@MikrotikRu

Страница 642 из 3964
Антон
10.02.2017
09:10:28
l2tp

че нагуглил самое простое

Evgeny
10.02.2017
09:10:51
l2tp
ну он один из пробивных вариантов. Так что да - это тоже годно.

Denys
10.02.2017
09:14:04
Привет. Когда включаешь fasttrack в файерволле, то создается 2 правила: D accept forward (0) и fasttrack connection forward (последнее). Внимание вопрос: где надо размещать правило fasttrack connection?

Google
Evgeny
10.02.2017
09:15:25
Выше первого не создаш, так как оно только для подсчёта трафика (и оно динамическое),так что где-то ниже

Sergiy
10.02.2017
09:15:27
в начале ?

Sergiy
10.02.2017
09:15:37
динамика там чисто ИНФОРМАТИВНАЯ

Ilya
10.02.2017
09:15:44
но в дефолте первое для forward

Sergiy
10.02.2017
09:15:47
что бы ты видел сколько трафика пошло по фесттреку

Evgeny
10.02.2017
09:16:01
Вот там смотри детали http://wiki.mikrotik.com/index.php?title=Manual:IP/Fasttrack&redirect=no

Алексей
10.02.2017
09:16:11


Алексей
10.02.2017
09:16:29
Какое правило НАТ нужно на микротике 1.10 чтобы переслать пакет на 1.1?

wildmoon
10.02.2017
09:16:40
Evgeny
10.02.2017
09:16:45
не, ясно что первое после динамики ?
ну я ссылаюсь на его сообщение, там первое это D accept forward (0).

Google
Sergiy
10.02.2017
09:17:06
ку. а ты где пропадаешь?
одна из моих контор(точнее две) в новый офис переезжают

2 км кабелей ?

и это еще только физическая прокладка. а еще потом свитчи и роутер настраиватьт

Evgeny
10.02.2017
09:17:35
Алексей
10.02.2017
09:18:10
А подробнее? ты проброс портов делаешь?
умею, правило даже есть, однако микротик 1.10 получает пакет, но не передает его на 1.1

Sergiy
10.02.2017
09:18:24
надо маршрут сделать на впн-серваке что 192.168.1.0/24 сидит за ВПН-интерфейсом к 192.168.0.1

Алексей
10.02.2017
09:19:08
надо маршрут сделать на впн-серваке что 192.168.1.0/24 сидит за ВПН-интерфейсом к 192.168.0.1
эм не понял зачем что то делать на ВПН серваке если пакет на определенный порт прилетает на 1.10 и должен улететь на 1.1?

Sergiy
10.02.2017
09:19:25
ты натом что ли балуешся?

тогда не понятен вопрос. Обычный же ДСТ-НАТ по ин-интерфейсу и ДСТ. порту, тоесть банальщина. Значит есть какой то нюанс раз спрашиваешь ?

Evgeny
10.02.2017
09:20:48
Короче если просто, то тебе нужно и правила D_NAT и S_NAT нужно на 10 сделать, для такого трафика, скорее всего нехватает последнего.

Алексей
10.02.2017
09:20:54
задачу подробнее опиши.
Микротик 1.1 и 1.10 виртуальные машины в одной сети. Однако имею разные выходы в инет. Микротик 1.10 имеет интерфейс ЛТЕ, с помощью ВПН подключается к VPN Server с белым ИП. Клиент коннектится на VPN сервер (в плане пакет отправляет а не коннект VPN делает) пакет перебрасывается на микротик 1.10 и должен дальше улететь на 1.1 Вот на 1.10 все прилетает. А на 1.1 не улетает

правило такое

Sergiy
10.02.2017
09:21:16
Однако имею разные выходы в инет

тут корень зла

прилетает по одному интерфейсу а улетает через другой. Как писал Евгений - надо маскарадить этот трафик от 1,10 к 1,1, что бы трафик возвращался через 1,10

Алексей
10.02.2017
09:22:09
ну, микротик 1.1 запрещает выход через себя микротику 1.10

Sergiy
10.02.2017
09:22:47
бл_, я слепой ?.

Google
Алексей
10.02.2017
09:23:01
какое правило маскарада будет? что указать в интерфейсе? LTE или PPTP?

Evgeny
10.02.2017
09:23:31
сделай без интерфейса, огради такой трафик другими параметрами: портом, сорс адресом и тыды

Sergiy
10.02.2017
09:23:33
аут. интерфейс=Локалка, дст. адрес=192.168.1.1 порт=222

Wild One
10.02.2017
09:24:09
А кто-нибудь поднимал IKEv2 между MT и StrongSWAN?

Алексей
10.02.2017
09:24:24
аут. интерфейс=Локалка, дст. адрес=192.168.1.1 порт=222
я не могу поставить аут локалка ибо dst-address pptp-out

Sergiy
10.02.2017
09:26:14
НЕТ

НЕ ТУДА

Evgeny
10.02.2017
09:26:16
Короче, Алексей, контекста и конфигов не хватает, пиши либо мне в ЛС, либо Сергею (если он не против). Либо вообще оформи как вопрос на Тостере, там помогут.

Sergiy
10.02.2017
09:26:20
от 1,10 к 1,1

Алексей, тебе надо замаскарадить трафик от 192.168.1.10 к 192.168.1.1 по 222 порту

что бы 192.168.1.1 думал что это трафик от соур. адреса 192.168.1.10 и отвечал ему, а не пробовал отвечать твоей айпишке(хз какая она там у Клиента) через свой дефолтный шлюз

уф, вроде ничего не напутал ?

