УДАВ
и все таки чисто теоретически если через микрот насквозь пролетает один единственный пакет tcp SYN микрот должен запомнить tcp сессию не дожидаясь ответного пакета, или нет?
УДАВ
Да, в connection tracking будет созданно соединение со статусом NEW
и сменит оно статус на established в какой момент? До какой цепочки должен добраться ответный пакет SYN,ACK ? или там все тройное рукопожатие должно отработать?
Roman
Один раз увидеть лучше чем 100 раз услышать, при active OPEN должен быть получен ответный SYN,ACK при simultaneous OPEN достаточно получение SYN.
УДАВ
Один раз увидеть лучше чем 100 раз услышать, при active OPEN должен быть получен ответный SYN,ACK при simultaneous OPEN достаточно получение SYN.
Попробую развернуть вопрос. Через микрот прошуршал пакет с SYN микрот запомнил сессию в статусе NEW ок, прилетает обратный пакет src dst и порты и флаги SYN,ACK дают микроту понять, что пакет относится к ранее запомненной сессии... которая висит в статусе new... окей далее пакет попадает в коннтрек
УДАВ
вот в этот момент сессия изменит статус на established ?
Roman
Да, как только TCP сегмент содержащий SYN,ACK флаги или SYN флаги попадёт в connection tracking, соединение станет ESTABLISHED
УДАВ
Понятно, и только после этого попадет в форвардинг а там и в фильтры, уже с нужным статусом. интересно. Видимо баг 6.47.1 потому что на .2 я пока этого бага не наблюдаю
УДАВ
ну хорошо а то я уж думал кукухой поехал на старости лет ) Всегда фильтровал по new и тут стали залетать лишние пакеты
УДАВ
Нет в 6,47,1 бага в этом вопросе.
ну я на .2 вернул правила в тот же вид при котором наблюдал залет ответов в рулесы с new , понаблюдаю, пока матчей нет (а запросы в сторону серверов есть и ответы тоже есть) мне теперь самому интересно "что это было"
УДАВ
Это же 100% ответ мускуля не так ли? .37 адрес сервера 1433 порт мускуля
УДАВ
с какого перепуга он матчится в правило с new ???
УДАВ
у него даже флага SYN нету же )))))))
УДАВ
правило точно это, метка отдельная и каунтер
Владимир
Всем привет. Люди добрые, подскажите пожалуйста, посоветуйте, какую лучше модель маршрутизатора купить на малый офис, на 150 клиентов +-
УДАВ
у тебя уже ACK вообще-то...
ага, и каким макаром это позволяет пакету заматчится в правило со state new ?
Владимир
вафля ннннадо?
Нет, есть отдельные точки доступа\
Bomberman
Нет, есть отдельные точки доступа\
активное пользование инетом, какой канал?
Владимир
сейчас 50Мбит, будем увеличивать до 100, если Вы про скорость
Bomberman
ага, и каким макаром это позволяет пакету заматчится в правило со state new ?
new - the packet has started a new connection, or otherwise associated with a connection which has not seen packets in both directions.
Bomberman
сейчас 50Мбит, будем увеличивать до 100, если Вы про скорость
тогда такого должно хватить: https://mikrotik.com/product/hap_ac2#fndtn-testresults или такого https://mikrotik.com/product/hex_s#fndtn-testresults
УДАВ
new - the packet has started a new connection, or otherwise associated with a connection which has not seen packets in both directions.
могу только одно объяснение придумать - на сервере есть второй интерфейс и запросы пуляют туда а отвечает сервер через микрот с другого ип т.к. через него ведет деф гейтвей и полиси роутинг не настроен. исключил, запросы идут тоже через микрот на ип сервера .37 возможно сессия успевает дропнуться по таймауту потому ответ видится микротиком как new
Anton
сейчас 50Мбит, будем увеличивать до 100, если Вы про скорость
какие то особые требования: IPsec, монтирование в стойку, расширение клиентов до 300+?
Anton
Ну желательно в стойку 19 монтаж
Если не ставить полку в стойку и не нужен wifi- можно посмотреть в сторону RB4011 \ 3011
Владимир
IPSec?
Пока не требуется, в дальнейшем-возможно
Владимир
IPSec?
