УДАВ
можно. но не нужно )
УДАВ
отсюда ответ: если у вас на микротике ethernet терминируется, то вы должны выставить значение IP MTU в точности такое же, как на остальных терминальных узлах, а "L2 MTU" - любое, но не меньшее (микротик не даст вам поставить меньше)
» вы должны выставить значение IP MTU в точности такое же, как на остальных терминальных узлах скрин, который я вам показал..... девайс спокойно работает с серверами на которых IP MTU 8996 ) девайс - роутер
УДАВ
Сервера между собой гоняют пакеты 9к и при этом совершенно спокойно ходят наружу через роутер на котором мту дефолтный. Понятно что это миссконфигурейшн но тем не менее - все работает, при чем без нареканий. Такой вот неудобный факт.
Innokentiy
я бы сформулировал кратко свои мысли так: 1. не трогайте ничего, связанного с мту, если только без этого нельзя обойтись 1a. можно поломать намного больше, чем выиграть 1b. одумайтесь!!! 2. термин MTU существует только в IP 2a. не существует единого мнения по поводу того, что может означать L2MTU 2b. каждый вендор под этим термином понимает что-то свое 2c. а некоторые вендоры даже сами с собой не могут договориться, что это означает 2d. не думайте, что вы умнее всех остальных, и знаете про L2MTU Истину, которую не знают эти самые вендоры 3. если вы играете с MTU, то выставляйте его правильно 3a. на всех хостах MTU хорошо бы делать одинаковым 3b. и если хост может отправлять пакеты в интернет, то не превосходящим 1500 3с. если вы трогаете что-то, что называется MTU, но не находится в контексте настройки IP, то вы гуляете по минному полю. 4. правило №1 поведения на минном поле: на всех терминальных узлах в широковещательном домене (серверах, рабочих станциях, ноутбуках, телефонах, точках доступа, принтерах, роутерах, итд) вы обязаны настроить сетевые интерфейсы так, чтобы все они отправляли и принимали пакеты размером вплоть до некоторого выбранного вами числа байт (включая заголовки, и чексумму). Для простоты далее в тексте это число будет обозначаться N. 4a. Если какой-то узел будет отправлять пакеты большего размера, чем N, они будут отбрасываться остальными узлами как невалидные. Если на каком-то узле будет стоять настройка, разрешающая отправку или прием пакетов вплоть до некоторого числа, меньшего N, то вполне легитимные пакеты размера N будут отброшены этим узлом как невалидные. 4b. на всех терминальных хостах настройка обязана быть одинаковой, без исключений 5. правило №2 поведения на минном поле: на всех транзитных свитчах, формирующих широковещательный домен, должны форвардиться пакеты (кадры) размера N. Если выставить значение максимально разрешенного размера кадров в число, большее N - ничего плохого не случится . Если выставить значение в число, меньшее N - будут потери. 5a. на всех свитчах настройка должна быть равной или превосходить ту, которая используется на хостах
Innokentiy
если вы отдаете себе отчет в своих действиях, а сеть после вашей настройки работает хорошо и предсказуемо - я очень рад за вас, без шуток
УДАВ
» 4a. Если какой-то узел будет отправлять пакеты большего размера, чем N, они будут отбрасываться остальными узлами как невалидные. а как же фрагментация?
Innokentiy
но не всем так везет. и есть те, кто полезет своими корявыми лапками настраивать джамбы, потому что ребята на форуме написали, что от этого ceph на пару процентов быстрее работает
УДАВ
где вы нашли фрагментацию в ethernet?
