Maxim
Коллеги, не могу осмыслить одну вещь, связанную с VLAN на бриджах. Всё настроено по wiki, как говорится, но появляется динамическая запись, в которой все порты бриджа антагом в 1м vlan живут. Т.е. сеть как бы поделена на vlan, но в то же время она просто в одном бирдже... странно выглядит
Maxim
Коллеги. Есть два канала в интернет и веб-сервер с SSL внутри сети. Multi-WAN по схеме которая недавно упоминалась. Один канал IPoE второй PPPoE от Ростелекома. По какой то причине сайт не открывается если клиенту прилетает адрес PPPoE Ростелекома. С этого проблемного канала построены туннели GRE, принимаются подключения l2tp, ходит другой трафик. Канал живой. Подскажите куда и на что посмотреть?
Anton
mtu/mss
Maxim
mtu/mss
MTU на интерфейсе 1480. ICMP не запрещён. По идее о размере пакета должны договорится.
Maxim
mtu/mss
Нашёл. Правило подгоняющее МSS было но только для динамических интерфейсов. А то, что этот не динамический а созанный руками я забыл... спасибо что натолкнули на мысль
Cumberbatch
там стоит default
:) default - derive this value from the interface default profile; same as no if this is the interface default profile
Maxim
:) default - derive this value from the interface default profile; same as no if this is the interface default profile
поставил в yes, и у меня вроде и так заработал стык... и по wget стал отдаваться из германии, да и так с телефона смог зайти, но вот девочка из Питера зайти не может... уже голову сломал куда смотреть
Maxim
Кстати, почему в Connections при выборе dst-address/port и прописывании чего нить типа 8.8.8.8:80 он подсвечивается красным и не фильтрует.... ???
Maxim
Девочку полечить нужно :)
По телефону и WA не могу, вроде весь интернет у неё работает а вебморда моей почты не работает...
Volodymyr
Maxim
Да.
Вау! Не знал что так можно)))
Хамза
Добрый день, подскажите, если к микроту по ipsec цепляю несколько других микротиков, то на каждый надо заводить отдельный Peer? Ключ везде один,policies для каждого тоже отдельно заведён
Хамза
Сейчас пир на центральном указан 0.0.0.0/0 но одновременно только один микротик цепляется
Cumberbatch
Через mode configs
Хамза
Через mode configs
Для site to site тоже?
Volodymyr
Угу.
Хамза
Угу.
Только один цепляется
Хамза
Т.е. одновременно больше одного тоннеля не поднимается
Volodymyr
Только один цепляется
Полиси на клиентах какие?
Хамза
Полиси на клиентах какие?
На главном в sa-dst-address у всех трех policies стоит адрес активного в данный момент пира
Хамза
Хамза
клиент
Volodymyr
клиент
Можно на главном создавать автоматически.
Maxim
А в профиле разве не указано change-mss?
В общем какая-то фигня. Когда поправил change-mss принудительно до 1300 - у меня заработало на телефоне, и wget издалека тоже стал нормально принимать трафик из проблемного канала. Но в то же время есть проблемы с некоторыми направлениями. Соединение я вижу, но у клиента не грузится страница. Два клиента живущих в МТС и Мегафоне... Могут быть проблемы на стороне провайдёров клиентов?
Maxim
поверх pppoe ещё что-то есть? Через что подключения идут?
PPPoE строится через Vlan 10, далее GPON от Ростелекома. На него прилетает внешний адрес. Вопрос про подключения не понял
Andriy
всім привіт
Andriy
https://mikrotik.com/product/hap_ac3 - підкажіть де купити в Україні
Cumberbatch
1480
Тогда проверьте по такому же принципу до вашего адреса от удаленных хостов с которых хотите установить соединение. Проходит там 1480?
Maxim
Тогда проверьте по такому же принципу до вашего адреса от удаленных хостов с которых хотите установить соединение. Проходит там 1480?
С девочкой из Питера это будет сложно сделать, попробую с кем-то ещё у кого есть проблема.
Ded Maxim
Комрады, кто как борется с такой проблемой ?
Ded Maxim
Only one убрать :)
Это убрал в первую очередь, смущает отсутствие активных коннектов в ppp ---> active connections на сервере. Хотя их там сейчас 4 поднятых
Ded Maxim
Уверен, что перезагрузка поможет, но может где ещё можно засветить и грохнуть, без перезагрузок
Ded Maxim
В Интерфейсах есть, 4 активных и 1 нет
Petr
Я такую ошибку ловил, когда пытался поднять l2tp-коннект, при поднятом ip-ip ( или любом другом, который пользует ipsec) который забыл отключить
Petr
Обошлись малой кровью)
Petr
Мб пир айписека повис
Anton
отправил l2tp-клиент в перегруз. помогло
connection 1701 связанный с клиентом в firewall гасил?
Maxim
Тогда проверьте по такому же принципу до вашего адреса от удаленных хостов с которых хотите установить соединение. Проходит там 1480?
Есть подозрение что эта проблема на яблочных устройствах встречается только. Никто не сталкивался с подобным? iPhone не открывает сайт с ssl, который вещается через PPPoЕ соединение.
Андрей
Коллеги, а сколько в vrrp адресов держит микротик в 1 группе?
Расим
Продолжение истории. Ccr1016 и 951 туннель gre по белым ip. Интернет 100мбит у обеих сторон. Интернет из обеих сеток до 100мбит в обе стороны. Между микротами btest максимум 12Мбит. Что посоветуете? Без ipsec туннель.
Innokentiy
не использовать btest для измерения скорости
Innokentiy
подключить два ноута и измерять iperf'ом связь между ними
Cserber
Приветствую всех!! Всем добра!!! Помогите нубасу плиз, попал в руки микрот rb951ui-2nd hap Тестовая установка личное использование. Настройку стандартную стянул с гугла, по Лану инет есть все в норме , вай-фай настроил устройства его видят пароль принимают а инета нет ! Пишет без доступа в Интернет. В бридже Ланы и влан присутствует Куда смотреть что делать ума не приложу, прошивка 6.44.5 Плиз направте, обьясните, или дайте более подробный гайд чтобы точно работало Всем кто даст хоть какую то инфу заранее большое спасибо!!!!!
Cserber
Вы считаете что в проше дело!?
Cumberbatch
Вы считаете что в проше дело!?
Нет конечно. Но сделайте как я написал.
Cserber
Ок какую посоветуете на данный момент стабильную для данной модели?
Cserber
Ок попробую
Андрей
как можно побороть отдаленных клиентов которые подключены к вайфай сети, и тянут скорость вниз?
Cumberbatch
Андрей
а можно как то отключать автоматом их, если сигнал для них становится слабый?
Cumberbatch
Блокировать маки, не давать пароль.
Они могут перемещаться.
Anton
Как?
Ну, интерфейс положить :)
Cumberbatch
Ну, интерфейс положить :)
Так всех отключим
Cumberbatch
Через access list
Без capsman ?
Anton
Так всех отключим
Тогда access list на разрешённые маки и последней строчкой: 00:00:00:00:00 deny
Anton
Без capsman ?
Ну у меня cap-ac так и не даёт соседям воровать вифи
Cumberbatch
Тогда access list на разрешённые маки и последней строчкой: 00:00:00:00:00 deny
Требуются Запретить только со слабым сигналом
Андрей
вот например: сидим все вместе в вайфае, и раз кто то уходит с телефоном в ванную, там бетонная стена, и пинг у всех начинает расти до таймаута даже