Будем ориентироваться на то, что сейчас - не нужно
УДАВ
да, это так
так от чего ж его в стойку то не поставить
Anton
так от чего ж его в стойку то не поставить
Поставить, почему нет. Просто можно купить hex s + полку в стойку = вот вам и шараш-монтаж
УДАВ
ну нее полки это отстой они еще воздушно-тепловым потокам могут мешать
УДАВ
я бы вот комплект для установки двух 4011 в один юнит бы прикупил )
Anton
Ну бюджет то не обозначили, может там денег только на hex s и хватит, а полка на складе удачно попадётся на глаза
УДАВ
Да, как только TCP сегмент содержащий SYN,ACK флаги или SYN флаги попадёт в connection tracking, соединение станет ESTABLISHED
Я тут провел небольшое исследование и оно вроде как показало что при изменении статуса сессии в микроте анализ флагов не проводится (кроме rst пока не проверял) - прилетает пакет вообще без SYN - сессия тут как тут, статус new
nameless
УДАВ
они что на столько узкие ? тогда есть идея
ну 10 портов много места не занимают. идея и у меня есть взять корпус от старой асы с вытяжными вентиляторами и напихать в него микротов, в 1Ю влезет целый пучок )
nameless
ну 10 портов много места не занимают. идея и у меня есть взять корпус от старой асы с вытяжными вентиляторами и напихать в него микротов, в 1Ю влезет целый пучок )
вроде речь шла про пару ? так можно короткие уши по краям и по центру что останется заказать изготовление на любом нормальном заводе
Владимир
Anton
То есть я так понимаю, это популярные модели, так?
Достаточно производительные для Ваших целей и с запасом по мощности
nameless
То есть я так понимаю, это популярные модели, так?
для стойки оптимально под Ваши задачи
Владимир
Достаточно производительные для Ваших целей и с запасом по мощности
Спасибо. Буду смотреть. И можно еще вопрос. Наверняка тут не раз озвучивали
Владимир
Если переезжать с другой модели, hex например, с меньшим количеством портов. Вопрос вот в чем: можно просто восстановиться с файла бекапа разных моделей?
УДАВ
у 4011 есть минус - только один сфп+ когда стоят 2 свича в млаге, этого мало, надо хотя бы 2 сфп+
Владимир
вроде как нет ,разве что может через экспорт и правку вручную
Ну я примерно так и думал. если только тупо экспортировать команды терминала, и прописать их на новом маршрутизаторе. Похоже что без бубна и костылей не обойтись. Жаль
Andrey
Микроты рекомендуют восстанавливать бэкап только на том же устройстве, с которого он был сделан
Владимир
С бинарного бэкапа - нет
А есть рабочий нормальный способ, переезда без боли?
Andrey
Экспорт конфига в текстовый файл, разобраться что к чему и сконфигурировать новую железку
nameless
А есть рабочий нормальный способ, переезда без боли?
експорт ,правка в блокноте ....остается только то что не привязано к конкретному железу
Владимир
Ок, спасибо всем. А можно где-то вообще прочитать, какая модель на сколько клиентов примерно рассчитана?
Andrey
Ок, спасибо всем. А можно где-то вообще прочитать, какая модель на сколько клиентов примерно рассчитана?
Да, конечно. На странице каждого устройства на сайте микрота есть результаты тестов
Andrey
https://mikrotik.com/product/RB3011UiAS-RM#fndtn-testresults
Andrey
Например
УДАВ
А есть рабочий нормальный способ, переезда без боли?
в файре и прочих местах если есть вместо интерфейса используешь интерфейс-листы, получается универсальная конфига которая натягивается на любую железяку с минимальными исправлениями
AK
День добрый! Коллеги подскажите, можно ли обнаружить PPPoE клиентов, которые подключают более одного PPPoE-туннеля на устройство? Проблема: клиенты покупают несколько PPPoE аккаунтов, объединяют (PCC, Nth, ECMP) и перепродают. Копаю в сторону сходства MAC-адресов, но не могу понять сколько хекстетов принадлежит одному роутеру (4 или 5)?
AK
Если статья не врёт то 3 Статья: http://standards-oui.ieee.org/oui/oui.txt
Спасибо. Я знаю, что 3 первых хекстета - уникальный ID вендора. Мне нужно определить кол-во хекстетов уникального экземпляра роутера. Смену мака руками админа опустим.
Innokentiy
тогда 5
AK
тогда 5
Спасибо. Т.е. лимит интерфейсов на одном роутере 16^2=256?
Innokentiy
я не встречал микротиков, у которых было бы больше
Innokentiy
а у тех платформ, где штатно может быть много интерфейсов, обычно мак один на всю систему
Innokentiy
можете уточнить вопрос?
DMT
Приветствую. Как выяснить почему не ходят ринги между клиентами впн(l2tp) traceroute говорит host unreachable from айпи самого микротика(vpn клиент)
DMT
О великие гуру routerOS)
DMT
На впн сервере не видно connections с клиентов в firewall