Vredikon
Вот и удивился длинк простой пропускает через себя, а этот из коробки нет.
Alexey
Вот и удивился длинк простой пропускает через себя, а этот из коробки нет.
Длинк простой не знает что такое вланы, а хп знает
Vredikon
Но он пропускает такие пакеты, а есть коммутаторы что не пускают
Artem
Ребят, есть у кого-нибудь под рукой wAP-AC, тот который с 2 ethernet портами RBwAPG-5HacD2HnD? Может кто проверить как будет вести себя устройство? Проблема следующая, купил такой в ДНС, настроил, пошел на монтировать, он при включении ушел в циклический ребут, вернулся попробовал сбросить настройки кнопкой на корпусе, все равно циклично перезагружается, прошил нетинсталлом long-term, до отключения питания все отлично, как только перезагружаю снова цикличный ребут, причем если перезагружать через /system reboot то все в порядке. Я его сдал обратно, вчера вместо него выдали такой же, только черный и история повторилась. Пробовал питать устройство и от БП на 24 и 48в, и от инжектора, и от пое коммутатора, дело не в питании. При этом вместо него я временно использую CAP AC, c точно такой же конфигурацией, она отлично работает. Ссылка на конфиг: https://pastebin.com/LmdwsXD7
Попробовал построчно сконфигурировать перезагружая после каждой строки, чтобы понять на каком этапе возникает сбой, а он не возникает, все работает, что за фигня?)
МУП
Доброе утро всем! подскажите куда копать, забивается пул dhcp адресов. мак адрес 000000
МУП
Nikita
dhcp starving attack
МУП
как это победить?
Dmitry
как это победить?
только на управляемом оборудовании уровня доступа
Dmitry
если его нет, то сделать что-то будет крайне сложно, кроме как руками отключать патчкорды
МУП
управляемое оборудования уровня доступа это микротик? их есть у меня. но что где настроить не могу понять
МУП
RB2011UiAS
МУП
но они скорее всего неуправляемые
Yakov
со свичами
управляемыми?
Aleks
Доброе утро всем! подскажите куда копать, забивается пул dhcp адресов. мак адрес 000000
снифер на микротике включай и смотри откуда че летит по dhcp или dhcp debug в логах
Yakov
но они скорее всего неуправляемые
тогда руками вытаскивать кабеля и смотреть когда остановится, найти засранца и наказать (возможно вирус)
МУП
снифер на микротике включай и смотри откуда че летит по dhcp или dhcp debug в логах
не умею этого делать, есть какая-то статья по этому поводу?
Dmitry
снифер на микротике включай и смотри откуда че летит по dhcp или dhcp debug в логах
ок, там будет абсолютно валидный dhcp-запрос, в нем будет указан мак. дальше что ? включать фильтрацию на switch-сhip-ах 2011 ?
Dmitry
Yakov
не факт
в логе выше нули, Дим)
Aleks
еще как варинат создай статический лиас для нулевого мака
Yakov
но да, тут только ручками по портам пройтись и ножками по территории
Aleks
а потом разбираться будешь уже со снифером
Dmitry
в логе выше нули, Дим)
то что его нет у сервера, не значит что его нет в запросе :)
Yakov
он не делается статиком
и не надо, это полумеры, надо искать причину, в случае с неуправляемым обородувание это можно сделать только пройдясь по оконечным свитчам и отключая по очереди патчкорды к клиентам
МУП
т.е. это почти точно проблемный компьютер?
МУП
или может кто-то роутер из дома притащил и воткнул в сеть?
Dmitry
он не делается статиком
включите DHCP Snooping + dhcp-rate-limit на портах в сторону локалки. Отключите dhcp-server , удалите лизы - запустите сервер, смотрите где ляжет по rate-limit
Dmitry
НО снупинг превратит ваш 2011 - в ТЫКВУ
Илья
не умею этого делать, есть какая-то статья по этому поводу?
