
Nikita
24.08.2018
10:00:50
сейчас скину куда-нибудь

Sergey
24.08.2018
10:02:03
на пастебин

Nikita
24.08.2018
10:03:38
https://pastebin.com/N2RSqrDP

Vladimir
24.08.2018
10:04:39
а может, у фасстрака нужно добавить connection-state ?

Google

Vladimir
24.08.2018
10:04:51
как у следующего за ним акцепта?
потому что вы в фасстрак весь форвард отправляете. А это значит Fasttracked packets bypass firewall, connection tracking
то есть у вас весь форвард без коннекшн-трекинга остается

Nikita
24.08.2018
10:06:27
established и related добавил...
странно что без них было(
чуда не произошло

Игорь
24.08.2018
10:07:53
конфиг файлом кинуть?

Sergey
24.08.2018
10:08:22
нужно исключить трафик к провайдера из фасттрэк
и не понятно что у вас там с топологией сети, большая сложная сеть?

Nikita
24.08.2018
10:09:47
да нет, вроде. просто много л2тп
просто 10.0.0.0/8

Sergey
24.08.2018
10:11:06
ну тогда вам, наверно, фасттрэк не нужен
что за железка?

Google

Nikita
24.08.2018
10:11:59
1100AHx4

Дамир
24.08.2018
10:12:29

Sergey
24.08.2018
10:12:30
та.., отключайте

Дамир
24.08.2018
10:12:40
догнал, спасбио

Nikita
24.08.2018
10:12:53
хмм...а вдруг в будушем

Sergey
24.08.2018
10:13:21
загрузка процессора какая?

Nikita
24.08.2018
10:13:33
2%
+-

Sergey
24.08.2018
10:13:44
лол
отключайте, когда перестанет хватать, включите и будете мутить

Nikita
24.08.2018
10:14:19
там просто 200 л2тп
но им интернет не нужен
мда, если 2 правила перед фасттрэком сделать
то всё нормально работает

Vladimir
24.08.2018
10:41:40

Nikita
24.08.2018
10:42:04
add action=accept chain=forward comment=Established/Related connection-state=established,related dst-address=10.1.1.21
add action=accept chain=forward comment=Established/Related src-address=10.1.1.21
ну это соответственно адрес какой исключить

Sergey
24.08.2018
10:42:33
я так и не понял до конца с фастрэком, в каких случаях его можно или нужно применять? может кто объяснит на пальцах

Nikita
24.08.2018
10:43:10
как я понимаю...траффик который попадает под него исключается из проверки на файрволл
и видимо мангл

Google

Nikita
24.08.2018
10:43:18
и очереди

Sergey
24.08.2018
10:45:01
ну т.е. у меня на тике 2 локалки на разных интерфесах, траф между ними если пустить черз фасттрек
то ресов меньше уйдет
ЦПУ

Nikita
24.08.2018
10:46:43
по идеи должно быть меньше
соединение, получившее статус Established/Related далее будет пересылать пакеты напрямую, без необходимости в дополнительной обработки или фильтрации при помощи Firewall.
хмм..чет мне кажется все не так у меня правильно..

Sergey
24.08.2018
10:57:43
ну ок, включил, раньше 100мбит ложило процессор в 95-98% ofc 20-30
щас*
кстати не влияет на спидтеск скорость как у вас

Nikita
24.08.2018
10:59:04
может я мангл неправильно написал?
chain=prerouting action=mark-routing new-routing-mark=SALU passthrough=no src-address=10.1.1.21 dst-address=!10.0.0.0/8 log=no log-prefix=""

Sergey
24.08.2018
10:59:09
но я казал in interface

Sergey
24.08.2018
10:59:20
интерфейс локалки
желательно марктровать соединения

Nikita
24.08.2018
11:00:26

Sergey
24.08.2018
11:00:29
а потом делать mark routing

Nikita
24.08.2018
11:00:33
вот такая история в коннекшенах

Valery
24.08.2018
11:08:54
где можно прочитать про скриптинг под микротик?

Nikita
24.08.2018
11:11:15
да..только у меня отвалился forum.mikrotik.com?)
UNDER MAINTENANCE

Google

Nikita
24.08.2018
11:11:46
молодцы ребята) что сказать)

Vova
24.08.2018
11:11:48

ᅠ
24.08.2018
11:13:18

Valery
24.08.2018
11:13:55
+

Vova
24.08.2018
11:15:27
А правда что у микротика склад згорел?

Sergey
24.08.2018
11:16:22
не, горело рядом, их склад слегка зацепило

Admin
ERROR: S client not available

Nikita
24.08.2018
11:16:35
микротик, почти как тесла)
https://russian.rt.com/nopolitics/foto/547995-zavod-tesla-pozhar-foto

Kirya
24.08.2018
11:26:18

Tem
24.08.2018
11:28:07

Vova
24.08.2018
11:35:23

Noa
24.08.2018
11:46:08
Охуенно выглядит кстати

Kirya
24.08.2018
11:46:40

Игорь
24.08.2018
11:47:48

Sergey
24.08.2018
11:49:39
для маршрутизации 2-х локалок через микротик это понятно
а для выхода в инет, мангл будет метить, конекшены и марк-роутинг работать будет?

Игорь
24.08.2018
11:50:57

Valery
24.08.2018
11:51:19
/ip ipsec peer add
address=192.168.1.1/32 \
exchange-mode=ike2 \
dpd-interval=120s \
dpd-maximum-failures=5 \
enc-algorithm=aes-128 \
hash-algorithm=sha1 \
nat-traversal=no \ secret="aaaaaaaaaaaaaaaaaaaaaaaaaaaaaa"
В ответ cli пишет:
failure: Unsupported property by IKEv2
Что ему не нравится? Руками IKE2 выставить можно (в gui)

Google

Игорь
24.08.2018
11:51:51
решил я вопрос с IPsec и подключением к удаленному тику из локальной сети
пакеты возвращаясь дропаются стандартными правилами, надо сделать форвард из удаленной локалки в локальную локалку (тавтология какая-то)

Valery
24.08.2018
11:53:24
там набор настроек включает все фиревольные правила.
По крайней мере в образовательных целях конфигуратор пойдет

Игорь
24.08.2018
11:57:02

Valery
24.08.2018
11:57:12
(они подразумевают удаление старых настреок)

Игорь
24.08.2018
11:58:24
/ip firewall filter add src-address=10.0.0.1 action=accept chain=input comment=to_192.168.2.0/24
/ip firewall filter add dst-address=10.0.0.1 action=accept chain=output comment=to_192.168.2.0/24
/ip firewall filter add src-address=192.168.2.0/24 action=accept chain=forward comment=to_192.168.2.0/24
/ip firewall filter add dst-address=192.168.2.0/24 action=accept chain=forward comment=to_192.168.2.0/24
вот оттуда. ничего не смущает?

Valery
24.08.2018
11:59:08
?а что должно?

Игорь
24.08.2018
12:00:00
а зачем аутпут, если у нас маскарад?

Valery
24.08.2018
12:00:49
чтобы пакеты обратные уходили не в интернет а в туннель к оппоненту
в противном случае будет односторонняя связь

Игорь
24.08.2018
12:04:57
ну вот у меня за это отвечает no track в raw
а вот с тиком мозг поломал, так как no track его перепрыгивает :)
поэтому сделал форвард из удаленной сети в локальную в фильтре

Valery
24.08.2018
12:07:40
я вот щас не понимаю что не так с моей командой =_=