Bomberman
Добрый день всем!
Скажите, в бридже реально как-то отрезать мульткаст трафик?
Moneron 🇷🇺
В софтовом – вполне. Аппаратно – зависит от свитча
Moneron 🇷🇺
Режьте бридж фильтрами
Moneron 🇷🇺
Это если совсем не нужно. Если где-то мультик нужен – воспользуйтесь igmp snooping-ом
Bomberman
Режьте бридж фильтрами
не, он вообще не нужен, просто устройство канал занимает
спасибо, так и сделал, только ещё пришлось форвард порезать
плюсом оно ещё и броадкасты гнало, тоже порезал
Виктор
Подскажите, плз, в чём проблема. Команда, и вывод ошибки: https://pastebin.com/nvSCMNiW
Виктор
Cumberbatch
Виктор
Виктор
Не помогло. В разных комбинациях, и со слэшем, и без. Наверное, всё же, файлзиллу поставлю
oleg
Коллеги, подскажите по DUAL WAN и подсети с DMZ.
Есть микротик, с двумя каналами от разных ISP. Оба канала static ip.
От одного из провайдеров получена подсеть "белых" ip-адресов , к примеру, 200.200.200.0/27
чо то голову сломал как настроить роутинг чтобы трафик приходящий в эту сеть уходил всегда через аплинк от ISP2
oleg
ip firew mangle chain=forward action=mark-connection new-connection-mark=ISP2_Fwd passthrough=no in-interface=ISP2_INTERFACE
ip firew mangle chain=prerouting action=mark-routing new-routing-mark=ISP2_Out passthrough=no connection-mark=ISP2_Fwd in-interface-list=Local-Int
ip route add distance=1 gateway=ISP2_GW routing-mark=ISP2_Out
вот этого не хватило
Bomberman
oleg
Разные
Если есть реальный пример, в личку плиз, буду благодарен
Yuriy
Посоветуйте пожалуйста точки доступа АС 2-этажный дом плюс на улицу
Anonymous
Кстати , а кто то знает changelog для dude где-то выкладывается ?
Maxim
Коллеги, быстрый вопрос. l2tp клиенты могут получат с l2tp сервера адреса DNS-серверов.
Cumberbatch
Anonymous
могут
Maxim
Допустим я l2tp клиентом подключился, а где мне посмотреть какой DNS-сервер мне прилетел? В статусе этого не видно)
Anonymous
ipconfig /all ?
Maxim
Anonymous
а смысл ?
Moneron 🇷🇺
/ip dns print
Maxim
/ip dns print
Увы, но там только то, что прилетело от провайдера
Maxim
а смысл ?
Вот есть у меня логин/пароль и ключ для VPN некой конторы. Есть ещё и адреса удалённых сетей. И RDP файл с именем ПК а не адресом. Вот и пытаюсь понять кто же в этой неизвестной сети DNS-сервер)
Moneron 🇷🇺
Maxim
Maxim
Значит передаются
Anonymous
Передаются передаются , я че то подумал там обычный хост , а тут роутер , сидел думал , а зачем? у него свой резолвер есть собственный.
Maxim
Moneron 🇷🇺
В дебаг-логе вроде должно быть видно
Innokentiy
у мене странный вопрос: если sxt запитать от af, оно отдать во второй порт af не сможет ведь?
Nickolay
Помогите пожалуйста разобраться с MTU/MSS. Использую систему мониторинга DUDE, ни в какую не грузятся картинки через туннель. С одной стороны ццр1009 с другой 4011через PPPOE между ними ipsec ikev2 site2site. Писал уже об этой проблеме в чатах, все дружно говорят - смотри в сторону MTU, даже саппорт микротика пишет про МТУ. Но я что-то не догоняю, как исправить MTU, ведь интерфейса у ipsec нет. Change MSS в мангле в форварде зажимал вплоть до 1200, эффекта нет. Тестирую скорость с помощью iperf3 насквозь, если TCP то скорость в районе 30 мегабит, а если выставить флаг -u (use UDP rather than TCP) тогда скорость в районе 1 Мегабита. Тестирую MTU между двумя хостами получается The largest possible non-fragmented packet is 1378 (1406 - 28 ICMP & IP headers).
You can set your MTU to 1406. Результаты тестирования прилагаю: https://pastebin.com/YSis2gGu
Cumberbatch
Innokentiy
https://mikrotik.com/product/sxt_lte6_kit вроде на вход могет
Moneron 🇷🇺
Innokentiy
на вход af, на выход пассив?
Cumberbatch
Innokentiy
змчтлн, пасиба
Cumberbatch
Nickolay
Мангл по src/dst. В две стороны (два правила) либо одно но через листы куда две сетки ваши добавить.
так и есть, add action=change-mss chain=forward dst-address-list=remote_ipsec_nets ipsec-policy=out,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=local_nets tcp-flags=syn tcp-mss=\
!0-1440
add action=change-mss chain=forward dst-address-list=local_nets ipsec-policy=in,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=remote_ipsec_nets tcp-flags=syn tcp-mss=\
!0-1440
Cumberbatch
Cumberbatch
И зачем вы добавляете IPSec-policy?