Наймите квалифицированного специалиста
Dmitry
т.е. это почти точно проблемный компьютер?
+ с самом DHCP включить conflit-detect / + настроить обнаружение других dhcp серверов в сети - dhcp alert кажется
Naro
Добрый день! подскажите кто сталкивался? сайты отображаются коряво(пример авито)
Naro
на другом микроте всё ок, с таким же провайдером
Naro
MSS?
года два назад настраивал
Naro
на другом не настроено fasttrack включен там, тут его нету
Dmitry
Добрый день! подскажите кто сталкивался? сайты отображаются коряво(пример авито)
ну так за два года и у провайдер мог мту смениться, проверьте - дел на пять минут
Naro
как это сделать? у меняч стоит TCP MSS 1453-65535
Alan (Александр)
как это сделать? у меняч стоит TCP MSS 1453-65535
либо микротом, либо на системе
Dmitry
как это сделать? у меняч стоит TCP MSS 1453-65535
пинг наружу с флагом dont-fragment
Alan (Александр)
тут выставите 1500 и понижайте пока пинг не пойдет.
Alan (Александр)
выходит mss не нужен, mtu 1500 и дело не в этом
Naro
Naro
отключить правило chanche mss?
Dmitry
уменьшать размер пакета, смотреть какой проходит без фрагментации, включать tcp mss - или выставить mtu на интерфейсе в сторону оператора равным размеру пакета проходящим без фрагментации
Dmitry
ну типа того, я winbox не очень понимаю
Dmitry
в tcp-mss должно быть 1361-65535
Dmitry
не помогло
чудеса да и только, отключайте fast-track , сбрасывайте соединения в conntrack
Naro
еще я заметил, каптча часто появляется...
Nemexis
еще я заметил, каптча часто появляется...
вы пробовали через другие браузеры открывать? была такая ситуация, хотя микротика на пути не было. Через хром и FF сайты разваливались, а через Opera открывались нормально.
Naro
403 Forbidden санкции?)))))
Naro
Вот что вечно вылазит
Олег
С вашего ip слишком много запросов, например. Такое бывает за провайдерским натом
Nemexis
Возможно с вашего IP адреса слишком много запросов,
Nemexis
С вашего ip слишком много запросов, например. Такое бывает за провайдерским натом
или одно из устройств в сети стало участником ботнета.
Stanislav
Вопрос если интернет приходит тегированным, на входящем интерфейсе повесить interface vlan, а на этот interface vlan повесить src-nat и dst-nat , собственно пробросы портов и соур нат работать в такой конфигурации будут?
Stanislav
🤷‍♂ утверждают , что не работает или работает плохо. Ладно будем собирать лабу
Naro
с лева микрот идентичный второму, на левом работает всё гуд, на правом не грузятся страницы что такое MPLS?)
Diana
всем привет. Что-то окончательно запуталась в маркировке трафика. Нужно чтобы отдельно от всего остального ходил мнг трафик, для которого заведен отдельный канал. Для этого создала отдельную таблицу в VRF: ip route vrf add interfaces=mng-int routing-mark=management Создала правила маркировки: ip firewall mangle add action=mark-routing chain=prerouting in-interface=mng-int \ new-routing-mark=management Создала правила работы с маркированным трафиком ip route rule add interface=mng-int routing-mark=management table=management Создала маршрут для этой таблицы /ip route add distance=1 gateway=gw-addr routing-mark=management И не работает. ЗЫ: ping 8.8.8.8 routing-table=management SEQ HOST SIZE TTL TIME STATUS 0 8.8.8.8 56 112 14ms 1 8.8.8.8 56 112 14ms
Cumberbatch
счетчик на мангле при попытке обратиться - растет.
Вы к микроту в базовом варианте не подключитесь на адрес который в vrf
Diana
Вы к микроту в базовом варианте не подключитесь на адрес который в vrf
Почему? Откуда такое ограничение? Ну и если не подключусь в базовом - меня полностью устроит не базовый вариант.