Volodymyr
чот мистика какая-то: у меня работает
Го разбираться (с) ))) У меня 6.48. Сейчас еще раз проверю.
Volodymyr
mtu/mss на где смотреть?
На пути между клиентом и сервером.
Василий
А на неработающих ?
routerboard: yes board-name: hEX model: RB750Gr3 serial-number: 8AFF0ADC15F2 firmware-type: mt7621L factory-firmware: 3.41 current-firmware: 6.45.9 upgrade-firmware: 6.45.9 ————— routerboard: yes board-name: hEX model: RB750Gr3 serial-number: 8AFF099C7546 firmware-type: mt7621L factory-firmware: 3.41 current-firmware: 6.43.16 upgrade-firmware: 6.43.16
Innokentiy
Го разбираться (с) ))) У меня 6.48. Сейчас еще раз проверю.
у меня тоже 6.48, скрины выслал в приват
Yuriy
в процессе)
/ip settings print на CCR ?
Fed911
Всем привет, пишу в состоянии отчаяния) Вкратце: Был у нас в компнии роутер zyxel usg 1000, честно отслуживший лет 7, но начавший упираться в потолок своих возможностей, стал больно стучаться головой в полку ЦПУ. Было приятно решение о замене данного агрегата на mikrotik ccr серии. Мной были сконфигурированы интерфейсы wan (2 штуки), мультиван реализован, 2 интерфейса, под впн провайдера ну и LAN интерфейс. На usg было поднято около 170 ipsec vpn туннелей которые нужно перенести на mikrotik. Создал темплейт, указав все параметры, как и на старом маршрутизаторе. Все круто, ipsec работает, туннели поднимаются, пинги ходят, можно коннектить ipsec на оба wan интерфейса. НО. Около 70 удаленных точек не могут получить доступ к внутренним ресурсам через ipsec туннель. Я могу свободно получить доступ к таким компьютерам через radmin\rdp, убедиться, что не работает почта\портал битрикс\прокси сервер не отвечает, причем каждый из этих сервисов отвечает на запросы ping с удаленных точек, порты сервисиов доступны. За день пытался выявить хоть какую-то логику в таком поведении. Как пример: есть 2 роутера mikrotik на удаленных точках, оба имеют серый ip, оба настроены абсолютно одинаково. на 1 всё отлично, на втором внутренние ресурсы недоступны. Отчетливо закономерность наблюдается только в случае, если на удаленном узле интернет-провайдер Билайн и роутер mikrotik (PPTP соедниение с белым статическим ip). В данном случае в 100% работать не будет. Поднял на ccr L2TP сервер, к нему цепляю точки с серым ip, там где белый перевожу на GRE, но как-то хотелость бы разобраться в ситуации) ps Примерно на 50 точках установлены роутеры zyxel usg20 и там ни одного подобного случая не наблюдается.. Около 30 точек работают через роутеры тп линк wr842, там уже нет простора для выбора протокола, оно умеет только ipsec tunnel, причем проблема тоже плавающая, 50\50 наверное.. Буду благодарен за любую мысль, любой совет куда смотреть, что поправить..
там, где клиент и сервер микротик - попробовать SSTP, в настройках сервера выставить mtu 1360
Alexey
Господа, подскажите пожалуйста, есть ли у кого проблема с флапающими портами на коммутаторах CRS328 Точнее - дико колбасит точки доступа Ubiquiti и ещё несколько видеокамер. Все девайсы питаются по РоЕ от свича. Наблюдается на нескольких устройствах.
Василий
там, где клиент и сервер микротик - попробовать SSTP, в настройках сервера выставить mtu 1360
так вот хотелось бы не уходить от ipsec tunnel, поскольку это влечет за собой замену оборудования, которое функционировало в схеме, где присутствовал старенький роутер
Yuriy
в процессе)
А точно мультиван правильно поднят? У меня была как-то ошибка - пакеты с оригинал IP одного провадера уходили в интерфейс другого. И он их не резал. Было дико весело, пока не понял, в чём накосячил. Отключите для проверки мультиван, проверьте на одном ван.
Василий
Volodymyr
Так не отрабатывает.
Был неправ. Ошибся с пробелом. При ^(.*\.)?mydomain\.local$ все работает. Просю пардону @insoln
Василий
/ip settings print на CCR ?
ip settings print ip-forward: yes send-redirects: yes accept-source-route: no accept-redirects: no secure-redirects: yes rp-filter: no tcp-syncookies: no max-neighbor-entries: 8192 arp-timeout: 30s icmp-rate-limit: 10 icmp-rate-mask: 0x1818 route-cache: yes allow-fast-path: yes ipv4-fast-path-active: no ipv4-fast-path-packets: 0 ipv4-fast-path-bytes: 0 ipv4-fasttrack-active: no ipv4-fasttrack-packets: 0 ipv4-fasttrack-bytes: 0
Alexey
А если отключить все PoE клиенты, и начинать включать по одному? С проверкой, минут 10 между включением следующего.
10 минут слишком мало, паузы между упал/поднялся больше проблема не в питании
Yuriy
allow-fast-path: yes - переключить в no.
