Innokentiy
во-вторых, потребуется весь трафик пропускать через conntrack
Михаил
ну да, это думаю весьма и весьма ресурсоёмко
Innokentiy
это сразу накладывает ограничения на то, сколько ваш мт сможет прожевать
Innokentiy
я просто обобщил)
Cumberbatch
В целом Иннокентий прав. Микротик это такая штука которая за небольшие деньги позволяет сделать определенные вещи вполне комфортно
Cumberbatch
А говорить о том что есть одна железка и теперь я все могу это смешно
Innokentiy
намного правильнее под это взять специализированную сесурити-железку с сигнатурами, преферансом и блудницами
Innokentiy
которая весь трафик парсит на цп и не стесняется этого
Михаил
на счёт блудниц прям заинтересовали :)
Daemon
например encs5406/k9 😁 зверская блудница
Innokentiy
ну это просто платформа
Innokentiy
а так под цискосесурити обычно подразумевают асу
Innokentiy
а ьудет оно в виде asav вынесено как nfv или чугуниевая грелка в стойку - не суть важно
Anonymous
@Spawn969 будет жить. Поприветствуем!
Anonymous
@Scratch83 будет жить. Поприветствуем!
Danil
Господа!
нид хелп!
есть 2 (Р1 и Р2) микротика соединенных туннелем и настроен РИПв2 между ними
как правильно отфильтровать один из коннектед маршрутов от Р1 к Р2?
Cumberbatch
Danil
уже помогли разобраться в паралельном чатеге, спасибо!
Danil
а вот интересно
РИПв2 (юдп/520) пришлось явно разрешать в ФВ инпут, в то же время ОСПФ ходит по мультикасту без отдельных разрешающих правил.
или разница, в том, что РИП у меня через тоннели ходит?
Nikolai
Danil
пожалуй что дело именно в этом - туннели не входят в "ЛАН"
Bulakhovskiy
добрый день, столкнулся с проблемой :
есть два роутера (домашний и дачный) на них был прокинут eiop тунель, для просмотра на дачных ТВ контента с домашнего сервера (прозе говоря Л1 сегмент для dlna сервера)
проблема в том, что прсле какого видать обновления, на бридж куда подклчены ТВ клиенты не приходит dhcp с домашнего микрота, и телевизоры без адреса.. следовательно ниче не работает.
Bulakhovskiy
может кто че посоветует? куда копать)
Bulakhovskiy
eiop OK, running, MTU 1500
Evgeny
Ну это вроде как L2 все же.
EoIP туннель сбриджеван с локалками на обоих девайсах? Точно нет никаких натов, фильтров на бриджах?
Ну и у меня где были EoIP, обычно MTU все же меньше
Cumberbatch
Bulakhovskiy
Cumberbatch
Cumberbatch
Gre разрешите с обоих сторон
Bulakhovskiy
Гре.?
Cumberbatch
Да
Геннадий
Cumberbatch
Bulakhovskiy
Геннадий
М?
Да хоть M1, хоть M2, ))
Никита
Народ может кто открыть гигабитный роутер для бтеста на пару минуточек?
Cumberbatch
Unstoppable
Товарищи, кто-нибудь пользовался функцией access list в capsman? Хочу перенаправить одно устройство в отдельный vlan. Такой пункт имеется, но почему-то ничего не работает. Хотя на DHCP сервере видно, что запрос ip-шника получен.
Unstoppable
У меня фильтеринг включен. Когда я прописываю vlan в datapath он сам добавляется в /bridge/vlan
Unstoppable
Когда в acl другой прописываю, не добавляестя
Raul
Например вы хотите клиенту дать vlan 100.
Вы прописали на точке в bridge-vlan tagged 100 порт такой то ?
Unstoppable
Да, сейчас прописал и заработало
Unstoppable
спасибо
Unstoppable
Я тупанул. Я их как untagged прописывал
oleg
просто интерфей без влана = антаггед
Unstoppable
есть вообще какой то адеватный способ выделать vlan'ы в зависимости от введенного PSK? Чтобы essid для всех был один, и при этом клиенты были по wpa2-psk
Unstoppable
Очень уж не хочется заморачиваться с радиусом и EAP'ом, который еще и не все клиенты поддерживают
Raul
Unstoppable
Устройств достаточно немного(принтеров штук 15). Хочу выделить принтерам отдельный vlan, и нескольким группам юзеров
Unstoppable
В принципе все это неплохо делается с помощью acl, но хочется сделать все красиво. Про вариант с разными SSID я в курсе, но мне он не очень нравится
Cumberbatch
Cumberbatch
Задача не совсем понятна
Unstoppable
Задача, сделать все красиво) Я просто хочу понять, какие вообще есть способы выдавать вланы. По маку не очень здорово, потому что не у всех юзверей будешь смотреть мак адрес.
Unstoppable
Вариант сделать две сети с разными названиями в принципе годится, но на сколько я понял, просаживает общую пропускную способность
Cumberbatch
Cumberbatch
Unstoppable
Кстати, о капсмане, есть какая-то возможность выжать из него больше производительности чем 70 мегабит. У меня тут CAPac в метре от мобильника. на 2.4 выдает что-то около 20, а на 5 упирается в 70. По идее точка должна уметь и похлеще разгоняться
Nikolai
Поднимите mtu в кабеле соединяющем точку и капсман
Unstoppable
До какого занчения?
Cumberbatch
Unstoppable
До капсмана 2 коммутатора с vlan'ами, но там пропускная способность в гигабит. Клиентов сейчас нет
Unstoppable
Тут наверное с настройкой каналов надо ковыряться
Unstoppable
Local форвардинг раньше использовался, сейчас capsman
Unstoppable
На скорость особо не повлияло. Раньше точки были по 100 мегабитным линкам подключены
Unstoppable
Сейчас ко всем идет гигабит + 20 гигабит аплинк к роутеру
Unstoppable
Сомневаюсь, что тут возможны какие-то узкие места
Nikolai
Cumberbatch
Nikolai
Внутри, пользовательский трафик точка инкапсулирует в udp, и отсылает на хост капсмана на порт 5247.
Итого, сверху накладываются заголовки ip + udp, это не считая локальных ethernet
Unstoppable
у точек на капсмане 1600 mtu