@MikrotikRu

Страница 90 из 3964
Дмитрий
22.08.2016
10:27:02
Есть статья https://zyxel.ru/kb/1981/ но она старая

Google
Дмитрий
22.08.2016
10:29:46
и у нее не правильные настройки со стороны Mikrotik

а точнее IPSec Police

George
22.08.2016
10:31:03
А в чем там косяк

Tl;dr

Дмитрий
22.08.2016
10:31:26
IP сети и внешний IP указаны наоборот

IP локалки и WAN IP

George
22.08.2016
10:33:38
Мобыть. Бегло пробежался - вроде норм инструкция

Дмитрий
22.08.2016
10:34:54
IPSec Policy Src Address - WAN IP SA Src Addreess - Локальная сеть?

dst-address (IP/IPv6 prefix; Default: 0.0.0.0/32) Destination address to be matched in packets. src-address (ip/ipv6 prefix; Default: 0.0.0.0/32) Source IP prefix sa-dst-address (ip/ipv6 address; Default: ::) SA destination IP/IPv6 address (remote peer). sa-src-address (ip/ipv6 address; Default: ::) SA source IP/IPv6 address (local peer).

http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Policy

Ivor
22.08.2016
14:39:25
Коллеги, у меня роутер заболе болезнью храбрых — начали дичайше отваливаться линки. В основном по «extensive data loss», реже по «unicast key exchange timeout» или «gropu key exchange timeout». Всё бы хорошо, но эта байда происходит в весьма небольшом офисе — 15 рабочих мест и от слы столько же гаджетов.

Куда не копну — или тупик, или рассматриваются проблемы на передачу пакетов на расстояния около 6-8км.

Стандартное состояние резко начавшего матюкаться лога:

Google
Goletsa
22.08.2016
14:42:53
Таже фигня

Может помехи

Ivor
22.08.2016
14:43:38
Предпоследняя. Последняя не решает эти проблемы, если верить changelog-у.

Может помехи
самую крутую помеху, которой оказался МФУ со встроенным вайфаем мы уже вырубили. обрывать 5гигагерцовую сеть стало меньше, но проблемы остались. у нас в двойке полно других сетей, но блин, всё не было настолько же печально как сейчас.

Goletsa
22.08.2016
14:47:38
А интервал обновления ключей какой

Там похоже выходит что клиент не услышал новый ключ и точка их выкинула с себя

Ivor
22.08.2016
14:49:38
Микроволновка есть, но она далеко не такая круглосуточная как проблемы.

Goletsa
22.08.2016
14:50:42
Ну сам такое видел, но пока проблема не остро стояла

А что по уровням сигналов

На клиенте и точках

@lexfrei ты там вроде вафлю в помещениях готовил

Aleksey
22.08.2016
14:52:03
Ась? Есть tl;dr?

Goletsa
22.08.2016
14:52:21
Выше смотри

Ivor
22.08.2016
14:52:26
А интервал обновления ключей какой
напомни название опции? :)

Goletsa
22.08.2016
14:52:29
Диссациация клиентов

Aleksey
22.08.2016
14:52:52
У меня голова квадратная, форвордни главное?

Goletsa
22.08.2016
14:53:36
Unicast key exchange timeout

Google
Goletsa
22.08.2016
14:53:43
Остальное следствие

Имхо

Aleksey
22.08.2016
14:54:29
У меня такой фигни не было.

Это капсмен/самостоятельные точки?

Ivor
22.08.2016
14:55:15
все — пользовательские ПК.

Aleksey
22.08.2016
14:55:26
А точки-то что? Или это одна точка?

Ivor
22.08.2016
14:57:16
Брр? Один роутер и куча клиентов.

Aleksey
22.08.2016
14:57:28
Понял. 2,4 only?

Покажи export настроек радио?

Ivor
22.08.2016
14:57:54
Unicast key exchange timeout
Если это group key update то 5 минут, если нет, то я дико туплю где это глянуть.

Понял. 2,4 only?
5 тоже есть.

Aleksey
22.08.2016
15:00:39
btw, покажи /export

Ivor
22.08.2016
15:03:52
/interface wireless set [ find default-name=wlan1 ] adaptive-noise-immunity=ap-and-client-mode \ band=2ghz-b/g/n country=ukraine default-forwarding=no disabled=no distance=\ indoors frequency=auto hw-retries=14 mode=ap-bridge name=wlan1_2ghz ssid=\ "wnet2" wireless-protocol=802.11 wmm-support=enabled set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=20/40mhz-Ce \ country=ukraine disabled=no distance=indoors frequency=auto hw-retries=14 \ mode=ap-bridge name=wlan2_5ghz ssid=wnet5 wireless-protocol=802.11 \ wmm-support=enabled /interface wireless security-profiles set [ find default=yes ] authentication-types=wpa2-psk eap-methods="" \ management-protection=allowed mode=dynamic-keys supplicant-identity=\ MikroTik wpa-pre-shared-key=********* wpa2-pre-shared-key=*********

или не этот экспорт?

