Alex
Alex
Основная ее часть
Cherneev
Cherneev
Вот это и интересно, что конфигурация чистая.
Alex
Ещё можно проверить патчкорд. На 100м используется 2 пары, а на 1g все четыре. Может где-то плохой контакт и не работают именно гиговые порты
Cherneev
Патчкорды разные пробовал. Левая сторона, где порты гигабитные очень сильно греется.
Dmitry
Геннадий
Alex
Cumberbatch
Cumberbatch
Всем добрый вечер, по Московскому времени! Такая проблема, у клиента есть железка RB2011iLS-IN, eth1-Wan, остальные lan в бридже. К RB подключен IP телефон и ноутбук, несколько дней назад начал отваливатся телефон, то работает, то нет. Начал искать причину с элементарных операций. Запускаю icmp запрос до ya.ru, ответ 5 пакетов приходят, 3 теряются, и повторяется цикл. Думал провайдер, пробовал напрямую с ноутбука проблем нет. Начал выяснять причину пропадания нескольких пакетов. Скачал схему коммутации и выяснил, что в железке стоит 2 чипа коммутации, 1 на Geth, другой Eth. Порта гигабитного чипа работают с разной скоростью, порты с 3 по 5 работают по 100 мб/с, 1,2 по 1гб/с. Если порт WAN создать через чип 100мбит/с, проблемы нет. Левая сторона RB сильно греется (чип гигабитный). Думаю чип умирает. Подскажите, в чем может быть проблема? Заранее спасибо.
Купите новую железку
Eddy
Доброй ночи, дилетантский вопрос по маршрутизации: есть 2 железки, подключенные по sstp к chr. Допустим туннельные адреса 172.16.20.2 и 172.16.20.3. С CHR сетки за роутерами видны, все хорошо. также я к этому chr подключаюсь с винды по pptp, туннельный адрес 172.15.20.2. Как мне доставить маршруты до сеток за теми двумя роутерами на мою винду?
Cumberbatch
Eddy
Я в клиентах в поле Route указал, они прилетели на chr. Делаю с винды traceroute, пакеты доходят до chr, потом тишина. Тоесть между pptp и sstp не ходят пакеты. В LAN лист загнал все vpn-ы
Cumberbatch
Cumberbatch
Кстати имейте в виду что винда может не пускать к себе другие сети
Cumberbatch
Cumberbatch
Eddy
Да там схема звезда, в центре chr, с одного луча надо доступ до сеток за другими лучами. С лучей в свою очередь как раз доступ не нужен на соседние.
Eddy
Вобщем, понял, спасибо!
Cumberbatch
Eddy
Ок
Anonymous
вечер добрый)
можно ли переопределить приоритет proposals в ipsec? хочу сделать aes-gcm приоритетнее aes-cbc (по тестам больше выжимает из сервера на CHR). выключить cbc не могу — из клиентов только несколько 4011, остальные hEX (умеют только в cbc)
текущее поведение: если у клиента и сервера есть aes-128-cbc и aes-128-gcm, то SA устанавливается на cbc
Anonymous
вопрос решен — битность имеет приоритет.
aes-192-gcm приоритетнее aes-128-cbc
Геннадий
Eddy
Pavel
Спасибо, буду разбираться
Скрипт сразу пишите на микротике при добавление/ удаление интерфейса и адреса в neighbours в RIP при подключении VPN.
