Bomberman
Добрый день всем! Скажите, в бридже реально как-то отрезать мульткаст трафик?
Moneron 🇷🇺
В софтовом – вполне. Аппаратно – зависит от свитча
Bomberman
В софтовом – вполне. Аппаратно – зависит от свитча
нет, именно софтовый, туда ещё и EoIP-туннели засунуты
Moneron 🇷🇺
Режьте бридж фильтрами
Moneron 🇷🇺
Это если совсем не нужно. Если где-то мультик нужен – воспользуйтесь igmp snooping-ом
Bomberman
Режьте бридж фильтрами
не, он вообще не нужен, просто устройство канал занимает спасибо, так и сделал, только ещё пришлось форвард порезать плюсом оно ещё и броадкасты гнало, тоже порезал
Виктор
Подскажите, плз, в чём проблема. Команда, и вывод ошибки: https://pastebin.com/nvSCMNiW
Виктор
Подскажите, плз, в чём проблема. Команда, и вывод ошибки: https://pastebin.com/nvSCMNiW
При чём, если сервер на Filezilla, прокатывает, всё работает. А это с WinServer2019
Виктор
Путь попробуйте со слеша начинать
так и есть. Или сорс-путь?
Виктор
Не помогло. В разных комбинациях, и со слэшем, и без. Наверное, всё же, файлзиллу поставлю
oleg
Коллеги, подскажите по DUAL WAN и подсети с DMZ. Есть микротик, с двумя каналами от разных ISP. Оба канала static ip. От одного из провайдеров получена подсеть "белых" ip-адресов , к примеру, 200.200.200.0/27 чо то голову сломал как настроить роутинг чтобы трафик приходящий в эту сеть уходил всегда через аплинк от ISP2
oleg
ip firew mangle chain=forward action=mark-connection new-connection-mark=ISP2_Fwd passthrough=no in-interface=ISP2_INTERFACE ip firew mangle chain=prerouting action=mark-routing new-routing-mark=ISP2_Out passthrough=no connection-mark=ISP2_Fwd in-interface-list=Local-Int ip route add distance=1 gateway=ISP2_GW routing-mark=ISP2_Out вот этого не хватило
oleg
Разные Если есть реальный пример, в личку плиз, буду благодарен
Yuriy
Посоветуйте пожалуйста точки доступа АС 2-этажный дом плюс на улицу
Maxim
Посоветуйте пожалуйста точки доступа АС 2-этажный дом плюс на улицу
сAP ac, wAP ac, ну и если не будет потока воды на улице в сторону точки доступа, то к слову у wAP ac заявленные температуры работы от -40 до +70. Т.е. под навес и в путь.
Anonymous
Кстати , а кто то знает changelog для dude где-то выкладывается ?
Maxim
Коллеги, быстрый вопрос. l2tp клиенты могут получат с l2tp сервера адреса DNS-серверов.
Anonymous
могут
Maxim
Допустим я l2tp клиентом подключился, а где мне посмотреть какой DNS-сервер мне прилетел? В статусе этого не видно)
Anonymous
ipconfig /all ?
Maxim
ipconfig /all ?
Клиент MT
Anonymous
а смысл ?
Moneron 🇷🇺
/ip dns print
Maxim
/ip dns print
Увы, но там только то, что прилетело от провайдера
Maxim
а смысл ?
Вот есть у меня логин/пароль и ключ для VPN некой конторы. Есть ещё и адреса удалённых сетей. И RDP файл с именем ПК а не адресом. Вот и пытаюсь понять кто же в этой неизвестной сети DNS-сервер)
Moneron 🇷🇺
Maxim
Значит, не передаются днс-ы
В винде показалось)
Maxim
Значит передаются
Anonymous
Передаются передаются , я че то подумал там обычный хост , а тут роутер , сидел думал , а зачем? у него свой резолвер есть собственный.
Maxim
Передаются передаются , я че то подумал там обычный хост , а тут роутер , сидел думал , а зачем? у него свой резолвер есть собственный.
Мне интересно узнать что клиенту прилетело от сервера, а я по-факту не могу этого узнать если клиент МТ.
Moneron 🇷🇺
В дебаг-логе вроде должно быть видно
Innokentiy
у мене странный вопрос: если sxt запитать от af, оно отдать во второй порт af не сможет ведь?
