Volodymyr
спасибо, поковыряю сейчас
Вы бы схему сети и настройки бриджа, если есть, озвучили. Возможно там микротик вообще ни при чем.
DaySandBox
Message from Владислав deleted. Reason: new user and external link (?)
Vladislav
Volodymyr
ссылку на пастебин бот не лопает, хотел полный конфиг показать
На словах опишите. Локалка в одном широковещательном сегменте?
Cumberbatch
Объясните как такое может быть? Почему правило на input тикает. При запросах к YouTube?
Cumberbatch
Cumberbatch
Объясните как такое может быть? Почему правило на input тикает. При запросах к YouTube?
Вот кстате правила /ip firewall filter add action=drop chain=forward comment=DenyYoutube layer7-protocol=Youtube src-address=172.20.0.10 tcp-flags="" add action=drop chain=input comment=DenyYoutube layer7-protocol=Youtube src-address=172.20.0.10
Cumberbatch
Попробуте глянуть, возможно на инпут rst прилетает.
Wire shark человек вряд ли запустит. Мне просто интересно как так вообще может быть? Прокси говорят нет
Volodymyr
Wire shark человек вряд ли запустит. Мне просто интересно как так вообще может быть? Прокси говорят нет
Не надо вайршарк. можно перед правилом дропа вставить что-то типа: add action=passthrough chain=input src-address=172.20.0.10 log=yes protocol=tcp tcp-flags=rst
Cumberbatch
а?
https://t.me/mikrotikclub/133069
Innokentiy
я с мобилы. что за правило, откуда запросы?
Raul
Или это правило в log. Ага. Попробуем
А что в логах пишет, после того как у этого правила поставил log=yes ?
Cumberbatch
я с мобилы. что за правило, откуда запросы?
Из локальной сети в адрес YouTube. На шлюзе тикают правила input по L7 /ip firewall layer7-protocol add name=Youtube regexp="^.+(youtube).*\$"
Cumberbatch
днс небось
Хм. Точно.
Антон
Всем добрый день, подскажите что подразумевают под ipsec vpn. IpsecoverGRE или ipsecL2TP знаю.... А ipsec VPN??? Есть ли функция создания сервера IpsecVPN на микротике?
Nickolay
Всем добрый день, подскажите что подразумевают под ipsec vpn. IpsecoverGRE или ipsecL2TP знаю.... А ipsec VPN??? Есть ли функция создания сервера IpsecVPN на микротике?
Туннель можно построить и на чистом ipsec. Как его сделать, очень подробно рассказал Никита Тарикин на последнем MUM в Москве.
Добрый день, коллеги, прошивал кто Микротик OpenWRT?
Dmitry
если уж так хочется, то купите на али аппартный клон hap ac lite tc с uboot и влейте wrt
Dmitry
дешевле и быстрее
Alexander
если уж так хочется, то купите на али аппартный клон hap ac lite tc с uboot и влейте wrt
это что за зверь такой? поделись плиз ссылкой на али
Dmitry
мне лень:) открываете сай мт смотрите названия чипов нужной железки, забиваете на али, они там называются wrt-box или как-то так
Yakov
Нужно тут поменять на ^.+(youtube.com).*$
кривой шаблон, сработает только если вначале есть что-то типа www., надо ^.*
Dmitry
это что за зверь такой? поделись плиз ссылкой на али
https://m.russian.alibaba.com/p-detail/high-power-ap-QCA9531-QCA9887-MT7621-60642709417.html?language=russian&redirect=1 типа такого
Dmitry
но этот на media tek
Nickolay
Подскажите пожалуйста, я что-то не понимаю: 1) в какой pvid нужно пихать транковый порт, если я хочу, чтобы по этому порту летали только тегированные кадры. 2) pvid бриджа ставить лучше от управления? (настраиваю crs326 через bridge vlan filtering)
Nickolay
Volodymyr
а это не сломает акссес-порты?
Нет. Оно ингресс фильтрует. Хотя не очень понятно чего Вы хотите добиться таким запретом. Пусть себе нэтив живет.
Nickolay
Нет. Оно ингресс фильтрует. Хотя не очень понятно чего Вы хотите добиться таким запретом. Пусть себе нэтив живет.
настраиваю схему - "роутер на палочке" - из 4011 выходит кучка вланов с тегами по транковому порту sfp и входит в crs326 - где должны разбежаться по ассес портам и пролететь дальше до других свитчей. Один из вланов - влан управления всеми железками в сети, он тегом на бридже и висит на нем в виде интерфейса, на нем адрес. Но остался этот vlan=1 - он у меня вообще нигде не используется, зачем ему жить? Пока он прописан на бридже и транковых портах.
Nickolay
Пусть себе и живет. ) Просто не пихайте в него ничего. на аксессных портах пропишете нужный Вам пвид и все.
Да, аксессные порты я расписал, у них свой pvid отличный от 1. выходит если включить admit-only-vlan-tagged то динамическая запись вообще пропадет? она мне что-то глаза мозолит ))
зачем?
Wi-FI Радар
Moneron 🇷🇺
Объясните как такое может быть? Почему правило на input тикает. При запросах к YouTube?
Сделай его в мангле с действием sniff tzsp на комп с вайршарком, да посмотри, что за запросы отправляются
Bomberman
Салют всем! Если выключить фасттрэк, то ребут роутера нужен?
Конкере
Откуда эта привычка, перезагружать всё после каждого чиха?
