Innokentiy
с поправкой на то, что стандарта на baby giant нет, а термин в индустрии есть
Innokentiy
и с ним как раз все сходятся во мнении о его значении - 1500 байт мяса, плюс какие-то небольшие заголовки, которые всем лень считать, но их точно-преточно не может быть больше 100 байт
УДАВ
красивая была теория но 1036 все обломал всего +80 )
УДАВ
то есть заклад на все возможные допзаголовки, которыми обрастет фрейм, содержащий IP-пакет 1500 байт
а циска не закладывала что ли? в старых каталистах выше 1518 ну край 1534 бывало и не поставишь
УДАВ
ладно это уже мимо кассы. нашел статейку где доступным языком все разжевано про МТУ для новичков - в самый раз давать почитать. Девайс конечно не наш но общий принцип прям хорошо изложен. https://habr.com/ru/post/226807/
Innokentiy
это ж все про возможности асика
УДАВ
холивар за термины да ) вечный
Innokentiy
за очень важные, фундаментальные термины
УДАВ
аппаратный мту - больше нравится? )
Innokentiy
можно сколько угодно спорить о том, сколько будет 2+2, если нет договоренности о том, что означает знак +
Innokentiy
аппаратный мту - больше нравится? )
сможете найти такой термин в тексте стандарта - понравится
УДАВ
hardware mtu - стандарт то на буржуйском. Ethernet MTU - его частный случай
Innokentiy
Innokentiy
держите на буржуйском
УДАВ
но и тут не обошлось без хохмы - иногда производитель указывает одно а по факту чип может больше ) резиновый стандарт - не стандарт
Innokentiy
термины, под которыми каждый понимает что-то свое - не термины
Stanislav
Это похоже на Flow как у микротика?
Руслан
Добрый день, коллеги. Подскажите, пожалуйста. Есть мак адрес устройство в локальной сети. Хочу запретить ему доступ в инет. По айпи банить смысла не вижу - умеет прописывать руками. В бридж фильтер тоже нет возможности, так как там нет бриджа) на микротике. В фаерволл фильтре тоже смысла нет, как понимаю? Он же на л3 работает
Руслан
Как еще можно забанить по маку?
makar
Как еще можно забанить по маку?
Дать этому маку определнный ip на микроте Забанить этот ip
makar
Руками другой прописать можно
у вас там 2 админа воюют между собой чтоль?
Виталий
Кто-нить вкурсе, что в Ростове с ИСС? По-моему тут кто-то пробегал в теме
Aslan
Да, типа того)))
можно вынести его из локального бриджа и дальше рулить фаерволом )
Руслан
Но... Каким образом? По айпи? Опять, он может изменить айпи))
Руслан
DHCP Server- Leases - Item - Block access А чтобы не хулиганили с назначением адресов - APR - reply-only
Это на бридже. Бриджа нет. Есть много вланов, которые заходят в микротик на 1м порту. На порту 2 - интернет
Руслан
Спасибо
makar
Вроде как получается ) блочится
тащи второго админа сюда
Руслан
Оки.)) да ну их, этих начальников. Не могут нормально подойти к сотруднику и вставить свое могучее слово))
Alexey
Коллеги, сориентируйте. Если порт добавлен в какой то интерфейс-лист, то трафик всех входящих в него VLAN'ов в качестве саб-интерфейсов тоже типа попадет под правила с использованием этого интерфейс-листа?
Alexey
Либо только тегированный трафик без сабинтерфесов?
Alexey
Нет
Лаконично, пояснений не будет?
Cumberbatch
Лаконично, пояснений не будет?
А какое пояснения? Не попадут.
УДАВ
а если в роутере нет свитч-чипа?
Dmitry
а если в роутере нет свитч-чипа?
