УДАВ
можно. но не нужно )
УДАВ
УДАВ
Сервера между собой гоняют пакеты 9к и при этом совершенно спокойно ходят наружу через роутер на котором мту дефолтный. Понятно что это миссконфигурейшн но тем не менее - все работает, при чем без нареканий. Такой вот неудобный факт.
Innokentiy
я бы сформулировал кратко свои мысли так:
1. не трогайте ничего, связанного с мту, если только без этого нельзя обойтись
1a. можно поломать намного больше, чем выиграть
1b. одумайтесь!!!
2. термин MTU существует только в IP
2a. не существует единого мнения по поводу того, что может означать L2MTU
2b. каждый вендор под этим термином понимает что-то свое
2c. а некоторые вендоры даже сами с собой не могут договориться, что это означает
2d. не думайте, что вы умнее всех остальных, и знаете про L2MTU Истину, которую не знают эти самые вендоры
3. если вы играете с MTU, то выставляйте его правильно
3a. на всех хостах MTU хорошо бы делать одинаковым
3b. и если хост может отправлять пакеты в интернет, то не превосходящим 1500
3с. если вы трогаете что-то, что называется MTU, но не находится в контексте настройки IP, то вы гуляете по минному полю.
4. правило №1 поведения на минном поле: на всех терминальных узлах в широковещательном домене (серверах, рабочих станциях, ноутбуках, телефонах, точках доступа, принтерах, роутерах, итд) вы обязаны настроить сетевые интерфейсы так, чтобы все они отправляли и принимали пакеты размером вплоть до некоторого выбранного вами числа байт (включая заголовки, и чексумму). Для простоты далее в тексте это число будет обозначаться N.
4a. Если какой-то узел будет отправлять пакеты большего размера, чем N, они будут отбрасываться остальными узлами как невалидные. Если на каком-то узле будет стоять настройка, разрешающая отправку или прием пакетов вплоть до некоторого числа, меньшего N, то вполне легитимные пакеты размера N будут отброшены этим узлом как невалидные.
4b. на всех терминальных хостах настройка обязана быть одинаковой, без исключений
5. правило №2 поведения на минном поле: на всех транзитных свитчах, формирующих широковещательный домен, должны форвардиться пакеты (кадры) размера N. Если выставить значение максимально разрешенного размера кадров в число, большее N - ничего плохого не случится . Если выставить значение в число, меньшее N - будут потери.
5a. на всех свитчах настройка должна быть равной или превосходить ту, которая используется на хостах
Innokentiy
Innokentiy
если вы отдаете себе отчет в своих действиях, а сеть после вашей настройки работает хорошо и предсказуемо - я очень рад за вас, без шуток
УДАВ
» 4a. Если какой-то узел будет отправлять пакеты большего размера, чем N, они будут отбрасываться остальными узлами как невалидные.
а как же фрагментация?
Innokentiy
но не всем так везет. и есть те, кто полезет своими корявыми лапками настраивать джамбы, потому что ребята на форуме написали, что от этого ceph на пару процентов быстрее работает
Innokentiy
Innokentiy
я старательно использую термин MTU аккуратно
УДАВ
Innokentiy
да
Innokentiy
поэтому в приведенной цитате не использовался термин MTU
УДАВ
понятно
Innokentiy
в том числе и потому, что MTU накладывает ограничение на отправку пакетов определенного размера, но не на прием
Innokentiy
он потому так и называется
Innokentiy
а вот та настройка, которая в микротике называется L2 MTU, ограничивает и прием тоже
Innokentiy
потому ее даже называть MTU некорректно
УДАВ
ну вы все таки переставайте бояться больших фреймов. времена диалапа прошли ) 100г уже в проде, 400 на подходе
Innokentiy
голубиная почта по rfc 1149 позволяла передавать кадры конского размера еще в 1990 году
УДАВ
все таки у оптики потерь пакетов поменьше чем у курьера 57600 на телефонной лапше )
УДАВ
ну и в целом если оставить МТУ на хостах в 1500 а Л2 мту на свичах +хостах задрать хоть до скольки, больших пакетов в сети все равно не появится
УДАВ
проблемы будут если на одном хосте и мту и л2 мту задрали, а на втором (или свитче по дороге) - нет.
Vadim
Всем привет. Помогите решить задачку. Задолбали боты ломящиеся на имап и блокирующие ящики. Fail2ban на почтовике настроен но задалбывает в течение дня по несколько раз разблокировать по просьбе работника. Решил сделать блокировку ip на микротике. Но столкнулся с проблемой. Там используется TLS и соответственно ответ сервера с отказом авторизации я из пакета достать не могу. Пришла идея блокировать по размерам пакетов при отказе авторизации. Вайршарком отловил комбинацию, но чет никак не могу реализовать в микротике эту логику. Привожу вырезку из лога по которому однозначно можно узнать что это отказ в авторизации. https://pastebin.com/BDCBB3vF
Vadim
Такое чувство что я велик изобретаю, но не смог найти другое решение.
