@MikrotikRu

Страница 3505 из 3964
Nikita
24.08.2018
10:00:50
сейчас скину куда-нибудь

Sergey
24.08.2018
10:02:03
на пастебин

Nikita
24.08.2018
10:03:38
https://pastebin.com/N2RSqrDP

Vladimir
24.08.2018
10:04:39
а может, у фасстрака нужно добавить connection-state ?

Google
Vladimir
24.08.2018
10:04:51
как у следующего за ним акцепта?

потому что вы в фасстрак весь форвард отправляете. А это значит Fasttracked packets bypass firewall, connection tracking

то есть у вас весь форвард без коннекшн-трекинга остается

Nikita
24.08.2018
10:06:27
established и related добавил...

странно что без них было(

чуда не произошло

Игорь
24.08.2018
10:07:53
конфиг файлом кинуть?

Sergey
24.08.2018
10:08:22
нужно исключить трафик к провайдера из фасттрэк

и не понятно что у вас там с топологией сети, большая сложная сеть?

Nikita
24.08.2018
10:09:47
да нет, вроде. просто много л2тп

просто 10.0.0.0/8

Sergey
24.08.2018
10:11:06
ну тогда вам, наверно, фасттрэк не нужен

что за железка?

Google
Nikita
24.08.2018
10:11:59
1100AHx4

Sergey
24.08.2018
10:12:30
та.., отключайте

Дамир
24.08.2018
10:12:40
догнал, спасбио

Nikita
24.08.2018
10:12:53
хмм...а вдруг в будушем

Sergey
24.08.2018
10:13:21
загрузка процессора какая?

Nikita
24.08.2018
10:13:33
2%

+-

Sergey
24.08.2018
10:13:44
лол

отключайте, когда перестанет хватать, включите и будете мутить

Nikita
24.08.2018
10:14:19
там просто 200 л2тп

но им интернет не нужен

мда, если 2 правила перед фасттрэком сделать

то всё нормально работает

Vladimir
24.08.2018
10:41:40
Nikita
24.08.2018
10:42:04
add action=accept chain=forward comment=Established/Related connection-state=established,related dst-address=10.1.1.21 add action=accept chain=forward comment=Established/Related src-address=10.1.1.21

ну это соответственно адрес какой исключить

Sergey
24.08.2018
10:42:33
я так и не понял до конца с фастрэком, в каких случаях его можно или нужно применять? может кто объяснит на пальцах

Nikita
24.08.2018
10:43:10
как я понимаю...траффик который попадает под него исключается из проверки на файрволл

и видимо мангл

Google
Nikita
24.08.2018
10:43:18
и очереди

Sergey
24.08.2018
10:45:01
ну т.е. у меня на тике 2 локалки на разных интерфесах, траф между ними если пустить черз фасттрек

то ресов меньше уйдет

ЦПУ

Nikita
24.08.2018
10:46:43
по идеи должно быть меньше

соединение, получившее статус Established/Related далее будет пересылать пакеты напрямую, без необходимости в дополнительной обработки или фильтрации при помощи Firewall.

хмм..чет мне кажется все не так у меня правильно..

Sergey
24.08.2018
10:57:43
ну ок, включил, раньше 100мбит ложило процессор в 95-98% ofc 20-30

щас*

кстати не влияет на спидтеск скорость как у вас

Nikita
24.08.2018
10:59:04
может я мангл неправильно написал? chain=prerouting action=mark-routing new-routing-mark=SALU passthrough=no src-address=10.1.1.21 dst-address=!10.0.0.0/8 log=no log-prefix=""

Sergey
24.08.2018
10:59:09
но я казал in interface

Sergey
24.08.2018
10:59:20
интерфейс локалки

желательно марктровать соединения

Nikita
24.08.2018
11:00:26


Sergey
24.08.2018
11:00:29
а потом делать mark routing

Nikita
24.08.2018
11:00:33
вот такая история в коннекшенах

Valery
24.08.2018
11:08:54
где можно прочитать про скриптинг под микротик?

Nikita
24.08.2018
11:11:15
да..только у меня отвалился forum.mikrotik.com?)

