@MikrotikRu

Страница 1833 из 3964
Pavel
29.10.2017
10:13:49
просто у меня проблема есть: я подозреваю что NAT не всегда правильно работает. У меня некая китайская система видеонаблюдения любит вместо того чтобы напрямую, использовать промежуточные IP. В большинстве случаев прямо соединяется. Протокол там странный китайский. Исследовать это можно только экспериментально. Вот я и думаю, связано ли это правило /add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid с описанной ситуацией или нет? Что происходит когда на внешний порт закрепленный в NAT за ip-камерой поступает трафик с ранее не известного IP?

Igor
29.10.2017
10:15:59
Коллеги, приветствую. Подскажите пожалуйста. Если на микротик 2011 на первый порт подать poe 802.11af со свитча, можно его отдать на 10 порту, где пассивное poe?

Google
Pavel
29.10.2017
10:20:18
я поставил а это правило LOG, теперь не понимаю вот этой фигни: 13:18:36 firewall,info INV forward: in:bridge out:ether5, src-mac 1c:1b:0d:72:47:eb, proto TCP (ACK,RST), 192.168.88.210:61652->122.226.102.64:51748, len 40 внутренний клиент шлет что-то несогласованное ставящее в тупик линукс?

invalid - срабатывает тогда, когда на по порту пролитает ACK - а SYN до это-го небыло
ну прилетает. а с практической точки зрения как с этим бороться? я надеюсь, что если не будет invalid, то и в самом китайском протоколе все нормализуется

invalid - срабатывает тогда, когда на по порту пролитает ACK - а SYN до это-го небыло
вот тут TCP ACK прилетает от китайской программы. они там что свой стек написали?

Rad
29.10.2017
10:41:32
подскажите пожалуйста, что тут имеется ввиду ? /ip firewall filter add chain=forward in-interface-list=WANs connection-nat-state=!dst action=drop Этим правилом Вы защищаетесь от попыток маршрутизации в Вашу локалку. При этом, если Вы пробрасываете порты с помощью dst-nat, проброс произойдёт.

я правильно понимаю что это поможет если кто-то указал мой wan ip в качестве маршрута ?

но чтобы он это смог сделать, он должен находиться в одной подсети с моим wan ip

Pavel
29.10.2017
10:43:26
имхо надо все это удалить. Вон нашел что с фейсбука переиодически прилетает что-то не то. Так они то знают что им нужно и зачем, а какой-то бывший кгбшник из латвии засунул правило абы чего не вышло

Sergey
29.10.2017
10:57:19
И если ты выключишь фильтр invalid - то нечего стращного не произайдет, и скорей всего твой китай-протокол заработает

Но тогда твой ротуер\фарвол будет больше подвержан к аттакам

Pavel
29.10.2017
11:04:23
Но тогда твой ротуер\фарвол будет больше подвержан к аттакам
у тебя дедушка тоже в кгб латвии работал? каким именно атакам?

надо как-то поконкретнее

Sergey
29.10.2017
11:09:38
надо как-то поконкретнее
Ну какой-то бот будет срать не SYN а ACK во все стороны

Google
Sergey
29.10.2017
11:10:12
Тоесть есть опасность что кто-то случайно, или специально будет засырать твою таблицу соединений на микротике, пока она не кончится

Pavel
29.10.2017
11:10:17
Ну какой-то бот будет срать не SYN а ACK во все стороны
не ну какой? в интернете удалось нагуглить "Защита от основных атак") Ппц. Один всунул, а другие поехали копировать

Sergey
29.10.2017
11:11:10
Поэтому и ставять invalid drop чтоб отбрасывать заведома неверные соединения. Которые были созданы по ошибки или специально

Pavel
29.10.2017
11:11:15
Тоесть есть опасность что кто-то случайно, или специально будет засырать твою таблицу соединений на микротике, пока она не кончится
ну более-менее ок. Однако если китайцы и фейсбук вольно отправляют пакеты, значит Бытовой Роутер Класса Б-ЛИНК не особо парится

KitKat
29.10.2017
13:56:29
Ребята кто нибудь встречал что-то подобное у себя в сети ??



Михаил
29.10.2017
13:57:03
KitKat
29.10.2017
13:58:50
Уже 2 менял

Проверил маки в подсети

Нету совпадений , так же IP проверил.

