Геннадий
идея какая, есть врф, в нем гуляет трафик до офиса от хоум-офис компа по л2тп. комп во влане, изолирован, все ок. я хочу не грузить например ютуб или спотифи в впн канал, а идтить через прова своего. попытка создать таблицу маршрутицации для этого обломилась тем, что не могу к этому врф ее прикрутить
Геннадий
Геннадий
т.е. я хочу пометить эти соединения и положить их в эту таблицу, и выпустить через домашнего прова, но ...
Roman
Интерфейс не может принадлежать двум VRF одновременно, сами VRF основаны на создании отдельной таблицы маршрутизации.
Геннадий
или как отправить список ип адресов в шлюз не по умолчанию в рамках врф
Геннадий
Route rule. Но идея так себе
да, идея так себе, согласен
Cumberbatch
да, идея так себе, согласен
Можно маршрут через gw_ip%interface задать
Геннадий
а как выборку сделать? т.е. мангл как писать в таком случае?
Геннадий
в роут тейбле нет понятия список адрес листов, поэтому либо писать руками все ип адреса следуя правилу более узкого маршрута, либо придумать норм способ... вот я и думаю как
Victor
Доброе утро,вопрос по vpn ike для юзеров, часто вижу, что не передаются маршруты и доступен лишь шлюз vpn, а на убунту передается лишь первый маршрут из списка, так же и на телефоне android со strongswan... а на win8-10 зачастую всё ок, какие могут быть причины?
Roman
Доброе утро,вопрос по vpn ike для юзеров, часто вижу, что не передаются маршруты и доступен лишь шлюз vpn, а на убунту передается лишь первый маршрут из списка, так же и на телефоне android со strongswan... а на win8-10 зачастую всё ок, какие могут быть причины?
IKEv2 не передаёт маршрутов вообще, поэтому разные реализации IKEv2 протокола по разному трактуют Configuration Payload и его обработку. RFC 7296 "3.15.2. Meaning of INTERNAL_IP4_SUBNET and INTERNAL_IP6_SUBNET INTERNAL_IP4/6_SUBNET attributes can indicate additional subnets, ones that need one or more separate SAs, that can be reached through the gateway that announces the attributes. INTERNAL_IP4/6_SUBNET attributes may also express the gateway's policy about what traffic should be sent through the gateway; the client can choose whether other traffic (covered by TSr, but not in INTERNAL_IP4/6_SUBNET) is sent through the gateway or directly to the destination. Thus, traffic to the addresses listed in the INTERNAL_IP4/6_SUBNET attributes should be sent through the gateway that announces the attributes. If there are no existing Child SAs whose Traffic Selectors cover the address in question, new SAs need to be created. ... Because the meaning of INTERNAL_IP4_SUBNET/INTERNAL_IP6_SUBNET in CFG_REQUESTs is unclear, they cannot be used reliably in CFG_REQUESTs."
Cumberbatch
да, идея так себе, согласен
Зачем вам тогда vrf? Настройте маршрутизацию в офис через впн интерфейс а остальное по дефолту.
Геннадий
Зачем вам тогда vrf? Настройте маршрутизацию в офис через впн интерфейс а остальное по дефолту.
у меня туда нат во множество неизвестных сетей. свои особенности.
Alan (Александр)
Привет, комрады. При попытки создать Queues с большим значением, на выходе получаю value of upload-max-limit out of range (0..4294967295). Что за мистическое ограничение?
Геннадий
Одно другому не мешает. Ну да ладно.
еще раз, у меня отдельный комп не просто так выделен для работы. для этого есть определенные требования. и я не знаю все возможные сети с той стороны. именно поэтому все так сделано.
Alan (Александр)
Cumberbatch
Нахрена они это сделали?
Возможно в 7 версии ушли от этого. Кто их знает. А реально нужно больше 4гб/с органичение?
Cumberbatch
Понимаю
Alan (Александр)
Коллеги кто в курсе по какому алгоритму идет распределение snat? Если в SNAT to address указать подсеть?
Alan (Александр)
Что значит распределение?
Ну допустим тысяча ip источников уникальных и 5 внешних ip, распределиться ровно по 200 серых на один внешний или какая то другая логика
Геннадий
Тогда не стоит на нем ютубе смотреть :)
Можно, но через впн. За это ничего не сделают. Просто не хотел грузить канал.
Cumberbatch
Ну допустим тысяча ip источников уникальных и 5 внешних ip, распределиться ровно по 200 серых на один внешний или какая то другая логика
Можно конечно masquerade делать а маршруты дальше прописать ecmp, если разные сети. Если сеть одна то через рекурсию можно попробовать с указанием pref-src
Cumberbatch
Не совсем понял
Что именно?
Denis
что мешает указывать правила snat по 24 или 25 маске для локальной сети? и разделять их как нравится по белым IP?
