Dmitry
обижаете) хотя по скринам тестов видно что CPU не грузится
ок, дальше через маршрутизаторы гнать udp поток
Dmitry
главное чтобы не сам маршрутизатор генерил трафик
Maxim
главное чтобы не сам маршрутизатор генерил трафик
В этот момент мне должно стать стыдно - 1Мбит/с
Maxim
У меня в скорость канала упирается...
ok, тогда я прошу помощи у сообщества в настройке l2tp сервера который не позволяет разгоняться подключениям. Думаю многим будет интересно разобраться.
Maxim
А железки то какие? Пардон, если отвечал, не хочется вверх листать...
сAP ac в левом углу ринга, CCR 1009 в правом, по 100Мбит/с у каждого от провайдера
Bomberman
Шифрование
Попробуй AES CBC 128 Сейчас точно гляну что у меня стоит.
Bomberman
Шифрование
У меня вот так. Правда, клиенты и сервер - микроты...
Maxim
У меня вот так. Правда, клиенты и сервер - микроты...
клиенты виндовые, а там сильно не разгуляешься
Bomberman
клиенты виндовые, а там сильно не разгуляешься
Могу попросить человека, он может проверить на компе сколько прожует.
Anonymous
Знатоки подскажите. Установил SSL сертификат для сайта. Если открываю Сайт с системника на котором он стоит... то все впорядке защищенное соединение и все такое... А если открываю с других компов то по HTTPS не открывается. В логах севера есть такое 443:0 server certificate does NOT include an ID which matches the server nameю
Maxim
У меня вот так. Правда, клиенты и сервер - микроты...
поставил 128-cbc - переподключил своего клиента, сбросил сертификаты - они шифруются именно им - всё равно 1 мбит/с
Maxim
Через телефон стоит проверять?
через телефон это как?
Bomberman
через телефон это как?
Впн на телефоне.
Maxim
Впн на телефоне.
там единственное канал не самый стабильный будет, но думаю что проверить можно
Dmitry
Но ведь с локлхоста типа все ок
"объясните - почему у меня работает", смотрите поля ID в сертификате
Maxim
Скорость через впн равна скорости без него.
Понятно, как думаете куда мне копать?
Bomberman
Понятно, как думаете куда мне копать?
Думаю, настройки. Завтра можем вместе глянуть.
Maxim
Мне кажется проблема тут. Динамический пир l2tp сервера использует дефолтный профиль, раньше видимо создавался руками, теперь он unreacheble. Вопрос: сервер теперь только с дефолтным работает или можно свой подсунуть?
Maxim
Снизу строки статуса не видно. Это динамический пир?
да, в описании сказано что пир динамический
Cumberbatch
да, в описании сказано что пир динамический
Почему думаете что default profile не доступен?
Maxim
Вот такая штука была раньше, теперь она недоступна потому что пир сервера создался сам и с дефолтным профилем
Maxim
Зачем нижняя запись? Это уже точно руками прописали
У меня был свой, ламповый настроенный профиль под l2tp-клиентов, а тут обновилось всё и пир стал динамическим, с дефотлным профилем
Evgeniy
Коллеги, кто-то уже решал на микротиках вопрос dualwan + SIP. Допустим есть два провайдера A и Б. На двух внешних адресах делаем dnat в сторону астериск. Манглим коннекшн и делаем routing-mark на основе этих connection-mark. Но вот незадача. Допустим связь установлена через провайдера Б. И в это время астериск геренирует исходящий звоно (а это отдельная сессия). И трафик этого звонка летит по дефолт-роуту через провайдера А. Соответственно сервер провайдера телефонии видит трафик с другого адреса... В такой схеме входящие звонки на астер работают хорошо независимо от того какой внешний адрес использовался. А вот исходящие звонки работают только если связь с внешним миром установлена через провайдера А... По идее, нужно запомнинать через какого провайдера была установлена control-plane сессия. И через него же выпускать ВЕСЬ остальной трафик хоста с астером. Идеи есть?
Cumberbatch
мы говорим о профиле в IPSec пире
Зачем руками трогать то что работает и так по умолчанию? Для ручных пиров создавайте свои профили. И это правильно. Но для л2тп сервера который из коробки зачем? Что не устраивало?
