Andrey
Hab
ага, сверху родительская очередь
Nickolay
По итогу даже 20М нету... ssh подключается достаточно быстро, но по итогу команды с клавиатуры доходят около минуты, если не больше... и что самое интересное, при попытке захода на ресурсы интернета выдаются ресурсы внутренней сети... и что самое забавное, ресурсы головного «офиса» выдаются некорректно, явная проблема с таблицей маршрутизации)) однако ресурсы удалённого «офиса» корректно адресуются... магия)) чувствую надо копать в сторону маршрутизации и dns.. может быть есть идеи, в чём может быть проблема?..
Что у вас там происходит, сложно сказать, не видя конфига, а лучше дайте доступ на железки, хотябы по тимвьюверу. Или проверяйте по презентации Никиты свой конфиг и попросите у него доступ к демо-лабе, настройте пока клиента, посмотрите как работает и тд. Попробуйте хакнуть Принцессу )) Прикол в том, что при использовании "чистого ipsec" вам не нужны никакие маршруты, вы управляете трафиком с помощью политик ipsec.
Andrey
примерно тоже самое
логика не ясна, он будет сначала потомков обеспечивать limit-at? Если трафик не попадает ни в к одному из потомков тогда к родителю, так?
Hab
родительская это сколько от провайдера вообще
Eugene
Что у вас там происходит, сложно сказать, не видя конфига, а лучше дайте доступ на железки, хотябы по тимвьюверу. Или проверяйте по презентации Никиты свой конфиг и попросите у него доступ к демо-лабе, настройте пока клиента, посмотрите как работает и тд. Попробуйте хакнуть Принцессу )) Прикол в том, что при использовании "чистого ipsec" вам не нужны никакие маршруты, вы управляете трафиком с помощью политик ipsec.
потихоньку начинаю понимать как это работает))) всё нормально в итоге заработало через сертификаты, проблемы со скоростью возникали из-за попытки подключиться по схеме (клиент—office-main—office-01-comp-01) через проброс портов, правда пока не понял, почему эта проблема возникла. и да, пробелмы ещё с dst/src nat были. ща буду ковырять порты дальше)) а маршрутизацию думаю придётся подучить, хочу ещё с vlan и dual-wan попробовать разобраться, судя по всему там как раз бубны с маршрутизацией) благодарю Вас и Никиту за помощь)
Andrey
родительская это сколько от провайдера вообще
Это понятно, но куда то трафик попадет если он не попал не к одному из потомков. А родительскую нужно обязательно ограничить? без этого не работает?
Hab
там правило 0/24 нижнее, туда все падают, кто отдельно не вынесен
Cumberbatch
Я ограничиваю по типу трафика
Cumberbatch
Andrey
там правило 0/24 нижнее, туда все падают, кто отдельно не вынесен
угумс, понял. сделал пока простенько, на днях начитаюсь и насмотрюсь и переделаю по умуюСпасибо за пример
Andrey
спасибо, изучу
Hab
кстати типы очередей на pcq сменить неплохо
Hab
а почему у родителя 20мбит а у потомков 30 в максимальной скорости?
Volodymyr
логика не ясна, он будет сначала потомков обеспечивать limit-at? Если трафик не попадает ни в к одному из потомков тогда к родителю, так?
Логика проста, после удовлетворения лимит-эт, остальная полоса распределяется между потомками согласно приоритета.
Cumberbatch
а почему у родителя 20мбит а у потомков 30 в максимальной скорости?
А согласен. Проверил по бекапам. Скрипт видимо не корректно поменял.
Hab
ну там был выше потомок без гарантированной скорости) мало ли)
Eugene
20-24 будет в вакууме на пустой конфигурации на самом слабом шифровании (aes128 например). Чем сложнее конфиг, тем выше нагрузка на процессор, тем ниже остается для ipsec
Теперь возник новый вопрос)) конфигурация очень странно себя ведёт, на разных операционках из разных сетей разных провайдеров часто не может подключиться к office-main, в логах вижу попытки, но спустя пару секунд killing ike2. Причём через мобильный интернет с ноута подключается сразу) однако при этом office-01 вроде не отключается от office-main. Подскажите, пожалуйста, куда копать?..)
Eugene
Попробуйте в лог: ipsec, !debug
Как раз в процессе, не знал, что так можно)) но есть закономерность. С «наземных» сетей не подключается, если же с ноута через мобильный инет, то всё ок...
Eugene
Попробуйте в лог: ipsec, !debug
в общем, из того, что вычитал (в openwrt logread cильно меньше инфы 😅) в логах: встретилось dpd: max retransmit failures reached в момент нудачного подключения по "назменой" сети, и dpd collision, в остальном вроде всё ок, даже IPsec-SA established.. при попытке подключения через мобильного оператора сильно больше попадает в лог, там всё в порядке.
theurs
kernel failure in previous bootю всего 30мб из 128 свободно после перезагрузки. линукс поедает мою память Ж)
theurs
похоже в рутерос нет команды показывающей где память
theurs
посмотрел еще 2 других hap ac2. к ним подключено по 20-30 "компов". одна общая pcq очередь в шейпере. пара почти не используемых туннелей. трафик в среднем 3мбита максимум 95. оперативки свободно ~60мб из 128. это что получается если бы на их месте стоял огрызок с 64мбайтами памяти он бы в минус ушел? в линуксе память "пожирает" дисковый кеш но тут же нету никаких дисковых операций, и свопа нет
Serpenev
Доброе утро! Странное поведение у меня на одном микроте. КАждое утро в небольшом офисе один комп не может выйти в инет но локалка есть. У меня ВПН к ним, подключаюсь по RDP посмотреть что за дела и в момент подключения на ПК оживает интернет
Serpenev
МАршрут там нулевой правильный.