там есть набор отдельных интерфейсов, так же со своим sdk (читай физикой) - поэтому на ccr вы и видите различия, если я правильно понял
Anonymous
Всем привет. Кто сдавал курс MTCSWE? А то чето говорят, экзамен там какой то тугой
Anonymous
Не по знаниям, а пониманию вопросов
УДАВ
там есть набор отдельных интерфейсов, так же со своим sdk (читай физикой) - поэтому на ccr вы и видите различия, если я правильно понял
да помоему сколько моделей столько и дефолтных мту л2. ) Версия с baby giant кажется более правдоподобной
Innokentiy
но она не обьясняет, почему на одних модулях 1600, на других 1598, на третьих 1592, а на четвертых вообще 9к
Innokentiy
притом, что все модули теоретически поддерживают 1600
Innokentiy
но вот почему-то дефолты у них у всех туда-сюда скачут вокруг той самой цифры 1600
УДАВ
ну 1600 это как раз те самые 100 байт "на случай всевозможных инкапсуляций"
Innokentiy
я понимаю, почему примерно 1600 - оно в высшей степени логично
УДАВ
а все что сильно меньше +100 - это уже ограничения сдк могут быть на младших моделях
Innokentiy
я не понимаю, почему на разных модулях по-разному
УДАВ
я не понимаю, почему на разных модулях по-разному
я тоже ) может пасхалочка от латышских инженеров
Stanislav
Или не латышских разрабов железяк.
УДАВ
я инкапсуляции не пользую в некоторых точках поставил л2 ровно 1500 - ничего не отвалилось все бегает. ну вланы просели до 1496 - это норма )
Innokentiy
странное у вас понимание нормы)
УДАВ
ну то что влан жрет 4 байта - вроде как и есть норма
Innokentiy
я бы сказал, что если вланы просели до 1496, то это было ожидаемое поведение
УДАВ
опять битва за чистоту терминов ) лол. Если бы модератор не просил не переходить на личности я бы вас однозначно охарактеризовал ;)
УДАВ
А вообще если хосты сидят в вланах, наверное имеет смысл поднять мту на роутере на 4 байта? Дабы пропустить полные 1500 без фрагментации? Или это уже перфекционизм?
Innokentiy
не думаю, что я узнал бы про себя что-то новое
Innokentiy
А вообще если хосты сидят в вланах, наверное имеет смысл поднять мту на роутере на 4 байта? Дабы пропустить полные 1500 без фрагментации? Или это уже перфекционизм?
норма - это сделать так, чтобы отправляемые хостами IP-пакеты, которые в большинстве систем без применения pmtud имеют размер до 1500 байт, проходили через вашу транзитную сеть без невнятных дропов
Innokentiy
то есть если вы дропаете что-то, то не потому что ваш асик считает слишком жирный пакет невалидным (и дропает его тихо), а потому что у вас установлен административный запрет
УДАВ
без дропов то они проходят. имеет ли смысл добиваться "без фрагментации". ? Роутеры вроде не потеют так что наверное нет..........
Innokentiy
и вы, соответственно, присылаете icmp packet too big
УДАВ
Innokentiy
не, не будет, tcp нинужын
УДАВ
)))))
Innokentiy
да и в 90% современных реализаций в tcp встроен pmtud
Innokentiy
он сам разберется с размером сегмента, если ему всякие подлости не делать
Innokentiy
типа «л2мту» 1496 при наличии метки dot1q, про добавление которой клиент ничего не знает
УДАВ
он сам разберется с размером сегмента, если ему всякие подлости не делать
да я и не делаю.... куда сложнее убедить параноиков с синдромом вахтера на том конце IPSec VPN открыть icmp )
УДАВ
вот чем хорош микротик - удобно смотреть счетчики пакетов, в том числе и отброшенных. если намеки понимаешь верно то и про проблему с л2 мту догадаться не сложно
УДАВ
Глянешь, и на душе сразу спокойнее
УДАВ
ну так ))))) фифти фифти
Innokentiy
то-то я смотрю, телефон зажыроточил
~
Приветствую. Нужна помощь в настройке роутера микротик. Можно по удаленке