
Alexander
18.09.2018
14:04:50
Так. вижу дофига правил mangle для обхода всей фигни.
лучше заменить на одно, в котором dst-address-list вместо dst-address.
Или несколько по группам обхода. три-четыре адрес-листа и по одному правилу на лист.

Serg
18.09.2018
14:04:52

James
18.09.2018
14:05:21

Serg
18.09.2018
14:05:23

Google

Alexander
18.09.2018
14:05:53
ну допустим заменим
вообще кол-во правил firewall нормально так увеличивает задержку меж пакетов и отклик микрота.

James
18.09.2018
14:06:35
это не обясняет почему идет скачивание с одюного ыпа одним потоком и увеличивается пинги

Serg
18.09.2018
14:06:44
потом для маркированного трафика есть маршрут типа: dst - 0.0.0.0/0 gw [адрес в впн] mark-routing=“ваша маркировка”

James
18.09.2018
14:07:10
так и есть

Alexander
18.09.2018
14:07:10

James
18.09.2018
14:07:12
такой маршрут
я вот думаю попробовать другой впн для тестирование
ну типа пптп или там айписек
чет мне кажется вот тут порыто

Serg
18.09.2018
14:08:07
у вас l2tp + ipsec сейчас?

Alexander
18.09.2018
14:08:12
начни с перетряхивания мэнгла.

James
18.09.2018
14:08:14
у меня ovpn

Alexander
18.09.2018
14:08:15

Google

Serg
18.09.2018
14:08:21
точно забыл

Alexander
18.09.2018
14:08:32

James
18.09.2018
14:08:35
а если сделать так
что бы не лопатить

Alexander
18.09.2018
14:08:44
они ж у тебя там все passthrough=yes

James
18.09.2018
14:08:45
вырубить все правила кроме одного
и вот на нем потестить?

Alexander
18.09.2018
14:09:02

James
18.09.2018
14:09:13
опять же почему тогда не видно нагрузки на микрот
если бы ему было тяжело было бы видна нагрузка на проц

Serg
18.09.2018
14:09:26
это да, смущает
а если нифига не маркировать, а просто через ВПН куда-то пойти
будет та же картина?

Alexander
18.09.2018
14:10:44

James
18.09.2018
14:10:45
всмысле все завернуть на впн?

Serg
18.09.2018
14:11:01
нет, например один хост какой-то
БТ-тест в идеале
)

Alexander
18.09.2018
14:11:17
и на него static route
без мангла вообще

Serg
18.09.2018
14:11:22

Google

James
18.09.2018
14:11:25
аа понял
не пробовал так

Serg
18.09.2018
14:12:47
могу вам дать айпи для BT-test

Alexander
18.09.2018
14:12:49
короче, по советам старших товарищей - организуем чистый конфиг. без:
1. очередей
2. правил firewall mangle
3. любых правил с L7 в фаерволе
тестируем производительность
а дальше приводим конфиг пошагово к твоему итоговому
и смотрим какой пункт ломает к чертям всю скорострельность
можно еще попробовать то же самое мимо впн, если доступ есть.
или некриптуемый впн типа пптп или л2пт (ну с мппе, да)

James
18.09.2018
14:13:47
есть доступ
что значит очереди

Alexander
18.09.2018
14:14:10
queues

James
18.09.2018
14:14:10
у меня не настроены никакие очереди
они не настроены
кстати по дхцп выдаю днс гугля 8.8.8.8

James
18.09.2018
14:14:49
это норм?

Serg
18.09.2018
14:15:19
вы тогда можете на своем DNS отключить запросы рекурсивные

James
18.09.2018
14:15:20
щас попробую мимо мангл прокачать файлик через роут

Alexander
18.09.2018
14:15:25

Serg
18.09.2018
14:15:27
раз его никто не юзает

Alexander
18.09.2018
14:15:38
убрать галочку allow remote requests

James
18.09.2018
14:15:43
можно поподробнее что это
ага понял

Google

James
18.09.2018
14:16:09
вырубил

Alexander
18.09.2018
14:16:30
смотри, если микротик у кого в сети указан как днс-сервер — там сломается )

док
18.09.2018
14:16:57

Serg
18.09.2018
14:17:00

James
18.09.2018
14:17:09
ну погоди надо ж настроить
файлик создать

Alexander
18.09.2018
14:17:23

док
18.09.2018
14:17:25
а что у господина со второй стороной ? может там проблема ?

Serg
18.09.2018
14:17:37
быстрее будет

Admin
ERROR: S client not available

James
18.09.2018
14:17:45
что за бт тест
?

док
18.09.2018
14:18:07

Ilya
18.09.2018
14:18:19
/tool bandwidth-test

Serg
18.09.2018
14:18:29
bandwidth-test - утилита для измерения ширины канала грубо говоря

Alexander
18.09.2018
14:18:30
на 100Мбит не особо. https://c2n.me/3WKPq8l
ip filter rules и simple queues это самые быстрые вещи в ip firewall и queues соответственно.
ip mangle rules и особенно L7 в любых правилах firewall дают СОВСЕМ другую нагрузку

James
18.09.2018
14:18:44
аа понял
это знаю

Google

Вячеслав
18.09.2018
14:18:52

James
18.09.2018
14:18:57
сделать роут нужно или там прямо указать ып?

док
18.09.2018
14:19:07
а, нк манглы и Л7 тож жопа.)

Alexander
18.09.2018
14:19:16

Serg
18.09.2018
14:19:18
нужно создать маршурт на адрес через айпи в впн

Вячеслав
18.09.2018
14:19:20
У меня в мангл на 941 около 300 и ничего не тупит

Alexander
18.09.2018
14:19:33

Вячеслав
18.09.2018
14:19:38
И там разные наты, фаеры

Alexander
18.09.2018
14:19:38
каждый пакет все 300 правил проходит?

Вячеслав
18.09.2018
14:19:41

Alexander
18.09.2018
14:19:48
вот. а у товарища да.

док
18.09.2018
14:19:50
а нах в манглах на всех пастру?!

Alexander
18.09.2018
14:19:50
на 200+ правил.

James
18.09.2018
14:20:17
ок ща создаю

Alexander
18.09.2018
14:20:19
блин, просто я конфиг весь вижу, J M в личку его заслал.

Serg
18.09.2018
14:20:21

Alexander
18.09.2018
14:20:26

Serg
18.09.2018
14:20:27
аааа

Вячеслав
18.09.2018
14:20:39
на 200+ правил.
Ну это да, во первых, это не корректно работает, во вторых пакет не однократно ходит ?

Diana
18.09.2018
14:20:47
Возьмите в беседу)

Alexander
18.09.2018
14:20:48
а весь остальной чат рассматривает гипотетические ситуации.

Вячеслав
18.09.2018
14:20:50
Мясо

Serg
18.09.2018
14:20:52