Максим
Вон люди гораздо больше файлов вроде использовали. https://t.me/mikrotikclub/135728
А ничего что это мое же сообщение но там была фс нтфс и микрот полностью умирал после большого количества фаилов... Сейчас он не умирает и работает.. но по самбе не видит все фаилы но видит их через винбокс в ext3...
theurs
800+ фоток в одной папке у меня видит
theurs
но скопировать не может гыгы
𝓔𝓵𝓲𝓳𝓪𝓱
winbox dstnat??
Но ведь микротик так не отвечает по dst-nat. Лишнее правило. Убрал. Это уже мои сегодняшние изыскания.
𝓔𝓵𝓲𝓳𝓪𝓱
𝓔𝓵𝓲𝓳𝓪𝓱
Включено же
𝓔𝓵𝓲𝓳𝓪𝓱
Те что отключены, для других типов сетей.
𝓔𝓵𝓲𝓳𝓪𝓱
Не используются
𝓔𝓵𝓲𝓳𝓪𝓱
theurs
но скопировать не может гыгы
может. просто долго начинал
Зубрев Алексей Александрович МИАЦ г.Саратов
Для теста сейчас сделал, переименовал микрот (домашний) в gw-home, добавил его стат запись в настроки ДНС, но пинга все равно нет. Nslookup пишет что хост 192.168.1.1 не известен...
1. Домен первего уровня должен быть отличено от local. 2. Линукс не работает с плоскими именами (NETBIOS) 3. Микротик не добавляет (автоматически) записи в dns из dhcp. Это можно сделать только скриптом. 4. Настраивай опции для dhcp сервера. Добавь суфиксы своего домена. 5. Не забывай, что при внесении записей в статику dns, все пишется во флеш память, а не в оперативку. Нужно помнить, что микротик не является полноценным днс сервером (это не как виндовый днс с авторизацией dhcp сервера), но при соответствующих скриптах вполне способен заменить виндовый dns сервер (просьба не прикручивать AD)
Nikita
Кто там интересовался логикой работы IPSec policy в таблице packet flow? https://www.mikrotik-trainings.com/trainings_files/docs/PacketFlowV6wIPSec.pdf
Evgeniy
Интересно, что курили разрабы когда IpSEC encrypt пихали после роутинга? ))
Moneron 🇷🇺
К роутеру? На роутере открыт порт. Подключаюсь напрямую по внешнему ip через консоль управления микротик
6.40.4 и открытый винбокс? Батенька, обновитесь и проверьте конфиг на предмет несанкционированного использования роутера.
Evgeniy
А почему его нужно пихать до роутинга?
У нормальных вендоров так :) Зачем ему проходить процесс роутинга, если после шифрования (в туннельном режиме) он получает новые заголовок.... и еще раз процесс роутинга... оптимально, ничего не скажешь...
Moneron 🇷🇺
Внутренний и внешний пакеты – разные вещи. И для каждого есть полноценная обработка и все возможности пэкет флоу.
Evgeniy
Внутренний и внешний пакеты – разные вещи. И для каждого есть полноценная обработка и все возможности пэкет флоу.
приведите пример, когда пакет для которого есть ipsec policy нужно обрабатывать по роутингу до шифрования?
Nikita
Мангл построутинг с срц-адрес-тайп=локал
Что может быть: ipsec полиси установилась, в исходящих SA есть байты, во входящих SA 0 байт. При этом на raw preroute от удаленного пира (почти) не прилетают пакеты на udp4500
Evgeniy
Любой пакет.
опять двадцать пять
Nikita
Что может быть: ipsec полиси установилась, в исходящих SA есть байты, во входящих SA 0 байт. При этом на raw preroute от удаленного пира (почти) не прилетают пакеты на udp4500
подозреваю, что где-то перед отправкой ломается пакет (скорее всего натом, не могу понять). Как это проверить, при условии, что удаленная сторона мне не доступна? @moneron Cumberbatch
Evgeniy
нет примеров??? я так и думал вобщем то...
Moneron 🇷🇺
Rd – неотъемлемая часть пэкет флоу. Хотите пакет маркировать и приоритезировать – отлично, очереди в построутинге. Как туда попасть? Прероутинг-rd-форвард-построутинг. Oh, wai…
Nikita
а был какой?
а был серый адрес с лупбэка.. у меня замороченный файр, который проектировался без учета ipsec год назад ) концептуально богоны не могут ходить через ether1-wan. Придется усовершенствавать это дело
Volodymyr
поясните...
Что тут не понятного? Роутер может получить пакет для доставки или на входящий интерфейс или от локального процесса. В обоих случаях нельзя определить пункт доставки пакета без просмотра таблицы маршрутизации и, более того, даже источник и/или назначение могут быть изменены.
Nikita
а был какой?
а на дефолтном конфиге пир спокойно выстроился с серого адреса / лупбэк интерфейса
Daemon
два вана, два ipsec, одинаковые полиси
Daemon
какую применить без RD?
Volodymyr
еще раз: прилетает пакет (или генерится роутером) для которого есть ipsec policy... нафика его роутить? по логике вещей его надо роутить ПОСЛЕ получения им нового заголовка...
Это очевидная вещь. Смотрите пакетфлоу и пытайтесь осознать. Транзитый пакет за время движения по цепочкам и таблицам может поменять и соурс и дестанейшен. Поэтому применять на нем полиси нужно только в конце, после всех изменений.
