Zillah
Все еще настраиваю Port Security настройка и проверка: https://pastebin.com/iTKnB85Y Возникли вопросы: 1) как убить "левую" динамическую запись? 2) есть способ писать в лог когда втыкают "неразрешенный" мак? 😳
Roman
Коммюнити, такой вот вопрос про скорее про дизайн сети, чем про микротики. как идеологически правильнее реализовать схему динамической маршрутизации (OSPF) при следующих вводных: 1) Центральный офис RHQ (микротик. несколько локальных сетей) 2) 4 офиса RBR ( по маршрутизатору микротик в каждом) от одной до 4 локальных сетей (типа 192.168.10.0/24 или 192.168.100.0/27 ) 3) 300+ торговых объектов (по маршрутизатору микротик в каждом) со своими уникальными подсетями (сети /29 из диапазона 192.168.200.0/20 ) Все роутеры 3+300+ подключены по VPN к Центральному роутеру (ВПН- серверу) Сейчас используется ospf, все эти роутеры в одной зоне backbone соответственно на всех роутерах овер 300 маршрутов Не то что бы много маршрутов но подсознательно начинает напрягать количество маршрутов , и есть желание корректно агрегировать маршруты. вопрос в рамках одной зоны backbone возможно ли чтобы на роутеры RBR приходил только один маршрут /20 на RHQ ? Если придется выделять дополнительную зону можно ли ограничится выделением RBR в отдельную зону и агрегировать маршруты с 300+ роутеров в один /20 для этой зоны?
В одной area нельзя делать агрегацию или фильтрацию LSA Для таких больших конфигураций рекомендуется использовать multi-area конфигурацию. При этом необходимо разбить маршрутизаторы на группы, скажем по 10 маршрутизаторов в одной area. Количество маршрутизаторов в area можно увеличить, это вопрос открыты. Тип области stub для всех area, агрегация на ABR.
😷Драничек
да. Хотел бы чтобы на RBR был один маршрут в сторону RHQ о всех сетях на торговых точках
Я сейчас пытаюсь поковырять суммирование. Пока не выходит, будет время буду разбираться
Zillah
В OSPF нет зон, есть области. Если вы не знакомы с теорией link-state и OSPFv2 в частности, то проблемы могут быть.
Хм: Имя Существительное площадь - area, space, square, acreage, plaza, place зона - zone, area, region, range, belt, district область - region, area, field, domain, range, province ... https://translate.google.com/#view=home&op=translate&sl=en&tl=ru&text=area
Roman
ок, area ^_^
Вы должны понимать, как осуществляется маршрутизация между областями, как происходит обмен LSA, какими типами и какие принципы заложены в понятие областей в OSPF. Есть достаточное количество сценариев, когда multi-area конфигурация может принести сюрпризы. Но для масштабируемых hub-and-spoke конфигураций я выше написал общин рекомендации.
Roman
А почему бы не сделать по 30 роутеров в одной области и суммировать маршруты в HQ?
Количество маршрутизаторов в area можно варьировать. Что касается саммаризации, то она выполняется только на ABR, не важно HQ или нет это будет. Но важно помнить, что время схождения сети в OSPF протоколе в числе прочего зависит от времени требуемого на flood LSA type 1/2 между всеми маршрутизатороми area.
Roman
Ну, например у него в 30 адресов в области и он их знает
Количество префиксов будет в любом случае больше для 30 маршрутизаторов, клиентские за маршрутизаторами и транспортные, на тунельных интерфейсах, RouterOS не поддерживает prefix-suppression.
Денис
Сейчас столкнулся с ситуацией: нужно завести провод от провайдера в порт eth4, включаю, перенастраиваю IP адрес (статика) и связь пропадает. Добавляю порт в пустой (только что созданный) бридж - входящая связь поднимается, исходящая не работает.
