niko
линух дпдк нат халф дуплекс график
niko
если на сервере хочешь остаться глянь TheRouter у него есть бордер юсе кейс
Innokentiy
адрес висит 10.1.1.2/24, а в оспф прибегает 10.1.1.2/32
Геннадий
если я правильно понимаю, то 10.1.1.2/32 будет не доступен... ибо коннктед же приоритетнее
niko
niko
адрес \32 в таблице маршрутизации есть?
Innokentiy
на микротиках - нет
Геннадий
так по оспф прилетает же 1/32, на коннекдет 2/32 в чем спорт то?
Геннадий
приоритетнее чем что?
коннектед приоритетнее чем прилетающий по оспф
Геннадий
При одинаковой маске
если маска уже, то по оспф будет приоритетнее? разве?
Геннадий
Чем что?
чем коннектед с более широкой маской
Cumberbatch
чем коннектед с более широкой маской
Узкая маска приоритетнее
Геннадий
ок, а что будет, если этот же ип адрес мы имеем в локалке? ведь он в броадкаст домене в коннектед подсетке
Innokentiy
при этом не исключено, что ответы вернутся напрямую
Федор
Добрый день, подскажите пожалуйста не могу подцепить микрот как клиент к srtongswan, вот такая ошибка в логах микрто, на vpn сервере все чисто can't verify peer's certificate from store
Федор
и такой вопрос, обязательно ли для сервера strongswan доступ по доменному имени ?
Petr
Добрый день, подскажите пожалуйста не могу подцепить микрот как клиент к srtongswan, вот такая ошибка в логах микрто, на vpn сервере все чисто can't verify peer's certificate from store
А кто у вас сертификат серверу strong swan выдает? Let's encrypt? Импортируйте корневные сертификаты LE на микротик. Ну или если самоподписанный, то сертификат вашего CA
Anonymous
всем привет. как правильнее сделать access port-ы? (на устройствах с норм Atheros свичом: RB3011, etc). P.S. Bridge Vlan Filtering не рассматриваем по причине низкой производительности. Вариант 1 (как обычно всегда делал). Создаем бриджи, вносим в них l2 интерфейсы Вариант 2 (недавно идея в голову пришла). Создаем один бридж на все порты в switch-группе, убеждаемся, что все порты с флагом HW offload. На бридж навешиваем вланы. В меню switch делаем secure / always strip на ether портах, switch cpu делаем fallback Вариант поставить рядом l2 свич хорош, но в данном кейсе не рассматривается
Anonymous
блин, забыл, что у hEX кривой RTL свич) вопрос именно про устройства с Atheros свичом
Ilya
блин, забыл, что у hEX кривой RTL свич) вопрос именно про устройства с Atheros свичом
А зачем пользовать маршрутизатор в качестве свитча?
Anonymous
А зачем пользовать маршрутизатор в качестве свитча?
у 3011 достаточно много портов. иногда их хватает с запасом, а свич рядом ставить не хочется
Ilya
Ну если их достаточно с запасом, то и программно можно будет вланы разрулить, производительности хватит
Volodymyr
у 3011 достаточно много портов. иногда их хватает с запасом, а свич рядом ставить не хочется
У 3011 две группы портов. Связь между ними через ЦПУ или отдельным шнурком/ками
Stanislav
Обьединяем в бридж, и вся настройка в меню switch
Ilya
У 3011 две группы портов. Связь между ними через ЦПУ или отдельным шнурком/ками
через цпу таки быстрее, в аппаратный бондинг он не умеет
Anonymous
Ну если их достаточно с запасом, то и программно можно будет вланы разрулить, производительности хватит
тестил на 4011 bridge vlan filtering, даже на нем iperf-ом всего 700 мбит получал, с загрузкой цпу 40%. пришел к выводу, что filtering только на CRS300 можно использовать, где он ускоряется аппаратно
Stanislav
)
По свитччипно их там два.
Anonymous
700 это мало. Думаю вланы тут ни при чем.
проверял тупо включением vlan filtering в бридже, даже не навешивая сами вланы
Ilya
проверял тупо включением vlan filtering в бридже, даже не навешивая сами вланы
А чем в это время был занят проц?:) Не амплифицировал сдучаем ДНС?))