Nickolay
Помогите пожалуйста разобраться с MTU/MSS. Использую систему мониторинга DUDE, ни в какую не грузятся картинки через туннель. С одной стороны ццр1009 с другой 4011через PPPOE между ними ipsec ikev2 site2site. Писал уже об этой проблеме в чатах, все дружно говорят - смотри в сторону MTU, даже саппорт микротика пишет про МТУ. Но я что-то не догоняю, как исправить MTU, ведь интерфейса у ipsec нет. Change MSS в мангле в форварде зажимал вплоть до 1200, эффекта нет. Тестирую скорость с помощью iperf3 насквозь, если TCP то скорость в районе 30 мегабит, а если выставить флаг -u (use UDP rather than TCP) тогда скорость в районе 1 Мегабита. Тестирую MTU между двумя хостами получается The largest possible non-fragmented packet is 1378 (1406 - 28 ICMP & IP headers). You can set your MTU to 1406. Результаты тестирования прилагаю: https://pastebin.com/YSis2gGu
Innokentiy
https://mikrotik.com/product/sxt_lte6_kit вроде на вход могет
Innokentiy
на вход af, на выход пассив?
Moneron 🇷🇺
на вход af, на выход пассив?
Да. Но высоковольтный пассив
Innokentiy
змчтлн, пасиба
Cumberbatch
Помогите пожалуйста разобраться с MTU/MSS. Использую систему мониторинга DUDE, ни в какую не грузятся картинки через туннель. С одной стороны ццр1009 с другой 4011через PPPOE между ними ipsec ikev2 site2site. Писал уже об этой проблеме в чатах, все дружно говорят - смотри в сторону MTU, даже саппорт микротика пишет про МТУ. Но я что-то не догоняю, как исправить MTU, ведь интерфейса у ipsec нет. Change MSS в мангле в форварде зажимал вплоть до 1200, эффекта нет. Тестирую скорость с помощью iperf3 насквозь, если TCP то скорость в районе 30 мегабит, а если выставить флаг -u (use UDP rather than TCP) тогда скорость в районе 1 Мегабита. Тестирую MTU между двумя хостами получается The largest possible non-fragmented packet is 1378 (1406 - 28 ICMP & IP headers). You can set your MTU to 1406. Результаты тестирования прилагаю: https://pastebin.com/YSis2gGu
Мангл по src/dst. В две стороны (два правила) либо одно но через листы куда две сетки ваши добавить.
Nickolay
Мангл по src/dst. В две стороны (два правила) либо одно но через листы куда две сетки ваши добавить.
так и есть, add action=change-mss chain=forward dst-address-list=remote_ipsec_nets ipsec-policy=out,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=local_nets tcp-flags=syn tcp-mss=\ !0-1440 add action=change-mss chain=forward dst-address-list=local_nets ipsec-policy=in,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=remote_ipsec_nets tcp-flags=syn tcp-mss=\ !0-1440
Cumberbatch
И зачем вы добавляете IPSec-policy?
Nickolay
Это мало. Вам снижать нужно до 1360 примерно
пробовал, и 1360 и ниже вплоть до 1200 и с и без ipsec-policy. Картинки в дуде не грузятся.
Nickolay
Если тестировать через btest.exe получается странная ассиметрия - в одну сторону 81 мегабит, в другую 2,2 мегабита.
Anonymous
Коля, подключай домру, там есть вариант без рррое, как ты хотел
Anonymous
если сбросить дефолтные настройки файервола микротика, настроить роутер и раздача внутри локалки не через DHCP, а через рррое сервер организована, то почему некоторые маки клиентов пролетают через nat с отключенным прокси на самом микротике?
Anonymous
самое интересное, что залетает пару маков, а не все маки, которые за nat
Anonymous
бриджей, прокси нет на микротике
Anonymous
это новая фишка торентов?)
Anonymous
ок. рррое до провайдера на микротике, рррое-server на микротике для раздачи инета в небольшом здании, в качестве клиентов к микротику подключаются роутеры и отдельные компы. Инет раздача для кучки мелких офисов. Дефолтные настройки микротика сброшены и в фильтрах только правила на ддос по различным портам, syn flood и пару на ограничениям по сессиям какие-то. Маскарад сделан на /24 сетку рррое сервера, а не на WAN interface list. Проблема заключается в том, что у провайдера привязка по мак и каким-то боком пару маков из клиентских роутеров залетают за nat на порт провайдера и отваливается рррое от микротика к провайдеру тогда, когда у них на коммутаторе обновляется привязка мак адресов к портам. С помощью бубнов и провайдера удалось выяснить, что там светятся еще маки, кроме мака микротика. Скинули какие именно и они оказались из списка рррое client, которые подключаются к микротику. Как это возможно, если на самом микротике нет никаких бриджей, прокси и т.д.?
Anonymous
понятно, что при подключении рррое микротика к првоайдеру и при подключении клиентов к рррое микротика, на микротике маршруты сами создаются, но почему arp пролетает за nat. И самаое интересно, что пролетает несколько маков, а не все!
