Alexander Yu
от 24 вольт это будет работать?
Максим
от 24 вольт это будет работать?
Не должно. Но можете попробовать
Yakov
https://www.nix.ru/autocatalog/networking_tp_link/TP-LINK-TL-POE10R-PoE-Splitter-5V-12V_117998.html#pid=2258
Alexander Yu
https://www.nix.ru/autocatalog/networking_tp_link/TP-LINK-TL-POE10R-PoE-Splitter-5V-12V_117998.html#pid=2258
то же самое. это не будет работать от 24 вольт
Yakov
а что за устройство у вас питает, модель MT?
Максим
Вроде разговор был про hAP ac
Yakov
модель не упоминалась, но hap ac умеет питаться до 57В, т.е. достаточно просто заменить блок питания и ставить сплиттер
Roman
Приветствую, Кто-нибудь сталкивался с таким багом, multi area OSPF, на ABR делаю summarization нескольких префиксов, к примеру 172.16.16/24-172.16.31/24, OSPF генерирует LSA type 3 172.16.16.0/20. После отключаю объединение и ABR больше не генерирует LSA type 3 для префикса 172.16.16.0/24, а для остальных входящих в объединение генерирует.🤔 И так пока не перезапустишь процесс OSPF.
Roman
И ещё, я правильно понимаю, исходя из документации, что OSPF LSA type 3 filtering на ABR не поддерживается на текущий момент? Или я что-то пропустил route filter/ospf разделах?
Moneron 🇷🇺
Roman
Всё правильно, на out фильтруются только external на asbr. С суммаризацией смиритесь, есть там такой глюк.
А не слышали, есть ли планы по расширению возможностей фильтрации в будущем? Или может нужно запросить эту функциональную возможность дружно всем?
Roman
Уже что-то, если новая реализация будет учитывать недостатки текущей, то здорово!
Moneron 🇷🇺
А не слышали, есть ли планы по расширению возможностей фильтрации в будущем? Или может нужно запросить эту функциональную возможность дружно всем?
Могу предложить вариант решения. Если вам какую-то сеть не нужно передавать через абр, сделайте nssa area и распространяйте в ней маршруты через редистрибьюцию, отключив на ABR трансляцию lsa7 в lsa5
Roman
Хм, тоже вариант, хотя и выглядит сложнее, чем просто area range not advertise lsa на ABR, для нужных LSA type 3. Просто оба варианта трудно сопровождать. 🤔
Roman
Да есть, она позволяет не генерировать LSA для заданого префикса
Roman
Но она к сожалению не позволяет задевать префиксы через prefix-list
Moneron 🇷🇺
Я ещё пытаюсь понять: зачем в igp фильтрация префиксов? Это же igp
Roman
Транзитные префиксы, используемые на стыках между маршрутизаторами для маршрутизации совершенно не нужны. Но, они провоцируют генерацию LSA type 3 для каждого такого префикса и в случае OSPFv2 это по одному LSA на каждый префикс. Поэтому для уменьшения размера LSDB и улучшения времени сходимости сети, применяют технику Prefix Suppression RFC 6860 или фильтрацию на ABR, если первая не доступна.
Moneron 🇷🇺
Prefix supression, к сожалению, нет, согласен
Alex
Доброго дня комрады !!! подскажите или поделитесь файликом, как то находил фаил универсальный файл конфигурации .rsc .. В нем правишь под себя настройки роутера . Найти не могу
Alex
Да это !
Alex
Есть такой плиз )) дайте
Ur3ckr
отправил в личку
Alex
отправил в личку
🤝👍 Спасибо
Master
всем привет. можно ли в микротике забирать src-адрес который ломится, к примеру. но порт 3389 и засовывать его к примеру не в блэк лист а добавлять его в новый маршрут с типом blackhole ? Вопрос сугубо академического характера.
Roman
Эм, это ж какого размера у вас будет RIB при такой конфигурации?! 😳
Volodymyr
Нет.
Можно.
Master
Можно.
У меня не получилось в правиле указать blackhole
Volodymyr
У меня не получилось в правиле указать blackhole
Вы в мангле соединению с нужным соурсом вешайте роутмарк и уже на основании роутмарка отправляете в черную дыру.
Volodymyr
Спасибо, попробую.
Лучше не пробуйте. Это же костыль в разрезе академического интереса. )
😷Драничек
Это не сильно затратно будет по цпушке? Не дешевле будет дропать в RAW блэклист?
Volodymyr
Это не сильно затратно будет по цпушке? Не дешевле будет дропать в RAW блэклист?
Затратно, конечно. Но это же вопрос из разряда "а можно ли?" А где дешевле дропать в РАВе или в фильтре - надо смотреть по количеству дропаемого трафика.
