Cumberbatch
Конечно
Интерфейс на котором 98.2 не в бридже случайно?
Nikita
Коллеги, кто готов платно помочь разобраться с установкой пакетов и настройкой ike2 eap клиента на убунте 16.04? Мой знакомый не может справиться. Пишите в личку
Yakov
Никит, 16.04 это 16й год же, 5 лет дистрибу, уже 2 LTS за это время вышли
Nikita
Никит, 16.04 это 16й год же, 5 лет дистрибу, уже 2 LTS за это время вышли
Я вот уже предложил им обновиться :) Возможно дело в старости дистрибутива
Yakov
Я вот уже предложил им обновиться :) Возможно дело в старости дистрибутива
врядли, в убунте нет родного клиента ikev2, все через strongswan
Roman
И самое главное 16.04 официально EOL/EOS, теперь только расширенная подписка на обновления.
Nickolay
Коллеги, прошу совета. Есть CHR, развернут на своем железе в ЦОД. Выделено аж 8 ядер 1 CPU. Идет какая-то ддос атака на внешний белый адрес, который висит на CHR. Заливают огромным количеством трафика, большим количеством пакетов, канал загружен на 70М. Трафик идет из-за рубежа. Я в RAW откинул все, кроме российских адресов. Но все равно в торче вижу на ether интерфейсе зарубежный трафик. CPU0 одно ядро загружено в потолок. Грузит networking.
Nickolay
ну как вариант в торче смотрите на какой порт идет массовое обращение, по нему правило в дроп лист
да я отсек эти адреса в RAW, но все равно CPU0 грузит. Я меняю адрес на соседний из этой сети, все равно вижу этот трафик и на соседнем адресе CPU0 загружен в потолок.
Daniil Yurevich
До тебя же дошел трафик, ты его дропнул.
Nickolay
TCP? UDP?
не вдавался, если начать его анализировать, то доступ теряется вообще. Мне не нужен этот трафик совсем, каким бы он ни был.
Nickolay
До тебя же дошел трафик, ты его дропнул.
да, но CPU0 все равно грузит, даже при дропе в RAW, даже есть адрес вообще сменить.
Roman
Так вы пакеты дропаете в ядре, не удивительно, что для этого тратятся циклы CPU.
Daniil Yurevich
да, но CPU0 все равно грузит, даже при дропе в RAW, даже есть адрес вообще сменить.
Трафик дошел до твоего маршрутизатора. Его заботливо доставило оборудование вышестоящего провайде.
Nickolay
понятно... что посоветуете? Провайдер не хочет дропать этот паразитный трафик у себя.
Daniil Yurevich
не вдавался, если начать его анализировать, то доступ теряется вообще. Мне не нужен этот трафик совсем, каким бы он ни был.
Если тебе не нужен этот трафик то путь у тебя лежит в поддержку провайдера С просьбой отфильтровать.
Nickolay
А провайдер вам что на это говорит?
не хочет у себя его дропать. Думаю какие аргументы привести еще, чтобы убедить их.
Daniil Yurevich
Не так гибко, как firewall, но волне альтернатива.
😷Драничек
Null route попробовать.
Так все равно через процессор пойдут
Daniil Yurevich
Так все равно через процессор пойдут
Оно все пойдёт через CPU. Вопрос в том где накладных расходов будет меньше.
Daniil Yurevich
Более глупая идея, но я бы её тоже проверил, фильтровать через ebtables.
😷Драничек
Оно все пойдёт через CPU. Вопрос в том где накладных расходов будет меньше.
Получается что согласно packet flow если в блэкхол отправлять, то в инпут не зайдет. Нагрузка меньше будет при этом?
Daniil Yurevich
Получается что согласно packet flow если в блэкхол отправлять, то в инпут не зайдет. Нагрузка меньше будет при этом?
Это в теории. Но в raw работает в prerouting. Поэтому, возможно, там будет всё таки побыстрее.
Maxim
Это в теории. Но в raw работает в prerouting. Поэтому, возможно, там будет всё таки побыстрее.
