Petr
А я ведь говорил про "непонятно" и "интересно"
Dmitry [Shep]
Вот и апгументируйте начальству также , пока не будет оборудования не будет и сетки
Dmitry [Shep]
Зачем выше головы то прыгать
Dmitry
эхх... я сказал, что в вашем случае может помочь - MAC-based VLAN, не знаю поддерживает ли его switch-chip на RB951, но скорее всего поддерживает - потому что он там нормальный.
Cumberbatch
Закончим
Cumberbatch
Уже не интересно
Dmitry
и правильно
Cumberbatch
Нет. Не рабочий вариант
Cumberbatch
Потому что вланы это логическое разделение физической среды. Для этого вся физическая среда должна это уметь
Dmitry
говорю последний раз - раз сетка неуправляемая, то единственный вариант разбирать в "голове" по макам - это MAC-based vlan.
Дальше:
- не читаем всякую дрянь в инетах, а идем на официальное wiki и читаем там сначала про VLAN-ы, switch-chip features, MAC-based vlan;
- берем свободный RB951 - тренируемся на нем, затем переносим на рабочую сетку, в нерабочее время и сделав backup, старого конфига.
Спасибо + пожалуйста.
Vorobev
Вы знаете как работаю влан? Если возьмёте ещё один микротик на несколько портов, подключите в него эти компы и настроите на этих портах аксесс, а дальше все это терминировать на вашем головном рб, то работать будет, но только для отписки.
Vorobev
Если вы хотите реально качественно выполнить задачу, а не отписаться, то ищите управляемые свичи, в них подключайте все устройства и уже потом настраивайте влан для всей сети, а не только для трёх устройств. Вообще, так и должно быть
Vorobev
Все зависит от вас
Cumberbatch
Alex
Из самых доступных есть SNR-ы
Dmitry
Влан на голове для чего? Он там сформируется и там же протухнет?
ну терминирует он его там же, сделает отдельную адресацию, навесит правила фаера.
а если не глупый то догадается запихать неуправляемый сегмент в другой vlan, за access-ив нужные порты или при помощи swith-rules, если MAC-based будет мешать
—
получится что-то похожее на router on stick, перемотанное синей изолентой.
Alex
Shop.nag.ru. выбирайте, например snr-s2962-24t стоит 12тыс. Там есть даже б/у.
Dmitry
конечно, нет - это костыли. как правильно вам описали - менять на управляемые
Alexander
Igor а свитчи точно неуправляемые? какие модели?
Dmitry
все работает без костылей, не читайте ерунды
Илья
с костялями работает там где нереализуемую изначально задачу с помощью костылей хотят реализовать. с чего это становится проблемой микрота-не ясно
Dmitry
Cumberbatch
Смущаешь человека :).
Свичи пусть покупают.
Cumberbatch
Cumberbatch
Далее докрутить правила доступа к нужным сетям
Alex
вариант с DHCP, который раздает на основе мака клиентам разные сети самый простой. Управлять "разделением" можно на фаерволе. Берите за основу предложение Cumberbatch
ShN1k
/rules@MissRose_bot
Николай
всем бодрого времени. кто-нибудь сталкивался с проблемой, что на swichOS через вэб морду не пускает... как будто подвис интерфейс
Николай
правда и аптайм у свича 450 дней
vl
Николай
как бы тупо не звучало, но у нас fallback адрес такой же
Николай
но спасибо за совет
Alexey
всё работает. вы просто либо сами не до конца понимаете, что нужно сделать, либо пытаетесь прогнуться под руководство. чтобы кого-то загнать в вланы - нужно оборудование с поддержкой вланов во всей сети. точка.
Alexey
вот так ответить "желающим спрятаться"
Alexey
сделать сеть из говна и палок на уровне энтерпрайза ? мне повезло - у меня нет такого руководства
Alexey
ну вот лучше без ответа, а хамить не стоит.
Геннадий
Геннадий
это не срач, это объективная реальность.
Alexey
ну если у вас, на просьбу "сделать вланы" сразу не срабатывает, что у вас в сети из 5 устройств только одно умеет "в вланы", то вам и пытались объяснить на пальцах
Alexey
причём даже предложили вариант решения даже для этой ситуации, но вы как попугай заладили "у микрота плохо с вланами"
Alexey
да какая разница? они хотят новый функционал. он не возможен на текущем железе. пусть решают - экономят на новом железе, или новом функционале. ваша роль - озвучить им этот выбор
Геннадий
Alexey
а 951 у меня замечательно "держит" 5 вланов, и не потеет )))
Alexey
ipsec есть. аксесс листов нет, но при чём к этому вланы ???
Alexey
я могу ещё пованговать, и предположить, что аксесс листы у вас Л7.... потому всё и тормозит
Vladimir
На безопасников есть деньги, есть деньги и на их рекомендации для подобной "сети", так что б им самим на тупых хабах next gen firewall не забацать.
Alexey
нет. хотите помощи - правильно задавайте вопросы.
