olegon.ru
понял, спасибо за совет
olegon.ru
странно вообще, какие-то неудачные устройства?
Антон Курьянов
127.0.0.1
А это вообще легально?
Blaze
Там ROS ещё не научились портировать на другое железо, типа тплинков, длинков, зикселей и прочих...?
Moneron 🇷🇺
я, если честно, ни разу не видел срабатывания watchdog кроме пинга не в тему, но все равно, это не значит, что такого не может случиться
А я видел железку, на которой кроме инета крутилось очень много всего локального, и при неоплате инета начиналась лютая жесть из-за как раз внешнего адреса в нетвотче. Поэтому не делайте так.
Blaze
Значит 100% прориетарщина
Moneron 🇷🇺
127.0.0.1
Работает и без указания
Dmitry
Значит 100% прориетарщина
никто другого и не говорил ...
Moneron 🇷🇺
Blaze
А как же Opensource и учения Ричерда?
Moneron 🇷🇺
Зачем шить асус прошивкой от Олега я знаю и понимаю. А вышеописаные извращённые операции – ну нафиг
Blaze
В качестве опыта и теста, для сравнения прориетарщина и Opensource
Dmitry
В качестве опыта и теста, для сравнения прориетарщина и Opensource
поймите, для себя - вы можете делать все, что угодно. но в рамках промышленного использования и массового деплоя - это никому не нужно, такова жизнь
Blaze
Так я для дома
olegon.ru
я думаю, есть шанс, что греться будет меньше и скриптовать удобнее
Dmitry
я думаю, есть шанс, что греться будет меньше и скриптовать удобнее
даже openwrt - в текущем его состоянии пытается уйти к стандартизации и минимизации написания собственных скриптов, так что ... это тоже никому не надо. греться возможно будет чуть меньше из-за оптимизаций энергопотребления для arm-ов в новых ядрах. но в ROS7 - уже пятое ядро так что ... и это возможно будет уже не преимуществом
Sergio
Коллеги, подскажите, есть среди нас гуру по настройке и работе Win NPS, эта падла работает в связке с CAPsMAN\VPN\Login и парой тройкой Mikrotik устройств. Сделал еще один Микрот для авторизации в CAPsMAN-н на маленьком сайте.... и эта падла не хочет работать.... второй день уже мозг себе ломаю...
Решил проблему. Все оказалось как всегда проще чем казалось, проблема в том что я в Клиенте Радиуса указал ИП роутера, а не ИП ВПН его... из за этого он не пускал к радиусу, сделал проще веделил подсеть ту и все взлетело.
Dmitry
OpenWRT скорее всего перейдут на kernel 5.9 LTS. ROS 7.x неизвестно когда выйдет из beta и сулит ему кастрированный kernel 5.6
возможно, зато к этому прибавится аппаратные ускорения IPSec и прочие "закрытые" плюшки
Blaze
Ждём, надеемся...
Dani
Зачем шить асус прошивкой от Олега я знаю и понимаю. А вышеописаные извращённые операции – ну нафиг
Нуууу, я бы некоторые микротики с радостью оставил тоьько как железку, а внутрь бы засунул vyos, но увы-увы
Zillah
Тихой сапой вышел: RouterOS 6.46.7 [Long-term], кто-то хотел обновится 😜
Maxim
Коллеги, добрый день. Столкнулись с проблемой впервые, сильно не пинайте. После обновления до 6.47.3 перестали открываться некоторые сайты, преимущественно http. Куда копать?
Aslan
Коллеги, добрый день. Столкнулись с проблемой впервые, сильно не пинайте. После обновления до 6.47.3 перестали открываться некоторые сайты, преимущественно http. Куда копать?
Что конкретно означает "перестали открываться"? Как это выглядит? ping до этих сайтов? Прокси используется или только NAT? Сайты эти совсем перестали открываться, или то работает, то нет? Проблема на разных компьютерах или на одном? А на смартфонах?
Maxim
коллеги, спасибо за советы
Maxim
отключил правило и проблема решилась.
Moneron 🇷🇺
В чём была проблема? :)
Maxim
Moneron 🇷🇺
Покажите правило, интересно
Moneron 🇷🇺
Moneron 🇷🇺
Ну как бы да, проблема
Maxim
я просто не понимаю почему оно было включено и откуда взялось.
Aslan
я просто не понимаю почему оно было включено и откуда взялось.
По скрину одной вкладки сложно понять, лучше /export. И лучше выяснить откуда оно взялось, у вас, видимо, не один админ в сети, и если между собой не согласуете действия, то он через полчаса увидит, что перестало работать то, что нужно ему, и обратно включит.
Aslan
Без особых деталей, но в log попадают уведомления о вносимых в конфигурацию изменениях.
Moneron 🇷🇺
Хотя, конечно, возможно, что на проксю
Maxim
я настраивал все это по мануалам пару лет назад, возможно, так и сделал
Maxim
Парни, можно кому-то файл экспорта кинуть для ознакомления?
olegon.ru
а зачем вообще прокси тут?
Maxim
прокси поднят на маршрутизаторе, сорри, не понял вопрос
olegon.ru
зачем он нужен?
olegon.ru
при современных скоростях и трафике он в 99% случаев не нужен
Maxim
он прозрачный
Yakov
Парни, можно кому-то файл экспорта кинуть для ознакомления?
обычно export выгружают на pastebin и ссылку дают сюда, кому интересно - смотрят
Maxim
прошу прощения, не знал
Maxim
https://pastebin.com/pSyB81MH
Yakov
русские коменты в правилах это так понятно в выгрузке )
Maxim
да и хрен с ними, это не имеет значения по сути
Yakov
а вот был бы комментарий на том правиле dst-nat, было бы меньше вопросов, зачем сделали и как работает )
Yakov
все правила с акцептом и дропом можно собрать в два если использовать адрес листы
Maxim
спасибо)
olegon.ru
скажите, а десятки тысяч инвалидов за пару суток - повод разбираться с сеткой или это последствия сканирований?
olegon.ru
что меня смущает - они еще и в форварде
Cumberbatch
скажите, а десятки тысяч инвалидов за пару суток - повод разбираться с сеткой или это последствия сканирований?
Проверьте на асимметричность маршрутизацию. В случае прокси например который в LAN находится
olegon.ru
посмотрю, спасибо, хотя прокси нет
olegon.ru
а их дропать надо или пусть себе летают? вроде где-то была рекомендация дропать
olegon.ru
нет, это я у себя вижу
Anton
а их дропать надо или пусть себе летают? вроде где-то была рекомендация дропать
есть такая рекомендация, вроде чтобы железка лишний раз не нагружалась
olegon.ru
так при таком соотношении больше будет нагружаться, проверяя инвалид или нет...
Anton
при reject кажется больше, при drop по логике железка особо не задумывается
Anton
тут вопрос о том насколько reject и drop invalid грузят мозг железки
Геннадий
Режект лучше для своей сети, что бы сессия с компа не висела. Получив ответ она умирает не по таймеру.
Геннадий
Дроп минимально грузит. Меньше всего вообще.
Геннадий
Грубо говоря, есть правило прохибит например, и если сделать дроп, то исмп ждет тайм аут. А с прохибитом возвращает ответ быстро.
Геннадий
Так же и тут. Режект отвечаёт что заблокирована сеть. Дроп просто забывает обработать.
Moneron 🇷🇺
а их дропать надо или пусть себе летают? вроде где-то была рекомендация дропать
Invalid не натятся, улетают к провайдеру со внутренними адресами. Поэтому таки да, рекомендация их дропать в форварде, как минимум в направлении провайдера, обоснованная