Кочевник
нахождение правила выше\ниже в списке НАТ имеет значение?
Кочевник
понял. спасибо. попробую
Vladimir
A работает ли у кого delay на прошивках 6.47.* в скриптах/терминале ?
Артур
Доброго дня, подскажите пожалуйста изменить мак на VLAN интерфейсе как? Так же как и на обычном порту? Спасибо!
Александр
Приветствую вас , адепты культа микротик
Александр
Доброго дня, подскажите пожалуйста изменить мак на VLAN интерфейсе как? Так же как и на обычном порту? Спасибо!
сделать бридж, добавить в него влан интерфейс, у бриджа поставить нужный мак
Vladimir
Работает.
а как заставить его работать?
Александр
Имею проблемы с работой vxlan через NAT. Во внутренней сети стоит микротик с vlxlan интерфейсом и vtep за пределами локалки. Он отправляет исходящий пакет не с порта, настроенного для vxlan , а с рандомного. Соответственно когда другая сторона шлет ответ, то ответ возвращается на этот самый рандомный порт и там микротиком не обабатывается
Александр
Volodymyr
почему?
Влан В бридже - это миссконфиг.
Александр
Влан В бридже - это миссконфиг.
может быть. но задача чтоб на родительском интерфейсе один мак, а на влан другой мак без участия бриджа не решается.
Александр
хотя есть еще bridge-nat но так еще более коряво
Александр
Я написал выше - менять МАС на родительском интерфейсе.
это при условии, что нам безразлично какой мак будет на родительском. а если нужно чтоб он там был иной?
Volodymyr
а как заставить его работать?
Я проверял в скрипте. Заработал без никаких фокусов. )
Александр
В общем есть тут гуру iptables головоломок от микротик? Нужно как-то реализовать rawsrcnat которого в микроте нет
Александр
ну или rawdstnat . имитировать
Артур
Так не надо делать.
Так если на родительском поменять на влан тоже изменится или останется?
Александр
если вам безразлично какой мак на родительском то такой способ предпочтителен
Артур
изменится
Провайдер говорит что они должны быть разные
Александр
Вы хотите сделать НАТ "в одну сторону"?
у меня микротик порождает пакеты типа 192.168.0.100:45101/UDP -- > 8.8.8.8/200/UDP
Volodymyr
Да.
Теоретически можно попробовать для нужного условия включить notrac в raw и тогда НАТить уже там, где надо. Но это теоретически. Я не пробовал.
Александр
нужно чтоб при отправке 45101 ( случайный порт ) перекрасило в 200/UDP
Александр
Теоретически можно попробовать для нужного условия включить notrac в raw и тогда НАТить уже там, где надо. Но это теоретически. Я не пробовал.
я попробовал, не заработало. в момент применения экшена snat запись в контреке принудительно создается, не смотря на notrack
Александр
А вот при поступлении обратного пакета с 8.8.8.8/200/UDP на 192.16.0.100/200/UDP обратной трансляции не происходило и падало сразу в 200 порт
Александр
Провайдер говорит что они должны быть разные
можно еще так попробовать. сделать бридж типа br-isp , в него добавить ether1
Александр
при этом у бриджа поменять мак
Александр
тогда у вас на влан интерфейсе будет "родной" мак от микротика, на br-isp измененый. но я так не пробовал
Геннадий
Геннадий
класс рекомендация, из серии вредных советов
Александр
не блочат адекватные провайдеры за bpdu
Геннадий
адекватные блочат
Геннадий
а неадекватные "спецы" как раз делают бриджи с стп в сторону провайдера
Александр
Геннадий, администрирую около тысячи микротиков. на каждом заведен бридж в сторону провайдера. случаев блокировки ноль. Что я неправильно делаю?
Александр
а неадекватные "спецы" как раз делают бриджи с стп в сторону провайдера
я нигде не писал что бридж нужно создавать с STP . естественно protocol = none в данном случае
Геннадий
Геннадий, администрирую около тысячи микротиков. на каждом заведен бридж в сторону провайдера. случаев блокировки ноль. Что я неправильно делаю?
