Den
Жа
Den
Да
Den
24v 800mA
Den
А который в комплекте идёт он 24V 200mA
Den
George LiveTag
Здравствуйте, подскажите пожалуйста, у меня микротик wifi роутер настроен в виде моста внутри другой сети, IP адреса не раздает, но проблема в том что этот бридж не пропускает некоторые соединени в основную сеть, например NDI outpit, WEB Controller. Подскажите может с него надо снять какие-нибудь ограничения, чтоб все пропускал в основную сеть?
Evgeney
добрый вечер - как правильно настраивать маркировку(mangle) в таком случае: WEB-server<--->MikroTik<--->Internet Необходимо упралять пропускной способностью HTTPS трафика к серверу - ограничивать до поределённыйх значений входящи и исходящий трафик. Сейчас настроены правила: 1 chain=forward action=mark-packet new-packet-mark=HTTPS-IN_fw passthrough=no protocol=tcp dst-address=X.X.X.X dst-port=443 log=no log-prefix="" 2 chain=forward action=mark-packet new-packet-mark=HTTPS-OUT_fw passthrough=no protocol=tcp src-address=X.X.X.X src-port=443 log=no log-prefix="" но у второго по счётчикам 0 - почему исходящий трафик от сервера не подподает под него?
Evgeney
А почему он должен это делать
исходящий адрес у пакетов X.X.X.X протокол TCP порт 443 - считаю что это его описывает
John
исходящий адрес у пакетов X.X.X.X протокол TCP порт 443 - считаю что это его описывает
А вы пошлите пакет с веб сервера с 443 порта и посмотрите что будет
Evgeney
А вы пошлите пакет с веб сервера с 443 порта и посмотрите что будет
меня интересует именно трафик который сервер отдаёт внешним клиентам которые инициировать соединение
Cumberbatch
хорошо, но почему?
https://t.me/mikrotikclub/164090
John
хорошо, но почему?
Потому что магле идет первым
Evgeney
Потому что магле идет первым
не понял, можете подробнее объяснить?
John
не понял, можете подробнее объяснить?
Смотрите блок схему и все станет поеятно, а про мангле я немного поторопился
Cumberbatch
не понял, можете подробнее объяснить?
Вы схему посмотрели? Mangle forward когда выполняется ? Какие у пакета в это время src и dst поля?
Cumberbatch
теже с которыми он пришёл на mikrotik?
У вас у сервера реальный ip?
Evgeney
да
Cumberbatch
да
Никаких dst-nat/src-nat вы не делаете?
Evgeney
нет
Cumberbatch
Тогда второе правило у вас не к срабатывает потому что есть FastTrack. Отключите его. Либо добавьте no-mark в условие
Cumberbatch
нет не одного fasttrack-connection в /ip firewall filter
Правило для FastTrack есть у вас в Filter ?
Cumberbatch
нет
Окей. Тогда смотрите опечатку в правилах. Может выше уже есть другое правило которое этот пакет обрабатывает? Может пакет через другой шлюз наружу идёт?
Cumberbatch
в mangle выставил его первым - всёравно по счётчикам 0
Смотрите тогда проходит ли пакет от сервера через микрот? Torch на интерфейсе в сторону Web сервера. Либо ещё лучше через packet sniffer можете на wireshark направить весь трафик.
Moneron 🇷🇺
Да
У этих старых рб-шек были проблемы с пое, лично сталкивался два раза.
E
привет всем, подскажите плз, ключи которые давали на учебе можно для активации CHR использовать?
E
спасибо
Alexander
подскажите что сделать, чтобы сеть в микротике работала на hyper-v с несколькими процами? (с одним всё ок)
Psix
Подскажите best practice для резервирования канала vpn-сервера. Клиенты и сервер - микроты, есть ещё и клиенты windows, в идеале их бы тоже учесть. Пока 2 канала, основной и резервный, впоследствии должен добавиться третий.
Psix
Да.
