Moneron 🇷🇺
На ингресс у них полисинг, что для tcp даёт скорость в несколько раз меньшую, чем заданный рейт
Volodymyr
На ингресс у них полисинг, что для tcp даёт скорость в несколько раз меньшую, чем заданный рейт
Поведение понятно. Не очень понятно зачем они "перепутали" действия полисинга и шейпинга.
niko
микротик с выключенным стп на бридже, туннелирует стп трафик?
Ilya
микротик с выключенным стп на бридже, туннелирует стп трафик?
что значит туннелирует? Между портами бриджа BDPUшки должны прозрачно улетать
niko
бпду стп это линк локал трафик без тунелирования он не должен дальше лететь
niko
а тут из коробки летит
Ilya
бпду стп это линк локал трафик без тунелирования он не должен дальше лететь
в л2 сегменте пролетает насквозь, в л3 туннель не полезет
niko
короче тунелирует, можно отключить ?
niko
обычно на свичн тунелирования надо включать, а тут надо отключать)
Ilya
а какой туннель то? Не еоип случаем?:)
niko
тунедь тут это не анадизировать линк локадл мак и пропускать его дальше
niko
обычный свич трафик этот откинет
Cumberbatch
тунедь тут это не анадизировать линк локадл мак и пропускать его дальше
Может у вас один из мисконфигов Вот и проблема :) https://wiki.mikrotik.com/wiki/Manual:Layer2_misconfiguration
niko
нашел уже,
niko
Since RouterOS v6.43 it is possible to forward Reserved MAC addresses that are in 01:80:C2:00:00:0X range, this can be done by setting the protocol-mode to none.
niko
тунелирует из коробки, неожиданно короче
Volodymyr
тунелирует из коробки, неожиданно короче
"Из коробки" RSTP включен, а не "none"
niko
из коробки ноне не должен тунелирование вклбчать
Roman
из коробки ноне не должен тунелирование вклбчать
Почему вы так считаете? В стандарте IEEE 802.3D-2004 сказано следующие: «7.12.6 Reserved addresses Frames containing any of the group MAC Addresses specified in Table 7-10 in their destination address field shall not be relayed by the Bridge. They are configured in the Permanent Database. Management shall not provide the capability to modify or remove these entries from the Permanent or the Filtering Databases. These group MAC Addresses are reserved for assignment to standard protocols, according to the criteria for such assignments (Clause 5.5 of ISO/IEC TR 11802-2).» В таблице 7-10 есть, как уже распределённые адреса так и зарезервированные. Я с телефона пишу, поэтому не могу подробнее глянуть стандарт, но, на мой взгляд вопрос открыт для обсуждения.
niko
взял 2 микротика, у одного стп ноне у другого включено, на 2м стп отработало
Cumberbatch
Обновляйте прошивку перед использованием :)
Anton
Коллеги, доброго дня! Запускал ли кто IPv6 от МГТС Москва с GPON SFP адаптером? Клиенты внутри адреса присваивают себе в нужном префиксе, но в мир с ними не выходят.
Oleg
Коллеги, доброго дня! Запускал ли кто IPv6 от МГТС Москва с GPON SFP адаптером? Клиенты внутри адреса присваивают себе в нужном префиксе, но в мир с ними не выходят.
Я делал на домру. Там pppoe. Делал ipv6 DHCP client + SLAAC т.е. не использовал ipv6 DHCP server. Работает по сей день. Деталей не пришлю - не за компом
Anton
Тоже самое МТС pppoe
У меня МГТС DHCP
Владимир
Парни, подскажите как настроить фаервол, чтоб из одной сети (LAN) были доступны ресурсы во второй сети (DMZ), а из второй сети (DMZ) не устанавливались соединения к ресурсам первой сети(LAN). Address list: DMZ_Network 192.168.1.0/24 LAN_Network 192.168.0.0/24 Firewall Rules: 1. Input Connect State estabilished, relate Allow 2. forward from LAN to DMZ Allow 3. Forward from DMZ to LAN Drop Что ну нужно добавить в фаервол, чтоб из сети LAN устанавливались соединения к ресурсам в сети DMZ и не попадали под правило фаервола "3"?
