niko
в микротике 40г порты отображается как 4х10?)
Volodymyr
Угу. Это и есть "единый линк".
Innokentiy
ребята на форуме пишут, что драйвер определяет тип воткнутой сфп и действует в зависимости от этого
Volodymyr
Volodymyr
Anonymous
Спасибо всем за ответы) Выходит никакой бондинг не нужен?
Volodymyr
Innokentiy
бондинг не нужен точно-преточно
Innokentiy
возможно, нужны правильные сфп
Volodymyr
Само собой. Они даже выглядят по другому. )
Anonymous
А если допустим мне надо повесить адрес на этот qsfp, выбирать надо логический первый sfp1-1?
Volodymyr
Anonymous
Спасибо!
Innokentiy
по картинке выше видно, что в состоянии running в режиме честного 40г только первый
Innokentiy
соответственно, все манипуляции нужно проводить только с ним (добавлять в бридж, итд)
Anonymous
Innokentiy
возможно, пригодится придушить автосогласование и прибить гвоздями 40г/фулл
aadz
Всем дня доброго. Судя по поиску тут уже пробегали страдальцы, но ответов по теме я каких-то не обнаружил.
Есть совершенно разные микроты, в совершенно разных местах (в разных городах), в совершенно разных конфигурациях, начиная от обычного домашнего роутера на hAP mini, заканчивая ядром на CCR.
На ровном месте ни с того ни с сего железки начинают люто тормозить, на них невозможно попасть, при этом трафик через них ходить как-то пытается, но крайне медленно.
Итогом, если повезёт, микрот ребутается по вочдогу. После ребута в логах:
kernel failure in previous boot
out of memory condition detected
Ребут может помочь на вменяемое время, а может железка накрыться тазом через пару минут. Из основных закономерностей - картина начинает проявляться именно в ноябре.
Конкретно сегодня товарищ поделился про "зависший" у него CCR в одном городе, и через несколько минут "завис" у меня hAP в другом городе.
Прошивки пробовали и long-term, и stable. Все шились через netinstall без сохранения конфигураций, конфигурации заливались через экспорт. Проверены вдоль и поперёк, ничего криминального в конфигурациях нет. Железки сами менялись на другие с подозрением на проблему с самой железкой - проблема остаётся.
По графикам потребления ресурсов всё ровно, если только меньше чем за 1 минуту внезапно на 2-гиговом CCR что-то умудрилось сожрать всё оперативку.
В логах никакого криминала ни на одной из железок.
На одной из железок в фаер добавил простую защиту от ддоса на базе статьи https://help.mikrotik.com/docs/pages/viewpage.action?pageId=28606504, мелкое отлавливает, но это явно не оно.
А мониторить не:? Есть SNMP, прекрасно работает. Если память и правда кончается - надо разбираться - почему она кончается? Что девайсы такое делают, чтобы она кончалась через какое-то время?
aadz
И, к сожалению, да - ничего бесплатного не бывает. Для реализации некоторых вещей нужна память. Некоторые пакеты память себе хапают уже при загрузке даже если ничего не делают - надо такие пакеты выключать без пощады! И - мониторить!
Яссдэд
@aadz69, мне либо кажется, либо вы меня за нуба какого-то держите. Или Вы лично встречали админов, которые железки ядра оставляли без мониторинга?
aadz
Встречал :(
aadz
К сожалению, вендоры сетевых девайсов не дают юзерам достаточных средств для анализа состояни системы. Если вы не нуб, то понимаете о чем речь. Проблема - реальна, но как вы ее пытались решить?
aadz
Я уже вобще что угодно встречал :)
Денис
Друзья, добрый вечер всем, кто подскажет, это кто то подбирает пароль? Сейчас заблокировал порт 23 теперь такие же сообщения на ssh полезли
Anton
Яссдэд
Денис
ssh только 22 порт использует?
aadz
да! подбирает пароль. Просто надо завести пользователя с НЕСТАНДАРТНЫМ ником и правами админа и выключить аккаунт, которые ломают. Заведи юзера ZemfiraAlersandrovna c правами админа - они устанут пароль подбирать. :)
Илья
Ты ещё адреса начни банить вручную
DM23
aadz
SSh можно поставить на другой порт! Не надо 22 юзать
Яссдэд
aadz
И, строго говоря - да! Закрывайте SSH порт, даже если он не 22 у вас. Открывайте только сеткам, из которых можно
DM23
Листы юзайте, очень хорошая вещь
aadz
Яссдэд
Как это?