Тут как я понял есть вопрос быстрее и дешевле. Может быстрее на входе в RAW убить, но это занимает некоторые ресурсы. А если пропустить до маршрутизации и убить там блекхолом - будет чуть медленнее но дешевле по ресурсам. Нужно тестить.
Cumberbatch
Ну перенесите тогда адрес на бридж
Den
Всем привет, помогите туплю, имеем микрот RB750Gr3 и точки доступа RBcAPGi нужно настроить бесшовный роуминг вроде все правильно сделал но не работает, кто может помочь)
Den
Вроде разобрался
Denis
Добрый. Плиз подскажите, для повышения образованности. Городская сеть, две квартиры с микротами. Оба с белыми ip. Между ними впн, л2тп. В одной квартире (микрот1) летом не живем, у провайдера отключили доступ в сеть. Интернета там нет, но впн до другой квартиры (микрот2) живой. Как прокинуть доступ в Сеть с микрота1 через микрот2? Сенк
vl
маршрутом по умолчанию через впн
Dmitriy
Ну и занатить на микроте 2 не забыть
0xDEFACE
Здравствуйте, пожалуйста подскажите как правильно выбрать IN INTERFACE. я маркирую входящий трафик в mangle prerouting для выхода в интренет использую PPPOE client интерфейс. Это же устройство является VPN сервером и к нему подключено много клиентов, и как в следствии создано много l2tp интерфейсов динамических. я хочу промаркировать например весь входящий трафик с dst порт 1433, который идет и с интернет и с клиентов vpn. Могу ли я в IN INTERFACE выбрать PPPOE соединение?
Sergey
/rules
0xDEFACE
/rules
0xDEFACE
Скажите соединения в кон трекере не равно tcp/ip сообщения. Это какая то внутренняя абстракция рос?
0xDEFACE
Соединение в CT не равно TCP/IP сообщению, что вы имеете ввиду?
ну в CT соединениями называется нечто отлично от https://datatracker.ietf.org/doc/html/rfc793#section-2.7 TCP connection
0xDEFACE
там ospf видно, а он на 3 уровне работает поверх ip
Roman
ну в CT соединениями называется нечто отлично от https://datatracker.ietf.org/doc/html/rfc793#section-2.7 TCP connection
Это логично, поскольку у UDP нет понятия соединения к примеру в рамках протокола.
0xDEFACE
Это логично, поскольку у UDP нет понятия соединения к примеру в рамках протокола.
ну да, просто что то голову забил себе сегодня - не получается разобраться с маркировкой
Roman
ну да, просто что то голову забил себе сегодня - не получается разобраться с маркировкой
Соединение в CT, это поток пакетов который прошёл через сетевой фильтр, имеющий общие характеристики, IP адреса, транспортные протоколы и порты, или другие особенности конкретного протокола. Если интересно более подробное описание технической стороны вопроса, то вот не большое PDF об устройстве CT подсистемы: https://people.netfilter.org/pablo/docs/login.pdf
0xDEFACE
стало яснее. хочу про пакет флоу спросить https://wiki.mikrotik.com/images/thumb/6/67/PacketFlowDiagram_v6_a.svg/1700px-PacketFlowDiagram_v6_a.svg.png
0xDEFACE
вот условие <ipv4 or ipv6> и варианты да и нет, если нет будет декапсуляция.таким образом если прилетает l2tp трафик он декаплсулируется и опять идет к условию <in interface bridge port> ?
0xDEFACE
и разве l2tp не ipv4 трафик?, короче не понятно это
Roman
вот условие <ipv4 or ipv6> и варианты да и нет, если нет будет декапсуляция.таким образом если прилетает l2tp трафик он декаплсулируется и опять идет к условию <in interface bridge port> ?
Если L2TPv2, то он инкапсулирован в UDP датаграм, который инкапсулирован в IP пакет. Поэтому он попадёт в INPUT сначала, а уже после этого будет выполнена декапсуляция IP пакета содержащегося в PPP кадре, который содержится в L2TP пакете. И декапсулированный IP пакет снова вернётся в начало цепочки принятия решения.
