Dmitry
Не помогло :/
и не должно, какая адресация с двух сторон, разная ?
Dmitry [Shep]
а что стояло раньше ?
а раньше yes. т.е у некоторых клиентов какие глюки с виндой и ipsec никак не поднимается в принудительном
Dmitry [Shep]
Не помогло :/
я вот так делал и на удаленном клиенте становилась доступна локальная
Anonymous
и не должно, какая адресация с двух сторон, разная ?
Офис 1: 192.168.1/24 lan и 172.16.0.0/30 vpn, офис 2: 192.168.2/24 и 172.16.0.8 впн. Маршруты в ланы через шлюзы 172.16.0.1 и 172.16.0.9, arp-proxy на бридже включены
Anonymous
Пинги только до микротиков идут. IP к портам прописаны, только lan ip к бриджу.
Dmitry
@agzloi офис2: 0.0.0.0/0 в инет 172.16.0.0/30 через 172.16.0.9 192.168.1/24 через 172.16.0.9 разрешить все в fw офис1: 0.0.0.0/0 в инет 172.16.0.8/30 через 172.16.0.1 192.168.2/24 через 172.16.0.1 разрешить в fw По поводу fw - если он стандартный, то добавить интерфейс через который провайдером организован VPN, добавить в iface-list LAN Proxy-arp выключить
Dmitry
а раньше yes. т.е у некоторых клиентов какие глюки с виндой и ipsec никак не поднимается в принудительном
попробуйте для начала отключить l2tp-server / затем сбросить все активные ipsec-соединения, потом поднять l2tp-server
Dmitry
попробуйте для начала отключить l2tp-server / затем сбросить все активные ipsec-соединения, потом поднять l2tp-server
1. c Win7 - проблем с L2TP/IPSec нет, они кажется есть на Win10 2. Win7 имеет в свою очередь проблемы с IKE2 , а Win10 нет
Dmitry [Shep]
1. c Win7 - проблем с L2TP/IPSec нет, они кажется есть на Win10 2. Win7 имеет в свою очередь проблемы с IKE2 , а Win10 нет
как нет, если у меня клиенты не работают )) сбросить сейчас не могу, рабочий день
Dmitry
как нет, если у меня клиенты не работают )) сбросить сейчас не могу, рабочий день
ну тогда выясните, за каким внешним IP сейчас проблемный клиент и уроните только конкретную IPSec сессию
😷Драничек
Mr
у меня тоже проблем на 7-ке нет
у меня и на 10 нет проблем
Bomberman
у меня и на 10 нет проблем
да у меня тоже, собственно
Dmitry [Shep]
на 10ке у меня тоже нет) но вот всплыло два компа и обе с 7ой. ошибки одинаковые . танцы с реестром не помогают. через pptp пока подключил
Dmitry [Shep]
в логах No IPSEc encryption while it requered
Александр
По поводу btest. Пробовал его запускать между микротиками. У меня в любых ситуациях при его запуске загрузка процессора получается 100%. И соответственнно ни о каких реальных замерах не может быть и речи. Реальную скорость проверяю копированием файлов между серверами. Кто-нибудь может мне объяснить почему так происходит?
Dmitry
в логах No IPSEc encryption while it requered
ну так смотрите клиента, если там есть настройки IPSec - то, сбрасывайте IPSec сессию
Александр
Запустил только что тест, и вот что получилось tool speed-test address=192.168.254.101 ;;; results can be limited by cpu, note that traffic generation/termination performance might not be representative of forwarding performance status: tcp upload time-remaining: 30s ping-min-avg-max: 242us / 362us / 8.68ms jitter-min-avg-max: 0s / 131us / 8.4ms loss: 0% (0/200) tcp-download: 149Mbps local-cpu-load:100% tcp-upload: 100Mbps
Александр
соединены свичи по оптике 10G
Dmitry
соединены свичи по оптике 10G
ну пишут же: ;; results can be limited by cpu, note that traffic generation/termination performance might not be representative of forwarding performance
Dmitry
Александр
типа не хватает мощности процессора?
Dmitry [Shep]
+ installed-sa
так там его не будет если сессия не уставливается
Dmitry
типа не хватает мощности процессора?
никто так в реальной жизни не меряет
Dmitry
так там его не будет если сессия не уставливается
оно может там быть, старое, например, какое-нибудь
Александр
А как меряют в реальной жизни?
Dmitry
А как меряют в реальной жизни?
насквозь отдельной железкой
Александр
реальные железки имеют гигабитные порты
Volodymyr
соединены свичи по оптике 10G
Свитчи? Да Вы оптимист. ) Айперфом насквозь меряйте.
