Sandr
Начните от простого. Указание только дст в мангле без срц
D.͙
Начните от простого. Указание только дст в мангле без срц
Ох, а я ведь и правда запутался. В мангле правила прописаны для кадой из сеток, для всех src-адресов из локальных подсеток (списки local_x) кроме адресов микротика, и dst - любые другие локальные айпишники, вот как. Если я сейчас оставлю только src, то локальный траф тоже будет маркироваться
theurs
ты как то странно заворачиваешь трафик в впн Ж)
Sandr
Вам же ведь нужно только локальный траф через лан гонять?
Sandr
Вот его только и маркируйте
Sandr
Остальное само пойдет куда нужно
theurs
https://t.me/mikrotikclub/145604 это что и зачем?
Sandr
А маркированый трафик пойдет туда куда вы его завернете в мангле. Но лучше без мангла. Ip routes rules
Sandr
Src . dst . routing mark.
Sandr
Все проще
Sandr
Просто не нужно писать правило, что и так ходит по умолчанию, а это весь трафик, пишите парвило только для того что нада куда засунуть. Ну вобщем выше я и написал это)
theurs
А маршрут есть с этим роутинг марком?
D.͙
А маршрут есть с этим роутинг марком?
Да, вот https://t.me/mikrotikclub/145613
D.͙
Просто не нужно писать правило, что и так ходит по умолчанию, а это весь трафик, пишите парвило только для того что нада куда засунуть. Ну вобщем выше я и написал это)
Проблема просто в том, что (как бы это избито не звучало), оно работало, причем довольно долго, а потом внезапно отказало.
theurs
у меня vpn добавлен в список WAN и для него нет отдельного маскарада
theurs
fasttrack включен?
D.͙
Хотя вот забавно, на паре интерфейсов каунтеры FP щелкают
theurs
что будет если в капсмане локал форвардинг включен для гостевой сети
theurs
что вообще означает бридж в настройках датапас
Cumberbatch
что будет если в капсмане локал форвардинг включен для гостевой сети
В смысле? Точка терминации возможна на локальном бридже
Cumberbatch
что вообще означает бридж в настройках датапас
Бридж при отключённом локалфорварде
theurs
ну вот есть точка управляемая капсманом, она вещает 2 сида, один для локалки другой для гостей. на капсман сервере для гостей отдельный бридж есть. локал форвардинг для гостевого сида надо отключать?
theurs
если локал форвардинг выключен то трафик от клиента точки до капсмана идет по туннелю и этот туннель включается в указанный бридж. а если выключен то трафик идет на шлюз точки и... попадает в роутер на тех же правах что и точка
theurs
а туннели капсмана еще и шифруются так что хап ас2 может переварить всего 150мбит
theurs
одним ядром
Cumberbatch
а туннели капсмана еще и шифруются так что хап ас2 может переварить всего 150мбит
A CAP can also pass the client data connection to the Manager, but the data connection is not secured. If this is deemed necessary, then other means of data security needs to be used, e.g. IPSec or encrypted tunnels.
theurs
ну еще лучше, 150мбит и 100% цпу без шифрования на хап ас2. что будет с одноядерными точками?
theurs
а как работает клиент ту клиент форвардинг = нет. точка сама блокирует своих клиентов между собой, или спрашивает у капсмана можно ли ей соединить своего с клиентом с другой точки или как
theurs
С чего вы взяли что это capsman?
если локал форвардинг выключен то скорость 300мбит и нагрузка на цпу низкая. если включен то 150мбит и одно ядро 100%
theurs
вернее наоборот
Cumberbatch
а как работает клиент ту клиент форвардинг = нет. точка сама блокирует своих клиентов между собой, или спрашивает у капсмана можно ли ей соединить своего с клиентом с другой точки или как
Если Локал форвард то клиенты на одной капе между собой блокируются а до клиентов других кап будет доступ. Если капсман форвард то все клиенты блокируются
theurs
https://t.me/mikrotikclub/144458
Cumberbatch
https://t.me/mikrotikclub/144458
Вы задачу опишите. Что вы показываете. Что вы хотите услышать?
theurs
https://t.me/mikrotikclub/144459
theurs
там пришли к тому что надо локал форвардинг включить Ж)
theurs
а теперь получается что его надо отключить Ж)
theurs
и даже это не даст того что надо
theurs
если клиент ту клиент форвардинг = нет работает только в приделах одной точки то как делать гостевую сеть?
