Alexandr
Забегая вперед, тоннели в бриджах никаких не состоят. На всякий случай
Bomberman
Криво настроили значит.
Да тут, похоже, из-за того, что днс-ом выступает этот же микротик
Cumberbatch
Исправился, но все равно пинги идут
Логично. Мту туннеля 1500 вот и идёт
Cumberbatch
Да тут, похоже, из-за того, что днс-ом выступает этот же микротик
Если показали бы что вы настроили то может подсказал бы кто
Alexandr
IPSec не добавляли?
Никаких доп телодвижений я для этого не делал
Alexandr
Он же по умолчанию не может сам собой образоваться я думаю
Cumberbatch
Он же по умолчанию не может сам собой образоваться я думаю
А да. Про IPSec да. Сам не будет. Если галочку не поставить
Sergey
нужен именно EoIP? ipip не подойдет?
Чиркин
Он же по умолчанию не может сам собой образоваться я думаю
Установите mtu 1400 на интерфейсах на которых публичник висят
Чиркин
Извиняюсь наоборот на тунеле. Чтоб учесть служебные метки.
Alexandr
на двух концах ставить 1400 принудительно после замерять скорость?
Чиркин
Да
Alexandr
Да
Скорость 60 мегабит внутри тоннеля
Cumberbatch
на двух концах ставить 1400 принудительно после замерять скорость?
Это да. Но можно и 1458 Note: EoIP tunnel adds at least 42 byte overhead (8byte GRE + 14 byte Ethernet + 20 byte IP)
Sergey
оверхед вроде как 42 байта, можно чуть увеличить mtu
Чиркин
Это да. Но можно и 1458 Note: EoIP tunnel adds at least 42 byte overhead (8byte GRE + 14 byte Ethernet + 20 byte IP)
Я обычно с l2tp делаю и чтоб не выяснять что у прова сразу 1400 ставлю
Чиркин
Cumberbatch
Alexandr
Аналогично
Чиркин
Вопрос решен?
Alexandr
Вопрос решен. Это из за того что у него id тоннеля не помещался?
Cumberbatch
Вопрос решен. Это из за того что у него id тоннеля не помещался?
Попробуйте отключить скорость максимальную.
Alexandr
Не понял
Чиркин
Это да. Но можно и 1458 Note: EoIP tunnel adds at least 42 byte overhead (8byte GRE + 14 byte Ethernet + 20 byte IP)
Cumberbatch
Не понял
В тесте
Alexandr
Да я вроде и не ставил
Cumberbatch
Да я вроде и не ставил
Ну значит из за фрагментации
Чиркин
Теперь чтоб от клиента тоже шло нормально нужно chenga-mss настроить
Bomberman
Если показали бы что вы настроили то может подсказал бы кто
/ip firewall mangle add action=route chain=prerouting comment="\C8\CA\D1" disabled=yes dst-address-list=!LAN_adresses passthrough=no route-dst=192.168.112.99 src-address=192.168.112.100-192.168.112.254
Cumberbatch
тоже об этом думаю
Нат делаете для этих запросов на 112.1?
Bomberman
Нат делаете для этих запросов на 112.1?
не очень понял нат есть для этой подсети
Bomberman
NAT
src-nat сделан
Cumberbatch
src-nat сделан
Покажите правило
Volodymyr
не очень понял нат есть для этой подсети
Ответ от шлюза идет напрямую а не через микротик, на котором мангл настроен. Чтобы шел напрямую надо соурснат в сторону шлюза делать, ну или крутить не симметричный роутинг.
Bomberman
Покажите правило
/ip firewall nat add action=src-nat chain=srcnat comment="Inet Ufanet" out-interface=e1WAN_Ufanet to-addresses=1.1.1.1
Volodymyr
Bomberman
понял, сейчас сделаю
Cumberbatch
понял, сейчас сделаю
Сделайте лучше сразу нужный шлюз
Bomberman
Сделайте лучше сразу нужный шлюз
ОК, действительно, так будет проще, чем изобретать грабли
Bomberman
Сделайте лучше сразу нужный шлюз
тогда придётся на подсети в других филиалах делать роут через микротик
Cumberbatch
Cumberbatch
не проблема, мысли вслух))
Зато все правильно будет
Bomberman
Ну а в чем проблема? Route прописать у клиентов?
а зачем у клиентов, если я могу на этом шлюзе 192.168.112.99 прописать роуты до всех подсетей.... или что-то не неверно понимаю?
Bomberman
Схемку нарисуйте.
на микротике настроен OSPF
Cumberbatch
112.99 какую роль выполняет?
Bomberman
112.99 какую роль выполняет?
фильтр трафика в интернет для хомяков
Volodymyr
на микротике настроен OSPF
Для чего прямое соединение микротика с сервером?
Volodymyr
интернет
Ок. А зачем тогда еще одно, через свитч?
Volodymyr
в локалку выпустить
Странная схема... Вот потому у Вас трафик и петляет.
odminkrd
как правильно натить?
odminkrd
Cumberbatch
в локалку выпустить
А пустить весь трафик 112.99?
odminkrd
по умолчанию второй вариант, но с ним не работает перенаправление в VPNю
Bomberman
А пустить весь трафик 112.99?
а роуты на подсети филиалов через что пускать?
Cumberbatch
как правильно натить?
Зависит что нужно
Dmitry
Странная схема... Вот потому у Вас трафик и петляет.
нет, если сервер нормально настроен
odminkrd
роутер удалённого филиала, ВПН в центральный офис, через который работает терминал и камеры
Bomberman
нет, если сервер нормально настроен
что понимается под "нормально настроен"??))
Dmitry
что понимается под сервером ? что там за фильтрующая платформа ?
Bomberman
что понимается под сервером ? что там за фильтрующая платформа ?
linux сервер с антиспамом, антивирусом и контент-фильтром
Dmitry
еще раз как осуществляется фильтрация - это прозрачный прокси? или что ?