Cumberbatch
ок. рррое до провайдера на микротике, рррое-server на микротике для раздачи инета в небольшом здании, в качестве клиентов к микротику подключаются роутеры и отдельные компы. Инет раздача для кучки мелких офисов. Дефолтные настройки микротика сброшены и в фильтрах только правила на ддос по различным портам, syn flood и пару на ограничениям по сессиям какие-то. Маскарад сделан на /24 сетку рррое сервера, а не на WAN interface list. Проблема заключается в том, что у провайдера привязка по мак и каким-то боком пару маков из клиентских роутеров залетают за nat на порт провайдера и отваливается рррое от микротика к провайдеру тогда, когда у них на коммутаторе обновляется привязка мак адресов к портам. С помощью бубнов и провайдера удалось выяснить, что там светятся еще маки, кроме мака микротика. Скинули какие именно и они оказались из списка рррое client, которые подключаются к микротику. Как это возможно, если на самом микротике нет никаких бриджей, прокси и т.д.?
Совет такой. Попробуйте весь трафик с порта в сторону isp направить на wireshark и посмотреть что там летает. Потом думать почему
Maxim
Трафик всегда можно послушать и точно понять кто проскальзывается
Anonymous
проблема в том, что эти маки не сразу там появляются после перезагрузки порта провайдера, а позже и получается надо сидеть и ловить момент
Maxim
проблема в том, что эти маки не сразу там появляются после перезагрузки порта провайдера, а позже и получается надо сидеть и ловить момент
Включите пересылку на локальный комп и запустите wireshark, или придумайте операцию при которой возникает проблема, ибо её повторяемость тоже важна для диагностики.
Иван
есть провайдерский шлюз в него входит оптика а выходит 2 кабеля на провайдерский вифи и кабель для ппое какие есть способы перенести вифи в другое место где есть наша локалка? поставить рядом со шлюзом микрот воткнуть в него нашу локалку как wan а шлюз как lan, а вдругом месте так же с точкой доступа, а между микротами eoip по нашей локалке? есть еще идеи?
Иван
свичи неуправляемые
Maxim
но теги они передают без проблем, я вас уверяю, просто с одной стороны всё тегируете чем-то, с другой всё растегируете чем-то, и ставите точку провайдера
Anonymous
я вот тоже к этом склоняюсь, как это убить на корню, чтобы только маскарадилось?
Maxim
я вот тоже к этом склоняюсь, как это убить на корню, чтобы только маскарадилось?
разрешите в фаерволе на out интерфейс только PPPoE трафик, остальное прибейте
Anonymous
так делать не хотелось бы, т.к. подключение инета туда идет по мосту, к которому удаленный доступ через проброс порта сделан
Maxim
так делать не хотелось бы, т.к. подключение инета туда идет по мосту, к которому удаленный доступ через проброс порта сделан
ну тогда разберитесь что там ходит, а это сниффер и анализ дампа, потом или убъёте ненужное или выключите это
Cumberbatch
так делать не хотелось бы, т.к. подключение инета туда идет по мосту, к которому удаленный доступ через проброс порта сделан
Давайте уже закончим. Только что вы говорили что нет бриджей. Теперь есть. Пока схемы не будет прошу закрыть этот вопрос.
Иван
Давайте схему. Все как то сложно
4 сущности https://i.imgur.com/XYFSyHr.png
Maxim
4 сущности https://i.imgur.com/XYFSyHr.png
Порт паблик вифи включаете в свободный порт своего микрота, настраиваете порт в аксесс, в некотором влане, и отдаёте его тагом в свою локльную сеть, рядом с л2 свитчём где нужен вифи, ставите ещё один микрот, забираете тегированный трафик из сети через один порт и отдаёте нетегированным через второй порт в который включаете точку . P.S. Не показывайте это Иннокентию, но побьёт вас книгой про бед-дизайн)))
Иван
нет свободных портов в микроте
Maxim
нет свободных портов в микроте
Ставьте ещё один) Больше MikroTik, богу MikroTik)))
Cumberbatch
4 сущности https://i.imgur.com/XYFSyHr.png
Микрот в локалку одним портом смотрит?
Иван
1) ну как я и сказал 2 микрота покупать)) только теггированный влан мне кажется менее безопасным вариантом чем закрыться натом и впн 2)а схему я рисовал в браузере виндового тачскрин планшета))) мышкой проще
Maxim
4 сущности https://i.imgur.com/XYFSyHr.png
Меня ещё радует оптика в сети L2 на неуправляемых свитчах) я бы посмотрел на это чудо инженерной мысли)
Иван
Микрот в локалку одним портом смотрит?
да там 3 локалки и 2 ван даже бриджа нет