Владимир
Настройки только с ether1 на новый бридж перенесите
А вот в чем собака порылась. Я пробовал делать бридж и не взлетело, только забыл что статику надо на бридж перенести. Ща попробую.
Ilya
То есть может не взлететь?
взлететь то взлетит. Вопрос где будет обрабатываться
Ilya
на проце или на свитч чипе
Ilya
Firewall, interface листы. Все
а вот файр в таких конфигурациях лучше руками с нуля переписать
Владимир
взлететь то взлетит. Вопрос где будет обрабатываться
Понял, нагрузка не большая, думаю не заметно будет если даже и на cpu. Спс всем.
Cumberbatch
Ilya
Если в дефолте то interface list только обновить
я вроде уже говорил, что не нравится мне дефолтный файр
Ilya
работает, да, но не совсем так как хочется
Cumberbatch
Ilya
А можно ваш посмотреть?
в каком из кейсов?))
Ilya
Начнем с того, что дефолт нормально открытый. И дроп идет только с WAN листа, а не всего, что разрешено явно.
Ilya
Далее, форвард ESTABLISHED,RELATED где-то в самом низу, хотя должен быть в самом начале
Cumberbatch
Что-то вы не то смотрите :)
Fasv
Коллеги, доброго дня. Есть железяка CRS328-24P-4S+. наблюдаю, что на некоторых портах есть tx-drop, при том, что нагрузка на интерфейсы мизерная - не более 20 мбит. Кто что может подсказать по этому поводу? все порты находятся в одном vlan в бридже на котором включен vlan-filtering. [admin@MIKROTIK] /interface ethernet> print stats detail where name=ether1 name: ether1 tx-underrun: 0 tx-collision: 0 tx-late-collision: 0 tx-drop: 108 [admin@MIKROTIK] /interface ethernet> print stats detail where name=ether6 name: ether6 tx-underrun: 0 tx-collision: 0 tx-late-collision: 0 tx-drop: 11
Ilya
Что-то вы не то смотрите :)
пару недель назад ресетил 941й, специально чтоб посмотреть дефолтный файр.
Ilya
мб в 6.48.1 опять что-то поменяли, но в 6.48 было так как я написал)
Cumberbatch
мб в 6.48.1 опять что-то поменяли, но в 6.48 было так как я написал)
А можно посмотреть. Не верится что-то. Его давно уже поменяли. Полгода назад точно. Если не год назад
Ilya
Уже включаю 951й) Валяется под рукой)
Yakov
на любой железке где есть дефолтный можно выполнить команду /system default-config print
Ilya
его все равно ресетить надо
Yakov
и ресет не нужен
Ilya
Я просто давно уже привык ресетить с no-defaults=yes
Cumberbatch
Я просто давно уже привык ресетить с no-defaults=yes
Это другое дело. Я тоже так делаю. Но не для домашнего использования. Там по дефолту все неплохо
Ilya
Это другое дело. Я тоже так делаю. Но не для домашнего использования. Там по дефолту все неплохо
если совершенно случайно вланов дома нету) Например гостевого отдельного
Ilya
а то опять же дописывать файр
Владимир
Создал бридж, навесил на него статику с eth1, добавил в этот бридж 1 и 2-ой порт, в interface list пробую поменять WAN с eth1 на новый бридж и скидывает не дает этого сделать.
Ilya
зайди винбоксом или по ssh
Mikе
Доброго времени! isp предоставляет канал через l2tp. Пытаюсь поднять ipip/ipsec. Ipsec поднимается моментально, туннель нет. Порты открыты 1701, 500, 4500. В логах чисто. MTU менялось. Что еще проверить?
Cumberbatch
если совершенно случайно вланов дома нету) Например гостевого отдельного
У меня есть. Менять ничего не нужно. Форвард прекрасно работает.