Aleksey
22.08.2016
15:06:02
Вполне себе

Ivor
22.08.2016
15:29:34
вариантов, вижу, нет…

Goletsa
22.08.2016
15:54:31
Если это group key update то 5 минут, если нет, то я дико туплю где это глянуть.
да. попробовать время побольше поставить или вообще выключить

я просто вижу ситуацию

точка хочет замену ключей

клиенты ее не услышали

Google
Goletsa
22.08.2016
15:54:48
и шлют старые

она им шлет деауф

Admin
ERROR: S client not available

Goletsa
22.08.2016
15:54:59
они все равно тупят и не слышат

но потом все таки отваливаются

может клиенты виноваты тоже

Aleksey
22.08.2016
16:19:04
Учитывая актуальные проблемы с радио у микротика — может быть, что он не верно сообщает о новом ключе

Goletsa
22.08.2016
16:53:37
Ничему нельзя удивляться

Артем
22.08.2016
17:04:36
Боюсь, проблема в тике, было такое, как-то само прошло

Alexandr
22.08.2016
17:18:38
Ребят может подскажите? Получаю unable to resolve hostname при попытке отправить сообщение в телеграм через бота

Хотя вроде даже Артем сегодня протестировал и мне пришло все сразу.... Уже вроде все проверил днс вбил руками и вырубил файрвол всеравно одно и тоже

Ааааа всем СПС разобрался

Артем
22.08.2016
17:36:48
В чём беда была, интересно жк?)

Artur
22.08.2016
17:36:58
Ребят, агрегация портов по LACP с балансировкой трафика между Cisco и Mikrotik возможна? Есть где мануал какой?

Alexandr
22.08.2016
17:38:05
Все как всегда в грамматике, при копировании как то коряво перенеся в консоль микротика

Sergiy
22.08.2016
17:38:18
ну так гугли режимы работы бондинга у микротика и езерченела у циски. должны же пересекатся ?

Alexandr
22.08.2016
17:38:39
Имя сайта*

Artur
22.08.2016
17:38:51
Да вот искал коллега сегодня, чёт ничего толкового вроде

Sergiy
22.08.2016
17:39:39
да ну, щас

Google
Sergiy
22.08.2016
17:43:18
http://wiki.mikrotik.com/wiki/Manual:Interface/Bonding#802.3ad

http://www.k-max.name/vmware/razbiraemsya-s-lacp-i-nic-teaming-v-vmware/

отсюда абзац Режим работы EtherChannel Теперь давайте рассмотрим нюансы работы протокола LACP на примере оборудования Cisco (имеющие отношение к Vmware vSphere). Итак, оборудование Cisco, поддерживающее EtherChannel может настроить этот самый EtherChannel в нескольких режимах. За это отвечает команда channel-group (подробней - в ссылках в документе IEEE 802.3ad Link Bundling). Из всех возможных режимах в Cisco, Vmware поддерживает только 3 (до версии 5.5 - только 1). Рассмотрим режимы EtherChannel : channel-group номер_группы mode active Данный режим включает Link Aggregation Control Protocol (LACP) на интерфейсе постоянно. То есть Cisco в любом случае является источником LACP PDU пакетов. Скажем так - является активным инициатором. channel-group номер_группы mode passive LACP включается только когда обнаружено поступление LACP пакетов от другой стороны. Скажем так - является пассивным инициатором. channel-group номер_группы mode on Данный режим включает EtherChannel без использования каких-либо протоколов согласования. Это так называемый статический EtherChannel или статический NIC Teaming или статическая агрегация. Назвать данный режим LACP - нельзя. Т.к. для его работы не используется функционал протокола LACP. Т.е. не происходит автоматического согласование канала на основе обмена LACP пакетами. channel-group номер_группы mode {auto [non-silent] | desirable [non-silent]} Это другие возможные режимы работы, но они нам не интересны, т.к. используют для согласования проприетарный протокол PAgP и vSphere не поддерживаются. Работа протокола LACP будет возможна, при следующих конфигурациях сторон: Режим работы LACP passive active passive - OK active OK OK То есть, неработающая конфигурация, когда обе стороны настроены в LACP passive режиме. Статическая агрегация IEEE 802.3ad возможна только когда обе стороны настроены в статическом режиме.

Artur
22.08.2016
17:46:17
На Cisco мы знаем как настроить, со стороны МТ интересует. Коллега настроил, тестировал, трафик не балансируется

Но щас почитаю

Sergiy
22.08.2016
17:46:43
ты еще скажи что трафик гонял между двумя компами ?

ну признайся, между двумя серваками ведь трафик гоняли, правда? ?

Artur
22.08.2016
17:48:37
между микротиками он пытался сделать ещё )) И между ними гонял вроде ))

Sergiy
22.08.2016
17:50:11
так что лучше по два сервака с каждой стороны и уже так тестировать. та ж хрень по МАС распределяет. не будет она размазывать трафик если МАС один во всех пакетах ?

The hash includes the Ethernet source and destination address and if available, the VLAN tag, and the IPv4/IPv6 source and destination address

Goletsa
22.08.2016
20:01:13
Да, алгоритм хэша с двух сторон настраивается

Страница 90 из 3964