-issue ca="CA" name="client-ovpn"
/ip pool add name=OVPN_srv_pool ranges=176.16.0.2-176.16.0.254
/interface bridge add name=OVPN_bridge arp=enabled
/ppp profile add name=OVPN_server local-address=176.16.0.1 remote-address=OVPN_srv_pool bridge=OVPN_bridge
/ppp aaa set accounting=yes
/ppp secret add name=111 password=222 service=ovpn profile=OVPN_server
/interface ovpn-server server set auth=sha1 cipher=blowfish128 default-profile=OVPN_server mode=ethernet netmask=24 require-client-certificate=yes certificate=srv-OVPN enabled=yes
/certificate export-certificate CA export-passphrase=""
/certificate export-certificate client-ovpn export-passphrase=333
OVPN client cfg
client
dev tap
tcp-client
remote 111.111.111.111
port 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca cert_export_CA.crt
cert cert_export_client-ovpn.crt
key cert_export_client-ovpn.key
—auth-user-pass user-pwd.txt
remote-cert-tls server
verb 100
mute 8
route 192.168.1.0 255.255.255.0 176.16.0.1
route-delay 2


Nikita
15.09.2017
18:42:29
Вот я их оба и тестил на 1009

Евгений
15.09.2017
18:42:53


Nikita
15.09.2017
18:43:34
Но 1009 щас улетел на 25мсек дальше:) Не получится уже получить объективную картинку
Между двумя хексами получал 440мбит ipsec форварда
850 - ccr не больше 180

Евгений
15.09.2017
18:44:59
был же тут списочек с сайта вендора где указаны железки с аппаратной поддержкой

Sergiy
15.09.2017
18:45:05
Вот я их оба и тестил на 1009
Теперь понял причину твоих сомнений. Да, трудно решить когда так неоднозначно. А ты профайлы смотрел в тулсах в момент нагрузки? Ну может у РСС какая-то особенность была. Ну или айписеку надо голую частоту в том числе. Всё же 550 и 850 мгц. Пусть даже и разных архитектур. Вон раньше процы коре2дуо обгоняли Р4, но в кодировании видео голая частота старой архитектуры всеравно давала приемущество

Евгений
15.09.2017
18:45:10
750 там был

Nikita
15.09.2017
18:45:41

Евгений
15.09.2017
18:45:51
ммм

Sergiy
15.09.2017
18:46:00
Сибирь, они оба с апаратным шифрованием. просто у никиты цифры странные получились. более дешовый роутер дал больше мегабит

Nikita
15.09.2017
18:46:58
В Европы:)

Alexei
15.09.2017
18:49:26

Sergiy
15.09.2017
18:49:41
я имел ввиду что такое мсек? милисекунды географические? ?

Nikita
15.09.2017
18:49:50


Gleb
15.09.2017
18:52:14
Ребят, хелпаните, настраиваю ovpn, в качестве сервера mikrotik, клиент винда, запускаю на винде клиент, но на интерфейс микрота даже пакеты не прилетают
Config mikrota
/certificate add name=template-CA country="" state="" locality="" organization="" unit="" common-name="CA" key-size=4096 days-valid=3650 key-usage=crl-sign,key-cert-sign
/certificate sign template-CA ca-crl-host=127.0.0.1 name="CA"
/certificate add name=template-SRV country="" state="" locality="" organization="" unit="" common-name="srv-OVPN" key-size=4096 days-valid=1095 key-usage=digital-signature,key-encipherment,tls-server
/certificate sign template-SRV ca="CA" name="srv-OVPN"
/certificate add name=template-CL country="" state="" locality="" organization="" unit="" common-name="client-ovpn-template" key-size=4096 days-valid=365 key-usage=tls-client
/certificate add name=template-CL-to-issue copy-from="template-CL" common-name="client-ovpn"
/certificate sign template-CL-to-issue ca="CA" name="client-ovpn"
/ip pool add name=OVPN_srv_pool ranges=176.16.0.2-176.16.0.254
/interface bridge add name=OVPN_bridge arp=enabled
/ppp profile add name=OVPN_server local-address=176.16.0.1 remote-address=OVPN_srv_pool bridge=OVPN_bridge
/ppp aaa set accounting=yes
/ppp secret add name=111 password=222 service=ovpn profile=OVPN_server
/interface ovpn-server server set auth=sha1 cipher=blowfish128 default-profile=OVPN_server mode=ethernet netmask=24 require-client-certificate=yes certificate=srv-OVPN enabled=yes
/certificate export-certificate CA export-passphrase=""
/certificate export-certificate client-ovpn export-passphrase=333
OVPN client cfg
client
dev tap
tcp-client
remote 111.111.111.111
port 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca cert_export_CA.crt
cert cert_export_client-ovpn.crt
key cert_export_client-ovpn.key
—auth-user-pass user-pwd.txt
remote-cert-tls server
verb 100
mute 8
route 192.168.1.0 255.255.255.0 176.16.0.1
route-delay 2
Может забыл чего, в фаере порт открыт

Google

Nikita
15.09.2017
18:52:43
Проверь сначала в mangle preroute
@ZZToP spam

Gleb
15.09.2017
18:54:54
ой

Nikita
15.09.2017
18:55:03
Смотри сначала в mangle preroute, потом mangle input
Может быть у тебя dst-nat куда-то не в ту цепочку заворачивают

Admin
ERROR: S client not available

Илья
15.09.2017
18:56:55
ребят: а ютуб у всех норм пашет? fullhd ролики перестали грузиться от слова совсем

Gleb
15.09.2017
18:56:55
телнетом порт пробивается

Илья
15.09.2017
18:57:10
я нумудрил или не я?

Nikita
15.09.2017
18:58:08
Покажи как порт на фаере открывал?
В правило пакеты приходят?

Gleb
15.09.2017
18:58:58
неа
не приходят
телнетом порт пробивается

Nikita
15.09.2017
18:59:15
А куда твой телнет тогда пробивается?
Может быть к соседям через dst-nat

Gleb
15.09.2017
19:00:21
chain=input action=accept protocol=tcp in-interface=wan dst-port=1194 log=no log-prefix=""
проброса нету

Nikita
15.09.2017
19:01:02
Сделай аналогичное mangle в цепочке input action passthru

Google

Nikita
15.09.2017
19:01:17
Без уточнения интерфейса

Gleb
15.09.2017
19:01:58
что то прет

Nikita
15.09.2017
19:01:58
И скопируй его рядом в цепочку preroute

Gleb
15.09.2017
19:02:14
в мангле?

Nikita
15.09.2017
19:02:34
Да, preroute только в мангле
Можешь логинг включить еще

Gleb
15.09.2017
19:04:58
0 chain=prerouting action=passthrough log=no log-prefix="" ?

Nikita
15.09.2017
19:05:44
Порт уточни в preroute и в input

Gleb
15.09.2017
19:07:18
0 chain=prerouting action=passthrough protocol=tcp dst-port=1194 log=yes log-prefix=""
1 chain=input action=passthrough protocol=tcp dst-port=1194 log=yes log-prefix=""

Nikita
15.09.2017
19:07:26
Да
Сбрось счетчики и смотри пакеты

Gleb
15.09.2017
19:07:52
в цепочке input пакетов нет

Nikita
15.09.2017
19:08:05
В а прероуте?

Gleb
15.09.2017
19:08:19
есть

Nikita
15.09.2017
19:08:23
Вооо
А теперь смотри схему

Gleb
15.09.2017
19:09:24
у меня в фаере все правила отключены