Nickolay
Если тестировать через btest.exe получается странная ассиметрия - в одну сторону 81 мегабит, в другую 2,2 мегабита.
Anonymous
Коля, подключай домру, там есть вариант без рррое, как ты хотел
Anonymous
если сбросить дефолтные настройки файервола микротика, настроить роутер и раздача внутри локалки не через DHCP, а через рррое сервер организована, то почему некоторые маки клиентов пролетают через nat с отключенным прокси на самом микротике?
Anonymous
самое интересное, что залетает пару маков, а не все маки, которые за nat
Anonymous
бриджей, прокси нет на микротике
Anonymous
это новая фишка торентов?)
Cumberbatch
Anonymous
ок. рррое до провайдера на микротике, рррое-server на микротике для раздачи инета в небольшом здании, в качестве клиентов к микротику подключаются роутеры и отдельные компы. Инет раздача для кучки мелких офисов. Дефолтные настройки микротика сброшены и в фильтрах только правила на ддос по различным портам, syn flood и пару на ограничениям по сессиям какие-то. Маскарад сделан на /24 сетку рррое сервера, а не на WAN interface list. Проблема заключается в том, что у провайдера привязка по мак и каким-то боком пару маков из клиентских роутеров залетают за nat на порт провайдера и отваливается рррое от микротика к провайдеру тогда, когда у них на коммутаторе обновляется привязка мак адресов к портам. С помощью бубнов и провайдера удалось выяснить, что там светятся еще маки, кроме мака микротика. Скинули какие именно и они оказались из списка рррое client, которые подключаются к микротику. Как это возможно, если на самом микротике нет никаких бриджей, прокси и т.д.?
Anonymous
понятно, что при подключении рррое микротика к првоайдеру и при подключении клиентов к рррое микротика, на микротике маршруты сами создаются, но почему arp пролетает за nat. И самаое интересно, что пролетает несколько маков, а не все!
Cumberbatch
ок. рррое до провайдера на микротике, рррое-server на микротике для раздачи инета в небольшом здании, в качестве клиентов к микротику подключаются роутеры и отдельные компы. Инет раздача для кучки мелких офисов. Дефолтные настройки микротика сброшены и в фильтрах только правила на ддос по различным портам, syn flood и пару на ограничениям по сессиям какие-то. Маскарад сделан на /24 сетку рррое сервера, а не на WAN interface list. Проблема заключается в том, что у провайдера привязка по мак и каким-то боком пару маков из клиентских роутеров залетают за nat на порт провайдера и отваливается рррое от микротика к провайдеру тогда, когда у них на коммутаторе обновляется привязка мак адресов к портам. С помощью бубнов и провайдера удалось выяснить, что там светятся еще маки, кроме мака микротика. Скинули какие именно и они оказались из списка рррое client, которые подключаются к микротику. Как это возможно, если на самом микротике нет никаких бриджей, прокси и т.д.?
Совет такой. Попробуйте весь трафик с порта в сторону isp направить на wireshark и посмотреть что там летает. Потом думать почему
Maxim
Трафик всегда можно послушать и точно понять кто проскальзывается
Anonymous
проблема в том, что эти маки не сразу там появляются после перезагрузки порта провайдера, а позже и получается надо сидеть и ловить момент
Иван
есть провайдерский шлюз в него входит оптика а выходит 2 кабеля на провайдерский вифи и кабель для ппое
какие есть способы перенести вифи в другое место где есть наша локалка?
поставить рядом со шлюзом микрот воткнуть в него нашу локалку как wan а шлюз как lan, а вдругом месте так же с точкой доступа, а между микротами eoip по нашей локалке?
есть еще идеи?
Maxim
Иван
свичи неуправляемые
Maxim
но теги они передают без проблем, я вас уверяю, просто с одной стороны всё тегируете чем-то, с другой всё растегируете чем-то, и ставите точку провайдера
Cumberbatch
Anonymous
я вот тоже к этом склоняюсь, как это убить на корню, чтобы только маскарадилось?
Maxim
Anonymous
так делать не хотелось бы, т.к. подключение инета туда идет по мосту, к которому удаленный доступ через проброс порта сделан
Maxim
Cumberbatch
Maxim
Maxim
4 сущности
https://i.imgur.com/XYFSyHr.png
Порт паблик вифи включаете в свободный порт своего микрота, настраиваете порт в аксесс, в некотором влане, и отдаёте его тагом в свою локльную сеть, рядом с л2 свитчём где нужен вифи, ставите ещё один микрот, забираете тегированный трафик из сети через один порт и отдаёте нетегированным через второй порт в который включаете точку . P.S. Не показывайте это Иннокентию, но побьёт вас книгой про бед-дизайн)))
Иван
нет свободных портов в микроте
Cumberbatch
Иван
1) ну как я и сказал 2 микрота покупать)) только теггированный влан мне кажется менее безопасным вариантом чем закрыться натом и впн
2)а схему я рисовал в браузере виндового тачскрин планшета))) мышкой проще