ну вы не уточнили в своей памятке о каком мту идет речь, я решил что речь об IP
Innokentiy
я старательно использую термин MTU аккуратно
УДАВ
я старательно использую термин MTU аккуратно
2. термин MTU существует только в IP
Innokentiy
да
Innokentiy
поэтому в приведенной цитате не использовался термин MTU
УДАВ
понятно
Innokentiy
в том числе и потому, что MTU накладывает ограничение на отправку пакетов определенного размера, но не на прием
Innokentiy
он потому так и называется
Innokentiy
а вот та настройка, которая в микротике называется L2 MTU, ограничивает и прием тоже
Innokentiy
потому ее даже называть MTU некорректно
УДАВ
ну вы все таки переставайте бояться больших фреймов. времена диалапа прошли ) 100г уже в проде, 400 на подходе
Innokentiy
голубиная почта по rfc 1149 позволяла передавать кадры конского размера еще в 1990 году
УДАВ
голубиная почта по rfc 1149 позволяла передавать кадры конского размера еще в 1990 году
ну передавать то можно там проблема в ретрансмитах ) И времени передачи одного фрейма на низкой скорости. Прикиньте сколько займет передача 1500 байт на скорости 2400 бод )
УДАВ
все таки у оптики потерь пакетов поменьше чем у курьера 57600 на телефонной лапше )
УДАВ
ну и в целом если оставить МТУ на хостах в 1500 а Л2 мту на свичах +хостах задрать хоть до скольки, больших пакетов в сети все равно не появится
УДАВ
проблемы будут если на одном хосте и мту и л2 мту задрали, а на втором (или свитче по дороге) - нет.
Vadim
Всем привет. Помогите решить задачку. Задолбали боты ломящиеся на имап и блокирующие ящики. Fail2ban на почтовике настроен но задалбывает в течение дня по несколько раз разблокировать по просьбе работника. Решил сделать блокировку ip на микротике. Но столкнулся с проблемой. Там используется TLS и соответственно ответ сервера с отказом авторизации я из пакета достать не могу. Пришла идея блокировать по размерам пакетов при отказе авторизации. Вайршарком отловил комбинацию, но чет никак не могу реализовать в микротике эту логику. Привожу вырезку из лога по которому однозначно можно узнать что это отказ в авторизации. https://pastebin.com/BDCBB3vF
Vadim
Такое чувство что я велик изобретаю, но не смог найти другое решение.
Vadim
Микрот погибчее как то крутится....
Cumberbatch
Микрот погибчее как то крутится....
У него другие задачи так-то
Innokentiy
проблемы будут если на одном хосте и мту и л2 мту задрали, а на втором (или свитче по дороге) - нет.
это самая популярная ошибка, которая к проблеме приведет гарантированно
Innokentiy
но даже сетап, который у вас, с одинаково проставленными джамбами в сети с выходом в интернет, имеет много подводных камней
Innokentiy
то, что их смогли обойти именно вы, делает вам честь как профессионалу
УДАВ
это самая популярная ошибка, которая к проблеме приведет гарантированно
о, проснулся, наконец? ) ты в линуксах сеть настраивать умеешь?
УДАВ
я просто не уверен sudo ifconfig eth0 mtu 1500 это про какой MTU и если про обычный л3 то какой в этом случае будет л2 мту на сетевухе линуксового сервера, какой л2 мту "не менее" должен быть выставлен на сопряженном микротике
Cumberbatch
о, проснулся, наконец? ) ты в линуксах сеть настраивать умеешь?
Давайте без перехода на личности. Обсуждать можно и нужно конкретную тему.
УДАВ
Давайте без перехода на личности. Обсуждать можно и нужно конкретную тему.
да мы просто вчера до 4х утра беседовали и не закончили спать ушли ) Личность я не трогал.
Innokentiy
насколько я понимаю, NIC автоматически настраивается таким образом, чтобы пропускать кадры с соответствующими размерами
Innokentiy
но я не особо копенгаген в этом
УДАВ
но я не особо копенгаген в этом
ок пойду мучать линуксоидов спс ) у меня есть линухи с мту 9000 и МК с ровно таким же, связь между ними стабильная, но может только потому что ОС не отправляет пакеты максимального размера. Вот думаю не приподнять ли МТУ на свичах от греха
Innokentiy
как это контролировать в винде, я знаю
Innokentiy
и «l2mtu», и просто мту вплоть до отдельных приложений
УДАВ
sysctl -a | grep mtu на линуксе, по умолчанию 1500
когда IP пакет превращается в эзернет фрейм, он же слегка увеличивается в размерах не так ли? мак адреса туда сюда
УДАВ
все так же, как и везде
так вот эти дефолтные 1500 в линухе относятся же именно к IP пакету? а фрейм может превышать это значение
УДАВ
далее этот фрейм к примеру в 1514 байт влетает в МК, с настройкой л2 мту 1500. шо произойдет?
УДАВ
настройка мк l2mtu посчитает только ту часть, которая относится к IP пакету или фрейм целиком? если фрейм целиком, то дропнет его?
