
Anton
17.09.2017
18:38:15
А это уже я и так знаю.

Илья
17.09.2017
18:39:38
ждём-с...

Anton
17.09.2017
18:39:46
Сломал?

Илья
17.09.2017
18:40:45
дал роут 0/0 на 192,168,0,1 с весом 2
дал ip 192,168,0,2/30
выключил dhcp клиент

Google

Илья
17.09.2017
18:41:06
отвалилось, жду l2tp пока сообразит и ко мне домой переподключится
у меня доступ только через l2tp-туннель туда, я как сервер

Sergiy
17.09.2017
18:42:18
ну л2тп должен был бы сразу подключится. ведь оно должно было забегать сразу дальше после назначения адреса на интерфейс

Илья
17.09.2017
18:43:21
он даже не отвалился, я ему руками дисконнект дал со своей стороны
l2tp+ipsec
а сейфмод откатывает всё до момента нажатия кнопки?

Anton
17.09.2017
18:44:38
?
Естественно.

Alseg
17.09.2017
18:46:13

Илья
17.09.2017
18:48:41
а нет запасного
не поднялось :(
попец, хоть и не сильно страшный

Alexei
17.09.2017
18:58:05

Google

Илья
17.09.2017
18:58:25
да
уже 20
ну да, жопка... ну съезжу в финку значит :)
вообще, конечно, использовать 192.168.0 в центральном офисе - попа, очень часто пересечения бывают, пора на классику: 10.77, 10.78 и тд

Alseg
17.09.2017
19:33:38
Маску еще надо /22
"чтобы не как у всех"

Anton
17.09.2017
19:34:06

Alseg
17.09.2017
19:34:20
192.168.88 бери)))

Илья
17.09.2017
19:35:52
10.77? ?
по регионам, 10.77 - мск, 10.76 - Ярославль, 10.78 - питер...

Kirill
17.09.2017
19:36:35

Anton
17.09.2017
19:36:45

Илья
17.09.2017
19:37:07
план адресации писал бох
нет, более одной сети стало надо буквально года полтора назад, до этого 14 лет был один офис, доступ снаружи не надо никогда было

Alseg
17.09.2017
19:37:14
ваще ни к чему не привязывайся

Kirill
17.09.2017
19:37:26

Alseg
17.09.2017
19:37:40
а то есть к автомобильным номерам привязываются еще)))

Anton
17.09.2017
19:37:46

Kirill
17.09.2017
19:37:51

Илья
17.09.2017
19:38:18
ну щас у меня идет 10.1.1 - я, 10.5.X.0 сети просто по порядку в компании

Google

Alseg
17.09.2017
19:38:30

Илья
17.09.2017
19:40:11
да, легко жилось: только левый порт радмина наружу на единственный сервер на винде... ляпота...
ой! вспомнил матерное слово: керио был как шлюз, пара человек всё же бегала в офис по vpn, одному я домашний роутер перенастроил и этим всё кончилось.
на микроты пришел тупо из-за растущей сети и желания контролировать всё это дело
у меня осталась только по сути одна недоделка, кроме 192.168.0.0/24 - по snmp внутри туннелей не все данные с микротов собираются
если локально что хочешь прямо заббиксом берется, то в туннелях нагрузку проца не отдаёт и всё тут, ну и еще несколько моментов

Alseg
17.09.2017
19:42:45
гг, ipv6 твоё всё
10/8 это тоже практически гарантированный оверлап, потому что с большой долей вероятности у нормальной компании с хорошей филиальной сетью именно десятка

Илья
17.09.2017
19:43:39
гг, ipv6 твоё всё
пасиб, морально не готов, я еще курс по манглам не прошел, а ты сразу мозг порвать предлагаешь :(
оверлап - это что?

Alseg
17.09.2017
19:44:23
наложение, пересечение
это то, что заставит тебя натить в том или ином виде
твой ночной кошмар
но можно и без изменений, какие нить партнеры

Илья
17.09.2017
19:45:34
а, это подо что netmap придумали?

