Даниил
Господа, подскажите в IPsec починили фрагментацию?
Roman
Господа, подскажите в IPsec починили фрагментацию?
О чём речь? О IKE fragmentation? Или какая была сломана фрагментация?
Roman
L2tp+IPsec
А, что было сломано?
Даниил
В Ikev2 тоже была сломано
Даниил
Там сам IPsec страдает. Не собирает пакеты после фрагментации
Roman
Там сам IPsec страдает. Не собирает пакеты после фрагментации
Есть у вас ссылка на сообщения в форуме или более подробная информация? Packet reassembly должен выполнять IP модуль, не XFRM сам.
Anonymous
/stat@combot
Даниил
Some progress... Release 6.48beta48 *) ike2 - added support for IKEv2 Message Fragmentation (RFC7383);
Alexander
Доброго времени суток! Подскажите как закрыть выход в интернет для всего трафика с определённого порта (например 5го), так, чтобы данный трафик был доступен только в локалке?
Alexander
Вопрос был Как, а не ЧЕМ, я знаю что стеной...
Dmitriy
Дестинешн все кроме локалки, экшн дроп
Alexey
Вопрос был Как, а не ЧЕМ, я знаю что стеной...
форвард ин интерфейс=езер5 аут интерфейс=исп экшен=дроп.
Alexander
ООО, спасибо!
Volodymyr
ООО, спасибо!
Пятый порт в бридже?
Alexander
Аха
Volodymyr
Аха
Тогда так, как посоветовали, не поможет.
Alexander
Тогда как?
Alexey
Тогда так, как посоветовали, не поможет.
Бридж-ин-интерфейс вместо ин интерфейс
Dmitriy
Ну и всю сеть он положит. Я бы вынул порт мз бриджа, отдельную адресацию на него и дроп по фаерволлу
Roman
https://forum.mikrotik.com/viewtopic.php?t=163740
Так всё таки речь о IKE fragmentation. Да, его нет пока в long-term/stable и он не обязательно будет доступен на стороне клиента.
Volodymyr
Dmitriy
Тогда как?
Че сделать то хочешь? Подробней можно
Dmitriy
Как вариант сделать адреслист железок которые за 5 портом сидят и сделать дропающее правило для адрес листа.
Glue
Построить потому что есть такая фича но реально это не нужно
Alexander
Че сделать то хочешь? Подробней можно
Все предельно понятно - любой трафик с данного порта не должен попасть в интернет, связано с адвокатской этикой, внутренняя запись разговоров с клиентами.
Dmitriy
Все предельно понятно - любой трафик с данного порта не должен попасть в интернет, связано с адвокатской этикой, внутренняя запись разговоров с клиентами.
Ну если там неизвестное количество устройств, сделай на этот порт отдельную сетку с дхцп и для этой сети заруби инет
Dmitriy
Если известное, то как выше писал. Адрес лист и для него дроп
Alexander
Там две камеры
Alexander
И это тоже не поможет. )
А можно чуток поподробнее - почему не поможет?
Volodymyr
А можно чуток поподробнее - почему не поможет?
Потому, что для этого необходимо трафик бриджа зарулить через фаерволл, чего по умолчанию нет. И неспроста.
Alexander
Ок понял спс
Alexey
Там две камеры
тогда их прибей гвоздями в leases и закрой им доступ в инет через access list
Alexey
заодно на самих камерах в настройках сети убери gateway - если уж сильно боишься утечки. но по правильному - их в отдельный lan/vlan - без доступа к интернету, и в этот влан разрешить доступ только одному/N устройствам.
Alexey
Построить потому что есть такая фича но реально это не нужно
когда у вас даже 4 свитча - настраивать каждый отдельно уже не очень удобно в общем то......
Volodymyr
с чего бы?
https://t.me/mikrotikclub/230317
Alexey
Ок понял спс
если там две камеры то у вас есть их маки - можно по ним дропать форвард
Alexey
https://t.me/mikrotikclub/230317
по умолчанию его нет исключительно потому что по умолчанию большинству людей оно не надо. Работает оно нормально.