ещё одна "популярная" нынче причина тормозов - неправильно настроенный ДНС. те же восьмёрки, вместо чего нить побыстрее
SKYNET
privet .Какие best cервер Вы ещё знаете?
Alexey
пока что в ваших хотелках не вижу ничего неподъемного для микрота
Petr
Тормоза могут быть если у вас action=drop стоит для всяких VK-щечек и гуглометров. Нужно ставить reject
😷Драничек
От конкретно этой железки - да.
Илья
ставь лайк если не знаешь ничего кроме восьмёрок
Alexey
да ркн тут не при чём.
Alexey
то ли обращаться к ДНС-ам до которых один-два хопа и пинг 7 мс, то ли до гугловых за 8-10 хопов и 25-30 мс
Alexey
а на каждой долбанной страничке у вас вкюлчения цсс и js с десятка разных сайтов
Alexey
вот вам две наколки - куда поглядеть и как ускорить.
Nemexis
Зная некоторых "безопасников", можно переименовать ether5 в vlan, и сделать как говорили выше. Все равно они не поймут, если не понимают, что для их хотелки нужно другое железо.
Vladimir
Физическое разделение = тоже безопасность, 5 компов в нейправляемый десктопный свитч, к нему роутер с отдельным интернетом может и дешевле на круг выйдет.
Alexey
Alexey
пусть хоть за счёт конторы
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Здравствуйте коллеги! Подскажите пожалуйста,
Дано:
Два микротика (географически разнесены) - R1 микротик (с двумя белыми IP адресами), R2 микротик (c одним белым IP). Создал 2 туннеля IKEv2 между ними, на R1 настроил мангл (udp 500,4500 + IPsec-ESP) в IPSec сделал разные Policies, Groups, Peers, identities, Mode Config. На R2 то же самое но без мангл.
Вопрос:
При одновременном включении, один туннель вышибает другой, где я мог допустить ошибку? Да и вообще, такая схема рабочая?
Vladimir
Здравствуйте коллеги! Подскажите пожалуйста,
Дано:
Два микротика (географически разнесены) - R1 микротик (с двумя белыми IP адресами), R2 микротик (c одним белым IP). Создал 2 туннеля IKEv2 между ними, на R1 настроил мангл (udp 500,4500 + IPsec-ESP) в IPSec сделал разные Policies, Groups, Peers, identities, Mode Config. На R2 то же самое но без мангл.
Вопрос:
При одновременном включении, один туннель вышибает другой, где я мог допустить ошибку? Да и вообще, такая схема рабочая?
Инициатору, вроде тоже 2 ip надо, не обязательно белых.
Nemexis
пусть хоть за счёт конторы
Согласен. Но в данном случае, мне кажется идет разговор на совершенно разных языках, и что такое vlan, и для чего он нужен, никто конкретно не понимает.
Alex
Здравствуйте коллеги! Подскажите пожалуйста,
Дано:
Два микротика (географически разнесены) - R1 микротик (с двумя белыми IP адресами), R2 микротик (c одним белым IP). Создал 2 туннеля IKEv2 между ними, на R1 настроил мангл (udp 500,4500 + IPsec-ESP) в IPSec сделал разные Policies, Groups, Peers, identities, Mode Config. На R2 то же самое но без мангл.
Вопрос:
При одновременном включении, один туннель вышибает другой, где я мог допустить ошибку? Да и вообще, такая схема рабочая?
как понять "мангл в айписек"? или у вас запятая пропущена?
Cumberbatch
Здравствуйте коллеги! Подскажите пожалуйста,
Дано:
Два микротика (географически разнесены) - R1 микротик (с двумя белыми IP адресами), R2 микротик (c одним белым IP). Создал 2 туннеля IKEv2 между ними, на R1 настроил мангл (udp 500,4500 + IPsec-ESP) в IPSec сделал разные Policies, Groups, Peers, identities, Mode Config. На R2 то же самое но без мангл.
Вопрос:
При одновременном включении, один туннель вышибает другой, где я мог допустить ошибку? Да и вообще, такая схема рабочая?
@tarikin что-то подобное строил на 4х адресах
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Alexey
Здравствуйте коллеги! Подскажите пожалуйста,
Дано:
Два микротика (географически разнесены) - R1 микротик (с двумя белыми IP адресами), R2 микротик (c одним белым IP). Создал 2 туннеля IKEv2 между ними, на R1 настроил мангл (udp 500,4500 + IPsec-ESP) в IPSec сделал разные Policies, Groups, Peers, identities, Mode Config. На R2 то же самое но без мангл.
Вопрос:
При одновременном включении, один туннель вышибает другой, где я мог допустить ошибку? Да и вообще, такая схема рабочая?
а зачем два держать одновременно? пусть первый работает, если он ляжет - поднимется автоматом второй. вопрос же резервирования?
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Alexey
ээээм?
Cumberbatch
И далее что хотите поверх стройте
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Cumberbatch
Alex