
Андрей
11.08.2018
12:46:55

tr0jan4ik
11.08.2018
12:47:36
Попробуй на бридже вручную выставить мту 1500 и все проблемы исчезнет

Alexey
11.08.2018
12:47:37
Так а что не так то с бриджами?

tr0jan4ik
11.08.2018
12:47:48
Инфа 98процентов

Google

d.salmin
11.08.2018
12:48:02
Что не так то?
дак вот написал как есть - есть определенные бридж - брирджует допусти етн1 + еоип туннель;
в файрволе есть правило маскарада, в котором ни бридж, ни один интерфейсов из бриджа явно не указан, однако из-за этого правила связности по еоиптуннелю нет
меня это вообще тотально обескураживает, поражает до глубины души, и вызывае глубокое возмущение (но чтобы вы знали, вслух я выражался несколько иначе)

B
11.08.2018
12:49:52
Можно конфиг в пастбин

tr0jan4ik
11.08.2018
12:50:22
Я вот не понял. Маскарад в правиле не участвует но сработал?
Хоть бы правило

d.salmin
11.08.2018
12:50:46
включаешь правило, ждешь 30 сек и связность теряется

tr0jan4ik
11.08.2018
12:51:15

d.salmin
11.08.2018
12:52:14
правило
add action=masquerade chain=srcnat disabled=yes src-address=10.0.0.0/8
сейчас для начала разберусь что вы называете фастбин

Сергей
11.08.2018
12:53:17

Combot
11.08.2018
12:53:18
Сергей (1) увеличил репутацию Андрей Лямкин (1)

d.salmin
11.08.2018
12:57:26
видмо так

Google

d.salmin
11.08.2018
12:57:27
https://pastebin.com/fLGYbvkv
модель роутерa CCR
впрочем я неоднократно это замечал на множестве устройтсв mipsbe/le

B
11.08.2018
13:00:26

Combot
11.08.2018
13:00:26
B (2) увеличил репутацию Сергей (2)

d.salmin
11.08.2018
13:00:54

Combot
11.08.2018
13:00:55
d.salmin (0) увеличил репутацию Сергей (3)

d.salmin
11.08.2018
13:01:14
просто проверил механизм работы, ничего личного :)

B
11.08.2018
13:01:33
Да можно и так побсануть Сергея
Сентиментальный добрый и хороший человек ... отзывчивый

Сергей
11.08.2018
13:01:51
пожалуй проверю робит ли бан-хаммер )

tr0jan4ik
11.08.2018
13:02:54
add bridge=br03.ce interface=eth2.vlan1951
/interface bridge settings
set allow-fast-path=no use-ip-firewall=yes use-ip-firewall-for-vlan=yes
Один из интерфейсов бриджа с названием влан

Institor
11.08.2018
13:04:13
Не пойму, вы маскарадите весь 10.0.0.0/8

tr0jan4ik
11.08.2018
13:04:32
А снизу использовать фаер для влана да

Institor
11.08.2018
13:04:36
а чо за адреса на туннелях? и на локалке?....

tr0jan4ik
11.08.2018
13:04:51
Возможно есть ещё бриджи с вланами

d.salmin
11.08.2018
13:04:52

Google

d.salmin
11.08.2018
13:05:53

tr0jan4ik
11.08.2018
13:06:27
И на какой то влан фаер и сработал

d.salmin
11.08.2018
13:06:47
но вдруг если действительно ывжно:
/interface eoip
add !keepalive local-address=10.0.14.60 mac-address=02:C4:88:8B:86:2B name="eoip.id=1951" remote-address=10.1.7.253 tunnel-id=1951
но тогда очереди отъедут

Institor
11.08.2018
13:10:30
Ну так получается все, что уходит в туннель, маскарадится. Зачем?

d.salmin
11.08.2018
13:11:35
почему в туннель то?
всё что имеет сорс ип из 10.0.0.0/8 маскарадится - это да
туннель то причем?

Institor
11.08.2018
13:14:45
чото тут нечисто.

B
11.08.2018
13:18:00
Да
Опять хотели сделать хорошо, потом добавить, потом ещё и потом чуть и уже когда, что -то пошло не так ... стал виноват микротих. Это мой самый любимый сценарий, всегда так делаю ...

B
11.08.2018
13:19:33
На тестовом стенде без излишнего, настроенном с нуля ошибка повторяется ?
Разные конфиги проверялись ? С тестогового сервера снимали лог шарком ? Делался супаутфайл ? Писалось ли письмо в сапорт ?

