tsv
Теоретически, при ассиметричном роутинге, пакет из влан10, отправленный в влан20, может получить ответ через интернет по другому маршруту
Sergey
пакет может и уйдет в ту сеть, но назад не вернется, т.к. будет дропнут - доступа нет.
tsv
в конце концов одно правило погоды не сделает, даже если оно лишнее ))
tsv
а тюнинговать загрузку никто не просил 😊 просили зарубить обмен между вланами 😉
tsv
Что там про тюниг загрузки ЦПУ?
https://t.me/mikrotikclub/203467 это к автору 😊
Dmitry
Что там про тюниг загрузки ЦПУ?
создать interface-list vlans него добавить все настроенные vlan-ы, в ip firewall filter forward сказать drop in-interface-list=vlans out-interface-list=vlans
Dmitry
все
Dmitry
при настроенном fast-track - цпу значительно грузиться не должен
tsv
А разве этим правилом не будут дропаться пакеты в пределах одного влана, транзитом проходящие через роутер?
tsv
Хотя нет, они вообще на L2 уровне мимо пройдут...
Dmitry
ну если они они у вас наружу выходят по другому vlan - то вам стоит задуматься над дизайном, ибо вы использует роутер как свитч
tsv
Разве что роутер будет вставлен в разрыв, но и тогда они дальше свитч-чипа не пойдут и на цпу нагрузки не сделают IMHO
Dmitry
еще раз - автор просит сломать intervlan routing, причем тут свитч-чипы и прочее
Dmitry
ты первый про загрузку цпу начал 😊
ну я и написал - что при fast-track и в случае intervlan routing нагзуки быть не должно
tsv
да не будет загрузки никакой вообще, я считаю. Одно правило рубит трафик из А в Б, другое - из Б в А. Всё.
tsv
Вернее, будет, но незначительная, в случае мультикаста какого-нибудь с дохренилионом пакетов в секунду
tsv
Опа. А сюда ссылки с Mikrotik books нельзя?
tsv
Или вообще ссылки на другие группы нельзя?
Dmitriy
создать interface-list vlans него добавить все настроенные vlan-ы, в ip firewall filter forward сказать drop in-interface-list=vlans out-interface-list=vlans
add action=drop chain=forward in-interface-list=vlans out-interface-list=vlans /interface list member add interface=vlan10 list=vlans add interface=vlan20 list=vlans add interface=vlan30-WAN-Port1 list=vlans add interface=vlan31-WAN-Port2 list=vlans add interface=vlan50-NFS list=vlans add interface=vlan70-iSCSI list=vlans add interface=vlan777 list=vlans
Cumberbatch
Правило не работает!
На бридже вланы то?
Cumberbatch
Ну тогда в настройках бриджа use ip firewall
Dmitriy
Спасибо
Расим
Добрый день! Между двумя MT GRE без IPSEC, с одной стороны Running, а с другой нет. Куда смотреть?
Sergey
адреса белые?
Sergey
в firewall filters разрешен gre?
Sergey
может один из провайдеров блочит gre? заверните в какой-нить туннель
Расим
на этих устройствах уже поднято несколько gre туннелей, они исправно работают, вновь созданный странно ведет себя
Расим
операторы проверены
Sergey
ребутнуть железки нельзя?
Расим
ребутнуть железки нельзя?
это оставили на позже
Sergey
а если пересоздать?
Cumberbatch
на этих устройствах уже поднято несколько gre туннелей, они исправно работают, вновь созданный странно ведет себя
А локал адрес верный забит? Трасеровка с срц локального до ремоте адреса идёт?
Ребят, прошивка бекапится? т.е сделал бекап, обновил роутер, если что-то не так то можно же вернуть обратно с помощью бекапа старую прошивку?
нет
печаль, спасибо!
Andrey
печаль, спасибо!
а в чем печаль то ? откатится можно всегда на нужную
Alex
Добрый день, я правильно понимаю, что бриджи в микротике, в пределах одного устройства, фактически заменяет влан ? И только если нужно передать разные логические сети на другое устрйоство - то тогда к этим бриджам нужно поцепить вланы ?
Ilya
https://wiki.mikrotik.com/wiki/Manual:Interface/VLAN
Alex
Не правильно
Стоит к бриджам прицепить вланы в пределах одного устройства, при условии что не нужно передавать разные логические сети на другие устройства ?
Alex
https://wiki.mikrotik.com/wiki/Manual:Interface/VLAN
Если не углубляться в теорию, понятное дело что это разные технологии, я веду речь о логическом разделении сетей на одном устройстве
Ilya
почитай про bridge vlan filtering
KroshaEnot
Уважаемые знатоки линейки Mikrotik? подскажите плз есть ли в природе железка в которой сочитались бы SIP шлюз, и Роутер с Wi-Fi (желательно 5G)?
Alex
Грубо говоря бриджи объединяют, а вланы - разделяют. )
Верно, но несколькими бриджами ведь можно разделить 😁
Alex
Смотря что в бридже.
в одном - несколько езернет портов, 2-7 + вайфай, в другом езернет порты 8-10
Alex
И при чем тут вланы?
таким разделением например получилось две сети: гостевая и рабочая. Если увеличится число сотрудников - прийдётся подключить коммутатор, добавить вланы на маршрутизатор и прокинуть вланы на коммутатор. Вот собственно и вопрос: есть ли смысл к бриджам добавить сразу вланы или бриджи и так нормально разделили сети, при условии что пока что используется только одно устройство: маршрутизатор езернет портами и вайфай для пользователей?
Yakov
в одном - несколько езернет портов, 2-7 + вайфай, в другом езернет порты 8-10
используя несколько бриджей на одном устройсте вы теряете возможность использовать аппаратную разгрузку портов, если я ничего не путаю
Alex
Вы путаете разделение и объединение. Бриджами Вы объединили несколько интерфейсов.
да, но я сделал два бриджа, которыми объединил разные порты - соответственно разделил их на группы
Alex
вот и достаточно этих двух групп на одном устройстве? :) или правильно к ним вланы прицепить сейчас ? :) что мне дадут вланы в пределах одного устройства прицепленные к бриджам ?
Alex
Почитайте что такое вланы. Судя по тому, что говорите у Вас не правильное представление.
Спасибо, что такое вланы знаю и пользуюсь ими много лет. Вопрос был в организации на микротике :)
Ilya
вариантов использования вланов на данный момент три свитч-чип бридж-влан-фильтр и бриджевание вланов, что не рекомендуется
Volodymyr
вариантов использования вланов на данный момент три свитч-чип бридж-влан-фильтр и бриджевание вланов, что не рекомендуется
Это не варианты использования, это варианты настройки и зависят они от оборудования и интерфейсов, которые нужно коммутировать.
Ilya
Одно не исключает другое. Тот же 212 можно и через бридж-влан настроить, но получишь дикую нагрузку на процессоре
Владимир
извне не зайти или изнутри?
Cumberbatch
Поодлбчитесь к любому порту кроме 1 и сфп
Cumberbatch
Ресет и заново
Volodymyr
По МАС пробовали зайти?
Cumberbatch
Сначала проверьте tools Mac что там разрешено для Mac winbox.
Volodymyr
При тех исходных данных и манипуляциях, что Вы проделали, такого произойти не должно было. А что именно произошло, сказать нельзя, поскольку Вы уже сбросили.
Cumberbatch
Тогда по мак адресу вы должны попасть. Это вкладка neighbors в winbox
Volodymyr
IP-Neighbor-Discovery Settings - Что там?