Владимир
Измените в первом правиле input на forward
Тогда похоже блокирующее правило перестает работать
Ilya
Volodymyr
Не измените, а добавьте)
Нэт! Пущай все на инпуте валится, лишь бы форвард работал. )))
Volodymyr
АПАСНА!!!))
В телеграме просить совета по фаерволлу априори апасна. )
Ilya
Нэт! Пущай все на инпуте валится, лишь бы форвард работал. )))
как минимум днс микрота не отработает ответ
Volodymyr
как минимум днс микрота не отработает ответ
Если серьезно, то автор выложил листинг соседнем чатике. Там без ДНС бед хватает. )
Ilya
Если серьезно, то автор выложил листинг соседнем чатике. Там без ДНС бед хватает. )
ну хоть 1-2 исключить:) А то добавится адептов культа "дырявого микротика"
Ilya
Если серьезно, то автор выложил листинг соседнем чатике. Там без ДНС бед хватает. )
Кстати, за последние пару месяцев раза 4 решал проблему dns amplification на дефолтном файрволле. Жалоба "тупит интернет", а там трафика под 100 мегабит исходящего)
Ilya
Бывает. )
чего то все чаще)
Damir
чего то все чаще)
А решается закрытием 53 udp?
Ilya
А решается закрытием 53 udp?
а решается закрытием всего инпута извне кроме явно нужного
Ilya
ну и сбросом активных соединений в контреке
Ilya
А решается закрытием 53 udp?
он кстати еще и на тсп работает
Empty
Ребят кто может помочь настроить роутер + два кап ац с гостевой и основной сетью
Empty
Не бесплатно, на коммерческой основе
Empty
Сегодня или завтра По удалённому доступу
niko
так и в чем вопрос, стандарт так и пишет ненадо передавать фреймы с сервисными маками
Roman
Там же не одно предложение в стандарте, а чуть-чуть больше, нужно смотреть контекст. Я дал цитату с телефона, можно завтра обсудить это с возможностью чтения стандарта с устройства, которое для этого лучше подходит.
niko
таак Frames containing any of the group MAC Addresses specified in Table 7-10, конкретно Bridge Group Address 01-80-C2-00-00-00 field shall not be relayed by the Bridge и миротик it is possible to forward Reserved MAC addresses that are in 01:80:C2:00:00:0X range, this can be done by setting the protocol-mode to none
niko
стандарт говорит ненадо, микротик говорит а ну и ладно)
Roman
Если бы тут были представители Mikrotik SIA, мы могли бы узнать, чем они руководствовались в этом случае, но их нет. Я только завтра смогу открыть стандарт снова и изучить более подробно не только представленный мною абзац, а и все остальные, а их там более чем 300 страниц насколько помню написала IEEE.
Innokentiy
там нет указания, что точну нужно или точно не нужно форвардить
Innokentiy
shall not no be relayed - это максимально сильное из написанного
niko
niko
ну к буквам то не придерайтесь)
Innokentiy
в русском теряется степень (не)долженствования
niko
ладно, стандарт относительный, транслейт врет
niko
давайте еще реализацию других производителей глянем cisco huawei alcatel dlink eltex snr arista juniper qtech hp из того что лично юзал, и все дропают стп из коробки
niko
наверно они тоже както "трактуют" стандарт
Innokentiy
ладно, стандарт относительный, транслейт врет
не столько транслейт врет, сколько богатый в других областях русский язык недостаточен для передачи оттенка долженствования
Innokentiy
may, shall, can, must, ought - это все «должен» в той или иной мере
Innokentiy
а еще часто will
niko
ну блин, суть стандарта одназначно описывать предмет и не допускать трактовок вот это может или не может
niko
мы же читаем стандарт а не статью сео оптимизатора
Innokentiy
https://tools.ietf.org/html/rfc2119
Innokentiy
в IETF уровни долженствования специально расписаны для неносителей
Innokentiy
в IEEE такого нет, но суть примерно та же
Innokentiy
(алсо https://tools.ietf.org/html/rfc6919, но он первоапрельский)
niko
выдержка из стандарта 802.1 shall not be relayed by the Bridge выдержка из приведенного стандарта MUST NOT This phrase, or the phrase "SHALL NOT", mean that the definition is an absolute prohibition of the specification.
niko
где я опять неправ
Innokentiy
я не говорю, что вы не правы)
niko
а о чем мы спорим тогда)
niko
все пятница вечер)