Ilya
у мобильного клиента бывают косяки. Например скрипт WOL никак не хочет запускать. А вот с терминала через мобильный клиент - вполне
Mikе
1701 это не ipip
l2tp. Встроенный тоже добавлял. Используется два isp, на одном гуд, второму не могу дать ума
Cumberbatch
l2tp. Встроенный тоже добавлял. Используется два isp, на одном гуд, второму не могу дать ума
Для начала статья в закрепе. Дуалван правильно настроить. Потом пробовать
Mikе
Для начала статья в закрепе. Дуалван правильно настроить. Потом пробовать
Не первый раз. Одновременно оба канала из вне доступны Ситуация подобная впервые. isp1 - pppoe, isp2 - l2tp - возможны конфликты?
Ilya
для ipip портов поболее надо, плюс gre если не ошибаюсь
Ilya
а вот 1701 как раз не надо
Cumberbatch
да
Белая статика и там и там?
Mikе
динамика с фиксированным ip
Ilya
Тогда читаем дуалван и думаем, как и что маркировать
Mikе
Кстати при выборе встроенного правила 94(ipip) пакетов ни разу не видел и на уже работающих системах.
Mikе
Тогда читаем дуалван и думаем, как и что маркировать
chain=prerouting action=mark-connection new-connection-mark=conn isp2 passthrough=yes in-interface=l2tp-ZT log=no log-prefix="" chain=output action=mark-routing new-routing-mark=isp2 passthrough=yes src-address=x.x.x.x connection-mark=conn isp2 log=no log-prefix=""
Kotmanul
нет
Нет, настроено было не правильно и таки нашел в чем проблема была)
Cumberbatch
динамика с фиксированным ip
Ipip просто разрешите с нужных вам хостов
Владимир
Попробуйте добавить а не менять. Потом удалите ether1
Взлетело. Все как нужно было. Спс. Правда теперь на роутер через winbox по мас не возможно зайти. Заходишь и тут же выбрасывает.
Danil
можно ли заставить клиента подключаться в начале к пятёрке?
Можно простимулировать клиентов предпочитать 5ку через правильную регулировку мощностей точки на 2 и на 5 и реджектами в ацл по уровням сигнала
Danil
Но решает тут всегда именно клиентское устройство
Dmitry
Нет, настроено было не правильно и таки нашел в чем проблема была)
вам виднее, но обычно управление оставляют в native
Владимир
Вы из WAN заходите что ли?
Нет, с ПК который подключен к 2-му порту который в бридже с eth1. По МАС который на бридже.
Kotmanul
вам виднее, но обычно управление оставляют в native
Так в нативе доступ как раз и обрывался, там в другом дело было, проблему нашел и исправил, в нативе все работает теперь )
Александр
эм... господа, у меня фантомный трафик по IPv6 на порту О_О при том, что IPv6 отключено
Александр
это что за дичь ещё?
Kotmanul
эм... господа, у меня фантомный трафик по IPv6 на порту О_О при том, что IPv6 отключено
Через торч тоже такое видел, не придал этому значения.
Александр
Через торч тоже такое видел, не придал этому значения.
если бы порт реально не был засран, я бы забил
Александр
полностью весь канал сожрал
niko
бридж фаервол вообще не видит ип трафик сгенерированный микротиком
Cumberbatch
Там все порты добавлены.
Тогда в соседях смотрите. Скорее всего мак изменился.
Cumberbatch
эм... господа, у меня фантомный трафик по IPv6 на порту О_О при том, что IPv6 отключено
FF02::1:2 – в эту группу входят все DHCPv6 сервера, используется этот адрес, как не трудно догадаться, в процессе получения адреса по DHCP.
Cumberbatch
это что за дичь ещё?
Обратитесь к провайдеру.
Владимир
Тогда в соседях смотрите. Скорее всего мак изменился.
Разобрался. По МАС не работает. Добавлял в interface list lan ether2. Спокойно зашел по IP. ПК же с роутером в одной сети на бридже. Спс еще раз всем.
Александр
Обратитесь к провайдеру.
провайдер говорит это у нас :)
Александр
Обратитесь к провайдеру.
эээ...погоди, это DHCP-запросами кто-то срёт чтоли?
Владимир
1С за NAT через роутер не работает, пришлось городить такой костыль.