Danil
сейчас заработало когда добавил правило в форвард на акцепт трафика с моего адреслиста и после очистки конеекшенов
Danil
вопрос только как долго это проработает
Danil
но буду смотреть в сторону полноценной маркировки трафика
Danil
ну вот я и хочу это сделать - впорос как это сделать правильно
oleg
коллеги. нужен совет по настройке VPLS между микротом и cisco. собрал конфиг по мануалам из wiki. a VC STATUS = down не могу понять где проблема. https://pastebin.com/c0iwbeC5
Danil
Делать fasttrack только для no mark трафика
можно про это поподробнее?
Cumberbatch
Danil
как в фасттрэке исключить немаркированный трафик?
Danil
в самом правиле есть поля для марков, но как задать !весь_маркированный_трафик
Danil
я видимо туплю, но где это сделать тут
Cumberbatch
Connection mark.
theurs
packet это для очередей
Cumberbatch
Я же не знаю что вы красите
Cumberbatch
packet это для очередей
Это для пакетов
theurs
а ему routing
Danil
блин это я вижу, как задать условие для немаркированного трафика?
theurs
routing mark = !toVPN
Danil
routing mark = !toVPN
ну так то я и сам догадался, но если маркированного трафика разного много, то как быть?
theurs
несколько таких правил Ж)
theurs
или нет
Danil
несколько таких правил Ж)
вот именоо что это Ж какая-то ((
Ẏoxi
И всё-таки, я могу изменить порт для L2TP на RouterOS сервере или нет? Если нет, это будет ну очень странно.
Danil
Спасибо! Будем ковырять
Ẏoxi
Нет. С двух сторон с помощью firewall если только
Вот! С двух сторон и надо. Какие правила посмотреть?
Danil
Сначала маркируем в мангле коннекш, потом пакеты, а потом уже по марке пакетов назначаем роут - так правильно?
Igor
вроде можно без пакетов
theurs
и без конекшинов Ж)
Dmitry
Сначала маркируем в мангле коннекш, потом пакеты, а потом уже по марке пакетов назначаем роут - так правильно?
а еще можно использовать route rules - если критерии маршрутизации в туннель не сложные. и сохранить fast-track
Igor
нет
👍👍
Dmitry
задачу то опишите?
Dmitry
ip route add dst-address=x gateway=tun-remote-ip routing-mark=vpn0-REM ip route rule add src-addr=y dst-addr=x lookup=vpn0-REM
Dmitry
списками ip похоже нельзя
можно, если /32 набить в нужную lookup table, но да в целом неудобно - я писал про простые критерии ;)
Danil
задачу то опишите?
нужно заворачивать трафик до хостов из адреслиста через другой гейтвей сделал просто правилом : chain=prerouting action=route passthrough=yes route-dst=10.255.255.1 dst-address-list=test log=no log-prefix="" но так не работает с включенным фасттрэком
Danil
выше был совет маркировать трафик и исключить маркированный трафик из фасттрэка
Danil
там следующим правилом идёт коректировка МСС в туннель
Igor
и без конекшинов Ж)
и это работает, но маслачит все пакеты
Danil
А почему не на выходе?
на выходе чего? 10.255.255.1 это адрес дальней стороны тоннеля. на той стороне тоже есть правило корректировки МСС
Danil
chain=forward action=change-mss new-mss=1450 passthrough=yes tcp-flags=syn protocol=tcp out-interface=l2tp_gateway tcp-mss=1451-65535 log=no log-prefix=""
Danil
вот правило - оно работает как надо. что с ним не так?
Ẏoxi
Кстати про mss. Как просчитать необходимость его изменения при форварде через туннель?
Danil
пинг с флагом донт-фрагмент и смотреть сколько максимум пролезает
Danil
ну пассру=ес стояло по дефолту - видимо моя ошибка
Volodymyr
Кстати про mss. Как просчитать необходимость его изменения при форварде через туннель?
если туннель ваш, то, как по мне, корректнее пионизить МТУ, хотя мсс "дешевле" по ресурсам
Ẏoxi
если туннель ваш, то, как по мне, корректнее пионизить МТУ, хотя мсс "дешевле" по ресурсам
MSS вроде как на UDP не влияет? Чтобы повысить именно качество UDP передачи – это в MTU?
Nikita
Посоны, помогите с ипсек + нат, мозг замылен
Volodymyr
Посоны, помогите с ипсек + нат, мозг замылен
Если айписек в туннельном режиме - могу еще сильнее замылить. )))
Nikita
Клиент имеет полиси Сорс 10.0.0.0/24 Дст 8.8.8.8
Nikita
На сервере аналогичная полиси Сорс 8.8.8.8 Дст 10.0.0.0/24
Volodymyr
Тааак.)
Nikita
Все в туннеле, да
Volodymyr
Все в туннеле, да
И НАТ в построутинге не работает на трафик ,что не в полиси? )
Nikita
Клиент из своей сетки 10.0.0.x гоняет трафик до 8.8.8.8, но на сервере стоит дст-нат из 8.8.8.8 до 172.16.0.254
Nikita
На дст-нате нет никаких уточнений про ipsec in/out
Nikita
Вопрос 1: не сломает ли дст-нат туннельный шифрованный ип пакет? Вопрос 2: улетит ли пакет после расшифровки до 172.16.0.254
Cumberbatch
На дст-нате нет никаких уточнений про ipsec in/out
Включи ipsec, none если не хочешь что бы оно срабатывало для ipsec трафика и ipsec,in если хочешь.
Cumberbatch
Включить ipsec, none? in/out?
Ну в правиле уточни всмысле