UNDER MAINTENANCE

Google
Nikita
24.08.2018
11:11:46
молодцы ребята) что сказать)

Valery
24.08.2018
11:13:55
+

Vova
24.08.2018
11:15:27
А правда что у микротика склад згорел?

Sergey
24.08.2018
11:16:22
не, горело рядом, их склад слегка зацепило

Admin
ERROR: S client not available

Nikita
24.08.2018
11:16:35
микротик, почти как тесла)

https://russian.rt.com/nopolitics/foto/547995-zavod-tesla-pozhar-foto

Kirya
24.08.2018
11:26:18


https://russian.rt.com/nopolitics/foto/547995-zavod-tesla-pozhar-foto
наверняка "Калашников" подсуетился ??

Tem
24.08.2018
11:28:07
наверняка "Калашников" подсуетился ??
а с микротиком Элтекс или Наг ?

Noa
24.08.2018
11:46:08
Охуенно выглядит кстати

Kirya
24.08.2018
11:46:40
Охуенно выглядит кстати
ну да, пока не начал пользоваться

Игорь
24.08.2018
11:47:48
я так и не понял до конца с фастрэком, в каких случаях его можно или нужно применять? может кто объяснит на пальцах
фасттрэк трафик пролетатет мимо всего, это тупо соединенные две точки и между ними ничего нет)

Sergey
24.08.2018
11:49:39
для маршрутизации 2-х локалок через микротик это понятно

а для выхода в инет, мангл будет метить, конекшены и марк-роутинг работать будет?

Игорь
24.08.2018
11:50:57
для маршрутизации 2-х локалок через микротик это понятно
есть еще такая вещь как untraked но я пока не доехал в чем отличие от фасттрэка)

Valery
24.08.2018
11:51:19
/ip ipsec peer add address=192.168.1.1/32 \ exchange-mode=ike2 \ dpd-interval=120s \ dpd-maximum-failures=5 \ enc-algorithm=aes-128 \ hash-algorithm=sha1 \ nat-traversal=no \ secret="aaaaaaaaaaaaaaaaaaaaaaaaaaaaaa" В ответ cli пишет: failure: Unsupported property by IKEv2 Что ему не нравится? Руками IKE2 выставить можно (в gui)

Google
Игорь
24.08.2018
11:51:51
решил я вопрос с IPsec и подключением к удаленному тику из локальной сети пакеты возвращаясь дропаются стандартными правилами, надо сделать форвард из удаленной локалки в локальную локалку (тавтология какая-то)

Valery
24.08.2018
11:53:24
там набор настроек включает все фиревольные правила.

По крайней мере в образовательных целях конфигуратор пойдет

Игорь
24.08.2018
11:57:02
Valery
24.08.2018
11:57:12
чет там много лишнего
только ремувы лишние в основном

(они подразумевают удаление старых настреок)

Игорь
24.08.2018
11:58:24
/ip firewall filter add src-address=10.0.0.1 action=accept chain=input comment=to_192.168.2.0/24 /ip firewall filter add dst-address=10.0.0.1 action=accept chain=output comment=to_192.168.2.0/24 /ip firewall filter add src-address=192.168.2.0/24 action=accept chain=forward comment=to_192.168.2.0/24 /ip firewall filter add dst-address=192.168.2.0/24 action=accept chain=forward comment=to_192.168.2.0/24

вот оттуда. ничего не смущает?

Valery
24.08.2018
11:59:08
?а что должно?

Игорь
24.08.2018
12:00:00
а зачем аутпут, если у нас маскарад?

Valery
24.08.2018
12:00:49
чтобы пакеты обратные уходили не в интернет а в туннель к оппоненту

в противном случае будет односторонняя связь

Игорь
24.08.2018
12:04:57
ну вот у меня за это отвечает no track в raw

а вот с тиком мозг поломал, так как no track его перепрыгивает :)

поэтому сделал форвард из удаленной сети в локальную в фильтре

Valery
24.08.2018
12:07:40
я вот щас не понимаю что не так с моей командой =_=

Страница 3505 из 3964