Сатонин
Добрый день. Имеется микрот ССR1036-12G-4S. В последние 2 дня стал чудить. Клиенты, которые через него выходят в инэт периодически не могут открыть некоторые сайты (ютуб, драйв2 и т.д.). Выдается ошибка "Не удается получить доступ к сайту". Причем пинги этих ресурсов идут без проблем. Остальные сайты тоже открываются без проблем. Сначала грешил на DNS, но при попытке подоткнуть гугловские, ничего не изменилось. Причем сайт может не открываться минут 10, потом прогрузиться, дать возможность поработать пользователю и снова перестать отвечать. И так повторяется волнами. В обход микрота прокинул zyxel и на него подцепил несколько абонентов, выходят в инэт адекватно (то есть проблему со стороны провайдера я отбрасываю). На петлю в сети не похоже, так как тупняка в локальных ресурсах нет (2 раза доблестные подрядчики петлю устраивали и ее поведение я видел). Вчера попробовал поменять MTU, но ситуация не изменилась. Грешу либо на порт микрота для WAN, либо на сам микрот. Что-то еще может быть? Может кто сталкивался с подобным?
Anonymous
Фаервол выключите весь и посмотрите на каком моменте все становится как раньше
Руслан
Версия РОС? Прошивка и загрузчик.
Мту зачем сразу менять? Нужно продиагностировать утилиткой пинг без разделения пакета и понять пролазиет по мту или нет.
"ван" интерфейсом можно любой свободный назначить и на него перекинуть кабель провайдера.
Используется только 1 провайдер?
И посмотрите что микротик использует как днс и какие параметры отдает по дхцп
Сатонин
Руслан
По дхцп себя уж должен раздавать.
Вернее не должен, а так правильнее
Сатонин
Соответственно до кучи проблемы с ip телефонией (периодическая потеря соединения), и проблема с телегой. Сообщения доходят (вложения не грузит)
Руслан
Я рекомендую использовать long-term версию. Чтото стэйбл не совсем стэйбл))
Ну и обязательно загрузчик обновить до той же версии
Сатонин
Руслан
А так, без взгляда на конфигурацию совсем не ясно где копать
Anonymous
А в DHCP сервере allow remote request включен/выключен?
Сатонин
Сатонин
Anonymous
Ну тогда включите и уберите тот правило на 53 порт, лучше сделайте правило на форвард, чтобы на 53 порт принимались соединения с локальных адресов, кроме как с порта провайдера
Сатонин
Сатонин
Так, сайты доступны, пинги до проблемных сайтов размерностью 5000 не пошлт (превышен интервал ожидания). До яндекса стучится.
niko
как долго на зукселе сидел, что не видел проблемы
niko
?
Сатонин
час
niko
а проблемы как часто появляются?
Сатонин
Каждые 10-15 минут
niko
могло быть так, что пинг до сайта идет, а хттп не открывается?
Сатонин
Сатонин
niko
я бы на дпи провайдера или тспу поставил
Cumberbatch
Сатонин
с 1470 не идет
niko
смотри в вайр шарк, что проблемный сайт возвращает
niko
причем тут мту
Cumberbatch
С какой операционки пинги даёте?
Cumberbatch
niko
)
Сатонин
Cumberbatch
с винды
1472 у видны при 1500 мту (mss 1460)
1468 как у вас при мту 1496 (mss 1456)
Значит вам нужно правило в мангле написать
/ip firewall mangle
add out-interface=ИНТЕФЕЙСВИНЕТ protocol=tcp tcp-flags=syn action=change-mss new-mss=1456 chain=forward tcp-mss=1457-65535
/ip firewall mangle
add in-interface=ИНТЕФЕЙСВИНЕТ protocol=tcp tcp-flags=syn action=change-mss new-mss=1456 chain=forward tcp-mss=1457-65535
niko
начни с того что он ничего не делал и у него работать перестало, а теперь надо мсс менять)
niko
воот, так и начни с обращения к провайдеру
niko
и в интернете нет мту больше 1500, зачем в сторону провайдера больше ставить
Cumberbatch
Cumberbatch
niko
Попробуйте пинги до проблемных сайтов размером допустим 5000
niko
это зачем тогда?
Cumberbatch
У него с фрагментацией есть проблемы
Cumberbatch
Поэтому нужно уменьшать mss что бы не было фрагментации
niko
с винды
расскажи потом как решишь
ставлю на физику или тспу