
George
22.08.2016
10:25:47

Дмитрий
22.08.2016
10:27:02
Есть статья https://zyxel.ru/kb/1981/ но она старая

Google

Дмитрий
22.08.2016
10:29:46
и у нее не правильные настройки со стороны Mikrotik
а точнее IPSec Police

George
22.08.2016
10:31:03
А в чем там косяк
Tl;dr

Дмитрий
22.08.2016
10:31:26
IP сети и внешний IP указаны наоборот
IP локалки и WAN IP

George
22.08.2016
10:33:38
Мобыть. Бегло пробежался - вроде норм инструкция

Дмитрий
22.08.2016
10:34:54
IPSec Policy
Src Address - WAN IP
SA Src Addreess - Локальная сеть?
dst-address (IP/IPv6 prefix; Default: 0.0.0.0/32) Destination address to be matched in packets.
src-address (ip/ipv6 prefix; Default: 0.0.0.0/32) Source IP prefix
sa-dst-address (ip/ipv6 address; Default: ::) SA destination IP/IPv6 address (remote peer).
sa-src-address (ip/ipv6 address; Default: ::) SA source IP/IPv6 address (local peer).
http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Policy

Ivor
22.08.2016
14:39:25
Коллеги, у меня роутер заболе болезнью храбрых — начали дичайше отваливаться линки. В основном по «extensive data loss», реже по «unicast key exchange timeout» или «gropu key exchange timeout». Всё бы хорошо, но эта байда происходит в весьма небольшом офисе — 15 рабочих мест и от слы столько же гаджетов.
Куда не копну — или тупик, или рассматриваются проблемы на передачу пакетов на расстояния около 6-8км.
Стандартное состояние резко начавшего матюкаться лога:

Google

Goletsa
22.08.2016
14:42:53
Таже фигня
Может помехи

Denis 災 nobody
22.08.2016
14:43:08

Ivor
22.08.2016
14:43:38
Предпоследняя. Последняя не решает эти проблемы, если верить changelog-у.
Может помехи
самую крутую помеху, которой оказался МФУ со встроенным вайфаем мы уже вырубили. обрывать 5гигагерцовую сеть стало меньше, но проблемы остались. у нас в двойке полно других сетей, но блин, всё не было настолько же печально как сейчас.

Goletsa
22.08.2016
14:47:38
А интервал обновления ключей какой
Там похоже выходит что клиент не услышал новый ключ и точка их выкинула с себя

Ivor
22.08.2016
14:49:38
Микроволновка есть, но она далеко не такая круглосуточная как проблемы.

Goletsa
22.08.2016
14:50:42
Ну сам такое видел, но пока проблема не остро стояла
А что по уровням сигналов
На клиенте и точках
@lexfrei ты там вроде вафлю в помещениях готовил

Aleksey
22.08.2016
14:52:03
Ась? Есть tl;dr?

Goletsa
22.08.2016
14:52:21
Выше смотри

Ivor
22.08.2016
14:52:26

Goletsa
22.08.2016
14:52:29
Диссациация клиентов

Aleksey
22.08.2016
14:52:52
У меня голова квадратная, форвордни главное?

Goletsa
22.08.2016
14:53:36
Unicast key exchange timeout

Google

Goletsa
22.08.2016
14:53:43
Остальное следствие
Имхо

Aleksey
22.08.2016
14:54:29
У меня такой фигни не было.
Это капсмен/самостоятельные точки?

Ivor
22.08.2016
14:55:15
все — пользовательские ПК.

Aleksey
22.08.2016
14:55:26
А точки-то что? Или это одна точка?

Ivor
22.08.2016
14:57:16
Брр? Один роутер и куча клиентов.

Aleksey
22.08.2016
14:57:28
Понял. 2,4 only?
Покажи export настроек радио?

Ivor
22.08.2016
14:57:54

Aleksey
22.08.2016
15:00:39
btw, покажи /export

Ivor
22.08.2016
15:03:52
/interface wireless
set [ find default-name=wlan1 ] adaptive-noise-immunity=ap-and-client-mode \
band=2ghz-b/g/n country=ukraine default-forwarding=no disabled=no distance=\
indoors frequency=auto hw-retries=14 mode=ap-bridge name=wlan1_2ghz ssid=\
"wnet2" wireless-protocol=802.11 wmm-support=enabled
set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=20/40mhz-Ce \
country=ukraine disabled=no distance=indoors frequency=auto hw-retries=14 \
mode=ap-bridge name=wlan2_5ghz ssid=wnet5 wireless-protocol=802.11 \
wmm-support=enabled
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa2-psk eap-methods="" \
management-protection=allowed mode=dynamic-keys supplicant-identity=\
MikroTik wpa-pre-shared-key=********* wpa2-pre-shared-key=*********
или не этот экспорт?

