Геннадий
Надеюсь считать что это вы умеете )
Maxim
Вы буквы H видите около порта?
Я далеко от компа пока
Геннадий
Это хардвар офлоад
Геннадий
Как то так звучит.
Геннадий
Аппаратная разгрузка, которая пропадает при включении влан фильтеринга.
Геннадий
В общем, если есть возможность не использовать свитч чип на тике - его лучше не использовать. Хотя многие могут не согласиться, но любой более менее даже длинк лучше чем микротиковские встроенные свитчи.
Геннадий
Хотя как роутеры они за*бумба (за свои деньги)
Egor
Так в том то и дело, что сейчас сделано через влан-фильтеринг и все работает, а при вытаскиварии в отдельный бридж проблема как я описал
Egor
или ваше предложение вообще убить весь бридж с влан-фильтерингом?
Геннадий
Так разберите влан фильтеринг совсем.
Egor
понял...
Геннадий
Соберите влан 1 в деф бридже, и сабы с нужным вланом в отдельный бридж
Egor
спасибо за совет, думал об этом только вот виланов там многовато и оборудование находится удаленно.... буду пробовать
Геннадий
Это не православно, но работает давно и стабильно
Геннадий
Слушайте, циска не сломалась от таких настроек. Все роутеры умеют такие же софт бридждомены и все ОК
Egor
Найдите свой вариант и сделайте правильно https://wiki.mikrotik.com/wiki/Manual:Interface/Bridge#Bridge_VLAN_Filtering
спасибо за ссылку. в том числе и по этому материалу изначально и делался основной бридж и влан-фильтеринг на нем. но как я и описал в самом начале, мне необходимо из этого основного бриджа "вытащить" вилан в отдельный бридж и проблему с которой я столкнулся я тоже уже описал
Egor
Отдельный бридж вам не нужен
возможно и нет, но я не могу понять как мне при бридж-фильтеринге настроить фильтрацию аналогичную вот этой: /interface bridge filter add action=accept chain=forward in-bridge=bridge in-interface=ether1 src-mac-address=MAC/FF:FF:FF:FF:FF:FF";
Egor
попытки указать при этом MAC-protocol=vlan и во вкладке Advedced указание VID не дали результатов
Egor
опишите полностью задачу, мб вам и не нужен bridge filter
мне надо сделать привязку мак-адреса R2 к порту CRS328, т.е. чтобы если туда подключили оборудование с другим маком ничего бы не работало
Egor
так а R2 антегом подключен в 5 влане?
тегом. схема упрощенная,
Egor
так а R2 антегом подключен в 5 влане?
на R2 идет не один 5 вилан, но фильтрацию нужно сделать только в нем
Dmitry
на R2 идет не один 5 вилан, но фильтрацию нужно сделать только в нем
запретить mac learning в vlan5, создать статическую запись в bridge host table c маком R2 ?
Egor
всем большое спасибо за советы, как будет возможность буду пробовать
Volodymyr
Мне казалось наоборот, включение влан филттеринга использует аппаратный свитч чип
Совершенно верно на 328 влан фильтеринг разгружается на свитччипе. А Ваша задача решается при помощи порт секьюрити. Примеры на вики есть.
Volodymyr
Угу. Разве что на роутере.
Petr
Коллеги, всем привет. Напомните - с каким usb-модемом 951-й стабильно работает?
Andrey
да вообще с 3372 хорошо, у нас зоопарк подобных стиков от мегафон и мтс перешитые - всё отлично
Артем
Коллеги, всем привет. Напомните - с каким usb-модемом 951-й стабильно работает?
У нас на zte mf833r, в нем можно даже подсеть менять, на какую хочешь спец. утилитой. С E3372h-153 тоже все ок. А вот E3372h-320 не удалось подружить, только на routerOS 7 beta взлетел.
Petr
Принял, спасибо за помощь
Vladimir
У нас на zte mf833r, в нем можно даже подсеть менять, на какую хочешь спец. утилитой. С E3372h-153 тоже все ок. А вот E3372h-320 не удалось подружить, только на routerOS 7 beta взлетел.