Очень быстро находится другой порт и долбёжка начинает идти в него.
aadz
А у меня на микротах по 22 порту SSH нет. Он на другом порту работает
aadz
Ну! Реже долбежка
DM23
вот вам как пример, из инета брал
Яссдэд
Вообще при нормальном пароле на это можно насрать. А ещё лучше запретить логин по паролю и только по ключу пускать. А совсем лучше - Port knocking + исходящий впн для менеджмента. Всё остальное извне на инпут в дроп.
Яссдэд
aadz
ДА! И пускать по ключу, если возможнго, запретив парольную авторизацию. К сожалению, строго, но не всем подойдет, а метод хороший! И - никакого юзера admin на девайсе - никогда!!!
Anton
вот вам как пример, из инета брал
А зачем Вам держать списки брутфорсеров? я понимаю что для того, чтобы дропать в raw - prerouting, но зачем сами списки то делать?
DM23
DM23
aadz
Еще не вечер пятницо, а разговоры уже душевные :)
aadz
Кстати, тут про telnet говорили... А кто-то еще разрешает telnet на девайсах? Если да, то расскажите - зачем???
Anton
не помню уже, в статье откуда конфиг брался обьяснялось что к чему
Кажется мне это из презентации от Антона Мороза "Золотой конфиг для малого и среднего офиса"
Списки адресов составляются для упрощения работы с трафиком собственно из этих списков. Но зачем забивать железку списком адресов тех, кому запрещено стучаться на саму железку - я так и не понял (видать тупой)
aadz
Забивать список надо динамически, часа на 4. Брать IP-адреса персонажей из input, и добавлять из динамически в raw prerouting, чтобы это и форвардиться не могло.
aadz
Но это - не подумав делать не надо. Надо поумать, как и что делаешь и надо ли оно тебе
Anton
aadz
aadz
Хотя... у меня не хватит средств, чтобы этот dump продебажить. И информации от вендора - тоже не хватит. :(
aadz
Но если с разными девайсами и в разных местах одинаковая фигня - тут явно есть что-то общее!
Anton
aadz
Я уже объяснил. Дома я просто баню то, что необоснованно появилось в input, баню это в табличке RAW в prerouting, так что оно и не форвардится в принципе в домашнюю сетку.
aadz
Не дома я бы не был таким жоским, но иногда, думаю, тоже сошло бы
Anton
aadz
ну, может, я не слишком четко выразился
Денис
Денис
и управление только в впн
aadz
Но 2 миллиона закрытых для роутера адресов - это как раз уже память... :) Он же не адреса хранит, а хеши, на хэш-таблицы - тоже память нужна...
aadz
И толшьшко во внутренней сетке! Ну... OK!
aadz
telnet все же меньше ресурсов жрет, если все закрыто как надо - то почему бы и нет? Согласен!
Денис
коммутаторы dgs 1210 как правило, мне по телнет проще работать с ними
aadz
потому что он по ssh не умеет?
Денис
я не в курсе, с борадатых времен повелось пользоваться телнет
Денис
скорее даже не заморачивался
aadz
ну... уже с черезчур бородатых...
SSH хотя бы девайсу умеет сказать, Что это ты с твоим сертификатом или паролем приперся тут. А telnet - это полная демократия и розовые очки уже давно :(
Яссдэд
aadz
правда?
aadz
а как жэ оно там сделано?
aadz
Я тоже долго дмал, как они разделют сеты IP-адресов и подсетей...
aadz
они их могут иметь в одном AddresList, Хотя IPSET адреса с подсетками делает по-разному!
aadz
я просто думал, что отдельные адреса они имеют как подсетки /32, хоть это и не так эффективно, как в IPSET, который предлагает адреса и сетки делать по-разному
aadz