Cumberbatch
Vadim
Микрот погибчее как то крутится....
Cumberbatch
Innokentiy
Innokentiy
но даже сетап, который у вас, с одинаково проставленными джамбами в сети с выходом в интернет, имеет много подводных камней
Innokentiy
то, что их смогли обойти именно вы, делает вам честь как профессионалу
УДАВ
УДАВ
я просто не уверен sudo ifconfig eth0 mtu 1500
это про какой MTU и если про обычный л3 то какой в этом случае будет л2 мту на сетевухе линуксового сервера, какой л2 мту "не менее" должен быть выставлен на сопряженном микротике
Innokentiy
Innokentiy
насколько я понимаю, NIC автоматически настраивается таким образом, чтобы пропускать кадры с соответствующими размерами
Innokentiy
но я не особо копенгаген в этом
УДАВ
УДАВ
но я не особо копенгаген в этом
ок пойду мучать линуксоидов спс )
у меня есть линухи с мту 9000 и МК с ровно таким же, связь между ними стабильная, но может только потому что ОС не отправляет пакеты максимального размера.
Вот думаю не приподнять ли МТУ на свичах от греха
Innokentiy
как это контролировать в винде, я знаю
Innokentiy
и «l2mtu», и просто мту вплоть до отдельных приложений
olegon.ru
olegon.ru
УДАВ
все так же, как и везде
так вот эти дефолтные 1500 в линухе относятся же именно к IP пакету? а фрейм может превышать это значение
olegon.ru
УДАВ
далее этот фрейм к примеру в 1514 байт влетает в МК, с настройкой л2 мту 1500. шо произойдет?
УДАВ
настройка мк l2mtu посчитает только ту часть, которая относится к IP пакету или фрейм целиком? если фрейм целиком, то дропнет его?
УДАВ
я просто хочу досконально разобраться с этой настройкой МК.
Вот к примеру каталист с лабы
System MTU size is 1500 bytes
System Jumbo MTU size is 1500 bytes
Routing MTU size is 1500 bytes
через него спокойно пролазят стандартные фреймы, внутри которых пакет размером 1500 байт.
А вот тут они пролезут?
УДАВ
ибо микрот от модели к модели, в дефолте всегда выставляет мту л2 чутка побольше, чем просто мту..... это ж ведь не с проста?
УДАВ
Обычно заголовки протокола не входят в MTU, но в некоторых системах в некоторых протоколах заголовки могут учитываться (с) Викпедия.
Вот микрот учитывает или не учитывает заголовки, в своем параметре l2 mtu ? Вопрос......
Dmitry [Shep]
Друзья подскажите что может быть:
есть два офиса, соединены двумя микротами.
есть ресурс в облаке, пинги к нему от микротивков ходят, и от компов за микротами тоже ходят, но со вчерашнего дня веб морда ресурса перестала открываться из одного офиса.
Cumberbatch
Cumberbatch
УДАВ
а это смущает еще больше. Обычная настройка мту включает или не включает IP заголовок в 20 байт? Судя по скрину - включает.
Cumberbatch
УДАВ
IP/Layer-3/L3 MTU
Configured as interface MTU setting (/interface <type> <name> set mtu=X). Specifies how big IP packets router is allowed to send out the particular interface.
про включение заголовка не говорится
Cumberbatch
УДАВ
В компьютерных сетях термин maximum transmission unit (MTU, англ. максимальная единица передачи) означает максимальный размер полезного блока данных одного пакета (англ. payload), который может быть передан протоколом без фрагментации. Обычно заголовки протокола не входят в MTU......
УДАВ
вопрос в том насколько полезными считать заголовки IP )))))))
УДАВ
в общем все как всегда уперлось в терминологию
И "видение разрабов"
УДАВ
и на кой в дефолте добавлено аж 98 байт мне так и осталось непонятным
это 2011 кому интересно
на других моделях иные значения, как они выбраны по какому принципу - вот что я хотел бы знать
Cumberbatch
УДАВ
Да я так то догадываюсь..... ответят что то навроде "что бы у вас мплс пролазил без проблем" или еще что нибудь такое же безумное. Логики у них искать шансов мало.
УДАВ
ну оно конечно приятно - повесил, к примеру, влан, а мту в нем можно поставить 1500 ровно ) В дефолтный гэп 1504 байта влезет. Но это приятно ровно до тех пор, пока между двумя такими микротами не окажется свитч попроще, с реальным потолком в 1500 кбайт ;)
Innokentiy
Innokentiy
просто чтобы не надо было своими сальными корявками туда лазить никогда в нормальной ситуации
УДАВ
Innokentiy
Innokentiy
Innokentiy
то есть заклад на все возможные допзаголовки, которыми обрастет фрейм, содержащий IP-пакет 1500 байт
УДАВ
где то я видел 1600..... хотя возможно это я уже сам поставил. для красоты зыы )))
Innokentiy
18 байт штатных заголовков плюс 802.1q, плюс 802.1ah, плюс максек, плюс еще неведома зверушка
УДАВ
Innokentiy