Ilya
проверял тупо включением vlan filtering в бридже, даже не навешивая сами вланы
Как вариант вижу только разруливание вланов на свитч-чипах, с созданием бриджа под каждый чип. Ну и по возможности, чтоб одни и те же вланы крутились на одном и том же свитч чипе. А Л3 пойдет как и положено через проц
Stanislav
https://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features#VLAN_Example_1_.28Trunk_and_Access_Ports.29 тут читаем за астерозы
Volodymyr
С фаерволлом разберитесь.
Anonymous
С фаерволлом разберитесь.
iperf сервер в другой подсети, в файрволе fasttrack. на скрине - эталонный iperf с выключенным filtering
Anonymous
для чистоты выключил fasttrack. делаю вывод, что fasttrack несовместим с bridge vlan filtering
Ilya
iperf сервер в другой подсети, в файрволе fasttrack. на скрине - эталонный iperf с выключенным filtering
поставь иперф в одну подсеть но в порты разных свитч чипов, включи фильтр. Вот тогда будет плюс-минус объективно
Anonymous
поставь иперф в одну подсеть но в порты разных свитч чипов, включи фильтр. Вот тогда будет плюс-минус объективно
верно, но сейчас нет свободной 4011 железки под рукой, а на этой могу только в таком кейсе потестить
Ilya
Так видно же объективно, что у тебя в первую очередь нагрузку дает файр, а уже потом нетворкинг
Ilya
а тут уже вопрос собсно к самому конфигу файра
Ilya
у hex свой медиатековский свитччип
А чего вы хотели от роутера за 60 баксов, притом весьма производительного?:)
Stanislav
А чего вы хотели от роутера за 60 баксов, притом весьма производительного?:)
Нечего, я от него не хотел, он и в качестве коммутатора для разбора вланов вполне годится
Ilya
Нечего, я от него не хотел, он и в качестве коммутатора для разбора вланов вполне годится
Учитывая, что у него 5 портов, и один или два уйдут к провайдерам, проще просто адреса на интерфейсы подвесить.
Yakov
Ilya
не забываем, что в 4011 нет аппартной поддержки виланов в свитчипе
и 10 портов ему в этом случае совершенно лишние)
Stanislav
какая унылая железка , мало того что содомиский цпу так и асик еще недоделаный.
Anonymous
Ilya
ага, зато как router on stick идеален
Тоже так думал когда-то. А потом понял, что квадрат + какой-нить свитч портов на 8 выглядят убедительнее.
Libertino
Всем привет! Пожалуйста, ткните в документацию по утилите "Mikrotik Traffic Counter", не могу найти документацию по настройке.
Grigory
Приветствую! Подскажите, плиз: компьютер подключен к Ether3 микротика и по Wi-Fi. Через Wi-Fi доступ к интернету есть, а через провод нету.
Cumberbatch
Приветствую! Подскажите, плиз: компьютер подключен к Ether3 микротика и по Wi-Fi. Через Wi-Fi доступ к интернету есть, а через провод нету.
Обновите. Сбросьте по умолчанию В eth1 воткните кабель от оператора. Если там dhcp то только сид и пароль WiFi настройте. Если ppp то добавьте и настройте клиент ppp и добавьте его в интерфейс лист wan.
Grigory
Обновите. Сбросьте по умолчанию В eth1 воткните кабель от оператора. Если там dhcp то только сид и пароль WiFi настройте. Если ppp то добавьте и настройте клиент ppp и добавьте его в интерфейс лист wan.
этот микротик настроен как контроллер CAPsMAN. Управляет двумя другими CAP. Когда втыкаешься в проводом в эти CAPы - доступ в интернет есть. А с самого микротика-контроллера - доступа в интернет по проводу нет.
Cumberbatch
все порты в бридже, кроме первого
Адрес получает устройство?
Grigory
DHCP client от провайдера на первом порту.
Cumberbatch
DHCP client от провайдера на первом порту.
Я про то которое проводом подключаете
Cumberbatch
С чего вы взяли что нет интернета?
Libertino
Ну так где утилиту нашли там и читайте, микротик такого не выпускает
Нашел, когда искал способы учитывать трафик, проходящий через роутер. Все методы не подходят. Этот тоже не совсем то, но протестировать захотелось.
Grigory
с объекта уже уехал, в конце прописал IP, gate, DNS вручную, тот который по DHCP получил