Dmitry
Evgeny
Понял. Спасибо за инфу.
Dmitry
Понял. Спасибо за инфу.
но всех подроюностей я уже не помню, и у меня было два концентратора сразу на разных операторах
Evgeniy
Коллеги, насколько корректной будет конфигурация OSPF, если CCR в главном офисе сделать ABR-ом (VPN роутер на схеме ниже), при этом его LAN-интерфейс будет смотреть в backbone (подключен к Core на схеме), где будет статическая маршрутизация (пока без OSPF, будет в будущем), а все VPN-туннели вынести в отдельную Area, в которой уже сейчас будет OSPF?
Хотим начать внедрять OSPF с VPN-ов, а сеть центра пока не трогать. Поделить на две зоны хотим с целью, чтобы на ABR суммаризовать все VPN подсети и в будущем сотни машрутов не прилетали на все роутеры в backbone.
У меня более сложная схема с двумя VPN концентраторами (к каждому филиалу идет два туннеля) - от разных провайдеров. И я вынес каждый филиал в отдельную зону. Тут все зависит от количества филиалов - если их будет достаточно много - на ABR сильно раздуется LSDB за счет LSA-3. В итоге, с каждым новым филиалом обновлять базу микроту сложнее. Начали появляться ситуации, когда при массовом поднятии соседства состояние соседа находится в вечном 2WAY-exchange и не переходит в FULL. Вывод для себя делаю один - стык с филиалами отключить от OSPF и поднять там BGP.
Dmitry
Evgeniy
а много это сколько?
Сейчас 12. Всего будет больше 40. Большинство сидит еще на чистом IPSEC (policy-based).
Evgeniy
в LSDB ~1100 записей
Volodymyr
Evgeniy
Dmitry
нет, зачем это надо
Evgeniy
нет, зачем это надо
Если в одну зону, то начинаются проблемы в случае падения одного из туннелей
Dmitry
у меня никаких проблем не было
Volodymyr
У меня порядка 30 филиалов в одной зоне. Проблем с обновлением нет.
Anonymous
ошибка выжевшиго
Evgeniy
Dmitry
ошибка - это в случае 12-ти филиалов не разобравшись в изначальной проблеме, городить кучу зон и переходить на BGP, но ...
Anonymous
нет тут тут ошибки , а как раз закладка на разширение и маштабируемость
Anonymous
чтоб потом не пришлось все переделывать
Evgeniy
При добавлении n-го филиала на каждом LSA добавляется n-1 LSA3
Pasha
так потому что зон нафигачили зачем-то, вот вам и LSA3
Evgeniy
Вначале была одна.
Evgeniy
для филиалов
Evgeniy
Anonymous
можно вместо зон редистрибутить коннектет сети , будут lsa5 летать
Evgeny
У меня сейчас 100 с небольшим филиалов, к каждому 2 туннеля.
Я больше переживаю за втооые тунннли, которые везде через 3g. Оно периодически отваливается, пакеты теряет. Возможно ospf будет частенько базу пересчитывать. Но тут надо пробовать
Evgeniy
Т.е. если у FIL-1 рвалась связь с VPN-2, то трафик в FIL-1 шел не через VPN-1, а через другие филиалы. При этом включалась по пакетная балансировка - а это полный треш...
Evgeniy
Есть и другая проблема - микротик не умеет фильтровать сети на ABR.
Pasha
Evgeniy
В целом, если в филиале не больше одного роутера - OSPF там не нужен...
Evgeny
Evgeniy
Вобщем, я для себя решил посмотреть как будут они себя вести при большем количестве филиалов... Если будут проблемы - решение с BGP уже готово
Kerrang
господа можете помоч, настроено два одновременно работающих провайдера, но вот почему никакие тоннели РРР не ходят? хотя eoip. ipip работают
Alex
Boris
Подскажите, каким инструментом сделана эта схема?
Evgeniy
GNS3
Boris
Иконки оттуда реально достать? Dude не хватает нормальных иконок)
Volodymyr
Kerrang
Volodymyr
Владимир
Пипл... Вот такая хрень вылазит на селектеле, при попытке накатить рось
Владимир
Владимир
ктоньть накатывал последнее время рось на селектел?
Anonymous
Boris
Anonymous
есть еще пачка микротиковских для Dude
Anonymous
Boris
Благодарю!
Yevhen
Коллеги, добрый день.
Подскажите пожалуйста, что включить ра роутере, чтобы пропустил ipsec ikev1. Клиен и сервер - Циска. По средине Микротик.
Dmitry
filter add chain=forward action=accept ipsec-policy=in,ipsec comment="defconf: accept in ipsec policy"
filter add chain=forward action=accept ipsec-policy=out,ipsec comment="defconf: accept out ipsec policy"
Dmitry
и не делать этому трафику fast-track, имхо
Dmitry
по мануалу - вроде как для транзитного трафика, могут быть проблемы в default-conf эти правила стоят выше fast-track
Yevhen
Спасибо. попробую
Andreev L
Приветствую. Подскажите, как сделать сортировку в выводе по полю address? \ip dhcp-server leases pr
Успішний Андрій
Mikrotik hap lite перезагружается каждые 10 секунд, wifi не раздает и по lan не выходит подключиться
В чём может быть проблема?
Artem
Всем привет. Кто знает - Russia4 - это какие диапазоны?
В 6.46.1 добавили.
oleg
Владимир
Владимир
Пытаюсь включить dhcp клиент, ошибка. Куда копать?
Владимир
А можно на определённый порт включить dhcp?
Pasha
Anonymous
Всем привет!
Сталкивался ли кто с проблемой iptv микрот + ростелеком?
Владимир
Спасибо
Anonymous
Суть проблемы: раньше было 2 помещения соединенных через впн.
В помещение 1 приходил ростелеком и через впн во втором помещении работала их приставка. (Разумеется предварительно настроив igmp proxy и фаервол.
Сейчас в помещение 1 зашел новый провайдер...тоже ростелеком, все то же самое, но договор на другое физ.лицо переоформили и на новый договор дали новую иптв приставку.
Собственно она и не работает во втором помещении...проверяет обновления с окном ростелеком, все ок, а на следующем экране (загрузка wink) - пару минут думает и выдает ошибку «невозможно получить настройки от балансировщика»
Anonymous
Wtf ?)))
Собственно в фаере уже все правила повыключал
Anonymous
Безрезультатно :(
Andrey
у нас в городе рт иптв идет через отдельный влан. и приставку пускал через отдельный влан до порта приставки от вана. без прокирования мультикаста
Nikita
Кто там интересовался ipsec ike2 eap-radius?
Мне таки удалось связать микротик с freeradius и авторизовать iOS клиента через eap-radius
Заходит публичный сертификат от LetsEncrypt и других доверенных издеталей.
Кому интересно - в личку
Nikita
это значит, что не обязательно клиентам впаривать корневые и клиентские сертификаты, вполне можно запустить сервер на публичном доверенном сертификате вроде LetsEncrypt и авторизовать всех полноценно на радиусе по логину-паролю. Сразу скажу, что микротиковский UserManager с eap не работает, потому пришлось запускать на фрирадиусе. Кстати, виндовый NPS тоже будет работаь.
Petr
Nikita
в инете куча мануалов на эту тему.
Tymur
Nikita
Nikita
попробуй временно отключить файрволл полностью для поиска проблемы