Nikita
Nikita
https://fccid.io/
Volodymyr
Nikita
Нас учили маркировать коннекшны и дальше уже помечать каждый пакет с коннекшн маркой. Иначе рассматривать каждый пакет - расточительно
Nikita
Потому что роутер рассматривает вообще всё на прероуте, включая мультикаст
Volodymyr
Nikita
Отсюда вопрос на тему трудозатрат CPU в твоей схеме без конн-марок
Volodymyr
Nikita
У меня нет схемы без "конн-марок"
Дальше. Нужно выпустить конкретных клиентов из LAN через ISP1:
/ip firewall mangle add action=route chain=prerouting dst-address-list=!BOGONS \
passthrough=yes route-dst=100.66.66.1 src-address-list=Via_ISP1
Volodymyr
Nikita
А, всё, вижу нижнюю секцию :)
На неделе попробую разложить в лабе :) Выглядит интересно
Innokentiy
но с марками намного логичнее конфиг в подавляющем большинстве случаев
Innokentiy
трудозатраты при конфиге без марок в основном человеческие на написании конфига и его последующем прочтении
Nikita
Лучше всего измерять на слабых железках и большом трафике 💩
Innokentiy
а откуда взялось предположение, что проверка коннекшен-марка вычислительно заметно проще проверки любого другого поля пакета?
Nikita
Innokentiy
я не понимаю
Innokentiy
что проще проверить, коннекшенмарк или, к примеру, dscp?
Nikita
Одна марка против 5 полей
Innokentiy
почему 5?
Innokentiy
одно сравнение сделать проще, чем два
Innokentiy
Volodymyr
Innokentiy
без коннмарков вернуть пакеты спрашивающему через тот же интерфейс, через который они пришли, не выйдет
Innokentiy
Innokentiy
или не 1488
Nikita
Innokentiy
давай
Volodymyr
Интересно как? ) Надо ковырять линуксовое ядро на предмет расчета.
Nikita
/ip firewall mangle add action=mark-routing chain=prerouting \
comment="Address List via ISP1" dst-address-list=!BOGONS new-routing-mark=to_isp1 \
passthrough=no src-address-list=Via_ISP1
/ip firewall mangle add action=mark-routing chain=prerouting \
comment="Address List via ISP3" dst-address-list=!BOGONS new-routing-mark=to_isp3 \
passthrough=no src-address-list=Via_ISP3
Innokentiy
если я хочу четные пакеты отправлять налево, а нечетные направо, сколько нам сравнений нужно?
Volodymyr
Nikita
Вообразим, что в сорс адрес лист попало 1м записей
Nikita
Мультикаст трафик попадёт под проверку?
Nikita
Или лучше всё-таки вылавливать коннмарками искомые направления и их уже роутить?
Innokentiy
Nikita
¯\_(ツ)_/¯
Нас учили хорошо :)
Innokentiy
но если задать какое-то более простое правило, то все будет сильно лучше)
Innokentiy
схема с адреслистами, безусловно, так себе
Volodymyr
Innokentiy
особенно если адреслисты пополняются динамически
Volodymyr
Innokentiy
если задача этого извращения с адреслистами - узнать. кому через какой врф вернуть пакеты, то это, безусловно, нужно решать через марки
Innokentiy
в предположении, что есть еще правила, которые на входящие пакеты автоматически пополняют адреслисты
Volodymyr
Nikita
Нет.
Каждый пакет ведь проверяется в мангл прероут, включая входящие снаружи на наличие сорс адреса в большом массиве (если он большой)
Volodymyr
Nikita
Nikita
Да, вижу , из инета новые коннекшны маркируются. Из локалки нет.
Проверим из локалки.
Руслан
Добрый вечер. Подскажите пожалуйста, есть HAP AC с PoE на 5м порту, но ip камера не работает от него. Что не так?
Cumberbatch
Руслан
Cumberbatch
Логично))
Каков вопрос таков ответ
Руслан
Весь то и вопрос - ЧТО?
DAV
Руслан
12 v 0,3 A
DAV
12 v 0,3 A
Причём тут poe? Модель камеры то будет?
Cumberbatch
Руслан
Руслан
Руслан
Минуту))
Cumberbatch
Cumberbatch
Руслан
Cumberbatch
24В
DAV
А камере надо
DAV
Питание — DC 12 В и PoE (IEEE 802.3af). Энергопотребление при PoE, 36 ~ 57 В (максимальное) — 4.5 Вт.
Cumberbatch
Ну вооот. Выход значит тоже 24В