@MikrotikRu

Страница 1691 из 3964
Кирилл
20.09.2017
09:45:09
и в dst address фильра укажи тот хост который пингуешь и смотришь на обоих роутерах - проходит ли трафик и где он погибает

Pavel
20.09.2017
09:49:22
неужто никто не хотел такого странного?)

коллеги, есть у кого-нибудь опыт терминации большого кол-ва EoIP-тоннелей на микротике? например 1000 тоннелей

Anton
20.09.2017
09:50:01
антон, покажи эти маршруты, сделай експорт
add distance=1 gateway=195.88.62.129 add distance=1 dst-address=192.168.2.0/24 gateway=192.168.5.2 pref-src=192.168.5.1 add check-gateway=ping disabled=yes distance=1 dst-address=192.168.2.0/24 gateway=192.168.5.2 pref-src=192.168.5.1

Google
Anton
20.09.2017
09:50:27
add distance=1 gateway=195.88.62.129 add distance=1 dst-address=192.168.2.0/24 gateway=192.168.5.2 pref-src=192.168.5.1 add check-gateway=ping disabled=yes distance=1 dst-address=192.168.2.0/24 gateway=192.168.5.2 pref-src=192.168.5.1

Sergiy
20.09.2017
09:50:32
disabled=yes

?

Anton
20.09.2017
09:50:43
add distance=1 gateway=89.237.62.85 add distance=1 dst-address=192.168.1.0/24 gateway=192.168.5.1 pref-src=192.168.5.2 add disabled=yes distance=1 dst-address=192.168.1.0/24 gateway=192.168.5.1 pref-src=192.168.5.2

это я вырубил то, что делал через винбокс

и то же самое через консоль прописал

Sergiy
20.09.2017
09:51:10
а, ясно

я так понимаю 192.168.5.1 это адреса в тунеле?

Anton
20.09.2017
09:51:47
да

Sergiy
20.09.2017
09:52:17
может у тебя фильтр файрвола режет конекты через ВПН? попробуй поставить первым правилом в фильтре на каждом роутере правило: add action=accept chain=forward in-interface=all-ppp

Anton
20.09.2017
09:56:03
не помогает

причем на одной роутере нельзя all ppp поставить, только all

его и выбрал

Google
Anton
20.09.2017
10:08:24
если торчем пинги смотреть - то на роутер они приходят, а дальше в локалку видимо не идут

src пустой приходит -

это нормально или нет?

Кирилл
20.09.2017
10:15:57
если торчем пинги смотреть - то на роутер они приходят, а дальше в локалку видимо не идут
на одном из компов поставь постоянный пинг удаленного хоста смотри в ip firewall connection фильтруй по dst адрес сначала на локальном роутере, затем на удаленном и смотришь состояние соединение и там где соединение инициализировано, но пакеты не ходят (помоему C) - значит пакеты с роутера вылетели, но на удаленной стороне они не были обработаны и так идешь по цепочке, локальный роутер, удаленный роутер, смотришь как приходит пакет, с каким src address пришел (возможно у тебя там нат происходит) или если пакетов не прилетает совсем - значит fw дропнул

Anton
20.09.2017
10:24:15
у меня вообще какая-то дичь - кроме шлюза 192.168.2.1 пингуется еще 192.168.2.2, хотя такого адреса там нет

и пинг 1мс

Nikolai
20.09.2017
10:25:44
В ip-arp что видно?

Кирилл
20.09.2017
10:36:25
маршруты изучай )

возможно где то с маской ошибся

Anton
20.09.2017
10:37:03
если с роутера пинговать - то в src виртуальный адрес

и тоже C стоит

Кирилл
20.09.2017
10:37:58
скорее всего под нат попадает

сделай в ip frewall nat правило add action=accept chain=srcnat comment=allow src-address=remote-net/24 правило должно находится перед правилом которое у тебя маскарадит во внешний айпи

Sergiy
20.09.2017
10:40:06
уж не стоит ли правило срц.ната аутинтерфейсом!=локлака, с екшином=срцнат и ту-адрес=внейшний? типа оно маскарадит ВЕСЬ выходной трафик внешним адресом.

Кирилл
20.09.2017
10:41:13
вот да, очень может быть

Google
Кирилл
20.09.2017
10:41:26
Антон
20.09.2017
10:43:11
еще могут лажать свичи если они есть в локалке. вообще коннект между 2мя локалками изначально лучше проверять не на ПК а на девайсах типа принтеров/телефонов

Anton
20.09.2017
10:43:58
add action=masquerade chain=srcnat out-interface=ether1

на другом роутере тоже только маскарад

Кирилл
20.09.2017
10:44:23
add action=masquerade chain=srcnat out-interface=ether1
ага. оно поправь, направления

Anton
20.09.2017
10:45:27
т.е. на клиенте поставить впн туннель вместо езер1?

