olegon.ru
Это прям совсем домашний :)
ну даже для совсем домашнего падать на колени при одной simple queue...
Игорь
Особенно пару раз расстроил mx960. Стоит миллионы а следить за ним надо очень пристально.
Serge
Вот не скажи. Juniper допустим любит умирать от потери питания.
Недавно от отключения питания Huawei atn 910 забылся)
olegon.ru
скажите, пожалуйста, а ip-route в каком месте raw-mangle-nat-filter срабатывает?
Игорь
Extreme и cisco стоит как самолёт. Можно вместо них всё уставить 1072 за 3000 баксов.
Serge
Extreme и cisco стоит как самолёт. Можно вместо них всё уставить 1072 за 3000 баксов.
Можно, если ты не оператор связи и это не ключевой узел. Если да, то нельзя 😁
olegon.ru
я все никак не поборю, что из VPN пакет прилетает и дохнет где-то в рутере
olegon.ru
вернулся к тому, что пакет исчезает после mangle
olegon.ru
в filter только исходящие ICMP
Игорь
может, посмотрите мою печальную историю отсюда? :(
Что-то глубоко залез. Проверь маршрутизацию.
olegon.ru
Что-то глубоко залез. Проверь маршрутизацию.
так в том и дело, что вот вижу в mangle пакет prerouting: in:vpn out:(unknown 0), proto ICMP (type 0, code 0), 195.201.201.32->10.121.241.126, NAT 195.201.201.32->(10.121.241.126->192.168.88.70), len 84
olegon.ru
должно же очевидно уходить на бридж?
olegon.ru
я вчера что-то такое сломал и он появлялся в Filter, а сегодня опять нет его :(
Игорь
должно же очевидно уходить на бридж?
А с другой стороны что с маршрутами?
Игорь
Зачем нат вообще на впн?
Игорь
Маршрутами решить не судьба?
olegon.ru
А с другой стороны что с маршрутами?
с другой стороны vpn? хрен его знает, если честно... но вроде у меня в журнале путь обозначен? я на рутере пакет уже получил же...
olegon.ru
Маршрутами решить не судьба?
там динамические адреса
Игорь
На впн динамика?
Игорь
Поставь статику
olegon.ru
не могу, не мой...
Игорь
Пускай поставят статику :)
olegon.ru
ну... пока вот есть это :(
Игорь
Нат на впн это дичь
olegon.ru
но погодите, вот у меня входящий пакет, идет в нужную мне сторону, разве нет?
Игорь
Правила нат какие?
olegon.ru
Правила нат какие?
add action=src-nat chain=srcnat out-interface=wan routing-mark=!vpn src-address=192.168.0.0/16 to-addresses=77.37.184.187 add action=masquerade chain=srcnat out-interface=vpn
olegon.ru
может, тут что-то неправильно?
Игорь
184.187 это кто?
olegon.ru
184.187 это кто?
внешний адрес wan
olegon.ru
туда тоже нат
Игорь
Для впн создавай второе правило.
olegon.ru
когда для этого тестового адреса делаю все рутингом - все работает
Игорь
Ага
olegon.ru
именно, что какая-то магия... пакет возвращается, ttl=54, после mangle его след исчезает
Игорь
Зачем маркировать если можно разделить нат по dst
Игорь
За vpn у тебя же определённые сети
olegon.ru
это все блокировки, будь они неладны
olegon.ru
все, что в списке blocked я маркирую и рутингом пихаю в vpn
Игорь
О, теперь понятней что ты делаешь
Игорь
Шлюз впн тоже динамический?
olegon.ru
Шлюз впн тоже динамический?
не очень понял, у меня из фиксированного - только адрес, за который я снаружи цепляюсь, ну имя пользователя/пароль, остальное может изменяться
Игорь
Какой mtu на vpn?
Игорь
😳
Игорь
Это не правильно.
Игорь
На чем vpn поднят?
olegon.ru
я пробовал понижать - не реагирует, что интересно, адрес следующего хопа внутри VPN я пингую без проблем 10.121.192.1
Игорь
sstp, l2tp кто?
olegon.ru
На чем vpn поднят?
наврал немного
Игорь
1450 должно быть максимум
olegon.ru
но, еще раз, сервак vpn я внутри пингую, т.е., по идее все работает?
Игорь
Выключи фрагментацию
Игорь
И увидешь реальный размер mtu
Игорь
У клиента и сервера mtu должно совпадать
Игорь
А хотя он пишет Actual 1400
olegon.ru
ну да... я поставил 1450 в максимумах - без изменений
Игорь
1400 поставь на всякий случай
Игорь
Сервер тебе такой даёт
olegon.ru
поставил, переподключился, без изменений
olegon.ru
так еще раз, пакет обратный уже у меня, в mangle даже был
Игорь
А сервер вообще рабочий?
olegon.ru
А сервер вообще рабочий?
сейчас неважно, я вообще никаких ответов не получаю на клиенте, пакеты не возвращаются
olegon.ru
просто packets loss
Игорь
Отсутствие результата, тоже результат
olegon.ru
так пакет-то есть, пинг должен же как-то на него реагировать? да и в Filter он должен быть, не магия же
Игорь
А что ты пингуешь вообще
olegon.ru
А что ты пингуешь вообще
195.201.201.32, просто от балды
olegon.ru
запихнул его в blocked, чтобы смотреть по нему полученный в vpn адрес, это 2ip.ru
Игорь
Добавь допустим в список 8.8.8.8
Игорь
Попробуй его
olegon.ru
не могу, пользуюсь им :( но я пробовал другие "от балды", с таким же результатом
olegon.ru
но ведь пакет-то идет в сторону моего PC, какая разница, кого пинговать и что внутри?
olegon.ru
если бы пакет дошел хоть с каким-нибудь содержимым в Filter, а потом до моего компа, у меня бы вообще вопросов не было, даже если бы пинг молчал