
Pavel
29.10.2017
10:13:49
просто у меня проблема есть: я подозреваю что NAT не всегда правильно работает. У меня некая китайская система видеонаблюдения любит вместо того чтобы напрямую, использовать промежуточные IP. В большинстве случаев прямо соединяется. Протокол там странный китайский. Исследовать это можно только экспериментально.
Вот я и думаю, связано ли это правило
/add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
с описанной ситуацией или нет?
Что происходит когда на внешний порт закрепленный в NAT за ip-камерой поступает трафик с ранее не известного IP?

Igor
29.10.2017
10:15:59
Коллеги, приветствую. Подскажите пожалуйста. Если на микротик 2011 на первый порт подать poe 802.11af со свитча, можно его отдать на 10 порту, где пассивное poe?

Sergey
29.10.2017
10:18:14
думаю нет

Google

Pavel
29.10.2017
10:20:18
я поставил а это правило LOG, теперь не понимаю вот этой фигни:
13:18:36 firewall,info INV forward: in:bridge out:ether5, src-mac 1c:1b:0d:72:47:eb, proto TCP (ACK,RST), 192.168.88.210:61652->122.226.102.64:51748, len 40
внутренний клиент шлет что-то несогласованное ставящее в тупик линукс?


Rad
29.10.2017
10:41:32
подскажите пожалуйста, что тут имеется ввиду ?
/ip firewall filter
add chain=forward in-interface-list=WANs connection-nat-state=!dst action=drop
Этим правилом Вы защищаетесь от попыток маршрутизации в Вашу локалку. При этом, если Вы пробрасываете порты с помощью dst-nat, проброс произойдёт.
я правильно понимаю что это поможет если кто-то указал мой wan ip в качестве маршрута ?
но чтобы он это смог сделать, он должен находиться в одной подсети с моим wan ip

Pavel
29.10.2017
10:43:26
имхо надо все это удалить. Вон нашел что с фейсбука переиодически прилетает что-то не то. Так они то знают что им нужно и зачем, а какой-то бывший кгбшник из латвии засунул правило абы чего не вышло

Sergey
29.10.2017
10:57:19
И если ты выключишь фильтр invalid - то нечего стращного не произайдет, и скорей всего твой китай-протокол заработает
Но тогда твой ротуер\фарвол будет больше подвержан к аттакам

Pavel
29.10.2017
11:04:23
надо как-то поконкретнее

Sergey
29.10.2017
11:09:38

Google

Sergey
29.10.2017
11:10:12
Тоесть есть опасность что кто-то случайно, или специально будет засырать твою таблицу соединений на микротике, пока она не кончится

Pavel
29.10.2017
11:10:17

Sergey
29.10.2017
11:11:10
Поэтому и ставять invalid drop чтоб отбрасывать заведома неверные соединения. Которые были созданы по ошибки или специально

Pavel
29.10.2017
11:11:15

KitKat
29.10.2017
13:56:29
Ребята кто нибудь встречал что-то подобное у себя в сети ??

Михаил
29.10.2017
13:57:03

KitKat
29.10.2017
13:58:50
Уже 2 менял
Проверил маки в подсети
Нету совпадений , так же IP проверил.

Rad
29.10.2017
13:59:48
попробуйте руками выставить скорость , возможно что-то с согласованием

KitKat
29.10.2017
13:59:58
Есть предположение что в сервере карточка глючит

Rad
29.10.2017
14:02:13
на микроте попробуйте

KitKat
29.10.2017
14:02:27
Ок , Спасибо за совет

Андрей
29.10.2017
16:31:07
Вечер добрый. Приобрел UBNT EDGE Router, ника не могу найти, где настроить DMZ, работал кто с ним? Сталкивался?

Nikolai
29.10.2017
16:31:57
Сочувствую о приобретении?
Вам в другой канал

B
29.10.2017
16:32:05
Да согласен

Андрей
29.10.2017
16:32:16
В какой канал?

Google

B
29.10.2017
16:32:18
Не очень юзабельная штука

Андрей
29.10.2017
16:32:36
Это клиенту, так все на MiroTik ставим )

Nikolai
29.10.2017
16:32:46
На крайний случай - "O FreeBSD"

Андрей
29.10.2017
16:33:06
Не правильно сказал. Можно линк?
Сорян. Поробую на nag спросить.

Evgeniy
29.10.2017
16:39:51
Можно там спросить

Андрей
29.10.2017
16:43:59
Спасибо )

Sergey
29.10.2017
19:18:16
Народ, кто что знает о таких штуках ?
> /log print where .
.dead .id .nextid
Что это ? И как этим пользоваться ?

B
29.10.2017
21:23:28
ребят, а кто-нибудь INTEL X710-DA2 использует с микротих ?

Andrew
29.10.2017
21:39:43
и cpu у всех 8 ядреные не меньше....

B
29.10.2017
21:51:59
у меня 72 ядра ... но это не плохо ? да ?

Andrew
29.10.2017
21:56:01

B
29.10.2017
21:56:53
но а INTEL X710-DA2
есть ? где-нибудь ? с микротик ) ?

Andrew
29.10.2017
21:57:41
не...но хороши...

Google

B
29.10.2017
21:57:47
карта новая ... смушает будет ли она работать
или же уже от модуля больше зависит ?

Andrew
29.10.2017
21:57:59
с дровами как?

B
29.10.2017
21:58:15
vmware присутствуют
патчкорд до crs137 1м

Andrew
29.10.2017
21:59:15
сколько трафика то?

Admin
ERROR: S client not available

B
29.10.2017
22:00:07
это нода с 10 - 15 машин
при бекапе будет под 3 - 4 Гб сек
таких нод две и корзин две

Andrew
29.10.2017
22:00:57
резерв бондом?

B
29.10.2017
22:01:09
нет резерва
(
только продакшн
для резерва по хорошему этого барахла еще нужно х2

Andrew
29.10.2017
22:03:57
нет резерва
я вот что имел ввиду https://wiki.mikrotik.com/wiki/Manual:Interface/Bonding

B
29.10.2017
22:04:18
а смысл от бондинга ?

Andrew
29.10.2017
22:04:38

Google

Pavel
29.10.2017
22:06:10

B
29.10.2017
22:06:34
тут выкручиваюсь поднимая пропускную на интерфейсах ... бондинг на ros идет через CPU
я бондинг использую для другого ... например улучшить качество связи RTP сипа
смысла от него адрегировать каналы нет

Pavel
29.10.2017
22:07:43

Andrew
29.10.2017
22:07:45

B
29.10.2017
22:08:29
по два провайдера с разных сторон ... у одного пик на оборудовании пакеты в задержке
джиттер в опе
бондинг бродкаст через разных провайдеров тянет один L2
в оба канала всегда летят пакеты

Andrew
29.10.2017
22:09:02

B
29.10.2017
22:09:09
и тот который первый идет к станции

Andrew
29.10.2017
22:09:11

B
29.10.2017
22:09:17
всегда есть какой-то первый
когда телефония в часы пик начинает квакать
не хочется траблшутить и переключать
используешь всегда оба и всегда наилучший
можно же в л2 сувать не весь трафик ... а только vlan
или только rtp