Cumberbatch
?
На ikev2 ospf можно запустить?
Alex
На ikev2 ospf можно запустить?
такой сценарий не пробовал. но насколько я знаю для оспф не нужен туннель для работы
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
В теории, если как то изгалиться через NBMA в OSPF может быть да.
ZlyddeN
Есть ли на борту роутерОС что-то типа nmap?
Alex
Есть ли на борту роутерОС что-то типа nmap?
телнет с явным указанием порта. в некоторых случаях показывает есть ответ, или нет
Nikita
Хочу туда GRE пустить, а в него OSPF
Если нужен гре и с двух сторон белые адреса - делай транспортный ipsec
Nikita
На ikev2 ospf можно запустить?
Можно, с фильтрами
Nikita
Интерфейс нужен
Прям на ether1
Alex
Интерфейс нужен
разве не достаточно указать сеть?
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Если нужен гре и с двух сторон белые адреса - делай транспортный ipsec
Привет 👋 Если с одной стороны 2 белых, а с другой один?
Nikita
Привет 👋 Если с одной стороны 2 белых, а с другой один?
Не важно, строй два пира и две транспорт полиси на каждый пир. И сверху натягивай гре на внешних белых адресах
Nikita
Я щас такой проект во Франкфурте пилю, но там еще более замороченно всё
Nikita
Ок, попробую)
И не нужны никакие мангалы
Cumberbatch
Прям на ether1
Какое будет мту у пакетов ospf?
Nikita
Все роутингом решается: отказоустойчивость и балансировка
Nikita
Страшно фрагментировать оспф трафик?
Cumberbatch
Страшно фрагментировать оспф трафик?
Не верится мне что через инет будет это работать ? Убирать мултикаст и делать nmba?
Roman
Для функционирования OSPF протокола необходима такая сущность, как интерфейс. Её в реализации RouterOS для IPsec фреймворка нет. Можно представить какую-то магию с инициализацией OSPF на внешнем интерфейсе, при этом моделироваться будет NBMA сеть. И мы будем игнорировать MTU в OSPF ext-start/exchange state. И тот факт, что внешние сети у нас окажутся в LSA type 1. Это так плохо звучит, что даже слов нет, чтобы дать этому описание.
Cumberbatch
Вот вот
ZlyddeN
ZlyddeN
🤔
evgenii76
Добрый день. Направьте, пжл. на микротике поднят опенвпн сервер(https://interface31.ru/tech_it/2020/01/nastroyka-openvpn-servera-na-routerah-mikrotik.html), конфиг опенвпн клиентский на винде нормально отрабатывает, а в убунту 20 упорно не получается ДНС сервер мой использовать(в клиентском конфиге указан днс сервер). ни через командную строку, ни через Network manager. вот этот скрипт ниже помогает, конечно, но мне нужно много доменов резолвить через него sudo resolvectl dns tun0 10.0.9.2 sudo resolvectl domain tun0 "~int.mycompany.com" как быть то, коллеги?
Alex
Поедлагаете завернуть в скрипт и в цикле перебирать?
Никогда так не заморачивался) Вручную можно пару портов проверить если очень нужно, но такая методика очень сомнительная сама по себе. Nmap должен быть все же nmap-oм)
El Monito
Коллеги, подскажите, нестабильно l2tp+ipsec между 2 филиалами. (Всегда running). Это заметно по RDP, при отправке файлов в филиал. Один провайдер, филиалы в одном городе. На что похоже? Куда капать, спасибо?
Cumberbatch
Возможно не хватает автоматического снижения. В чем нестабильность то у вас
El Monito
Возможно не хватает автоматического снижения. В чем нестабильность то у вас
RDP удалёнка отваливается часто, Файл кидаем 100 Мб в общую папку другого филиала и "непредвиденная сетевая ошибка".
Cumberbatch
RDP удалёнка отваливается часто, Файл кидаем 100 Мб в общую папку другого филиала и "непредвиденная сетевая ошибка".
Ну вооот. Очень похоже. Измените руками для проверки одно правило добавить /ip firewall mangle add chain=forward action=change-mss new-mss=1300 passthrough=yes tcp-flags=syn protocol=tcp tcp-mss=1301-65535 log=no log-prefix="" place-before=0
Cumberbatch
Если поможет то потом вычислить Макс мту вычесть 40 и установить изменение мсс только на нужном интерфейсе
Daniil Yurevich
Я видел.
Тогда смысл дополнительного правила?
Cumberbatch
Тогда смысл дополнительного правила?
Иногда автоматическое определение мту некорректно отрабатывает. Отсюда и изменение мсс не работает
Daniil Yurevich
Моё IMHO - проблема с MTU, но скорее всего у автора rdp через udp пытается пролезть. Возникает фрагментация и, возможно, что где-то по дороге теряется.
Daniil Yurevich
Это и так понятно. Для этого мы и меняем руками
У меня была важная оговорка про udp. :)
Anonymous
в Winbox v.3.30+ убрали опцию отображения всех роутов (и фильтры соответственно). Теперь только Dst. Address фильтр :(
SKYNET
privet .Какие btest cервер Вы ещё знаете?
SKYNET
Гугл лучше знает
Знает но только 3
SKYNET
aga
Олег
в Winbox v.3.30+ убрали опцию отображения всех роутов (и фильтры соответственно). Теперь только Dst. Address фильтр :(
а на каком железе оно могло показать full view ipv4 и не зависнуть на 10 минут (или навсегда)? к слову, а какой вообще threshold? 1000 маршрутов? 10к?
Alex
privet .Какие btest cервер Вы ещё знаете?
На гитхабе есть скрипт свой сервер запустить
Alex
Подскажите, если в логи прилетает сообщение "first L2TP UDP packet received from х.х.х.х" а соединение в итоге не устанавливается, в какую сторону нужно искать проблему?
Alex
без. все равно не работает
Cumberbatch
без. все равно не работает
Проверить Firewall. Включить логи L2tp
Cumberbatch
Не помогло(
Покажите правило
Cumberbatch
Не помогло(
Окей. Попробуем по другому. Руками на л2тр интерфейсе поставьте мту 1500. С двух сторон
Cumberbatch
Правило отключите
Firefly
Отчего могут возникать такие пробелы в передаче данных по SNMP? Роутер мониторю по этому протоколу. На одном роутере нормальная картина, на другом, доступном по EoIP, такая.
Firefly
Firefly
потому что потери? потому что CPU на той стороне в 100%?
Потери налицо. А загрузки CPU нет. Там пока одно устройство шлёт данные, больше ничто не подключено
Олег
Прописал с 2 сторон, он всё равно 1450 использует MTU.
а у вас есть ip-адреса на концах этого туннеля? тогда можете найти реальный размер пакета, который через него проходит. /ping <other-end> size=1450 do-not-fragment изменяйте размер туда-сюда пока не найдёте границу, выше которой не проходит. потом можете поменять mtu и mru на это число
Firefly
Влезу в вашу беседу. Выполнил эту команду и пакеты большие 1500 байт откидываются. Это размер Ethernet-кадра. MTU на eoip-интерфейсе (через IPsec) указан 1408. Чем может помочь эта инфа?
Dmitry
Влезу в вашу беседу. Выполнил эту команду и пакеты большие 1500 байт откидываются. Это размер Ethernet-кадра. MTU на eoip-интерфейсе (через IPsec) указан 1408. Чем может помочь эта инфа?
эхх ... ну это классический пример того, почему не надо eoip, имхо. делайте опрос SNMP - ловите этот пакет, смотрите есть ли фрагментация