케로
А чисто ради интереса, можно посмотреть /export hide-sensitive
Геннадий
/interface wireless set [ find default-name=wlan1 ] band=2ghz-b/g/n country=russia4 disabled=no distance=indoors frequency=auto installation=indoor mode=ap-bridge radio-name=huivam \ security-profile=gip ssid=gip vlan-id=99 vlan-mode=use-tag wireless-protocol=802.11 wps-mode=disabled set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=20/40/80mhz-XXXX country=russia4 disabled=no distance=indoors frequency=auto installation=indoor mode=\ ap-bridge radio-name=huivam security-profile=gip ssid=gip vlan-id=99 vlan-mode=use-tag wireless-protocol=802.11 wps-mode=disabled
케로
а весь конфиг можно?
Геннадий
а весь конфиг можно?
зачем? укажите кусок, который по вашему мнению влияет
케로
/interface bridge, /interface bridge port интересно)
케로
и /interface bridge vlan
Геннадий
/interface bridge add admin-mac=74:4D:28:E8:58:BA auto-mac=no name=bridge1 add admin-mac=1A:BB:AE:A1:4E:DD auto-mac=no name=bridge2 add name=loopback1 protocol-mode=none /interface bridge port add bridge=bridge1 interface=ether2 add bridge=bridge1 interface=ether3 add bridge=bridge1 interface=ether4 add bridge=bridge1 interface=ether5 add bridge=bridge1 interface=wlan1 add bridge=bridge1 interface=wlan2
Геннадий
и /interface bridge vlan
этот пустой
Геннадий
у меня отключен влан фильтеринг для сохранения аппаратной разгрузки чипом
Геннадий
поэтому вланы в этой настройке, даже если и были бы - не влияли, но даже и этого нет
Геннадий
я же говорю, что вся фишка в том, что wlan1 - 2,4ГГ и wlan2 - 5ГГ - по разному отрабатывают настройку тега. 2,4 обрабатывает, 5ка игнорирует
Alexey
2 интерфейса, с одинаковой настройкой, один принимает настройку, другой ее игнорирует.
Вы не включили вланфильтеринг. Без него что вы там накостылите может работать, а может и нет. Если это сложно понять - печально
케로
Warning: Some devices have a built-in switch chip that can switch packets between Ethernet ports with wire-speed performance. Bridge VLAN filtering disables hardware offloading (except on CRS3xx series switches), which will prevent packets from being switched, this does not affect Wireless interfaces as traffic through them cannot be offloaded to the switch chip either way.
Геннадий
Вы не включили вланфильтеринг. Без него что вы там накостылите может работать, а может и нет. Если это сложно понять - печально
уважаемый, читайте пожалуйста вики, там есть такой вариант, и он официально описан. и чиатйте пожалуйста конфиги. там все написано
Геннадий
при подключении к 2,4 конфиг отрабатывает корректно. при подключении к 5 конфиг не отрабатывает. оба находятся в 1м бридже
Геннадий
естественно, что ни о какой аппаратной обработке вайфая свитч чипом не идет речь. речь идет о том, что в части ПО забыли/забили включить проверку этой настройки
케로
кстати, а это сильно влияет на производительность вообще? У меня просто только ccr10xx в парке из железок которым нужны вланы
케로
не особо вообще понимаю зачем нужны свич чипы
Геннадий
очень сильно влияет
Геннадий
даже в домашней сети, стоит начать использовать даже какой ни будь длинк, даже дешманский, и отзывчивость сети резко возрастает
Геннадий
я так в свое время прифигел очень сильно. когда к хекс-с добавил не пародлию от тика, а именно свитч длинк дешманский
Yakov
@gipav а откуда wlan на hex s или я что-то пропустил? )
Геннадий
@gipav а откуда wlan на hex s или я что-то пропустил? )
у меня не 1 роутер от тика есть :)
Yakov
я просто пропустил где произошел переход с хекса на что-то другое )
Nickolay
Коллеги, подскажите, скриптом хочу передернуть l2tp интерфейс, как лучше сделать? Сначала disable, потом enable? или достаточно просто enable? /interface l2tp-client enable l2tp-vpn;
Nickolay
достаточно
спасибо
Nickolay
а инстанс ospf тоже достаточно enable?
Yakov
только что
кстати, насколько я помню у хекса и хекс с одинаковые свтччипы и включение stp не должно влиять на разгрузку
Геннадий
кстати, насколько я помню у хекса и хекс с одинаковые свтччипы и включение stp не должно влиять на разгрузку
да, у них по моему тоже одинаковые. сейчас лень запускать железку, а так бы проверил.
Геннадий
дефолтный хекс-с с включенным рстп не имеет аппаратной разгрузки, что меня и удивило
Сиреневая
Добрый день, коллеги. А никто точки доступа не перемещал между разными ssid? Интересует возможность переключения точки доступа mikrotik для работы в разных WiFi сетях. Бесшовность не обязательна. Либо может кто точку доступа дать поиграться в Новосибирске? :)
Сиреневая
что значит перемещал?
Физически. Переходил из зоны действия одной WiFi сети в другую.
Геннадий
Физически. Переходил из зоны действия одной WiFi сети в другую.