Evgeniy
два вана, два ipsec, одинаковые полиси
я другой пример приведу. если на роутер прилетает пакет для которого есть полиси и маршрут в любой интерфейс на любой гейтвей (пусть даже он указвает совсем в другую сторону, отличную от вана), то он все равно упакуется в ipsec со всеми вытекающими...
Volodymyr
замена сорс и дестинейшн это не роутинг, это нат... не надо путать.
Да, НАТ. Но дстнат, как раз определит движение входящего пакета, после него отработает роутинг, а на основании PB роутинга, отработает соурснат.
Evgeniy
Нет. Вы заблуждаетесь.
вы проверяли предже чем так утверждать? я то проверял...
Evgeniy
соберите лабу, проверьте...
Evgeniy
единственный случай когда срабатает маршрут - это маршрут в null0... или blackhole... тогда да, пакет полиси не достигнет...
Evgeniy
на микротах я уже проверил, ща на сиськах соберу
Andrew
А как можно соединить свитч с sfp портом и свитч с sfp+?
Volodymyr
А как можно соединить свитч с sfp портом и свитч с sfp+?
Большинство микротиков с + поддерживают гигабитные трансиверы. Нужно отключать автосогласование и иногда принудительно ставить 1G на плюсовом порту.
Andrew
Большинство микротиков с + поддерживают гигабитные трансиверы. Нужно отключать автосогласование и иногда принудительно ставить 1G на плюсовом порту.
А какой самый дешёвый варик? По длине больше метра не нужно. Слышал, что есть DAC, они вероятно самые простые и дешёвые?
Andrew
Тем, что, чтобы её подключить нужно два трансивера ещё где-то достать. Но в целом, если это примерно одинаково по стоимости и сложности, то ни в чём. Я просто не шарю в сфпишках.
Sergey
Честно сказать не встречал не + DAC. Одноволоконные - это скорее всего SM. MM на сайте микротика по $22. SNR какие нибудь еще дешевле будут. https://shop.nag.ru/catalog/01889.SFP-GBIC-XFP-SFP-X2-XENPAK-QSFP-CFP-moduli/02086.Moduli-SFP/02178.SNR-SFP-SX
Evgeniy
на микротах я уже проверил, ща на сиськах соберу
сиськи ведут себя так же - им похрен на роутинг, отправляют пакеты в полиси
Evgeniy
опс... пардон... в маске статики опечатлся... сиськи отрабатывают роутинг
Daemon
какие то у вас особенные циски значит)
Evgeniy
Ну ладно, хотя бы роутинг отрабатывают... микротику пофик на роутинг.
Nickolay
Коллеги, подскажите, кто использовал SFP+ модули https://mikrotik.com/product/Splus85DLC03D#fndtn-specifications ? Хочу соединить пару CRS326. Расстояние между железками примерно 150+метров. Я не могу определиться с волокном, какое покупать. Судя по описанию для этих модулей нужен многомод с двумя жилами.
Nickolay
На самом деле большой разницы нет, многомод или одномод. И то и другое будет работать. Но модули многомодные несколько дешевле....
То есть, спокойно приобретаю одномодовый кабель и развариваю коннекторы и все взлетит? ))
Sergey
То есть, спокойно приобретаю одномодовый кабель и развариваю коннекторы и все взлетит? ))
Если по хорошему, то к кабелю, в котором не меньше 8 волокон (меньше смысла нет) оптические кроссы, пигтейлы, адаптеры + патчкорты и трансиверы одномодные.... На сайте микротика они по $150. Многомод по 60....
Moneron 🇷🇺
А какой самый дешёвый варик? По длине больше метра не нужно. Слышал, что есть DAC, они вероятно самые простые и дешёвые?
DAC стоит $30 метровый. Гигабит на нём прекрасно работает, только отключаете с двух сторон автосогласование и ручками выставляете 1G.
Oleg
Всем доброе. Подскажите плз, или киньте докой если есть, как настроить openvpn через pppoe? Интерфейс настроил, линк на vpn есть, не пойму как клиентов в него завернуть
Moneron 🇷🇺
Ovpn – обычный ip туннель. Как и в любом другом ip туннеле, не имеет значения, через что он построился. Если туннель уже работает, воспользуйтесь таблицей маршрутизации
Oleg
Это понятно. А указать в маршруте можно что идти моему должны только клиенты из подсети?
DaySandBox
Message from Oleg deleted. Reason: new user and external link (?)
Moneron 🇷🇺
Это понятно. А указать в маршруте можно что идти моему должны только клиенты из подсети?
Вы можете написать маршрут в отдельной таблице и с помощью mangle или route rule завернуть нужный трафик туда
Eddy
https://t.me/mikrotikclub/119139
Нули стоят, после них стоит подсетка 192.168.1.0/24, до нее маршрут не прилетает
Eddy
Это в модконфиге
Eddy
И еще хотел спросить, что может резать скорость, если с утра сегодня скорость была около 100мбит между клиентом и железкой за роутером (vpn ikev2), сейчас 35-50мбит? Железо не менялось, обновил лишь ПО на обоих роутерах (клиентский и удаленный).
Eddy
Точнее, обновил после того, как скорость упала до 250кбит/с, ставил с утра на закачку большой объем данных, сохранял на удаленной железке. Заметил только вечером, что скорость упала
Eddy
Сейчас узнаем
Eddy
оператор может резать
Как вы это делаете?)))) Вот уж в последнюю очередь подумал бы на провайдера. Позвонил, и вправду до завтра тех.работы
Daemon
это годами накопленный опыт 😂
Eddy
Я уже всю голову сломал, где я тут в трех соснах накосячил))))