Innokentiy
может быть так, что в фильтре дешевле?
Volodymyr
может быть так, что в фильтре дешевле?
Технически, если вредного трафика меньше, чем полезного и фильтр не особо загроможден, то фильтр может оказаться дешевле.
Innokentiy
а за счет чего?
Volodymyr
а за счет чего?
За счет того, что через матчер правила в RAW будет проходить весь трафик и полезный и вредный. Т.е. сама проверка "легче" (емнип втречал цифру 30%), но она не выборочна, а всеобъемлюща, потому выгода от нее есть при ДОС атаке или прочей ситуации, когда вредного овермного, а если вредного мало, то это двойная работа для фильтра.
Innokentiy
не пони, почему двойная
Innokentiy
к нам пришло 1000 пакетов
Yakov
не пони, почему двойная
траффик не сматченный в рав идет дальше в фильтр
Innokentiy
у нас есть либо одно правило в фильтре, либо одно правило в раве
Innokentiy
в одном случае 1000 проверок и в другом 1000 проверок
Volodymyr
к нам пришло 1000 пакетов
И РАВ проверит всю 1000. а дропнуть надо, к примеру 10.
Innokentiy
а фильтр как-то иначе проверки делает, не все пакеты проверяет?
Innokentiy
(ну, кроме дропнутых)
Volodymyr
в одном случае 1000 проверок и в другом 1000 проверок
А если в РАВ ничего нет, то 950 пакетов акцептнутся раньше и только 10 дропнутся фильтром. На мой взгляд 10 дропов фильтром дешевле 950 матчей РАВом.
Innokentiy
не понимаю
Innokentiy
почему 950 акцептов + 50? дропов в фильтре дешевле 950 акцептов и 50? дропов в раве
Innokentiy
или речь про то, что если равом вообще не пользоваться, то и акцептить ему не надо ничего?
Roman
а фильтр как-то иначе проверки делает, не все пакеты проверяет?
Смею предположить, что filter, connection state aware, если соединение для данного flow установлено, оно не проходит всю цепочку filter, а сразу полуает accept. А RAW проверяет каждый пакет, который попал под его match, даже, если это один и тот же packet flow
Volodymyr
не понимаю
1. Вариант. Полезный пакет НЕ будет проверяться РАвом, если в РАВ ничего нет. Он зайдет в фильтр, скажем, инпута и акцептнется там. Вредный - дропнется закрывающим правилом. 2. Вариант. Полезный пакет проверится в РАВ(если вредный то дропнется) , и акцептнется в в фильтре. Если полезного много, а вредного мало, то РАВ просто будет выполнтять дополнительную не нужную проверку.
Roman
Не успел написать идею Владимира, как я её вижу, он сам уже всё подробно расписал. 👍
Roman
Roman
На картинке наглядно видно, о чём говорит Владимир. 🙌
Innokentiy
не, дело не в картинке
Innokentiy
raw: This table is used mainly for configuring exemptions from connection tracking in combination with the NOTRACK target. It registers at the netfilter hooks with higher priority and is thus called before ip_conntrack, or any other IP tables.
Innokentiy
если таблица рав пустая, она не вешает хук
Innokentiy
следовательно, пакет в цепочку просто не входит
Innokentiy
правильно?
Volodymyr
правильно?
Да. Именно это я и имел ввиду.
Volodymyr
Даже на вики пишется, что его полезно юзать, например при ДОС атаках. Банальный дроп в РАВ, имхо излишество.
Innokentiy
и наша потенциальная экономия получается не за счет того, что проверка в раве дешевле/дороже сама по себе, а за счет экономии на цепочке
Volodymyr
и наша потенциальная экономия получается не за счет того, что проверка в раве дешевле/дороже сама по себе, а за счет экономии на цепочке
Она, по идее и дешевле сама по себе, т.к. в ней гораздо меньше условий матчинга. Но это только предположение.
Roman
Экономия на connection tracking фазе, не нужно создавать объект, зная, что пакет будет отброшен всё равно.
Innokentiy
Экономия на connection tracking фазе, не нужно создавать объект, зная, что пакет будет отброшен всё равно.
вы покупаете или продаете?) мы обсуждаем сценарий, когда с коннтраком выходит дешевле
Roman
Она, по идее и дешевле сама по себе, т.к. в ней гораздо меньше условий матчинга. Но это только предположение.
Кто-то из коллег говорил, что там практически одинаковый код используется, относительно матчинга.
Volodymyr
Кто-то из коллег говорил, что там практически одинаковый код используется, относительно матчинга.
Я не знаю. Это надо разработчиков расспрашивать. Но самих условий изрядно поменьше.
Innokentiy
так-то интуиция подсказывает, что дроп в раве должн быть дешевле