сам не пробовал, но вот тут https://4pda.to/forum/index.php?showtopic=582284&view=findpost&p=102725287 вроде как прошивка для 3372h-320, которая с микротиками работает
Геннадий
есть вопрос про vrf на тике. есть отдельный бридж с vrf test, там живет отдельно своя собственная сеть 10.10.10.0/24 есть pppoe-out, который выпускает в интернет обычную сетку, 10.10.1.0/24 задача, выпустить в инет сетку из vrf test через этот pppoe интерфейс. подскажите куда копать.
Den
Ну как вариант отключить HW на порт и смотреть
Cumberbatch
Ну и нат стандартный
Vorobev
Ребят, а дурацкий вопрос, чем лучше разграничивать доступ к подсетям - firewall или vrf?
Vorobev
Я просто всегда фаером делаю, а тут про врф начали активно рассказывать
Владимир
Мне кажется лучше firewall, так как там можно с адресными списками работать. Это удобно ограничивать сети между собой, кроме определенных адресов.
Cumberbatch
Врф ну как бы логика совсем другая. Например есть два isp и две подсети. Можно настроить два врф (isp1,net1 и isp2,net2) и вообще не париться что у них там может что-то пересекаться
Геннадий
а теперь вопрос, я прописал маршрут - теперь сети должны друг друга видеть или все таки разрезаны врфом?
Геннадий
та, что в врф и та что дефоул на роутере
Геннадий
в теории, та, что в врф не имеет маршрута в обычную
Геннадий
но обычная имеет маршрут в врф
Геннадий
логично, потому что вы подсказали :)
Cumberbatch
логично, потому что вы подсказали :)
Добавьте в один vrf бридж и pppoe и все будет в нем бегать только
Геннадий
да, но тогда сломается обычная сеть :)
Геннадий
задача как бы решена, тем, что у врф сети нет обратного в обычную.
Cumberbatch
да, но тогда сломается обычная сеть :)
Вообще нужно задачу понимать. К меня например локалки (дом, гостевые , dmz ) в разных врф ISP тоже в разных. Между врф настроил bgp В транспортную часть никто не попадёт. Между собой если взаимные маршруты есть то fw forward рулю.
Cumberbatch
Ну вот я так и думал всегда, а тут рассказывали про именно разделение и ограничение доступа
Если трафик из одной врф не должен попадать в другую то врф рулит. Если нужен обмен то без fw filter вряд ли справиться
Dmitry
Ну вот я так и думал всегда, а тут рассказывали про именно разделение и ограничение доступа
прочитайте, откуда и зачем появились VRF и все станет понятно. Кратко: независимость адресации оператора связи от адресации клиента при предоставлении услуг.
Cumberbatch
задача, это разделение рабочего компа(удаленка, впн, инет) и домашнего хозяйства,(инет)
Ну интерфейс впн и интерфейс для рабочего компа в один фрв и все
Геннадий
Ну интерфейс впн и интерфейс для рабочего компа в один фрв и все
да, но при этом он теряет доступ в инет, и это как раз и задача, оставить ему домашний инет в том числе
Олег
причём, там имелся в виду mpls l3vpn, и у клиентов могли быть пересекающиеся диапазоны адресов
Олег
а потом уже вот эти вот vrf lite появились
Геннадий
Задача выше значит не правильно сформулирована
возможно, наверное я просто выбрал не правильный инструмент, но все равно задача достигнута вашей подсказкой
Олег
было бы прикольно, если бы включение vrf не вырубало fast path. тогда можно было бы его использовать в задачах разделения клиентских и менеджмент сетей. но увы...
Олег
Хорошо хоть FT работает :)
да, похоже, fast track - это то, чем нужно будет пользоваться на ros7 с аппаратным l3/fw
Олег
ну, мы тоже ещё пару лет назад не верили в ros7 вообще
Геннадий
слухи о 7й версии ходили еще 4 года назад, я помню. 2 года назад мы не верили. сейчас я верю что внуки доживут до 7й