Alexander
RB450G
Volodymyr
Alexey
И если у автора CCR. )
если там ццр то тем более похрену.
Volodymyr
если там ццр то тем более похрену.
Вот именно. А тот, что у автора "превратится в тыкву".
Glue
когда у вас даже 4 свитча - настраивать каждый отдельно уже не очень удобно в общем то......
Надуманая проблема. Свичи настраиваются и работают потом месяцами и годами. Но вы делайте, только советую сначала почитать что по этому стандарту в crs реализовано а что нет
Alexey
RB450G
сеть локальная какая?
Alexey
В смысле?
саму сеть напишите куда должен попадать трафик а куда нет
Alexey
192,168,0,0/24 там или что
Alexander
192.168.88.0/24 локаль
Alexander
Тут малый офис
Alexey
У меня тысячи свичей и вланов 😁
Рад за вас, работа ради работы это замечательно. но если нет стекирования у свитчей то бридж контроллер вполне юзабелен. не всем нравится перенастраивать что-то когда народ по офису перемещается.
Alexander
1й порт wan
Volodymyr
1й порт wan
Дружище, фильтруйте на уровне IP адресов. Это проще и быстрее.
Alexander
Я так и сделаю, просто камеры тут нонэйм Китай, хз че там за скрытые фишки есть)
Roman
Но почему не Ansible? Мы же все живём в век победившего DevNet. А 802.1BR чисто DC тема, в Enterprise мало пригодная. Что с ней делать, если Controlling Bridge упал или с ним нет связи? Да и Central MAC Learning не добавляет оптимизма.
Alexey
1й порт wan
В общем, можно по макам, можно на свитче рулами (но там нужно ничего не забыть разрешить) можно по ИПам можно по порту бриджа.
Volodymyr
Я так и сделаю, просто камеры тут нонэйм Китай, хз че там за скрытые фишки есть)
Если боитесь скрытых фишек - отсаживайте их в отдельный влан. Это разумно даже если не бояться фишек. )
Alexey
Вот именно. А тот, что у автора "превратится в тыкву".
с чего вдруг? порты как были в хв моде так и будут.
Alexander
Ну вариантов накидали - попробую разные! Спасибо!
Anton
Добрый день, настроен IKEv2 между двумя микротиками, работал корректно пол года, сейчас не поднимает соединение, в логах не пишет ошибок, провайдер говорит что ничего не блокирует, подскажите с чего начать диагностику дальнейшую? (настройки не менялись на микротиках давно, перезагружены роутеры с обоих сторон, на основном роутере другие IKEv2 клиенты подключаются корректно)
Bykadorov Serj
Всем добрый день! Кто подскажет о чем говорит данное сообщение в логе ipv4 neighbor table overflow, please consider increasing max-neighbor-entries
Bykadorov Serj
/interface lte firmware-upgrade lte1 и походу это баги в работе lte. Думаю надо обновиться….
Alexey
Bykadorov Serj
пропишите шлюзом по умолчанию айпишник, а не интерфейс
Посмотрел, ip сам добавился по умолчанию в route шлюзом. Доп. добавление не работает соответственно…
Roman
нейбор таблица это не арп таблица ....
В ядре Linux ARP cache и ND cache это одна структура, она называется neighbor table. “struct neigh_table represents a neighboring table (/include/net/neighbour.h) The arp table (arp_tbl) is a neigh_table. (/include/net/arp.h) In IPv6, nd_tbl (Neighbor Discovery table ) is a neigh_table also (include/net/ndisc.h) There is also dn_neigh_table (DECnet ) (linux/net/decnet/dn_neigh.c) and clip_tbl (for ATM) (net/atm/clip.c) gc_timer : neigh_periodic_timer() is the callback for garbage collection. neigh_periodic_timer() deletes FAILED entries from the ARP table.” https://wiki.linuxfoundation.org/networking/neighboring_subsystem