я переходил, можно даже как шлюху вайфайную его настроить
Геннадий
кто даст - к тому и подключится
Сиреневая
я переходил, можно даже как шлюху вайфайную его настроить
Круто! Спасибо 🙃 Эт и надо настроить. Подводные камни есть или все из штатных прошивок и средств работает? Я просто до этого только с проводными решениями дело имел.
Геннадий
он будет подключаться ко всему, что прописано в профилях. ну и частоту авто
Геннадий
и приоритет конечно у него будет по порядку профилей
Yakov
да, у них по моему тоже одинаковые. сейчас лень запускать железку, а так бы проверил.
и кстати по тойже табличке у этого чипа нет аппаратной поддержки виланов, т.е. либо через бридж либо никак (
Yakov
на квадрате есть
Геннадий
на квадрате есть
потому и сменил хекс-с на квадрат.
Геннадий
но как оказалось, даже эта поддержка сделана не через влан фильтеринг, а через свитч чип
Yakov
у меня валяется старенький rb750gl, вроде предок хекса, а свтччип такойже как в квадрате, я как-то его настраивал в качестве свитча и и пробовал на 5ем виланы через бридж развести, нагрузка на проц при этом была порядка 70% и это просто бриджинг (
Геннадий
я уже это выяснил. надо именно через свитч чип работать с вланами, иначе лютая нагрузка
Геннадий
вот с утра занялся, разобрался. теперь квадрат умеет во вланы... но как оказалось с вафйлей на 5гг косяки :)
Yakov
я уже это выяснил. надо именно через свитч чип работать с вланами, иначе лютая нагрузка
и у 4011 тоже нет поддержки виланов, и тоже только на бридже, но там спасает более мощный проц
Геннадий
и у 4011 тоже нет поддержки виланов, и тоже только на бридже, но там спасает более мощный проц
проц это всегда хуже. я уже убедился на практике, что отзывчивость в сети резко падает, когда коммутацию на бридже за счет проца делать приходится
Геннадий
как то давно на ccr сеть сделал, и как добавил дерьмодлинки - все забегало в разы быстрее
Alexey
уважаемый, читайте пожалуйста вики, там есть такой вариант, и он официально описан. и чиатйте пожалуйста конфиги. там все написано
толь лыжи не едут, толь ..... на вики написано черным по белому - после настроек вланов на вифи
Alexey
Но да, тогда с вашим вопросом обращайтесь на прямую в суппорт микротиков - потому что ответят вам там, забыли они, забили, или так и должно быть.
Геннадий
как я настроил, и как вы предлагаете
Геннадий
я теперь умею и так и так. до этого через влан фильтеринг я умел, но это отключает разгрузку
Alexey
логично, что так и придется поступить
расскажите потом, забыли или забили ) в принципе, в теории да, бридж без флан фильтеринга - просто должен пропускать трафик через себя и не трогать влан тег. т.е. на сам бридж если повешать влан интерфейсы - оно может работать. Но именно может - а не обязательно будет.
Геннадий
я могу принять вариант "не работает вообще", но не вариант "не работает частично"
Anonymous
Всем привет. Очередной полтергейст. Site to site на L2TP/IPSec, road warrior vpn для доступа в mgmt сегмент центрального сайта тоже. Пытаюсь решить проблему подключения клиентского mgmt впн на внутренний адрес центрального микротика (когда клиент сидит на сайте и подключатся к центральному микротику не по внешнему, а по внутреннему IP). С клиента phase 1 пакет с 500 порта на 500 порт микротика улетает, микротик по логам отправляет клиенту ответный пакет (который улетает в l2tp интерфейс сайта где сидит клиент) И тут самая магия: В postrouting mangle центрального микротика я пакет вижу, в raw филиального микротика - пакета нет. Снял дамп трафика аплинка с центрального микротика — пакет голый улетает провайдеру, пропустив инкапсуляцию l2tp. Я так понимаю, мне в супорт микротика? Скрины чуть попозже пришлю
Yakov
еще раз, я не устану повторять, 2,4 работает, программно. 5 программно не работает в ац2
попробовать чтоли на домашнем квадрате такое провернуть? )
Anonymous
Всем привет. Очередной полтергейст. Site to site на L2TP/IPSec, road warrior vpn для доступа в mgmt сегмент центрального сайта тоже. Пытаюсь решить проблему подключения клиентского mgmt впн на внутренний адрес центрального микротика (когда клиент сидит на сайте и подключатся к центральному микротику не по внешнему, а по внутреннему IP). С клиента phase 1 пакет с 500 порта на 500 порт микротика улетает, микротик по логам отправляет клиенту ответный пакет (который улетает в l2tp интерфейс сайта где сидит клиент) И тут самая магия: В postrouting mangle центрального микротика я пакет вижу, в raw филиального микротика - пакета нет. Снял дамп трафика аплинка с центрального микротика — пакет голый улетает провайдеру, пропустив инкапсуляцию l2tp. Я так понимаю, мне в супорт микротика? Скрины чуть попозже пришлю
на скрине wireshark — дамп траифка с аплинка центрального микротика
Alexey
было бы здорово
На кап ац - работает. (на пятерке)
Геннадий
На кап ац - работает. (на пятерке)
в таком же виде как я настроил или через влан фильтеринг?
Геннадий
уже что-то... хоть какая то статистика
Alexey
уже что-то... хоть какая то статистика
Но возможно мою статистику считать не стоит, потому что через капсман и датьапатч. (но локалфорвардинг - не через капс)
Геннадий
хмм