интересно, спс, не знал о таком способе.
Moneron 🇷🇺
Да.
Тут есть проблема, когда один канал отсохнет
Psix
а подробнее можно?
Moneron 🇷🇺
Ну вот у вас две или больше А-записи. Хост для коннекта может выбрать любую из них. И если выбранный айпишник недоступен – то сорян, работать не будет
Volodymyr
Тут есть проблема, когда один канал отсохнет
Таки есть. Но есть и "костыли" для этого..
Psix
Таки есть. Но есть и "костыли" для этого..
ну не гуглится что-то, подскажите подробнее
Volodymyr
так тогда зачем оно нужно?
1. Записи можно выдавать по приоритету. 2. Записи могут иметь короткий ттл и апдейтиться по скрипту от падения канала.
Volodymyr
@psix048 upd п.1 - не все DNS это умеют.
🥓 Хамон
@psix048 upd п.1 - не все DNS это умеют.
И не все клиенты. Тупо берут первый айпи и идут по нему
Psix
Понял, ищу инфу, спс
Psix
А нельзя заюзать 2 днс-имени для подключения?
Volodymyr
Понял, ищу инфу, спс
В самом простом случае, если не нужна балансировка, можно сделать CNAMЕ на cloud имя микротика и раздать его клиентам. При падении канала микротик сам проапдейтит запись и клиентам полетит резервный айпи.
Anonymous
С наименьшим дистанс
Volodymyr
а если у меня активны все 3 канала, какой ip пойдёт в cloud?
Основной для микротика. Ну или зарулите тот ,что необходим.
Psix
балансировка не нужна в обозримом будущем
Volodymyr
балансировка не нужна в обозримом будущем
Тогда с клоуд вполне приемлемо. Но Вы должны понимать, что это не мгновенно. Там ttl 60 секунд.
Psix
60 вообще не проблема, да и сейчас уже через CNAME работает, осталось выяснить как оно выбирает ip
Volodymyr
60 вообще не проблема, да и сейчас уже через CNAME работает, осталось выяснить как оно выбирает ip
Для одинаковых записей - раунд робин, если не задавать приоритет специально.
Volodymyr
Я про cloud
Оно выбирает айпи того канала, через который получает доступ к сервису клоуд.
Psix
а, понял, туплю, извините )
Psix
для сервера не требуется каких-то донастроек? (firewall Я перенастрою на лист, это сразу понятно) Сервера l2tp (без ipsec) и ikev2.
Psix
С пиром ipsec проблема, 2 ip = 2 пира, 2 пира = 2 копии авторизаций. Реально задолбал этот ipsec, каждый раз упираюсь в его ограничения, шаг влево, шаг вправо - расстрел.
Moneron 🇷🇺
А зачем два пира? Делайте один на 0/0
Александр
Всем привет. Прошу подсказать. Провайдер даёт ppoe где-то на линии есть косяк с проводом и лин теряется буквально на секунду. В этот момент микротик пытается удержать ppoe и поднимает ещё раз его и мы получаем ошибку failed to authenticate ourselves to peer. В этот момент провайдер блочит учетку на 5 минут и я это время сижу без интернета
Александр
Как избавиться от этого, чтобы ppoe рвалось сразу и не поднимал о одновременно две сессии
Moneron 🇷🇺
Никак. Если не было PADT, то провайдер не в курсе что вы отвалились, пока LCP-шный таймер об этом не сообщит
Александр
А если скрипт засунуть. При падении линка рвать ppoe и восстанавливать через 10-15 сёк?
Moneron 🇷🇺
Он у вас и так рвётся
Александр
В том то и дело, если я успеваю поймать момент и отключаю ppoe в винбоксе, через 10 секунд включаю и все ок, если профукал момент, ловлю блокировку и 5 минут жду
Moneron 🇷🇺
А вообще позвоните провайдеру, пусть восстановят кабель
Moneron 🇷🇺
Зачем костыли?