УДАВ
я просто хочу досконально разобраться с этой настройкой МК. Вот к примеру каталист с лабы System MTU size is 1500 bytes System Jumbo MTU size is 1500 bytes Routing MTU size is 1500 bytes через него спокойно пролазят стандартные фреймы, внутри которых пакет размером 1500 байт. А вот тут они пролезут?
УДАВ
ибо микрот от модели к модели, в дефолте всегда выставляет мту л2 чутка побольше, чем просто мту..... это ж ведь не с проста?
УДАВ
Обычно заголовки протокола не входят в MTU, но в некоторых системах в некоторых протоколах заголовки могут учитываться (с) Викпедия. Вот микрот учитывает или не учитывает заголовки, в своем параметре l2 mtu ? Вопрос......
Dmitry [Shep]
Друзья подскажите что может быть: есть два офиса, соединены двумя микротами. есть ресурс в облаке, пинги к нему от микротивков ходят, и от компов за микротами тоже ходят, но со вчерашнего дня веб морда ресурса перестала открываться из одного офиса.
УДАВ
Читайте Вики L2MTU indicates the maximum size of the frame without MAC header that can be sent by this interface.
Это хорошо..... но тогда другой вопрос - а нафига дефолтная настройка л2 Мту в МК всегда больше IP MTU минимум на 18 байт? (т.е. как раз на заголовок фрейма + возможный влан)
УДАВ
а это смущает еще больше. Обычная настройка мту включает или не включает IP заголовок в 20 байт? Судя по скрину - включает.
УДАВ
IP/Layer-3/L3 MTU Configured as interface MTU setting (/interface <type> <name> set mtu=X). Specifies how big IP packets router is allowed to send out the particular interface. про включение заголовка не говорится
УДАВ
В компьютерных сетях термин maximum transmission unit (MTU, англ. максимальная единица передачи) означает максимальный размер полезного блока данных одного пакета (англ. payload), который может быть передан протоколом без фрагментации. Обычно заголовки протокола не входят в MTU......
УДАВ
вопрос в том насколько полезными считать заголовки IP )))))))
УДАВ
в общем все как всегда уперлось в терминологию И "видение разрабов"
УДАВ
и на кой в дефолте добавлено аж 98 байт мне так и осталось непонятным это 2011 кому интересно на других моделях иные значения, как они выбраны по какому принципу - вот что я хотел бы знать
УДАВ
Да я так то догадываюсь..... ответят что то навроде "что бы у вас мплс пролазил без проблем" или еще что нибудь такое же безумное. Логики у них искать шансов мало.
УДАВ
ну оно конечно приятно - повесил, к примеру, влан, а мту в нем можно поставить 1500 ровно ) В дефолтный гэп 1504 байта влезет. Но это приятно ровно до тех пор, пока между двумя такими микротами не окажется свитч попроще, с реальным потолком в 1500 кбайт ;)
Innokentiy
настройка мк l2mtu посчитает только ту часть, которая относится к IP пакету или фрейм целиком? если фрейм целиком, то дропнет его?
очень хороший вопрос, на который есть ответ на вики (полный несовершенства, но лучше чем ничего): https://wiki.mikrotik.com/wiki/Manual:Maximum_Transmission_Unit_on_RouterBoards L2MTU indicates the maximum size of the frame without MAC header that can be sent by this interface.
Innokentiy
ибо микрот от модели к модели, в дефолте всегда выставляет мту л2 чутка побольше, чем просто мту..... это ж ведь не с проста?
мне казалось, он выставляет всегда либо максимально поддерживоемое, либо по верхней границе baby giant
Innokentiy
просто чтобы не надо было своими сальными корявками туда лазить никогда в нормальной ситуации
Innokentiy
а это смущает еще больше. Обычная настройка мту включает или не включает IP заголовок в 20 байт? Судя по скрину - включает.
MTU - который есть только в IP - указывает максимально возможный размер IP-пакета вместе с заголовками
Innokentiy
не похоже
1598 - baby giant
Innokentiy
то есть заклад на все возможные допзаголовки, которыми обрастет фрейм, содержащий IP-пакет 1500 байт
УДАВ
где то я видел 1600..... хотя возможно это я уже сам поставил. для красоты зыы )))
Innokentiy
18 байт штатных заголовков плюс 802.1q, плюс 802.1ah, плюс максек, плюс еще неведома зверушка
Innokentiy