Cumberbatch
Коллеги, кто-то уже решал на микротиках вопрос dualwan + SIP. Допустим есть два провайдера A и Б. На двух внешних адресах делаем dnat в сторону астериск. Манглим коннекшн и делаем routing-mark на основе этих connection-mark. Но вот незадача. Допустим связь установлена через провайдера Б. И в это время астериск геренирует исходящий звоно (а это отдельная сессия). И трафик этого звонка летит по дефолт-роуту через провайдера А. Соответственно сервер провайдера телефонии видит трафик с другого адреса... В такой схеме входящие звонки на астер работают хорошо независимо от того какой внешний адрес использовался. А вот исходящие звонки работают только если связь с внешним миром установлена через провайдера А... По идее, нужно запомнинать через какого провайдера была установлена control-plane сессия. И через него же выпускать ВЕСЬ остальной трафик хоста с астером. Идеи есть?
Все пускать через одного. Если линк переключается то сбрасывать connection.
Maxim
Зачем руками трогать то что работает и так по умолчанию? Для ручных пиров создавайте свои профили. И это правильно. Но для л2тп сервера который из коробки зачем? Что не устраивало?
Да он делать так начал год назад, может раньше, а до этого этот пир не создавался. Он руками делался. Руками. И всё делалось руками. А после обновления появился динамический пир, а старый, созданный руками перестал работать и стал анричбл. Я его удалил. И профиль старый тоже удалил. Проблему это не отменяет, с такими настрйками шифрования скорость так себе :(
Maxim
Я бы сбросил все в ноль и настроил заново.
90 штук l2tp туннелей в работе.... увы, нельзя
Maxim
У кого есть точный список алгоритмов IPSec которые поддерживает Windows10/7 что стоит выбрать для работы?
Maxim
спасибо, заменил, клиенты отвалились, частично вернулись, остальной части требуется перезапуск для того чтобы обновились ключи видимо, но быстрее работать почему то не стало
Maxim
Как вы проверяете скорость?
По-разному, начиная с btest, заканчивая iperf на компах за маршрутизаторами
Cumberbatch
По-разному, начиная с btest, заканчивая iperf на компах за маршрутизаторами
Change mss в профилях указаны? Попробуйте руками правило прописать. Для теста можно и такое
Cumberbatch
/ip firewall mangle add chain=forward action=change-mss new-mss=1400 passthrough=yes tcp-flags=syn protocol=tcp tcp-mss=1401-65535 log=no log-prefix=""
Cumberbatch
Указаны. Я могу указать in-interface list - dynamic?
Тогда два правила. На ин и на аут
Maxim
Тогда два правила. На ин и на аут
Сделал. Ситуация не изменилась.
Cumberbatch
Сделал. Ситуация не изменилась.
Счетчики на правиле тикают?
Cumberbatch
Может клиенты слабые? Может сервер нагружен. Попробуйте в качестве сервера другую железку. Гадать можно бесконечно. Будут какие то сподвижки пишите. А так можно в личку
Maxim
Может клиенты слабые? Может сервер нагружен. Попробуйте в качестве сервера другую железку. Гадать можно бесконечно. Будут какие то сподвижки пишите. А так можно в личку
Клиент - моя рабочая тачка, внутри сети она отдавала 980Мбит/с, сервер - ну как бы не хуже... гигабит отдаст внутри сети без проблем.
Sam
Всем привет! Подскажите, встречался ли кто с проблемами wifi у модели 951Ui-2HnD rev2 ? Роутер в прямой видимости, но сигнал нестабильный. Прошивка 6.46.4
Sam
А ему можно верить? Синего цвета, можно сказать, нету.
Cumberbatch
А ему можно верить? Синего цвета, можно сказать, нету.
Хорошему спектроанализатору конечно можно.
Sam
я имею в виду встроенный spectral scan - https://wiki.mikrotik.com/wiki/Manual:Spectral_scan - он хороший?
Максим
Человек с 951 думаю не побежит за екахау. Так что что есть то есть
Максим
Ещё бы на ac что-то работало
Sam
Ещё бы на ac что-то работало
мне бы стабильной работы n хватило
Максим
Да я про то что на микротиковских ac-чипах не работают сканеры
Neznayka
Всем привет подскажите купил себе микротик, зашел на его теперь через терминал хочу вставить 3 строки текста как это сделать CTRL+V не работает :))
Neznayka