Cumberbatch
то есть под платой mmcx выводы, которые через пигтейл выходят на корпус?
Я точно не могу сказать. Не помню. Но в мини все было. Купил https://t.me/mikrotikclub/216545 И далее sma уже к внешним антеннам подключал
Nikita
https://fccid.io/
Nikita
Нет, тут логика сильно отличается.
Без mark-connection спотыкаются все пакеты на mangle preroute. Как насчёт нагрузки на проц?
Nikita
Нас учили маркировать коннекшны и дальше уже помечать каждый пакет с коннекшн маркой. Иначе рассматривать каждый пакет - расточительно
Nikita
Потому что роутер рассматривает вообще всё на прероуте, включая мультикаст
Nikita
Отсюда вопрос на тему трудозатрат CPU в твоей схеме без конн-марок
Nikita
У меня нет схемы без "конн-марок"
Дальше. Нужно выпустить конкретных клиентов из LAN через ISP1: /ip firewall mangle add action=route chain=prerouting dst-address-list=!BOGONS \ passthrough=yes route-dst=100.66.66.1 src-address-list=Via_ISP1
Nikita
А, всё, вижу нижнюю секцию :) На неделе попробую разложить в лабе :) Выглядит интересно
Innokentiy
Отсюда вопрос на тему трудозатрат CPU в твоей схеме без конн-марок
рискну предположить, что вычислительные затратыс марками и без не отличаются
Innokentiy
но с марками намного логичнее конфиг в подавляющем большинстве случаев
Innokentiy
трудозатраты при конфиге без марок в основном человеческие на написании конфига и его последующем прочтении
Nikita
рискну предположить, что вычислительные затратыс марками и без не отличаются
Проверить пакет на наличие всего одной марки быстрее, чем проверять по всем остальным полям. Потому разница есть. И ее можно измерить
Nikita
Лучше всего измерять на слабых железках и большом трафике 💩
Innokentiy
а откуда взялось предположение, что проверка коннекшен-марка вычислительно заметно проще проверки любого другого поля пакета?
Innokentiy
я не понимаю
Innokentiy
что проще проверить, коннекшенмарк или, к примеру, dscp?
Nikita
Одна марка против 5 полей
Innokentiy
почему 5?
Nikita
что проще проверить, коннекшенмарк или, к примеру, dscp?
Что проще проверить: одну марку или всё сразу: src+adst address, interface, dst-addr-type, connection-state etc
Innokentiy
одно сравнение сделать проще, чем два
Volodymyr
а откуда взялось предположение, что проверка коннекшен-марка вычислительно заметно проще проверки любого другого поля пакета?
В одной из презентаций от разработчика есть пример/рекомендация использовать проверку на коннмарк вместо коннстейта. Я это взял оттуда. Сам пока не могу точно для себя решить что быстрее и дешевле. Но у мена в схеме проверка на коннмарк параллельно решает и другую проблему. Поэтому использую ее.
Nikita
одно сравнение сделать проще, чем два
Из этого следует алсо, что проверить одну марку дешевле, чем пять полей без марки
Innokentiy
без коннмарков вернуть пакеты спрашивающему через тот же интерфейс, через который они пришли, не выйдет
Innokentiy
или не 1488
Nikita
я не понимаю, почему 5, а не 539
Ну давай посчитаем :)
Innokentiy
давай
Volodymyr
Интересно как? ) Надо ковырять линуксовое ядро на предмет расчета.
Nikita
/ip firewall mangle add action=mark-routing chain=prerouting \ comment="Address List via ISP1" dst-address-list=!BOGONS new-routing-mark=to_isp1 \ passthrough=no src-address-list=Via_ISP1 /ip firewall mangle add action=mark-routing chain=prerouting \ comment="Address List via ISP3" dst-address-list=!BOGONS new-routing-mark=to_isp3 \ passthrough=no src-address-list=Via_ISP3
Innokentiy
если я хочу четные пакеты отправлять налево, а нечетные направо, сколько нам сравнений нужно?
Nikita
Вообразим, что в сорс адрес лист попало 1м записей
Nikita
Мультикаст трафик попадёт под проверку?
Nikita
Или лучше всё-таки вылавливать коннмарками искомые направления и их уже роутить?
Nikita
¯\_(ツ)_/¯ Нас учили хорошо :)
Innokentiy
но если задать какое-то более простое правило, то все будет сильно лучше)
Nikita
но если задать какое-то более простое правило, то все будет сильно лучше)
Понимаешь, что схема выше выставляет ресурсы процессора твоего роутера на весь мир? (В случае отсутствия пред-фильтрации на raw preroute?)
Innokentiy
схема с адреслистами, безусловно, так себе
Innokentiy
особенно если адреслисты пополняются динамически
Volodymyr
с адреслистами будет грустненько, скорее всего
Зависит от того, какая задача решается.
Innokentiy
если задача этого извращения с адреслистами - узнать. кому через какой врф вернуть пакеты, то это, безусловно, нужно решать через марки
Innokentiy
в предположении, что есть еще правила, которые на входящие пакеты автоматически пополняют адреслисты
Nikita
Нет.
Каждый пакет ведь проверяется в мангл прероут, включая входящие снаружи на наличие сорс адреса в большом массиве (если он большой)
Nikita
/ip firewall mangle add action=mark-routing chain=prerouting \ comment="Address List via ISP1" dst-address-list=!BOGONS new-routing-mark=to_isp1 \ passthrough=no src-address-list=Via_ISP1 /ip firewall mangle add action=mark-routing chain=prerouting \ comment="Address List via ISP3" dst-address-list=!BOGONS new-routing-mark=to_isp3 \ passthrough=no src-address-list=Via_ISP3
Ок, на днях загоню в лабу, пролью сотню гигов, посчитаю с и без конн-марок (CPU load) Включая атаку снаружи, надув адрес лист десятком тысяч адресов сетей
Volodymyr
Ок, на днях загоню в лабу, пролью сотню гигов, посчитаю с и без конн-марок (CPU load) Включая атаку снаружи, надув адрес лист десятком тысяч адресов сетей
Мудрое решение залить в лабу. Ты вырываешь куски из контекста, почему -то забывая о том, что правила выполняются до первого соответствия и не хочешь видеть место, где конкретно эти правила расположены.
Nikita
Да, вижу , из инета новые коннекшны маркируются. Из локалки нет. Проверим из локалки.
Руслан
Добрый вечер. Подскажите пожалуйста, есть HAP AC с PoE на 5м порту, но ip камера не работает от него. Что не так?
Руслан
Что-то не так
Логично))
Cumberbatch
Логично))
Каков вопрос таков ответ
Руслан
Весь то и вопрос - ЧТО?
Руслан
12 v 0,3 A
Cumberbatch
12 v 0,3 A
а микрот какой бп?
DAV
12 v 0,3 A
Причём тут poe? Модель камеры то будет?
Руслан
а микрот какой бп?
RB962UiGS-5HacT2HnT HAP AC
Cumberbatch
RB962UiGS-5HacT2HnT HAP AC
Бп какой вольтаж?
Руслан
Бп какой вольтаж?
Да кто ж его знает, внутрь не лазил. На сайте ноль инфо
Руслан
Минуту))
Cumberbatch
А это что?
Руслан
Cumberbatch
24В
DAV
А камере надо
DAV
Питание — DC 12 В и PoE (IEEE 802.3af). Энергопотребление при PoE, 36 ~ 57 В (максимальное) — 4.5 Вт.
Cumberbatch
Ну вооот. Выход значит тоже 24В