Кирилл
20.09.2017
10:45:46
тут два выхода либо написать правило перед маскарадом add action=accept chain=srcnat comment=allow src-address=remote-net/24 либо в маскараде написать что dst address !=remote net

Sergiy
20.09.2017
11:03:45
ну вроде ВПН под езер1 не должен подпадать, это отдельный интерфейс. Да и маскарад не должен мешать пингам. Тут вон была задачка об этом ?. Значит что то другое срц. адрес левый ставит

Anton
20.09.2017
11:05:31
угу, не помогло мне правило

причем если с компа, который в локалке сервера, пинговать комп в локалке клиента - то в src все правильно стоит

если наоборот - то там внешний IP роутера

случилось чудо, из локалки клиента запинговался комп в локалке сервера

в общем некоторые пк пингуются, а некоторые нет

вообще ничего уже не понимаю

причем пингуется в одностороннем порядке

с этого же компа пингануть тот я не могу

Snark
20.09.2017
11:12:18
настройки безопасности в винде как вариант

надо с сурсом шлюза сети A проверять доступность шлюза сети B

если пинается и трассировки куда надо - копайте в сторну безопасности

Google
Snark
20.09.2017
11:13:26
можно временно фильтры поотрубать для тестирования

и да, если секи между собой маршртизируются - наты вообще не нужны, только если на внешку ходить. но это по DST_IP можно зафильтровать

Anton
20.09.2017
11:14:54
можно временно фильтры поотрубать для тестирования
вообще никаких фильтров нет, в этом то и прикол

Антон
20.09.2017
11:15:22
вообще никаких фильтров нет, в этом то и прикол
еще раз говорю - тестируй на "тупых" девайсах, а не на ПК

Anton
20.09.2017
11:16:27
еще раз говорю - тестируй на "тупых" девайсах, а не на ПК
просто в сети клиента только 1 пк, и собственно до него я и не могу достучаться

Snark
20.09.2017
11:16:37
сейчас 90% ПК по умолчанию на пинги не отвечают

это вообще не показатель

Anton
20.09.2017
11:17:48
сейчас 90% ПК по умолчанию на пинги не отвечают
litemanager допустим к нему тоже не цепляется

Snark
20.09.2017
11:18:40
шлюзы между собой доступны?

Антон
20.09.2017
11:19:53
он же писал что доступны

Anton
20.09.2017
11:20:03
на данный момент с пк клиента работает почти все

даже в шару самбы зашел

Snark
20.09.2017
11:20:25
тогда надо компы ковырять

Твой
20.09.2017
11:20:28
Народ, а CHR как то в логи должен говорить о том что демо кончилось и он теперь режет интерфейсы до мегабита?

Антон
20.09.2017
11:20:30
по моему опыту конретно с пингом ПК между локалками проблема. тупые девайсы пингуются всегда без проблем, а ПК раз через раз

Snark
20.09.2017
11:20:47
это не сетевая проблема

Антон
20.09.2017
11:21:08
ну да, наверное

возможно надо както dhcp объявлять маршруты

Snark
20.09.2017
11:22:07
у компа должен быть дефолт. все

Google
Snark
20.09.2017
11:22:34
а, ну маски можно еще проверить

у нас бывает что чел себе /8 пропишет вместо /27 на комп, и удивляется что шлюз доступен а ничего не работает

Anton
20.09.2017
11:23:19
в общем обнаружил закономерность - с клиентского компа пингуются только те компы, которым адрес назначает dhcp

хотя в арпе на микротике все адреса есть

ManulSpb
20.09.2017
11:46:57
На Redmi Note 4 проблема также подтверждается.
На какой версии ? МТК тоже ? И я так понял это именно проблема сочетания саоми + микротик, без относительно зарезанной частоты в конфиге смарта.

Anton
20.09.2017
11:47:13
Да, на МТК тоже. Silver 3/64, гейропеец.

Anton
20.09.2017
11:49:10
Meizu ещё проверьте кто-нибудь.

Кирилл
20.09.2017
11:49:57
про wifi затестил интересное на адроид девайсах (xiaomi redmi 3-4, huawei honor 8) из 5ghz у меня на руках только wapAC - там все отлично, что на андроид девайсах, что на ноуте канальные скорости TX от 135 до 500+ из 2.4ghz - RB751U-2HnD - TX 135 (OFDM MIMO) - все ок! RB951-2n и RB951Ui-2HnD и wapAC(на карте с 2.4ghz) - при подключении девайса включается MIMO и иногда согласовывается от 108 до 135, но как только начинают передаваться данные - переключается в 54 (g) На ноуте (asus zenbook310) и iphone6 - mimo работает на всех моделях mikrotik 2.4ghz Все точки подключал последовательно, в один момент работала только одна точка. настройки распространяются capsman

Tem
20.09.2017
11:50:08
так оно и с ipad ами козлит

OlD_NiK
20.09.2017
11:52:14
Вот поэтому домой максимум hex на шлюз. И unifi на потолок )

Кирилл
20.09.2017
11:57:03
но грустно, да. не смотря на то, что канальная скорость в 2.4 на ноуте поднималась до 135-150 - фактически канал раскачивался 10-30 мбит. на телефонах была такая же ситуация. проверял iperf в комплекте с проводным клиентом.

Nikolai
20.09.2017
12:01:33
Вот поэтому домой максимум hex на шлюз. И unifi на потолок )
Домой давно пора что-то двухдиапазонное, типа hAP ac [lite]

OlD_NiK
20.09.2017
12:02:34
Домой давно пора что-то двухдиапазонное, типа hAP ac [lite]
Вот и стоит unifi ap ac lite в разных углах квартиры.

И разделен шлюз от вай-фай. Ни разу не пожалел

Кирилл
20.09.2017
12:03:10
Nikolai
20.09.2017
12:03:16
Надеюсь, кабелем завязаны?

Страница 1691 из 3964