Alexander Yu
от 24 вольт это будет работать?
Yakov
https://www.nix.ru/autocatalog/networking_tp_link/TP-LINK-TL-POE10R-PoE-Splitter-5V-12V_117998.html#pid=2258
Alexander Yu
Yakov
а что за устройство у вас питает, модель MT?
Максим
Вроде разговор был про hAP ac
Yakov
модель не упоминалась, но hap ac умеет питаться до 57В, т.е. достаточно просто заменить блок питания и ставить сплиттер
Roman
Приветствую,
Кто-нибудь сталкивался с таким багом, multi area OSPF, на ABR делаю summarization нескольких префиксов, к примеру 172.16.16/24-172.16.31/24, OSPF генерирует LSA type 3 172.16.16.0/20. После отключаю объединение и ABR больше не генерирует LSA type 3 для префикса 172.16.16.0/24, а для остальных входящих в объединение генерирует.🤔
И так пока не перезапустишь процесс OSPF.
Roman
И ещё, я правильно понимаю, исходя из документации, что OSPF LSA type 3 filtering на ABR не поддерживается на текущий момент?
Или я что-то пропустил route filter/ospf разделах?
Moneron 🇷🇺
Moneron 🇷🇺
Roman
Уже что-то, если новая реализация будет учитывать недостатки текущей, то здорово!
Roman
Хм, тоже вариант, хотя и выглядит сложнее, чем просто area range not advertise lsa на ABR, для нужных LSA type 3.
Просто оба варианта трудно сопровождать. 🤔
Moneron 🇷🇺
Roman
Да есть, она позволяет не генерировать LSA для заданого префикса
Roman
Но она к сожалению не позволяет задевать префиксы через prefix-list
Moneron 🇷🇺
Я ещё пытаюсь понять: зачем в igp фильтрация префиксов? Это же igp
Roman
Транзитные префиксы, используемые на стыках между маршрутизаторами для маршрутизации совершенно не нужны. Но, они провоцируют генерацию LSA type 3 для каждого такого префикса и в случае OSPFv2 это по одному LSA на каждый префикс.
Поэтому для уменьшения размера LSDB и улучшения времени сходимости сети, применяют технику Prefix Suppression RFC 6860 или фильтрацию на ABR, если первая не доступна.
Moneron 🇷🇺
Prefix supression, к сожалению, нет, согласен
Alex
Доброго дня комрады !!! подскажите или поделитесь файликом, как то находил фаил универсальный файл конфигурации .rsc .. В нем правишь под себя настройки роутера . Найти не могу
Ur3ckr
Alex
Да это !
Alex
Есть такой плиз )) дайте
Ur3ckr
отправил в личку
Alex
Master
всем привет. можно ли в микротике забирать src-адрес который ломится, к примеру. но порт 3389 и засовывать его к примеру не в блэк лист а добавлять его в новый маршрут с типом blackhole ? Вопрос сугубо академического характера.
Roman
Эм, это ж какого размера у вас будет RIB при такой конфигурации?! 😳
Volodymyr
Master
Volodymyr
Master
Можно.
У меня не получилось в правиле указать blackhole
Master
Volodymyr
Спасибо, попробую.
Лучше не пробуйте. Это же костыль в разрезе академического интереса. )
😷Драничек
Это не сильно затратно будет по цпушке? Не дешевле будет дропать в RAW блэклист?
Roman
Innokentiy
может быть так, что в фильтре дешевле?
Innokentiy
а за счет чего?
Volodymyr
а за счет чего?
За счет того, что через матчер правила в RAW будет проходить весь трафик и полезный и вредный. Т.е. сама проверка "легче" (емнип втречал цифру 30%), но она не выборочна, а всеобъемлюща, потому выгода от нее есть при ДОС атаке или прочей ситуации, когда вредного овермного, а если вредного мало, то это двойная работа для фильтра.
Innokentiy
не пони, почему двойная
Innokentiy
к нам пришло 1000 пакетов
Innokentiy
у нас есть либо одно правило в фильтре, либо одно правило в раве
Innokentiy
в одном случае 1000 проверок и в другом 1000 проверок
Innokentiy
а фильтр как-то иначе проверки делает, не все пакеты проверяет?
Innokentiy
(ну, кроме дропнутых)
Innokentiy
не понимаю
Innokentiy
почему 950 акцептов + 50? дропов в фильтре дешевле 950 акцептов и 50? дропов в раве
Innokentiy
или речь про то, что если равом вообще не пользоваться, то и акцептить ему не надо ничего?
Roman
а фильтр как-то иначе проверки делает, не все пакеты проверяет?
Смею предположить, что
filter, connection state aware, если соединение для данного flow установлено, оно не проходит всю цепочку filter, а сразу полуает accept.
А RAW проверяет каждый пакет, который попал под его match, даже, если это один и тот же packet flow
Volodymyr
не понимаю
1. Вариант. Полезный пакет НЕ будет проверяться РАвом, если в РАВ ничего нет. Он зайдет в фильтр, скажем, инпута и акцептнется там. Вредный - дропнется закрывающим правилом.
2. Вариант. Полезный пакет проверится в РАВ(если вредный то дропнется) , и акцептнется в в фильтре.
Если полезного много, а вредного мало, то РАВ просто будет выполнтять дополнительную не нужную проверку.
Volodymyr
Roman
Не успел написать идею Владимира, как я её вижу, он сам уже всё подробно расписал. 👍
Roman
Roman
На картинке наглядно видно, о чём говорит Владимир. 🙌
Innokentiy
не, дело не в картинке
Volodymyr
Innokentiy
raw:
This table is used mainly for configuring exemptions from connection tracking in combination with the NOTRACK target. It registers at the netfilter hooks with higher priority and is thus called before ip_conntrack, or any other IP tables.
Innokentiy
если таблица рав пустая, она не вешает хук
Innokentiy
следовательно, пакет в цепочку просто не входит
Volodymyr
Innokentiy
правильно?
Volodymyr
правильно?
Да. Именно это я и имел ввиду.
Volodymyr
Даже на вики пишется, что его полезно юзать, например при ДОС атаках. Банальный дроп в РАВ, имхо излишество.
Innokentiy
и наша потенциальная экономия получается не за счет того, что проверка в раве дешевле/дороже сама по себе, а за счет экономии на цепочке
Volodymyr
Roman
Экономия на connection tracking фазе, не нужно создавать объект, зная, что пакет будет отброшен всё равно.
Innokentiy
Roman
Volodymyr
Roman
Innokentiy
так-то интуиция подсказывает, что дроп в раве должн быть дешевле
Roman
Volodymyr