Roman
https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Site_to_Site_GRE_tunnel_over_IPsec_.28IKEv2.29_using_DNS пока такой вариант нравится, но вдруг есть лучше решения
Andrei
@Prislonsky Здравствуйте. Подскажите, на сколько я знаю, если я хочу в филиал отдать dhcp главного офиса, в цисках это ip helper, а в микротике dhcp relay? Я ошибаюсь или нет, в группе Романа Козлова вроде говорят часто, чтоб отдать dhcp в филиал с головного офиса, нужен l2 тунель, по типу eoip, ipip, или так же это работает и с l2tp+ipsec?
Volodymyr
То есть релей работает с любым vpn туннелем ?
Сложно Вас понять. Но, если я правильно понял, то нет, не с любым. )
Andrei
Сложно Вас понять. Но, если я правильно понял, то нет, не с любым. )
Ну вот у меня в офисе есть DHCP на winds server. Как сделать, чтоб филиалы использовали его? Какие требования к vpn?
Volodymyr
Ну вот у меня в офисе есть DHCP на winds server. Как сделать, чтоб филиалы использовали его? Какие требования к vpn?
Зависит от способа, как я выше написал. Но опять же, это решение не самое хорошее. Если у Вас есть возможность развернуть релей на филиале, то надежнее развернуть там не релей, а свой DHCP сервер и отдавать на филиал какой-то диапазон "общей" сети. Но еще лучше - в каждом филиале меть свою сеть и связываться с "центром" используя маршрутизацию.
Volodymyr
Ну а как делают. Windiws server в качестве DHCP. Там куча пространств 192.168.100.0/24 192.168.101.0/24 И т.д. И свой пул. И 192.168.100.24-254 отдает в один филиал, 192.168.101.24-254 в другой. Это тоже плохая практика ?
Это нормальная практика, если такое реализовано в пределах надежной, с точки зрения коммутации, проводной локалки, а не через "дикий интернет".
Yuriy
Коллеги, помогите понять, что происходит. Офис в России, винда 10 корп на рабочей станции, интернет Ростелеком оптика, 100 мегабит pppoe, роутер HAP AC2. Сервер в Германии, Хетцнер: ESXi, ВМ №1 с CHR, за ней - ВМ №2 с 2019 сервер. Туннель ip-ip. Скорость между сервером и рабочей станцией в офисе в туннеле iperf'ом в многопотоке ~30 мегабит. Пытаюсь поднять скорость в туннеле. Шаманю, бью в бубен. Включаю на туннеле ipsec. Скорость в туннеле ~65 мегабит. VEEAM 11 работает с репозиторием на рабочей станции в офисе на тех же скоростях, что показывает iperf. Без ipsec MTU на туннеле зарезАл до 1400 - скорость не менялась. WTF???
Александр
Здравствуйте! Уважаемые подскажите как скриптом получить состояние порта (up/down)?
Руслан
Здравствуйте! Уважаемые подскажите как скриптом получить состояние порта (up/down)?
:global u /interface ethernet monitor sfp3 once do={ :set u $status } :if ($u != "link-ok") do={ :log warning "interface ether3 is disconnected" } :if ($u = "link-ok") do={ :log error "sfp3 PortUP" }
Александр
Благодарю!
Yuriy
На chr лицензию ставили?
Разумеется. Без лицензии скорость была бы 1 мегабит.
Yuriy
Iperf размер задайте 1300
1) На шифрованном туннеле, или без шифрования? 2) а как заставить Veeam или любое другое приложение на сервере уменьшить размер пакетов? Поставить mtu на сетевой карте 1300?
Anonymous
К Микротику можно по wds подключить тплинк? У меня не работает, либо в самом микроте надо поменять что-то
Denis
ВДС такая хрень,что между ревизиями одной модели тп-линка может не работать :)
Anonymous
ВДС такая хрень,что между ревизиями одной модели тп-линка может не работать :)
В тплинке пишет состояние Установлено В микроте тоже вижу появилось все Но не работает
Denis
В тплинке пишет состояние Установлено В микроте тоже вижу появилось все Но не работает
Могу только 2 ссылки дать: https://wiki.mikrotik.com/wiki/WDS_repeater_example https://www.tp-link.com/us/support/faq/227/
Denis
интефейс wds в бридж добавлен?
Denis
@xgun12 по пробуйте шифрацию отключить - настроить временно без нее.