Aleksey
22.08.2016
15:06:02
Вполне себе

Ivor
22.08.2016
15:29:34
вариантов, вижу, нет…

Goletsa
22.08.2016
15:54:31
я просто вижу ситуацию
точка хочет замену ключей
клиенты ее не услышали

Google

Goletsa
22.08.2016
15:54:48
и шлют старые
она им шлет деауф

Admin
ERROR: S client not available

Goletsa
22.08.2016
15:54:59
они все равно тупят и не слышат
но потом все таки отваливаются
может клиенты виноваты тоже

Aleksey
22.08.2016
16:19:04
Учитывая актуальные проблемы с радио у микротика — может быть, что он не верно сообщает о новом ключе

Goletsa
22.08.2016
16:53:37
Ничему нельзя удивляться

Артем
22.08.2016
17:04:36
Боюсь, проблема в тике, было такое, как-то само прошло

Alexandr
22.08.2016
17:18:38
Ребят может подскажите?
Получаю unable to resolve hostname при попытке отправить сообщение в телеграм через бота
Хотя вроде даже Артем сегодня протестировал и мне пришло все сразу.... Уже вроде все проверил днс вбил руками и вырубил файрвол всеравно одно и тоже
Ааааа всем СПС разобрался

Sergiy
22.08.2016
17:22:22

Артем
22.08.2016
17:36:48
В чём беда была, интересно жк?)

Artur
22.08.2016
17:36:58
Ребят, агрегация портов по LACP с балансировкой трафика между Cisco и Mikrotik возможна? Есть где мануал какой?

Alexandr
22.08.2016
17:38:05
Все как всегда в грамматике, при копировании как то коряво перенеся в консоль микротика

Sergiy
22.08.2016
17:38:18
ну так гугли режимы работы бондинга у микротика и езерченела у циски. должны же пересекатся ?

Alexandr
22.08.2016
17:38:39
Имя сайта*

Artur
22.08.2016
17:38:51
Да вот искал коллега сегодня, чёт ничего толкового вроде

Sergiy
22.08.2016
17:39:39
да ну, щас

Google


Sergiy
22.08.2016
17:43:18
http://wiki.mikrotik.com/wiki/Manual:Interface/Bonding#802.3ad
http://www.k-max.name/vmware/razbiraemsya-s-lacp-i-nic-teaming-v-vmware/
отсюда абзац
Режим работы EtherChannel
Теперь давайте рассмотрим нюансы работы протокола LACP на примере оборудования Cisco (имеющие отношение к Vmware vSphere). Итак, оборудование Cisco, поддерживающее EtherChannel может настроить этот самый EtherChannel в нескольких режимах. За это отвечает команда channel-group (подробней - в ссылках в документе IEEE 802.3ad Link Bundling). Из всех возможных режимах в Cisco, Vmware поддерживает только 3 (до версии 5.5 - только 1). Рассмотрим режимы EtherChannel :
channel-group номер_группы mode active
Данный режим включает Link Aggregation Control Protocol (LACP) на интерфейсе постоянно. То есть Cisco в любом случае является источником LACP PDU пакетов. Скажем так - является активным инициатором.
channel-group номер_группы mode passive
LACP включается только когда обнаружено поступление LACP пакетов от другой стороны. Скажем так - является пассивным инициатором.
channel-group номер_группы mode on
Данный режим включает EtherChannel без использования каких-либо протоколов согласования. Это так называемый статический EtherChannel или статический NIC Teaming или статическая агрегация. Назвать данный режим LACP - нельзя. Т.к. для его работы не используется функционал протокола LACP. Т.е. не происходит автоматического согласование канала на основе обмена LACP пакетами.
channel-group номер_группы mode {auto [non-silent] | desirable [non-silent]}
Это другие возможные режимы работы, но они нам не интересны, т.к. используют для согласования проприетарный протокол PAgP и vSphere не поддерживаются.
Работа протокола LACP будет возможна, при следующих конфигурациях сторон:
Режим работы LACP passive active
passive - OK
active OK OK
То есть, неработающая конфигурация, когда обе стороны настроены в LACP passive режиме. Статическая агрегация IEEE 802.3ad возможна только когда обе стороны настроены в статическом режиме.


Artur
22.08.2016
17:46:17
На Cisco мы знаем как настроить, со стороны МТ интересует. Коллега настроил, тестировал, трафик не балансируется
Но щас почитаю

Sergiy
22.08.2016
17:46:43
ты еще скажи что трафик гонял между двумя компами ?
ну признайся, между двумя серваками ведь трафик гоняли, правда? ?

Artur
22.08.2016
17:48:37
между микротиками он пытался сделать ещё )) И между ними гонял вроде ))

Sergiy
22.08.2016
17:50:11
так что лучше по два сервака с каждой стороны и уже так тестировать. та ж хрень по МАС распределяет. не будет она размазывать трафик если МАС один во всех пакетах ?
The hash includes the Ethernet source and destination address and if available, the VLAN tag, and the IPv4/IPv6 source and destination address

Goletsa
22.08.2016
20:01:13
Да, алгоритм хэша с двух сторон настраивается