Volodymyr
можно подробнее?
На свитчах ЦПУ очень хиленький.
Dmitry
можно подробнее?
это, простите, хочу 10G - зачем не знаю. слабый процессор
Александр
и в чем я оптимист? есть CRS, в нем 24 SFP+, к нему подключены другие по SFP+
Александр
для каких тогда целей выпускаются такие железки?
Volodymyr
и в чем я оптимист? есть CRS, в нем 24 SFP+, к нему подключены другие по SFP+
В том, что свитч - это коммутация. Свитч-чип позволяет коммутировать на скорости портов без проблем. Но Вы пытаетаеть хиленьким ЦПУ, который предназначен в основном для обслуги управления сгенерировать трафик. )
Александр
Спасибо за разъяснение.
Volodymyr
Спасибо за разъяснение.
Обратите внимание на разницу показателей в свитчевании и роутинге: https://mikrotik.com/product/crs326_24s_2q_rm#fndtn-testresults
Александр
если порты будут в разных вланах, скорость хоть будет нормальная? вланы будут созданы на CCR, которого пока нет
Александр
то есть маршрутизацией будет заниматься CCR, а на CRS бридж с vlan filtering
Максим
Если роутинг будет на CCR, на CRS всё будет работать на скорости порта
Максим
Железка в целом очень хорошая
Максим
Александр
Максим
У меня показало
Александр
У меня показало
на одном порту увидел только полтора гигабита
Dmitry
нет их
значит - дело в клиенте
Bomberman
всем добрый день! есть такая схема: белый IP (микрот сервер L2TP) <—> L2TP <—> микрот клиент как попасть на микрот клиент через белый IP сервера через порт 8888?
Bomberman
dst-nat - - src-nat
всё на роутере-сервере?
Volodymyr
всё на роутере-сервере?
угу src-nat на выходе в l2tp интерфейс
Bomberman
угу src-nat на выходе в l2tp интерфейс
/ip firewall nat add action=dst-nat chain=dstnat comment="winbox derevnya" dst-address=1.1.1.1 dst-port=8888 in-interface=pppoe-out1 protocol=tcp to-addresses=192.168.89.2 \ to-ports=8291 add action=src-nat chain=srcnat dst-port=8888 out-interface=iglino-l2tp protocol=tcp to-addresses=192.168.89.2 to-ports=8291 чот не так, да?
Volodymyr
/ip firewall nat add action=dst-nat chain=dstnat comment="winbox derevnya" dst-address=1.1.1.1 dst-port=8888 in-interface=pppoe-out1 protocol=tcp to-addresses=192.168.89.2 \ to-ports=8291 add action=src-nat chain=srcnat dst-port=8888 out-interface=iglino-l2tp protocol=tcp to-addresses=192.168.89.2 to-ports=8291 чот не так, да?
Во втором правиле вместо dst-port=8888 написать 8291 и в нем же to-ports=8291 - не нужно И to-addresses=192.168.89.2 - тут айпи серверного конца туннеля А в первом правиле to-addresses=192.168.89.2 - айпи дальнего микротика
Volodymyr
говорит "не могу подключиться"
Адрессацию на туннеле фактическую скажите.
Bomberman
Volodymyr
эти адреса и есть туннельные
Где какой? У Вас они одинаковые указаны. Потому и не работает.
Bomberman
1 - сервер, 2 - клиент
Volodymyr
1 - сервер, 2 - клиент
/ip firewall nat add action=dst-nat chain=dstnat comment="winbox derevnya" dst-address=1.1.1.1 dst-port=8888 in-interface=pppoe-out1 protocol=tcp to-addresses=192.168.89.2 to-ports=8291 /ip firewall nat add action=src-nat chain=srcnat dst-address=192.168.89.2 dst-port=8291 out-interface=iglino-l2tp protocol=tcp to-addresses=192.168.89.1
Volodymyr
а маскарад бы сработал тоже?
Кстати, можно вместо натов ромон использовать.
Bomberman
Кстати, можно вместо натов ромон использовать.
я вместо натов лучше ВПН заюзаю)) и у меня OSPF)) товарищ просто спросил
Dmitry [Shep]
@sa_drug подскажи еще по ситуации. За роутером 2 компа. 1й подключается . Отключаю его и сессия убивается. 2й не подключается. никаких логов нет.
Dmitry
@sa_drug подскажи еще по ситуации. За роутером 2 компа. 1й подключается . Отключаю его и сессия убивается. 2й не подключается. никаких логов нет.
не будет работать через l2tp из-за того что нельзя однозначно политики для клиентов за одним нат