Администрирую пол страны, и с каждым месяцем все больше и больше, и с каждым месяцем все больше и больше мелких провайдеров переделывается под стандарт, где за такое порт улетает в блок
Геннадий
я нигде не писал что бридж нужно создавать с STP . естественно protocol = none в данном случае
он по умолчанию в микротике с стп, нигде не сказали новичку, что его надо выключить
Александр
Администрирую пол страны, и с каждым месяцем все больше и больше, и с каждым месяцем все больше и больше мелких провайдеров переделывается под стандарт, где за такое порт улетает в блок
геннадий , я занимаюсь системной интеграцией для провайдеров. На абонентском порту bpdu или игнорируется или используется для функции LBD. В случае использования для функции LBD провайдерскому железу безразлично какой именно bpud вы в него зашлете. главное чтоб не с мак проваайдерского коммутатора
Геннадий
Теперь, после того, как померились пиписьками, давай по существу. Если советуешь бридж, советуй и отключения стп.
Александр
ну и на какой железке какого вендора у вас bpdu с абонетского порта вызывает блокировку?
Александр
кольцевать не надо ничего ( абоненту ) и все будет ок
Геннадий
думаешь абонент, особенно начинающий микротиковод не кольцует ничего у себя? полно такого.
Александр
ну эта проблема выходит за рамки создания бриджа на аплинк интерфесе
Александр
а бридж лучше сделать сразу по умолчанию, даже если он не нужен исходно
Геннадий
ну эта проблема выходит за рамки создания бриджа на аплинк интерфесе
бридж на аплинк - это одна из составляющих таких проблем
Александр
бридж на аплинк уже сразу шаблоны в том же ансимбле упрощает
Геннадий
работа с ансиблом предполагает, что вы разбираетесь в реализациях разных задач. конкретно сейчас, вы подсказывали новичку, не учитывая, что у него нет понимания процесса.
Александр
Он там на связи с провайдером настройки пилит, подскажут если что и разблочат
Геннадий
тем самым, вы создаёте претендент для проблем у него. либо рассказывайте все полностью, либо не советуйте то, что потенциально может стать для человека проблемой, с которой он потом не будет знать что делать.
Innokentiy
https://orfogrammka.ru/блог/интересное/прецендент-прецедент/
Volodymyr
можно еще так попробовать. сделать бридж типа br-isp , в него добавить ether1
В контексте задачи автора это не нужно и никак не повлияет на то, что МАС придется менять на родительском интерфейсе.
Александр
Кмк, клуб зануд
Maksim
https://orfogrammka.ru/блог/интересное/прецендент-прецедент/
Ну там явно автоподставление на телефоне отработало)
Михаил
Доброго дня спецам, подскажите по проблеме CCR-1009-7G-1C 170 туннелей L2tp без Ipsec 450mbps входящего трафика firewall стандартный ничего лишнего. Процессор в потолок, 55% занимает firewall, есть ли вариант оптимизировать настройки или нужно менять железку?
Ton
Добрый день! Вопрос по вланам: Созадл в interface vlan, отправил его в бридж-локал, где все порты. Повесил на нём ипишник и дхцп сервер. Теперь этот влан гуляет по всей сети с тегом. Устройства поддерживающие снятие тега видят и работают в нём хорошо. Замечательно. Но судя по обучающим видео, это не правильно, т.к. грузит процессор, и нужно ещё включать VLAN Filtering в бридже?
Ton
или для роутера (RB3011) в этом случае нет смысла включать VLAN Filtering в бридже?
Ton
это разгрузит процессор? или что это даст?
⁝⁝ James
это разгрузит процессор? или что это даст?
как минимум не так стремно будет смотрется вкладка interfaces
Ton
как минимум не так стремно будет смотрется вкладка interfaces
Так ведь во вкладке interfaces я не могу удалить влан, она не изменится тогда. Если я его удалю, то не смогу повешать ипишник и дхцп сервер на влане.
Volodymyr
или для роутера (RB3011) в этом случае нет смысла включать VLAN Filtering в бридже?
На 3011 свитччип подерживает аппаратную разгрузку влан. Но их, свиттчипов там два. )
Ton
vlan с interfaces можно будет удалить, а адресацию повесить на сам бридж.
На бридже у меня уже висит локальная сеть, как я могу повесить на него ещё и влан адрес?
Ton
Если у меня есть интерфейс влана, тогда влан чудесно работает сразу, без включения влан фильтеринга вообще на бридже
Ton
Так зачем его тогда там еще включать, не понимаю
Volodymyr
Так зачем его тогда там еще включать, не понимаю
То, что делаете Вы - не корректно. см .табличку.