Innokentiy
а. если речь про вопрос 1, то туда можно отобрать трафик любым способом
Innokentiy
я обычно по dst-address маркирую для тестов (естественно, первым правилом)
ikken
Всем привет. Помогите с проблемой:
RB4011iGs+ настроено три IPSec туннеля. Работали 3 месяца без сучка без задоринки. Но тут провайдер сбойнул на 3 часа, и с тех пор каждые 8 часов один туннель постоянно начинает троиться и вешает остальные. Помогает только Kill Connections в IPSec - Active Peers. Настройки не менял, поэтому немного не понимаю, куда копать на что смотреть.
Sergio
Roman
Привет, есть вопрос по архитектуре 10G сети.
На уровне доступа стоят коммутаторы 1G (10G uplink)
Уровень ядра (сеть маленькая, уровень агрегации ненужен) стоит 10G коммутатор. Сеть с VLAN. В инет пускает гигабитный роутер.
Я правильно понимаю, чтобы между разными подсетями была коммутация на скоростях 10G, маршрутизировать должен 10G коммутатор? (а роутер только как фаерволл в инет работает). Или это неправильно и только 10G роутер с этим справится?
Александр
Alleks
Roman
CRS317
Roman
Ну как раз вопрос и был, справится ли коммутатор с L3 роутингом между сетями
Alleks
CRS317
Справиться только на гигабите
Alleks
Сколько у вас 10жовых коммутаторов доступа?
Roman
Один, он и должен все разруливать
Alleks
Модель 10жового коммутатора доступа подскажите
Roman
Ща накидаю схему, чтобы понятнее было
Alleks
Да вроде всё понятно, осталось понять сколько вам необходимо портов на 10ж Л3 коммутаторе, а гигабтгый црс317 можно оставить на раздачу интернета, но не на маршрутизацию трафика
Ilya
Какой нить 1009 легко разрулит вланы в 10г аплинке
Ilya
В 317 проц слабоват
Alleks
Roman
И 10г нету на нем
CRS317-1G-16S+RM is powered by a next generation switching chip, giving you wire speed performance for all sixteen 10GbE ports with any Ethernet frame size.
Андрей
Roman
ну значит только роутер
Roman
ставить в центр CCR2004, портов хватит, цена еще терпимая
Roman
Станислав
Roman
правильно понимаю что CRS309-1G-8S+IN на полной скорости может коммутировать?
Roman
там на блок-схеме Internal bus к CPU - это какие скорости?
Станислав
Roman
vlan’ы и подсети, надо L3
Chew
Всем привет!! Подскажите варианты, как можно вытащить локальный сервер сквозь один микрот в другой, причем под другим ip адресом? картинка для понимания, оба микрота имеют статику в интрнете, оба пропускают 300 мб в обе стороны. Оба имеют статические адреса в локалке так же и dhcp, оба работают на своих 88 подсетях.
Станислав
vlan’ы и подсети, надо L3
для тех кто пьет шампанское есть такой вариант: https://wiki.mikrotik.com/wiki/Manual:CRS3xx_series_switches#L3_Hardware_Offloading
Roman
а что ROS7 уже вышел?)
Roman
конечно оно самое то было бы
Станислав
а что ROS7 уже вышел?)
он пока в бете и нестабилен, поэтому для тех кто рискует и пьет шампанское =)
Cumberbatch
Anton
не понятно что вы хотите
Видимо нужна виртуальная реплика сервера 88.65 из правой части в левой части схемы с адресом 88.56
То есть запросы идущие в левой части схемы на адрес 88.56 должны пересылаться в правую часть схемы на сервер 88.65 ну и с ответами аналогично
Chew
Chew
просто объеденить подсети будет довольно затратно по времени, много клиентов на статике и там и там
Anton
Станислав
Cumberbatch
верно только наоборот, из левой части в правую, но это не важно, как то сделать не могу додуматься...
Меняйте адресацию.
Вариант с костылем - это две разные сети которые будут соответствовать вашим 88.0/24
Например
10.88.0.х - 192.168.88.х (левая)
10.88.1.х - 192.168.88.х (правая)
Маршрут до 10.88.0.х должен через левый микрот
Маршрут до 10.88.1.х должен через правый микрот
На левом dstnat при обращении к 88.56 меняет dst на 10.88.1.56 а src меняет на 10.88.0.xx
На правом dstnat при обращении на 10.88.1.56 меняет dst на 192.168.88.65
Ну как то так. Может что-то забыл. Ну суть такова
Cumberbatch
Ну ещё если локальные адреса до сервера стучать то proxy arp на левом микроте
Etternal
Добрый день, подскажите rb4011iGS с периодичностью рвет pppoe соединение от провайдера и заного конектит, в логах пишет terminating - peer is not responding
Александр
Приветы всем.