Bomberman
Коннекты удалить достаточно
ни фига, у меня страницы при загрузке тормозят тут подсказали, что PBR и FastTrack вместе некорректно работают... отключил фасттрак, очистил коннекты -такая же фигня, страницы тормозят при загрузке
Alexandr
Добрый день господа. Прошу стукнуть меня правильной ссылкой на мануал по настройке eoip тоннеля, так как гугление в интернетах кроме поверхностной инфы ничего не дает. Ситуация следующая Есть два микротика, оба с реальными ip адресами. Если запустить bandwidth тест на реальных айпи адресах, то скорость показывает в районе 50-60 мегабит в сек (это более чем достаточно) Но, стоит повесить eoip тоннели между двумя станциями, и повесить на каждом устройстве виртуальную подсеть из разряда 192.168.25.0/24 то bandwidth внутри этого тоннеля показывает не более чем 5 мегабит Я пытаюсь понять где я сделал не так, и главное понять общую теорию как это должно работать, но почему то в русских интернетах полно материала с картинками как настроить что бы работало, но нет теории Фаерволы выключены, квот нет
Pasha
Добрый день господа. Прошу стукнуть меня правильной ссылкой на мануал по настройке eoip тоннеля, так как гугление в интернетах кроме поверхностной инфы ничего не дает. Ситуация следующая Есть два микротика, оба с реальными ip адресами. Если запустить bandwidth тест на реальных айпи адресах, то скорость показывает в районе 50-60 мегабит в сек (это более чем достаточно) Но, стоит повесить eoip тоннели между двумя станциями, и повесить на каждом устройстве виртуальную подсеть из разряда 192.168.25.0/24 то bandwidth внутри этого тоннеля показывает не более чем 5 мегабит Я пытаюсь понять где я сделал не так, и главное понять общую теорию как это должно работать, но почему то в русских интернетах полно материала с картинками как настроить что бы работало, но нет теории Фаерволы выключены, квот нет
а чего за микротики? ipsec используется в туннелях?
Alexandr
а чего за микротики? ipsec используется в туннелях?
Никаких дополнительных телодвижений для ipsec я не делал 1 - SXT 6 2 - RB433AH
Alexandr
Конструктивное предложение :)
Dmitry
Никаких дополнительных телодвижений для ipsec я не делал 1 - SXT 6 2 - RB433AH
у eoip туннеля должен быть параметр auto-mtu, это не всегда работает верно. смотрите mtu.
Volodymyr
Конструктивное предложение :)
Вы измеряете скорость с самих микротиков?
Dmitry
Да
упретесь в cpu самих устройств
Volodymyr
Да
Померяйте сквозь них. Вы, скорее всего, помимо mtu упираетесь в ресурсы, которые сьедает бандвич тест
Alexandr
Ок, запущу тест и посмотрю что с ЦПУ
Alexandr
Показания ЦПУ при замере на реальных айпи адресах 50 процентов на обеих станциях (плюс минус 5 процентов) Показания ЦПУ через тоннель 20 процентов на обеих станциях (плюс минус 3-5 процента)
Чиркин
Добрый день господа. Прошу стукнуть меня правильной ссылкой на мануал по настройке eoip тоннеля, так как гугление в интернетах кроме поверхностной инфы ничего не дает. Ситуация следующая Есть два микротика, оба с реальными ip адресами. Если запустить bandwidth тест на реальных айпи адресах, то скорость показывает в районе 50-60 мегабит в сек (это более чем достаточно) Но, стоит повесить eoip тоннели между двумя станциями, и повесить на каждом устройстве виртуальную подсеть из разряда 192.168.25.0/24 то bandwidth внутри этого тоннеля показывает не более чем 5 мегабит Я пытаюсь понять где я сделал не так, и главное понять общую теорию как это должно работать, но почему то в русских интернетах полно материала с картинками как настроить что бы работало, но нет теории Фаерволы выключены, квот нет
Установите на интерфейсах реальное mtu тогда все взлетит как надо но потери все равно будут порядка 20%
Alexandr
Допустимы потери вплоть до 50 процентов, но не 50 мегабит против 5. Мту в тоннелях прописаны 1500, актуал мту 1500, л2 мту 65535
Pasha
Установите на интерфейсах реальное mtu тогда все взлетит как надо но потери все равно будут порядка 20%
а какие-то теоретические обоснования цифры в 20% последуют? или это эмпирическим путем цифра получена? мне бы тоже было крайне интересно узнать, почему одна дополнительная инкапсуляция так просаживает быстродействие :)
Чиркин
С адреса до адреса с флагом дф пустите пинг 1500 пройдет?
Pasha
забавно. eoip же просто пакует эзернет в гре. на обратной стороне, просто вытаскивает из гре эзернет кадр и все.
Alexandr
С адреса до адреса с флагом дф пустите пинг 1500 пройдет?
Я правильно понимаю что в пинге я в advanced - packet size ставлю 1500 и пингую? Если да, то пинги прошли с обеих сторон
Чиркин
С галкой dont fragment ?
Raul
Я правильно понимаю что в пинге я в advanced - packet size ставлю 1500 и пингую? Если да, то пинги прошли с обеих сторон
Значит Вы не поставили флаг df - do not fragment. У вас мту должен быть в районе ~1420
Alexandr
Поставил галку, пинги все равно идут
Alexandr
Стоп, мы пингуем реальные адреса или виртуальные?
Raul
Виртуальные, через тоннель
Alexandr
Исправился, но все равно пинги идут
Alexandr
1600 не идут