Denys
10.02.2017
09:29:27
что бы ты видел сколько трафика пошло по фесттреку
Если первое динамическое правило показывает сколько трафика прошло, то тогда не ясен смысл второго правила и что оно показывает?

Второе = fasttrack connection forward

И почему его можно перемещать

Evgeny
10.02.2017
09:31:19
Второе = fasttrack connection forward
а второе правило уже пускает нужный трафик на механизм фаст трака. И перемещать его нужно, например чтобы не весь трафик туда гнать.

Roman
10.02.2017
09:31:22
а второе отправляет в фасттрак собственно

Denys
10.02.2017
09:33:42
Теперь ясно

Спс

Sergiy
10.02.2017
09:36:42
И перемещать его нужно - парни, это же манглы, там перемещай не перемещай - отработает ?(если pathtrough не отрубили в вышестоящих) . Только более конкретные критерии указывать ?

Google
Sergiy
10.02.2017
09:39:15
хм, затупил. почему то думал что это в манглах ?. эх, давно не заглядывал к фесттреку

и не файрвол, а фильтр ?

Evgeny
10.02.2017
09:44:13
Roman
10.02.2017
09:44:33
Теперь ясно
то что попало в фасттрак в другие правила не попадет уже, а будет пролетать сразу со свистом. В противном случае пакет будет проходить все правила пока не совпадет с каким-то правилом.

Admin
ERROR: S client not available

Sergiy
10.02.2017
09:45:53
не совсем. в манглах есть тоже екшн фестрек конекшн ?.

а так как манглы ДО фильтра то я привык делать там ?. просто у меня на основании четких критериев отбора трафика, а не очередности правил ?. вот и привык что у меня это всё в манглах ?

Konstantin
10.02.2017
10:06:09
сделаю заход номер 2)) кто использует https://routerboard.com/CRS125-24G-1S-RM ? как они под нагрузкой?

Evgeny
10.02.2017
10:08:58
Отлично они под нагрузкой =) Хорошие железки

у меня чуть другая, но суть одна.

Сергей
10.02.2017
10:10:52
Идеология вланов в микротиках непонятна ?

Evgeny
10.02.2017
10:12:28
Это да, всё управление вланами через одно место. но придрться можно =)

Evgeniy
10.02.2017
10:14:49
в тиках вроде как два вида вланов. из свитч-чипа и из ROS. вот те, которые в чипе - имхо наркоманские

Евгений
10.02.2017
10:16:54
почему? не пробовал из чипа, думал потестить как время будет

Evgeny
10.02.2017
10:17:03
если чуть точнее: в тиках два места через которые можно вланами управлять. Одно с пиками точеными другое с х... Какое сам будешь юзать, какое эникею разрешишь

Евгений
10.02.2017
10:17:30
а которые в ROS, на 3011 20 вланов в "транке" грузят процессор нереально

Евгений
10.02.2017
10:17:46
ну или около того, не помню

Google
Kirill
10.02.2017
10:18:28
если чуть точнее: в тиках два места через которые можно вланами управлять. Одно с пиками точеными другое с х... Какое сам будешь юзать, какое эникею разрешишь
в одном случае ту управляешь, чтобы повесить логику на L3, т.е через процессор, во втрром слачае управляешь только коммутацией через чип

Evgeny
10.02.2017
10:18:31
а которые в ROS, на 3011 20 вланов в "транке" грузят процессор нереально
подозрительно. Не могут просто вланы грузить

Евгений
10.02.2017
10:18:39
в бридже

их же cpu обрабтывает по идее

Evgeniy
10.02.2017
10:23:23
те которые в ROS - да, на CPU. а почему они вдруг перестали быть вланами-то?

Goletsa
10.02.2017
10:23:48
Есть у кого простой IPv6 firewall?

Evgeny
10.02.2017
10:23:59
Goletsa
10.02.2017
10:24:18
Простая фильтрация всякой фигни

Evgeny
10.02.2017
10:24:21
те которые в ROS - да, на CPU. а почему они вдруг перестали быть вланами-то?
в том плане, что это уже не VLAN грузят проц, а трафик сам по себе, который нужно гонять через CPU

Evgeniy
10.02.2017
10:25:04
а, ну да. но бридж не обязателен. можно и просто на интерфейс влан повесить

Evgeny
10.02.2017
10:26:16
Простая фильтрация всякой фигни
/ipv6 firewall filter add action=accept chain=forward connection-state=established in-interface=WAN add action=accept chain=forward connection-state=related in-interface=WAN add action=accept chain=forward in-interface=WAN protocol=icmpv6 add action=drop chain=forward in-interface=WAN add action=accept chain=input in-interface=WAN protocol=icmpv6 add action=accept chain=input dst-port=546 in-interface=WAN protocol=udp add action=drop chain=input in-interface=WAN

а, ну да. но бридж не обязателен. можно и просто на интерфейс влан повесить
ну вот если так, то странно что грузят проц. Не 20 точно и не нормальную железку.

Sergiy
10.02.2017
10:30:50
а которые в ROS, на 3011 20 вланов в "транке" грузят процессор нереально
ага, а почему тогда 24 езернета более слабый проц CRS не грузят? Блин, вы бы еще в кенгурах и слонах трафик меряли. В пакетах в секунду надо мерять, или если уж так сложно по нормальному то в мегабитах.

Evgeniy
10.02.2017
10:40:46
на загрузку проца есть профилирование. может оно поможет понять что грузит

Страница 642 из 3964