Alseg
17.09.2017
19:45:58
незнаю, нетмап это в мт терминологии 1:1 ?

Илья
17.09.2017
19:46:04
а есть толковая статья по netmap, не тупо копипастой "введи и всё будет"?
я помню с курсов: "не путать dst-nat и netmap", но разницу на примерах не показали...

Alseg
17.09.2017
19:47:38
у Ильи Князева есть цикл статей по нату

Google

Alseg
17.09.2017
19:48:53
вот реальный кейс - много много компаний, в которые так или иначе необходимы туннели. а у них у всех 10/8 в 95% случаев. и вот это пиздец
а мне надо туда в них, туда или мониторинг или еще какая нить херня
и вот как одно из решений - ipv6 ULA свой дружить с их адресацией
пока получается зашибись
если не будет какой нить жуткой легаси - то и нахер эти наты
по крайней мере даже если в РФ сложно найти оператора в регионах чтобы выдал префикс - то внутри уже можно реально получить профит
ну или не профит в прямом смысле, пользу, удобство

Илья
17.09.2017
19:57:42
жесть этот ipv6

Alseg
17.09.2017
19:58:22
это мифы))

Anton
17.09.2017
19:59:23

Alseg
17.09.2017
20:01:01

Anton
17.09.2017
20:01:38
+

Alseg
17.09.2017
20:03:43
только всё таки они конечно мне кажца мало заложились
16 бит маловато
но это надо разрисовать, если делить красиво не залезая за границы 4 бит - то практически впритык
но куда денешься, наверное это так любое что то большое и сложное выдумывается, множество корректировок, а как же иначе
где то презу видел, с цисколайфа вроде, там чувак выражал такой смысл, что мол 10 лет назад на вопрос "а точно ли это с громадным запасом, точно ли прям свободненько?" - отвечали твёрдое "да". То сейчас уже так немножко скромничая отвечают "ит депендс" ???
но вроде per site делить значительно удобней чем v4

Евгений
17.09.2017
20:13:40

Anton
17.09.2017
20:16:12
Ему не нужно ограничить скорость трубы. Только RTT увеличить.

Google

Alexander
17.09.2017
20:17:01
мне нужно тупо придержать пакет.. пропускная способность должна остать на скорости физики
задача странная.. понимаю

Евгений
17.09.2017
20:17:20
Шифрование подойдёт? На время туда-сюда, упаковку -- уйдут нужные миллисекунды.

Alexander
17.09.2017
20:17:33
но хочется прото захватить пакет.. удержать пакет и отпустить

Евгений
17.09.2017
20:17:47
Канеш не гигабитами... но всё же.

Anton
17.09.2017
20:18:01

Alexander
17.09.2017
20:18:04

Евгений
17.09.2017
20:18:34

Anton
17.09.2017
20:19:25

Евгений
17.09.2017
20:19:49
Ёмкость буфера на 20мс в соточном канале -- это сколько МБайт?

Anton
17.09.2017
20:20:14

Евгений
17.09.2017
20:20:41
Мож какое расширение iptables уже есть?

Anton
17.09.2017
20:21:25
Не помню, есть ли. Один хер - в ROS его нет. И да, не iptables, а netfilter.

Евгений
17.09.2017
20:22:50
Не, формально это буфер кольцевой, который начинает отдавать байты строго через 20мс от получения первого пакета. Наверное, можно пайпом с парой netcat и одной самописной прожкой смоделировать?

Anton
17.09.2017
20:23:44
А при чём тут RouterOS?
То, что стоит поставить сервак - я и так уже трижды написал.

Евгений
17.09.2017
20:24:20
https://stackoverflow.com/questions/614795/simulate-delayed-and-dropped-packets-on-linux

Anton
17.09.2017
20:26:02
Нет "аналогов" в лайнопсе, там только один межсетевой экран. А iptables/ebtables/nftables/firewalld - всего лишь приблуды для настройки этой подсистемы ведра.

Евгений
17.09.2017
20:27:14