Yuriy
не, тут с качеством физики всё ок
И длины не over-100-метровые?
Alexey
И длины не over-100-метровые?
нет, проблема точно не в таких элементарных и банальных вещах
Yuriy
Был неправ. Ошибся с пробелом. При ^(.*\.)?mydomain\.local$ все работает. Просю пардону @insoln
А не уделите минутку объяснить, в чём отличие с .*\.mydomain\.local$ и что в этой конструкции может не работать?
Innokentiy
эта конструкция не ловит запрос на сам домен, не на поддомен
Alexey
Вот так выглядит
Василий
allow-fast-path: yes - переключить в no.
неа, не помогло.. удаленные точки по-тихоньку начинают отваливаться, пинг есть, но radmin/rdp уже не работают. (не связано с проделанными манипуляциями, наблюдал такое в течение дня)
Василий
уменьшил mtu до 1450 на одном из wan интерфейсов центрального узла, переключил ipsec tunnel на данный wan интерфейс и заработало
Alexey
А давайте ещё мою проблему так же легко победим, а?
Василий
Ну вот. )
Спасибо огромное)
Volodymyr
Василий
@kr0k0k0t и Вам спасибо
Yuriy
@kr0k0k0t и Вам спасибо
Ну мне-то точно не за что. Хотя allow-fast-path: yes на мультиване я бы не стал... )
Yuriy
RoS
Попробовать SwOS?
Alexey
Попробовать SwOS?
я туда ещё физически не доехал, чтобы манипуляции по такому переконфигурированию делать вообще в плане эта опция есть
Alexey
Попробовать SwOS?
возможно переключить на SwOS в удалённом режиме и не потерять доступ к админке свича ?
Yuriy
я туда ещё физически не доехал, чтобы манипуляции по такому переконфигурированию делать вообще в плане эта опция есть
Вот тут большой тред про аналогичную проблему: https://forum.mikrotik.com/viewtopic.php?t=141633 Правда, про SFP+ интерфейсы. Но пишут, что переход с RouterOS на SwOS для 317 решает проблему. Возможно, что-то похожее и вашему свичу мешает жить.
Yuriy
возможно переключить на SwOS в удалённом режиме и не потерять доступ к админке свича ?
Теоретически - да. Практически - я бы удаленно не имея опыта делать не стал. Или хотя-бы не имея "удаленных рук".
Alexey
Теоретически - да. Практически - я бы удаленно не имея опыта делать не стал. Или хотя-бы не имея "удаленных рук".
вот и я не очень хочу ломиться туда ранним утром на неделе зарулю Спасибо, буду ориентироваться на переключение в SwOS
Yuriy
я этот тред читал, но у них флапают SFP интерфейсы
Да, но ничего более похожего на ваш случай гугл не показывает.
Yuriy
так отож я потому тут и пишу
Ну, в час ночи по Мск тут не очень людно. )
Alexey
в воскресенье ) завтра ещё раз спрошу
Ilya
Ну, если в конце цепочки стоит безусловный дроп, то чтобы пакет вернулся надо его разрешать в обе стороны. Плюс предусмотреть все, что может вернуться в связанных протоколах. и т.д. И, если стоит первым, то несколько разгружает роутер.
Не только поэтому. Пакеты уже установленного (а стало быть проверенного и разрешенного) соединения не будет пробегать весь файр в поисках подходящего правила, а сразу улетит в акцепт
Roman
Здравствуйте. Подскажите, кто-то пробовал настраивать бесшовный роуминг между микротиком и другими устройствами? Есть zyxel kin... vivo и микрот cap lite, их хочется подружить.
Roman
Здесь другие люди присутствуют. Может есть у кого-нибудь опыт. Я как понимаю это разные каналы. Или они под единым управлением?
Геннадий
еще 1 альтернативно одаренный с #бесшовныйвайфай
УДАВ
зачем? он хочет #бесшовныйвайфай по 1й кнопке
знаю я эту кнопку, она скрытая, "сделать ништяк"
Геннадий
профи оборудование должно телепатически определять желания одмина, и выполнять все его хотелки.
Геннадий
иначе зачем за него столько денег хотят?
Roman
еще 1 альтернативно одаренный с #бесшовныйвайфай
В чём проблема уважаемый? Если офисное помещение больше 700кв м и люди постоянно перемешаются, а оборудование не хотят менять. Если нет ответ на поставленный вопрос, смысл выражать своё мнение?
Roman
У микротика это CAPSMAN
Roman
Zyxel дружит с MESH
Геннадий
уважаемый, вы ОБЯЗАНЫ знать базовые принципы работы вайфая, и все что с этим связано, если хотите что-то более менее нормально настраивать.
Геннадий
Zloi
Бесшовного роуминга на микротах НЕ СУЩЕСТВУЕТ. Есть минимальное время переключения пользователей с точки на точку
Roman
В микротке так же присутствует MESH, может их можно подружить по этой технологии.
Иван
Устройства-то достаточно ковровые для роуминга?
Геннадий
CAPSMAN - это контроллер РАЗДАЧИ НАСТРОЕК
Геннадий
ни больше, ни меньше. точка