Rad
29.10.2017
13:59:48
попробуйте руками выставить скорость , возможно что-то с согласованием

KitKat
29.10.2017
13:59:58
Есть предположение что в сервере карточка глючит

Rad
29.10.2017
14:02:13
на микроте попробуйте

KitKat
29.10.2017
14:02:27
Ок , Спасибо за совет

Андрей
29.10.2017
16:31:07
Вечер добрый. Приобрел UBNT EDGE Router, ника не могу найти, где настроить DMZ, работал кто с ним? Сталкивался?

Nikolai
29.10.2017
16:31:57
Сочувствую о приобретении?

Вам в другой канал

B
29.10.2017
16:32:05
Да согласен

Андрей
29.10.2017
16:32:16
В какой канал?

Google
B
29.10.2017
16:32:18
Не очень юзабельная штука

Андрей
29.10.2017
16:32:36
Это клиенту, так все на MiroTik ставим )

Nikolai
29.10.2017
16:32:46
На крайний случай - "O FreeBSD"

Андрей
29.10.2017
16:33:06
Не правильно сказал. Можно линк?

Сорян. Поробую на nag спросить.

Evgeniy
29.10.2017
16:39:51
Можно там спросить

Андрей
29.10.2017
16:43:59
Спасибо )

Sergey
29.10.2017
19:18:16
Народ, кто что знает о таких штуках ?

> /log print where . .dead .id .nextid

Что это ? И как этим пользоваться ?

B
29.10.2017
21:23:28
ребят, а кто-нибудь INTEL X710-DA2 использует с микротих ?

Andrew
29.10.2017
21:39:43
ребят, а кто-нибудь INTEL X710-DA2 использует с микротих ?
дА конечно все поголовно. особенно в это время суток..

и cpu у всех 8 ядреные не меньше....

B
29.10.2017
21:51:59
у меня 72 ядра ... но это не плохо ? да ?

Andrew
29.10.2017
21:56:01
у меня 72 ядра ... но это не плохо ? да ?
задачи разные бывают, наверно да...мне и половины хватало как-то...

B
29.10.2017
21:56:53
но а INTEL X710-DA2

есть ? где-нибудь ? с микротик ) ?

Andrew
29.10.2017
21:57:41
не...но хороши...

Google
B
29.10.2017
21:57:47
карта новая ... смушает будет ли она работать

или же уже от модуля больше зависит ?

Andrew
29.10.2017
21:57:59
с дровами как?

B
29.10.2017
21:58:15
vmware присутствуют

патчкорд до crs137 1м

Andrew
29.10.2017
21:59:15
сколько трафика то?

Admin
ERROR: S client not available

B
29.10.2017
22:00:07
это нода с 10 - 15 машин

при бекапе будет под 3 - 4 Гб сек

таких нод две и корзин две

Andrew
29.10.2017
22:00:57
резерв бондом?

B
29.10.2017
22:01:09
нет резерва

(

только продакшн

для резерва по хорошему этого барахла еще нужно х2



Andrew
29.10.2017
22:03:57
нет резерва
я вот что имел ввиду https://wiki.mikrotik.com/wiki/Manual:Interface/Bonding

B
29.10.2017
22:04:18
а смысл от бондинга ?

Andrew
29.10.2017
22:04:38
а смысл от бондинга ?
увеличние пропускной способности и резерв, на случай шаловливых ручек.

Google
Pavel
29.10.2017
22:06:10
и cpu у всех 8 ядреные не меньше....
райзен то подешевел. и бытовой и восьмиядерный.

B
29.10.2017
22:06:34
тут выкручиваюсь поднимая пропускную на интерфейсах ... бондинг на ros идет через CPU

я бондинг использую для другого ... например улучшить качество связи RTP сипа

смысла от него адрегировать каналы нет

Andrew
29.10.2017
22:07:45
райзен то подешевел. и бытовой и восьмиядерный.
После k7 как то не срастается с АМД

B
29.10.2017
22:08:29
по два провайдера с разных сторон ... у одного пик на оборудовании пакеты в задержке

джиттер в опе

бондинг бродкаст через разных провайдеров тянет один L2

в оба канала всегда летят пакеты

Andrew
29.10.2017
22:09:02
а почему оно должно улучшиться?
да хоть распределение

B
29.10.2017
22:09:09
и тот который первый идет к станции

B
29.10.2017
22:09:17
всегда есть какой-то первый

когда телефония в часы пик начинает квакать

не хочется траблшутить и переключать

используешь всегда оба и всегда наилучший

можно же в л2 сувать не весь трафик ... а только vlan

или только rtp

Страница 1833 из 3964