
Alexey
19.03.2017
19:54:15
Клон правила в смысле

fx00f
19.03.2017
19:54:34
Бля, так с RAW можно FastPath юзать получается?

Google

Klim
19.03.2017
19:54:49
что должно быть прописанно в адрес листе?
твои локальные сети. Вот если посмотреть схему которую снэйк прислал. у него есть сети 192.168.88.0/24, 192.168.89.0/24, 192.168.90.0/24. Вот эти сети и прописываются в интернал-нетс.

Kirill
19.03.2017
19:55:58

Klim
19.03.2017
19:56:00
Жаль только что у RAW tarpit нет. ДДосерам несладко было бы.

Илья
19.03.2017
19:56:11
Народ, кто каким брокером пользуется для получения IPv6, если провайдер не дает?
Я подключился через 6to4 на 192.88.99.1 имею 13-20%% потерь пакетов ((

Fedor
19.03.2017
20:01:05
Я к какому-то эникасту подключался, было нормально, не помню уже какому, правда. Может, и к твоему же. Дома уже года с девятого в6 нативно.

Илья
19.03.2017
20:01:37

Klim
19.03.2017
20:01:46

Kirill
19.03.2017
20:02:22
ты не прав
извини

Fedor
19.03.2017
20:02:44

Kirill
19.03.2017
20:03:31
чтобы уйти через инетрфейс провайдера, ему нужен маршрут, а маршрут в cторону провайдара 0,0,0,0/0. У тебя ещё обявленные сети, так вот они под правило не попадут, так как в правиле указан явно out-interface

Google

Kirill
19.03.2017
20:05:14
чтобы хоятыб попасть под такое правило add action=masquerade chain=srcnat comment="NAT Internet" out-interface=ether1 src-address-list=internal-nets dst-address-list=!internal-nets
out-interface=ether1

Илья
19.03.2017
20:05:55

fx00f
19.03.2017
20:06:18

Kirill
19.03.2017
20:06:37

Илья
19.03.2017
20:06:56
Ты просил покритиковать по делу))

Klim
19.03.2017
20:07:09

Kirill
19.03.2017
20:07:16

fx00f
19.03.2017
20:07:54
Мда...

Kirill
19.03.2017
20:07:55
это выборка трафика

Илья
19.03.2017
20:08:02
Да ладно, норм все )))

Kirill
19.03.2017
20:08:33
я уже устал

fx00f
19.03.2017
20:08:59

Kirill
19.03.2017
20:09:12
)))

fx00f
19.03.2017
20:09:37
Вот интересно, а если указать два правила ната с разными интерфейсами, Микротик взорвется????

Илья
19.03.2017
20:09:50
Просто слово Shaping выраванное из контекста выглядит забавно

Kirill
19.03.2017
20:10:12

Klim
19.03.2017
20:10:12

Google

fx00f
19.03.2017
20:10:48

Klim
19.03.2017
20:10:56
на eth1 - ISP1, eth2-ISP2 чеб он взорвался

fx00f
19.03.2017
20:11:39
@vasilevkirill @IlyaKnyazev это сарказм
Как Микротик выберет куда натить?

Kirill
19.03.2017
20:13:53
подсказать?

Klim
19.03.2017
20:14:04
ну во-первых так же как и в файрволе правила отрабатываются сверху вниз

Kirill
19.03.2017
20:14:36
нет

Илья
19.03.2017
20:14:43
Сверху вниз, пока не совпадут условия и экшн будет терминирующий

Kirill
19.03.2017
20:15:13
куда

Klim
19.03.2017
20:15:18

Kirill
19.03.2017
20:15:50
куда - это имеет ввиду инетрфейс, инетрфейс выберается в routign decision
на момент работы src-nat интерфейс уже выбран, это как факт

fx00f
19.03.2017
20:20:47
Все? Мы победили?)))

Klim
19.03.2017
20:24:48
и кто должен был победить или проиграть?

fx00f
19.03.2017
20:25:10

Alexey
19.03.2017
20:27:34
Эцнов я:) то есть таблица Рав это такой же файрвол, ток рубит сразу?

Google

Kirill
19.03.2017
20:27:54

Alexey
19.03.2017
20:27:56
Что первее выполняется - Рав или филтер?
Видимо Рав?

Kirill
19.03.2017
20:28:05
Рав

Klim
19.03.2017
20:28:07
Рав

Alexey
19.03.2017
20:28:21
Тады почему юзают фильтр а не Рав везде?

Klim
19.03.2017
20:28:43
Рав появился начиная с версии 6,36

Kirill
19.03.2017
20:28:49

Alexey
19.03.2017
20:29:15
Что ж энтузиасты не выкладуют настройки с Рав?

Admin
ERROR: S client not available

Ivan
19.03.2017
20:29:55
эммм, а где в схеме выше рав?

Klim
19.03.2017
20:30:01
кстати, а почему ее раньше не было. вроде микрот фаервол взяли от iptables

Alexey
19.03.2017
20:30:03
Там тоже форвардинг есть, или я лезу к соседям в огород со своими саженцами?

Kirill
19.03.2017
20:30:12

Klim
19.03.2017
20:30:55

Alexey
19.03.2017
20:30:57
Я если честно в этой схеме нихера не понимаю. Нет ли схемки для лётного состава?:)

Сергей
19.03.2017
20:31:01
прероутинг рав филтер

Ivan
19.03.2017
20:31:56
ёптвоюмать...

Сергей
19.03.2017
20:32:29
шта ? )

Google

Alexey
19.03.2017
20:33:15
Серег спасибо.

Сергей
19.03.2017
20:33:52
вот эта "ептавоюмать" )))

Alexey
19.03.2017
20:34:43
Поправьте если не прав: сначала проверяется прероутинг, далее если трафик новый то инпут, далее аутпут, и построутинг. Если трафик уже был такой то прероутинг, форвард, прстроутинг
Так? Или я обожрался дури?

Ivan
19.03.2017
20:35:04
raw - это ДО connection tracking?

Klim
19.03.2017
20:35:06
да..это более нагляднее

Ivan
19.03.2017
20:35:18
уф

Сергей
19.03.2017
20:35:27

Ivan
19.03.2017
20:35:43
и он, получается, не дает такой нагрузки на цп?

Alexey
19.03.2017
20:35:53
Да я молодец, блеать!

Сергей
19.03.2017
20:36:28
за картинки спасибо Илье Князеву, это его копирайт.

Alexey
19.03.2017
20:36:49
А терь картинки запакуй и положи сюда архивом, чтоб все кому надо качнули в хорошем качестве

Илья
19.03.2017
20:37:44

Сергей
19.03.2017
20:38:12
их уже не один раз в чатике форвардили

Илья
19.03.2017
20:38:41

Klim
19.03.2017
20:38:47

fx00f
19.03.2017
20:39:23

Илья
19.03.2017
20:39:37
Разница по нагрузке примерно 15%