Cumberbatch
Добрый день. Прошу помощи. Есть два выщестоящих оператора предоставляют FV есть микрлтик х86, почему то не открывается некоторые сайты, пару сайтов для примера ai.marketing, streamlabs.com и другие, пинги идут днс резолвит, если подключить напрямую компьютер к провайдеру А сайт грузится, аналогично с провайдером Б, а если через микротик перестают грузится заметил вроде как проблема с https. Подскажите пожалуйста советом
Sergey
На интерфейсе стоит 1500 на влане смотрящего в сторону провайдера А 1480 в сторону провайдера Б также 1480 на интерфейсах провайдеров стоит по 1500 ответ тех поддержки, сколько должно быть? При этом пакет до сайта доходит 1500 с флагом запрета фрагментации, если поставить на влане смотрящих на провайдера А и Б 1500
Sergey
Sergey
X520-da2 на ней он 0 я так понимаю просто пропускает на максимуме
Cumberbatch
Тогда делайте change-mss до 1440
Ilya
Тогда делайте change-mss до 1440
и задавайте неудобные вопросы провайдеру)
Sergey
Тогда делайте change-mss до 1440
Почему именно 1440 ?
Cumberbatch
Почему именно 1440 ?
Если у вас мту 1480
Sergey
Поставил так не помогло поставил 1500 а change-mss 1460 тоже не помогло
Sergey
Cumberbatch
А теперь ещё в обратную сторону
Cumberbatch
Проще для проверки одно правило /ip firewall mangle add chain=forward action=change-mss new-mss=1440 passthrough=yes tcp-flags=syn protocol=tcp tcp-mss=1441-65535 log=no log-prefix=""
Sergey
Проще для проверки одно правило /ip firewall mangle add chain=forward action=change-mss new-mss=1440 passthrough=yes tcp-flags=syn protocol=tcp tcp-mss=1441-65535 log=no log-prefix=""
Вписал результата не доло, сделал на интерфейсах мту по 1500 в правиле указал так Проще для проверки одно правило add chain=forward action=change-mss new-mss=1460 passthrough=yes tcp-flags=syn protocol=tcp tcp-mss=1461-65535 log=no log-prefix=""
Sergey
Сделайте 1360
Сделал тоже результата нету
Cumberbatch
Тогда к провайдеру вопросы.
Sergey
Так в том тлти дело если провайдера воткнуть в комп без бгп вписать ип шлюз и днс то все работает
Sergey
А за микротиком не работает
Cumberbatch
Так в том тлти дело если провайдера воткнуть в комп без бгп вписать ип шлюз и днс то все работает
Это не показатель. Убеждайте. Пусть ищут. Скорее всего у них туннели где то. И они фрагментируют
Cumberbatch
Ну попробуйте другой роутер конечно.
Sergey
Через другой работает в том то и дело )))
Sergey
Где тот на микротике кроется загадка
Cumberbatch
Ну с л2мту. Почему у вас 0 не понятно
Sergey
0 максимальный размер
Cumberbatch
Ilya
А сколько это?
Что-то около нуля)
Sergey
Максимум сколько возможно запредельный
Александр
/rules@MissRose_bot
Cumberbatch
Максимум сколько возможно запредельный
Ну ну. Ладно. Ещё вопрос. А почему мту на влане у вас 1480? Он сам выставляет?
Sergey
Уже пробывал и 1460 и 1500 и 1472 результата не принёсло
Cumberbatch
Sergey
1500
Cumberbatch
Ну и оставьте 1500. Запустите до неоткрывающихся сайтов пинг с размером 1500 (учитывая платформу для винды 1472) df как с микрота так и хостов за микротом
Sergey
Так везде проходят 1472
Sergey
Ещё фишка на сетевой карте на изернет интерыейсах мту стоит 1500, а l2mtu 0 может быть из-за этого ?
Sergey
Т.е вы предпологаете или даже проблема кроется именно а этом, сто только некоторые сайты неоткрываются ?
Cumberbatch
Т.е вы предпологаете или даже проблема кроется именно а этом, сто только некоторые сайты неоткрываются ?
Ради эксперимента на хосте с которого не открывается на сетевой карте поставьте 1400 мту и попробуйте
Sergey
Выставил на винле 1400 на wifi все равно не открылся при этом пинг идет
Геннадий
Выставил на винле 1400 на wifi все равно не открылся при этом пинг идет
проверьте nslookup на сайты которые открывают и которые не открываются
Геннадий
сделайте пинг с размером до открывающихся сайтов и не открывающихся
Геннадий
пингует с размерами?
Sergey
1372 чтоб не требовал фрагментпуии