Денис
Сделал понижение MSS, пробовал на пустой конфе - одно и тоже
Bomberman
Сделал понижение MSS, пробовал на пустой конфе - одно и тоже
что-то не так перенастраиваешь, значит у меня проблем настройки айпишника ну другой порт не возникало
Денис
я понимаю, что внештатная ситуация. Интересно причину найти
Bomberman
я понимаю, что внештатная ситуация. Интересно причину найти
киньте, что ли, изначальный конфиг на пестебин
Roman
я понимаю, что внештатная ситуация. Интересно причину найти
ARP cache содержит MAC адрес ответного узла? Адреса точно из одной сети/подсети на смежных интерфейсах?
Денис
да там два компа всего
Roman
Это ещё никогда не мешало выдать адреса из разных подсетей, учитывая, что IPv4 адрес 32-битный.
Денис
mikrot всех пингует (и внешние адреса и внутренние) Снаружи микрот пингуется, на него зайти могу, проброс нат правил на сервак RDP работает Изнутри внешние адреса не пингуются, сайты не открываются
Денис
входящие DNS запросы из внутренней сети микрот отрабатывает
Roman
Ну вот, уже лучше, теперь хотя бы понятно, что у вас проблема где-то рядом с NAT
Roman
Что там у вас кстати с правилом для NAT?
Денис
Сейчас через interface list, напрямую через интерфейс тоже пробовал
Денис
так, сейчас счетчик маскарада перестал крутиться
Roman
masquarade или src-nat?
Roman
Вы не молчите, помните, что хороший вопрос содержит половину ответа.
Денис
Денис
сейчас вот так и счетчик пошел, пингов нет
Bomberman
аут-интерфейс бридж?
Денис
да, см. изначальную проблему
Bomberman
да, см. изначальную проблему
а зачем там бридж то?😳
Денис
Bomberman
зачем вообще на внешних интерфейсах бриджи?
Денис
это единственный вариант как работает входящий порт от прова. Проблема с этого и началась, что без бриджа внешняя связь вообще не работает
Bomberman
это единственный вариант как работает входящий порт от прова. Проблема с этого и началась, что без бриджа внешняя связь вообще не работает
ты, похоже, что-то с настройками накосячил ни разу не видел такого, чтобы просто через интерфейс не поднималось
Денис
девайс в 4000 км и мне надо идентифицировать проблема с микротом или оборудованим провайдера. Началась канитель после грозы. ether1 линка вообще не видет, переключили на ethr4 и понеслась
Денис
ты, похоже, что-то с настройками накосячил ни разу не видел такого, чтобы просто через интерфейс не поднималось
Настройки менял на родной конфе, ресетил вдефолт, ресетил в ноль - картина одна и таже
Bomberman
А когда переключились, ether 4 из бриджа выкинули?
его надо изначально из бриджа вытащить
Pavel
Так я знаю - вот и уточняю
Денис
его надо изначально из бриджа вытащить
Не поднимается, как только пихаешь в пустой бридж инет на микротике поднимается, но не разадется
Денис
новый девайс уже едет, но я хочу понять что с этим
Денис
от прова
Sasha
Вы дхцп на что вешали?
Денис
сервак на статике - картина таже самая
Денис
адреса раздает
Bomberman
сервак на статике - картина таже самая
конфу на пастебин скинь, а только c hidesensitive и адреса IP скрой
Денис
пастебин - это что?
Bomberman
Денис
Туплю. Кинул, что с ней делать?
Денис
😂 не могу найти
Денис
https://pastebin.com/mJCf3VVk
Bomberman
https://pastebin.com/mJCf3VVk
это нынешняя конфа?
Денис
да
Денис
с нуля поднятая. через нее могу зайти на внутренний сервер
Денис
нашел
Денис
Bomberman
с нуля поднятая. через нее могу зайти на внутренний сервер
так, стоп, какой сервер...? мы же про интернет на клиентах говорили
Денис
да, на этом сервере нет интернета, но я на него зайти могу.
Денис
нигде нет, только на микротике
Bomberman
нигде нет, только на микротике
а если убрать бридж, назначить на интерфейс адрес, будет интернет?
Денис
не будет
Bomberman
не будет
бред... тебя там пров по МАКу не режет? шлюз даже не пингуется?
Денис
MAC проверял - нет
Bomberman
MAC проверял - нет
а шлюз то отвечает?