Denis
маска в правилах и маска на пк пользователей не обязаны быть одикаковыми
Null
Что новенького в RouterOS 7.1rc6 (2021-Nov-04 18:20): *) bgp - fixed connection establishment if peer is in VRF; *) bgp - fixed interface addition to "link-local" nexthops; *) capsman - fixed CAP upgrade process when upgrading from RouterOS v6; *) certificate - improved stability when sending bogus SCEP message; *) certificate - resolveed issue with public key generation when digest algorithm is unspecified and processing certificate signing requests; *) l3hw - fixed HW offloading for connected bridge routes; *) l3hw - fixed source MAC address usage for routed packets for CRS317, CRS309, CRS312, CRS326-24S+2Q+ and CRS354 devices; *) lte - added AT chat support for Telit LN960; *) lte - do not allow to run "scan" and "cell-monitor" commands if SIM is not present; *) lte - fixed modem port initialization on KNOT; *) ospf - properly set instance after upgrade from RouterOS v6; *) route-filters - added "suppress-hw-offload" parameter; *) route-filters - fixed "as-path" regexp matcher; *) ssh - made SSH work in VRF's; *) system - improved system stability if device is upgraded from RouterOS and/or RouterBOOT v6.41.4 or older; *) tile - improved system stability when sending EoIP packet over interface that is being disabled; *) wifiwave2 - fixed assignment of channel profiles to interfaces; *) wifiwave2 - fixed interface list matching in "access-list";
Виктор
😷Драничек
Не по дня, а по часам, прям
Основательно взялись, видимо.
Nikita
Геннадий
Nikita
чей? РОС?
Конец development сессии RouterOS 7
😷Драничек
Конец уже виднеется
Однако и под тилеру делают, что не может не радовать.
😷Драничек
Ну так старые CCRы же не выкидывать)
Nikita
Было бы интересно посмотреть на работу RouterOS 7 на M1 Max
Innokentiy
Конец development сессии RouterOS 7
где пруфы, Билли? нам нужны пруфы
Nikita
Ещё если файрволл и адрес листы прикрутить к ядрам ML - можно будет искать новую профессию 😄
Nikita
где пруфы, Билли? нам нужны пруфы
Очевидно, что ближайшего МУМа не будет без анонса стейбл версии рос7
Innokentiy
NOVEMBER 24, 2021
Nikita
NOVEMBER 24, 2021
На онлайн событиях разработчики не появляются, потому жевания соплей на тему «будет в рос7» не намечается Им деваться уже некуда, топят рос7, бросили все ресурсы. Уже вышли новые железки которые в7 онли.
Nikita
В январе-феврале выпустят стейбл вангую
Innokentiy
будем посмотреть
Innokentiy
но субъективно семерка слишком сырая для того, чтобы называться стейблом
Roman
В testing бы её сначала хотя бы, а то из development в stable сразу, когда там от rc к rc что-то сломано, так себе.
Vlad
В январе-феврале выпустят стейбл вангую
Ванговатор ))) Надо закрепить данное сообщение )) Они 7 уже пилят так долго хз когда там stable выйдет
Vlad
Они пилят дольше, чем мупсбокс? :)
При чем здесь мупсбокс?
Innokentiy
но субъективно семерка слишком сырая для того, чтобы называться стейблом
даже если вынести за скобки то, что "стейбл" не означает "не глючит"
Nikita
При чем здесь мупсбокс?
Фаза разработки Выпустят в каком-то устойчивом виде, и потом сядут активно дорабатывать
Innokentiy
Roman
даже если вынести за скобки то, что "стейбл" не означает "не глючит"
Yep, об этом они и в описание software release chains пишут, что stable не очень то и stable. 🙌
Nikita
Стейбл для кухни, анстейбл для прода :)
Innokentiy
Nikita
Микротик - это на половину краудсорсинговая компания. Бетатестеров набирают бесплатно во время мум гастролей по всему миру
Nikita
Сейчас они вывели в РЦ - чем добавили процент желающих внедрить в некритичный прод. У меня например много где рос7 работает радиусом. И с каждой новой итерацией и плюшками в виде докер контейнеров итп – желающих поиграться будет всё больше. И так постепенно всем миром и соберём народную стейбл ось пока Сахаркрепость не придёт и не выкупит всё :)
Nikita
* Цукерберг
Vlad
А где вы набираете бета-тестеров? 🙃
думаю флудить здесь не зачем. Хочешь тоже можешь стать. Изъяви желание.
Nikita
В общем нужно ставить рос7 домой и в некритичные проды, оно вполне хорошо работает там, где несложные конфигурации. Собирать багрепорты и участвовать баг-баунти отправлять в support
Daniil Yurevich
Я парочку взял, на днях обкатать хочу в роли свитча.
Innokentiy
у меня он стоит как чистый бридж на лонгтерме. прожевывает ~200 мегабит, нагрузка цп выше 10% не поднимается
Innokentiy
из чего я делаю вывод, что ему хв особо не нужен
Nikita
На hex-s не тестировал hw bridge vlan filtering?
У меня пока работа с ros7 IPSec, чем ещё в тропиках заниматься? :)
Nikita
Нареканий не имею
Daniil Yurevich
у меня он стоит как чистый бридж на лонгтерме. прожевывает ~200 мегабит, нагрузка цп выше 10% не поднимается
Мне всё таки надо немного vlan'ов разобрать. Если просто затолкать в bridge порты то hw offload, обычно, работает.
Nikita
Мне приехали сегодня 2 CCR2004-16G и CRS305 В лабу. Накатил v7, будем издеваться
Innokentiy
у меня как раз разбирает
Nikita
Странное решение от hex ожидать хороший свитчинг, с учётом его внутренней диаграммы