Serpenev
отключал ipv6. Прописывал на ПК днс вручную, проблема ушла но сегодня опять 25
Serpenev
allow remote request включено.
Serpenev
Прописывал на ПК DNS шлюз и второй адрес skyDNS сервис
Gad
у меня SkyDns на ПК был прописан инет жутко тупил то есть старница то нету попробуй 8 прописать и посмотреть
Serpenev
Описанная выше проблема и до настройки SkyDNS возникла.
Serpenev
А ты не пробовал его с Микротика пинговать? В тот момент когда не рабтает?
Пингуется. Локальная сеть работает. Я через впн к нему подключаюсь и в шару и по РДП
Serpenev
Тут что то с днс мне кажется. Но как отдиагностировать?
Gad
в DHCP статика на машину не прописана?
Damir
Ну ехать в офис к утро и на месте проверять.
Eugene
Вы подключаетесь с «филиальной» машины к «головному» офису, при этом сам микротик уже подключен к «головному» офису?
Я подключаюсь с внешней машины к «головному» офису, и далее к «филиальной» машине
theurs
у RB750Gr3 из коробки есть пакет Wireless. к нему можно флешку с вайфаем подключить?
theurs
чет не получается сд флешку отформатировать в RB750Gr3. она отваливается. проверил ее на пк, полностью записал прочитал без ошибок. отформатировал в компе как ext3 вставил она подключилась но вскоре опять отвалилась
theurs
в самом роутере она либо сразу отваливается при попытке отформатировать либо начинает и не заканчивает
theurs
Что зачем?
Dmitry
Что зачем?
зачем вы подключаете к hex S флэшку ?
theurs
Чтобы туда dude положить
theurs
Дуд уже настроен
theurs
С флешкой какой то затык
theurs
Может не совместимая
Dmitry
ладно, поскольку я фанат media-tek - расскажу, что USB порт там, согласно спецификации часть SOC а не отдельный USB-hub, как в случае Atheros, т.е. - это USB OTG, соответственно имеется ли поддержка storage зависит от наличия модулей в прошивке. судя по тому что там заявлена поддержка sd-card - то рискну предположить, что как и в аналогах - USB можно использовать только для модемов.
Dmitry
или вы используете именно sd-card?
theurs
micro sd
Dmitry
тогда, действительно странно
Aleksey
Друзья, всех с наступившим новым годом и рождеством подскажите пожалуйста, что ему не нравится? http://joxi.ru/brRZKWbTYB1NRr
Aleksey
из терминала данные команды выполняются корректно...
Aleksey
Ребят еще вопрос есть а если нам нужно, что бы скрипт шедулер запускал сразу после того как система поднимится, ну т.е. после перезагрузки, то таймер устанавливать на 00:00:00 ?
ᴺⁱᵏⁱᵗᵃ
Добрый день. Столкнулся с неприятностью. Меня блокирует провайдер по причине забивания сети по каким то портам, мол из за этого происходят у него сбои сети. может кто подскажет как это узнать какой порт чтоб заблокировать его? А то без инета плоха.
ᴺⁱᵏⁱᵗᵃ
Есть инструкция какая нить как пользоваться torch? К сожалению провайдер сказал не может мол такую информацию разглоюашать. Максимум что может это включить на 5 мин для определения.Очень странно.
ᴺⁱᵏⁱᵗᵃ
Ок, спасибо. Буду тестить.
Aleksey
Ок, спасибо. Буду тестить.
а что за провайдер?
Расим
Добрый день. Столкнулся с неприятностью. Меня блокирует провайдер по причине забивания сети по каким то портам, мол из за этого происходят у него сбои сети. может кто подскажет как это узнать какой порт чтоб заблокировать его? А то без инета плоха.
В моем случае оператор интернета Таттелеком не пропускает за NAT трафик от видеорегистратора в облако. Предлагает купить у них белый IP адрес. Но как его провести IP белый из локалки сквозь NAT я не знаю пока что.
Aleksey
Какой-то стремный оператор... Обычно им по барабану что там кто водит, если конечно софт не на сервере стоит каком нибудь VDS тогда они начинают мозг клепать, если нагружаешь каналы....
ᴺⁱᵏⁱᵗᵃ
а что за провайдер?
Уралтранском
Aleksey
Уралтранском
а чем ты так грузанул его?
ᴺⁱᵏⁱᵗᵃ
В том то и дело что тут нет ничего такого. 1сервер с и все...
Aleksey
Может тебя ломанули? На сервере случайно не стоит какого либо рода софта, типа Капмонстр? Посмотри нагрузку вообще, сколько чего куда уходит и приходит создай вон правило в Queue задай лимиты на исходящий трафик и входящий и увидешь нагрузку, правда если они тебя отключили.... то хз
Gad
открой connections и посмотри что куда ломится