Cumberbatch
https://t.me/mikrotikclub/144459
Значит не дефолтный. Или какая другая настройка вам мешает. Firewall настраивайте на capsman. Cap’ы пусть будут просто прозрачными. С localforward клиенты одной cap’ы между собой быстрее должны работать. Вот собственно и все
theurs
Что такое гостевая сеть? И причём тут клиенттуклиент форвард?
в гостевой вайфай сети клиенты должны быть изолированы друг от друга
theurs
но при этом они должны быть в одном бридже чтоб получать настройки от dhcp
Cumberbatch
Тогда Локал форвард отключать. Клинт ту клиент форвард отключать.
Cumberbatch
И дхцп сервер на бридже (или на влане для гостевой сети) капсман
Cumberbatch
фаирвол дефолтный для wisp ap/ из дополнений там только разрешение для входящих на порт винбокса
Позже могу скинуть пример Настройки. Мой совет что бы не ждать настроить как в примере с вланами. И с этим для гостевой сети. https://t.me/mikrotikclub/145678
theurs
чет я не пойму как идет трафик от клиента точки если включен локал форвардинг. как он получает адрес?
theurs
от dhcp работающего на капсмане, но от какого именно
theurs
а ну да, от того же что и точка
St.Alex
Повторю свой вопрос. Имеется router os и свитч на sw os. Задача ~ сделать агрегацию портов, чтобы между железками ходило 2 гб. Я верно понимаю, что на роутере мы делаем бондинг с опцией 803.2ad , а на swos - мы два порта ставим в LAG - Active?
Innokentiy
it depends
Innokentiy
что вы имеете в виду под "ходило 2гб"?
Innokentiy
вопрос далеко не праздный
Innokentiy
по стандарту трафик одного потока всегда идет по одному и тому же проводу
Innokentiy
поэтому если вы хотите передавать трафик от одного и тоже же отправителя до одного и того же получателя, он будет ограничен как максимум пропускной способностью одного шнурка
Innokentiy
микротик разрешает выстрелить себе в ногу и использовать балансировку одного потока по нескольким шнуркам, но с крайне занятными спецэффектами, делать это я бы очень не рекомендовал
Антон
Всем доброго времени суток. Кто сталкивался с таким поведением. Имеется l2tp сервер с белым ip. Клиент за nat. На сервере если включить шифрование mppe128 при проверке. При нагрузки отключается клиент. Сбрасывается шифрование. Это если не строго ограничивать. Если строго клиент переключается нормально. Но само проведение. При любой нагрузке рвет Коннект и переподключается.
Cumberbatch
Вот пример capsman две сети. Одна с двумя раздельными сидами на 2.4 и 5 и гостевая на 2 диапазона с одним сидом. Ссылку щас поправлб
Nickolay
Вот пример capsman две сети. Одна с двумя раздельными сидами на 2.4 и 5 и гостевая на 2 диапазона с одним сидом. Ссылку щас поправлб
Спасибо большое! Разобрался 😊 нужно было выбрать HW в provisions. Я думал если не выбирать, оно само разберется, а нет, пыталось один конфиг на все интерфейсы применить.
Nickolay
Я отключил a для 5 и b/g для 2. Предполагаю использование только «новых» клиентов
да, это я сейчас буду вторым этапом тюнинговать. Вы мне подскажите лучше. У меня есть влан управления всеми устройствами, насколько "правильно" по нему гонять капсман-трафик, при условии, что wifi клиенты будут в своем влане. Получается, что во влан, заворачивается капсман, в капсман завораичвается влан... не слишком ли много инкапсуляций? или я не правильно понимаю
Sandr
влан с трафиком пусти не в кап интерфейсе, а средствами точки, а там можно еще один влан поднять, только для дата трафика
Sandr
галочка local forward
Nickolay
влан с трафиком пусти не в кап интерфейсе, а средствами точки, а там можно еще один влан поднять, только для дата трафика
не понял. Настроил точку, что к ней прилетает тегированный влан=3, использовал bridge filtering на точке. а в капсмане на роутере указал, что caps man interface vlan3.