0xDEFACE
другими словами данные распаковываются и опять отправляются к условию in interface bridge port до тех пор пока не достигнет IP пакета
0xDEFACE
и потом в инпут или форвард попадает пакет с информацией выуженной из более высоких уровней ( например порт) так?
Roman
другими словами данные распаковываются и опять отправляются к условию in interface bridge port до тех пор пока не достигнет IP пакета
Выполняется декапсуляция PDU который содержался в туннельном протоколе и этот PDU снова проверяется на соответствие условиям. Если в PPP кадре содержался IP пакет, то он дойдёт до проверки условия IPv4 or IPv6 TRAFFIC и попадёт в блок, где будет принято решение, на основе процесса маршрутизации ROUTING DECISION о том, куда направить пакет дальше в цепочку FORWARD или INPUT. Вот тут есть обновлённая документация по Packet Flow: https://help.mikrotik.com/docs/display/ROS/Packet+Flow+in+RouterOS
Roman
https://help.mikrotik.com/docs/download/attachments/328227/01e_encapsulate_decapsulate.png?version=1&modificationDate=1570629109801&api=v2
Roman
"Let's assume that there is an IPIP packet coming in the router. Since it is a regular ipv4 packet it will be processed through all routing-related facilities ( until "J" in the diagram). Then the router will look if the packet needs to be decapsulated., in this case, it is an IPIP packet so "yes" send the packet to decapsulation. After that packet will go another loop through all the facilities but this time as a decapsulated IPv4 packet. It is very important because the packet actually travels through the firewall twice, so if there is a strict firewall, then there should accept rules for IPIP encapsulated packet as well as a decapsulated IP packet." Разница между IPIP и L2TPv2 в данном случае не принципиальна, действия с точки зрения Packet Flow будут идентичными.
Maxim
Коллеги, я тут пару дней назад спрашивал и снова нарвался, есть пользователи у которых дома Ростелеком с ростелекомовским роутером. Когда они с компа строят l2tp до офиса - он поднимается, но стоит начать ходить трафику, запуск RDP или что-то веселее пинга - коннект рвётся. Вроде бы нужно в роутере поправить что-то связанное с шифрованием или vpn. Единственное что нашёл так это вкладку NAT -> ALG в которой перечислены IPSec, l2tp и что-то там ещё. Никакая из комбинаций вкл/выкл не помогает. Предложите куда копнуть ещё.
Андрей
а есть экспериментальные данные, если исключить роутер - проблема решается?
Myname_vladimir
Коллеги. Вопрос. Устал что особо умные юзвери свои l2tp подключения вешают на роутер, а не на комп/телефон. Хочу чтобы только на конечном оборудовании было. Есть предложения? В построутинке манглом сменить для них ттл до 1? Но это же не поможет? Есть идеи?
Ru7ya
Скажите пожалуйста, вот такое возможно?
Ru7ya
У Вас случайно не будет ссылки, хотя бы приблизительной, для реализации данной схемы?
Ru7ya
А на каком этапе затык?
Я вообще чайник в mikrotik, потому хотелось бы приблизительную инструкцию)
Nikolay
Коллеги, добрый день. На микротике hap ac, планомерно заканчивается объем памяти. Пока не нашел источник проблемы, но помогает ребут ежемесячный. Далее кривая начинает снова расти. Сможете натолкнуть на верный путь исцеления)
Maxim
L2TP ALG не требуется, IPsec тоже, отключите их. Как выглядит обрыв соединения, LNS перестаёт получать LCP echo reply? Или IPsec DPD срабатывает?
Отключил, L2TP не строится. Обрыв соединения пока мониторил только со стороны клиента - пинги в сеть офиса перестают ходить. Со стороны сервера terminating - hangup. Часть картинки с RDP прогружается и окно повисает. Пробовал удалённо воткнуть hAP lite - что-то пошло не так и сотруднику нужно куда-то бежать. Снова всё отложил.