Глеб
Спасибо, сегодня опробую
Nikita
коллеги, как анонсировать в OSPF сеть, которая там не участвует?
Геннадий
коллеги, как анонсировать в OSPF сеть, которая там не участвует?
что значит не участвует? не присутствует на роутере?
Nikita
да, есть сетка за другим роутером, который не умеет оспф
Nikita
нужно о ней рассказать всем участникам
Nikita
о, спасибо!
Nikita
как редистрибьютить конкретную сеть, чтобы не распространить?
Nikita
спасибо, сделаю
Dmitry
Добрый день. Подскажите, что означает опция "use src. MAC address" в DHCP Lease устройства.
Volodymyr
Добрый день. Подскажите, что означает опция "use src. MAC address" в DHCP Lease устройства.
Это заставляет сервер обрабатывать фактический соурс МАС, а не то, что ему сообщают в chaddr
Олег
Не включайте влан фильтеринг.
Предлагаете на свитч-чипе вланы раскидывать?
Volodymyr
Предлагаете на свитч-чипе вланы раскидывать?
Нет. Предлагаю буквально то, что написал.
Oleg
коллеги привет. скажите, а можно ли gre ipsec подсунуть нестандартные policy?
Oleg
ну я или создаю отдельный профиль, пир, пропозал и получаю ipsec туннель или вписываю в настройках уже созданного GRE секрет и тогда к туннелю применяются default proposal, profile и тд. а могу я сделать так, что у меня один гре туннель на одних настройках ipsec а другой на длругих?
Oleg
нет
ёмко, спасибо!)
Roman
В RouterOS нет концепции IPsec profile применяемого к VTI, как например у Cisco.
Yakov
ёмко, спасибо!)
ну как есть, а почему вас не устраивает один профиль для нескольких соединений?
Oleg
ну как есть, а почему вас не устраивает один профиль для нескольких соединений?
нужно поднять туннели до разных провайдеров. если точнее до мтс и билайна - они различные настройки ipsec предложили)
Volodymyr
нет
Почему это?
Oleg
Dh group во второй фазе разный
Volodymyr
Dh group во второй фазе разный
У Вас Gre туннели, как минимум, пирами отличаются.
Yakov
Почему это?
а где в настройках GRE можно указать конкретный proposal? Ведь при подключении подключается default пропосал, как можно повлиять на выбор нужного?
Anonymous
Добрый вечер. Какой маршрутизатор микротик взять для офиса на 50 юзеров( будущем еще прибавится 40 юзеров) 50 проводных клиентов . Требования VPN-сервер (PPTP/IPsec/l2tp) - 30 постоянных подключения доступ к сетевым ресурсам . Бюджет 50000-60000руб. Какие варианты могут быть? Рассматривал данную модель MIKROTIK CCR1016-12G
😷Драничек
А циску не?
Некошерно
Anonymous
Серёга
😷Драничек
1841 могу продать)))
Серёга
Какую ?
Надо смотреть
Серёга
Я так не скажу
Anonymous
надеюсь не Small Business?
😷Драничек
надеюсь не Small Business?
Вот кстати к свитчам у меня претензий нет. Работают себе пятый год без передышки на видеонаблюдении
Anonymous
Товарищи покупали rv345 дохнут как мухи через месяц
😷Драничек
Sf220-48p вроде. 4 штуки стоят на видео и немного вап ац ещё держат
Олег
в общем, проверил две оставшиеся гипотезы насчёт поженить l2tp с bcp и vlan filtering на бридже. ни одна не сработала. сейчас у меня эта конфигурация работает вот в таком виде: https://hastebin.com/zorusuneto.sql но это, мягко говоря, неизящно: на каждого клиента нужно рисовать влан интерфес и бридж. если эти вланы нужно все транком прокинуть на какую-нибудь точку доступа, то куда ни шло, а вот приземлять их на том же девайсе неудобно. я хотел бы, чтобы оно работало примерно в таком виде: https://hastebin.com/vojimejora.kotlin но в таком виде оно не срабатывает. l2tp-интерфейс добавить как tagged не даёт, автоматически добавляет его как untagged в первый влан (ну или в pvid бриджа, у меня он 1, и менять я не пробовал, потому что незачем). если там указать tagged=transport-bridge, то трафик тоже не пропускает
Volodymyr
Олег
Я Вам говорил - отключите фильтеринг. Тогда ВСЕ вланы побегут на другую сторону.
у меня это работает в верхнем примере, но мне сильно не нравится как это выглядит я хочу упростить конфигурацию, но mikrotik не считает l2tp полноценными портами бриджа, к сожалению
Cumberbatch
А фильтровать можно через Bridge filter (не filtering)
Олег
схема вот такая, если это было не совсем очевидно
Олег
тут чтобы отправить всё что есть, надо сначала потэгать трафик от разных клиентов, на том же девайсе, которое одна сторона l2tp-туннеля
Dmitry
Ещё кто-то считает, что кидать vlan-ы по L3 это здравая идея? :) Мыши и кактус, честное слово.
Олег
Ещё кто-то считает, что кидать vlan-ы по L3 это здравая идея? :) Мыши и кактус, честное слово.
ну это point-to-point вланы, в них по два адреса. ничего сильно страшного с ними не случится
Геннадий
ну это point-to-point вланы, в них по два адреса. ничего сильно страшного с ними не случится
у микротика толком нет полноценного п2п интерфейса. оно реализовано через место
Геннадий
да и есть у вас п2п, то давно бы развязались маршрутизацией
Геннадий
отмазка про "не переделать" сеть - это убогая отмазка
Stanislav
vxlan уже проситься в микротик
Dmitry
ну это point-to-point вланы, в них по два адреса. ничего сильно страшного с ними не случится
Да как вы не поймёте, что это все излишнее усложнение схемы и постановка себя в крайне жёсткие рамки в дальнейшей эксплуатации. Зачем, зачем создавать себе явные и неявные проблемы? Особенно на железе, которое с трудом переносит ошибки дизайна.
Олег
да и есть у вас п2п, то давно бы развязались маршрутизацией
есть два стула: на одном вланы через l2tp, на другом bgp на каждом удалённом девайсе с пятью клиентами. а вот общий mpls cloud я собрать не могу
Dmitry
vxlan уже проситься в микротик
Оно вообще не нужно, если вы не data center.
Dmitry
Stanislav
хотят вланы гонять через инторнет, немешайте людям ломать инторнет
Геннадий
хотят вланы гонять через инторнет, немешайте людям ломать инторнет
ужо предложили человеку технологию, которая позволяет гонять вланы через дикие интернеты. и не 1 раз ужо
Dmitry
А я как скромно передавший сеть с 50 (Карл!) участками, с совпадающей адресацией, скромно промолчу :)
Alex
возвращаясь ко вчерашнему разговору, когда я в последний раз пробовал скрестить bridge vlan filtering и l2tp с bcp в прошлом году, вланы не фильтровались на l2tp-интерфейсе. что нужно сделать, чтобы оно точно заработало?
Сегодня на реальных микротиках собрал аналогичную схему. Когда BCP интерфейс добавляется в бридж, он перестает делать vlan-filtering. Если фильтровать вланы не нужно, то все прекрасно работает. Если использовать eoip или vpls, то фильтрация работает. На hap lite при использовании eoip максимальная скорость около 45 Мбит и загрузка процессора под 100. При использовании vpls при той же загрузке процессора скорость до 80 Мбит. Пинг пакетами по 1500 и DF отлично проходит в обоих случаях