Опять я на счет DNS, доменов и прочего.
Задача:
на домен третьего и четвертого уровня назначены 2 разных айпишника от разных провайдеров (основной провайдер и запасной), по ним должен открываться веб-сайт внутри локалки за этими айпишниками при любой включенной линии ну и извне соответственно по этим доменам тоже открываться должно
Я вроде как настроил, как здесь - https://spw.ru/educate/articles/natpart5/
Конкретно так:
add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \
protocol=tcp to-addresses=172.115.255.253
add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\
80,8080,443 protocol=tcp src-address=172.115.0.0/16
Вроде как даже работало и внутри локалки и извне, но не оба сразу поддомена. Только один сразу. Да еще и веб самого микрота тоже открывался сам.
Я уж запустался сам, возможно где то еще в маршрутах косяки, хз. (Скажем так - я только учусь)
Полный експорт тут - https://pastebin.com/4ZvsJccj
Нужна помощь, а то уже голова пухнет...
Nickolay
Подскажите пожалуйста, не получается открыть терминал на rb2011 - ругается, что занят консолью или что-то в этом духе. Где это отключается?
😷Драничек
Nickolay
😷Драничек
А что там сейчас?
И в /system console тоже
Nickolay
😷Драничек
Вот так по дефолту. У вас, видимо, кто-то использовал 2011 как терминал для доступа на другой микрот
Nickolay
Roman
Stanislav
В 317 проц слабоват
Его если на будущее брать, то в ros 7 задействовали его аппаратный функционал маршрутизации между вланами на скорости порта
Ilya
Stanislav
Ilya
А МТ знает точку зрения марвелла?))
Innokentiy
форвардинг на асике по правилам IP
Maxim
Всем привет. Коллеги, кто-то настраивал RADIUS авторизацию wi-fi на видовом NPS сервере. Я когда-то делал, на отдельной точке, и вроде работало. А сейчас в CAPs MAN завести не могу.... и логов у NPS не так уж много. Он отбивает авторизацию а причины понять не могу.
Stanislav
Maxim
Ребят подскажите есть ли хороший ресурс по скриптам routerOS на русском ?
Может есть советы с чего стоит начать)
Или кто посоветует мануалы книги, чтоб не тупо документацию читать
Moneron 🇷🇺
Nickolay
Maxim
Dmitry
Нет... Учетка из домена
При eap, сервер nps должен предоставить клиенту собственный серт, желательно валидный, подтверждающий что он - это он, а не третий сервер собирающий ваши пароли
Maxim
Александр
Приветы всем.
Опять я на счет DNS, доменов и прочего.
Задача:
на домен третьего и четвертого уровня назначены 2 разных айпишника от разных провайдеров (основной провайдер и запасной), по ним должен открываться веб-сайт внутри локалки за этими айпишниками при любой включенной линии ну и извне соответственно по этим доменам тоже открываться должно
Я вроде как настроил, как здесь - https://spw.ru/educate/articles/natpart5/
Конкретно так:
add action=dst-nat chain=dstnat dst-address=80.92.*5.26 dst-port=80,8080,443 \
protocol=tcp to-addresses=172.115.255.253
add action=masquerade chain=srcnat dst-address=172.115.255.253 dst-port=\
80,8080,443 protocol=tcp src-address=172.115.0.0/16
Вроде как даже работало и внутри локалки и извне, но не оба сразу поддомена. Только один сразу. Да еще и веб самого микрота тоже открывался сам.
Я уж запустался сам, возможно где то еще в маршрутах косяки, хз. (Скажем так - я только учусь)
Полный експорт тут - https://pastebin.com/4ZvsJccj
Нужна помощь, а то уже голова пухнет...
Александр
Да да это опять я )
Moneron 🇷🇺
Достаточно дать ссылку на своё же сообщение
Александр
Dmitry
Привет всем. Есть тут пользующиеся The Dude?
Кто то решал задачу по мониторингу линков 10Г? Данные обрезанные шлет, как будто счетчик 32х битный, а как его на 64х битный поправить не могу сообразить