Institor
11.08.2018
13:21:17
мне не нравится, что такой широкий маскарад. Что-то он явно лишнее цепляет.

B
11.08.2018
13:21:39
Лог включить и смотреть что туда попадает
Торч включить и смотреть куда tx rx идёт
Шарком пакеты поймать и заголовки посмотреть )
А зачем на бридже use bridge firewall и use vlan firewall ?

d.salmin
11.08.2018
13:27:46
На тестовом стенде без излишнего, настроенном с нуля ошибка повторяется ?
вообще версия с тем что ип-файрволл зацепляет пакеты из бриджа звучит достаточно стройно, хотя лично для меня сходу не очевидно;
для нулевых микротков тоже есть такие наблюдения, но там транспорт как правило несовершенен, а кроме того нулевые они были только с одной стороны (т.е. скажем так узловой микротик он не нулевый и скинуть в дефолт его категорически нельзя, но при этом микротик на клиентской стороне поднимался с нуля и проблема наблюдалась довольно часто)

Google

B
11.08.2018
13:29:05
А зачем модель использования нат на бридже ?

Institor
11.08.2018
13:29:09
а почему бы не добавить в правило маскарада out-interface ? как положено

d.salmin
11.08.2018
13:29:31

B
11.08.2018
13:29:34
Проще использовать динамическую маршрутизацию
Ну или mpls vpls если так нужен L2

d.salmin
11.08.2018
13:30:21

Admin
ERROR: S client not available

d.salmin
11.08.2018
13:33:05
Ну или mpls vpls если так нужен L2
эксперементировал на этот счет, причем как с вплс, так и с bcp - не обнаружил явных преимуществ одного над другим, но то что еоип-туннель быстрее/легче настраивается это факт

B
11.08.2018
13:33:58
Большой оверхед

d.salmin
11.08.2018
13:39:45
в смысле бОльший?

B
11.08.2018
13:41:08
https://wiki.mikrotik.com/wiki/Manual%3AMaximum_Transmission_Unit_on_RouterBoards
https://forum.mikrotik.com/viewtopic.php?t=35330

d.salmin
11.08.2018
13:43:00
занимательно

Игорь
11.08.2018
13:43:02

Combot
11.08.2018
13:43:05
Игорь Маркин (-1) увеличил репутацию B (3)

B
11.08.2018
13:44:26
занимательно
А как можно судить и выбирать протокол когда нет представления о его основе и требованиях ?
О представления о работе
Не ну все конечено работает

Google

Игорь
11.08.2018
13:44:58
О, а я -1...?

B
11.08.2018
13:45:21

Combot
11.08.2018
13:45:21
B (3) увеличил репутацию Игорь Маркин (0)

B
11.08.2018
13:45:27
Теперь 0

tr0jan4ik
11.08.2018
13:45:41

Combot
11.08.2018
13:45:41
tr0jan4ik (2) увеличил репутацию Игорь Маркин (1)

d.salmin
11.08.2018
13:45:45
дак представления есть, но поверхностные. И даже сейчас я не очень понимаю ак там с вплс полчится запихнуть 1480 байт полезной нагрузки, с учетом того что транспорт не пропускает больше чем 1500

tr0jan4ik
11.08.2018
13:45:55
Буш должен)

Игорь
11.08.2018
13:46:14

Combot
11.08.2018
13:46:15
Игорь Маркин (1) увеличил репутацию tr0jan4ik (3)

tr0jan4ik
11.08.2018
13:46:21
)))

B
11.08.2018
13:46:36
А по хорошему 1522

tr0jan4ik
11.08.2018
13:46:52
Для мплс да. Это я читал

d.salmin
11.08.2018
13:47:16
ну дак это условие не отвечает моим исходным данным - в моем случае строго 1500
а так если бы можно было так невозбранно подинмать мту на транспорте, дак с тем уже успехом можно было замотать 1542 и тогда и по еоип туннелям всё летало бы богоподобно, так ведь?
и что-то мне подсказвает что гре (и его частность - еоип) механизм менее ресурсоемкий нежели мплс/вплс
хотя в полной мере не уверен

B
11.08.2018
13:51:07
В eoip можно совать любой размер пакета ... если он встретит препятствие на пути - фрагментируется

d.salmin
11.08.2018
13:51:38
логично
а в вплс разве нет?