Геннадий
очередь нужна для того, что бы поделить инет поровну. ну или как вам надо. т.е. когда канал, допустим 50 мегабит, который вы арендовали у провайдера, и вам надо жить в нем 30 пользователям, 5 телефонам, и что бы еще пару камер вещало - вот тогда очередь и нужна. иначе, у вас 1 маркетолух-ютубер сожрет канал, и менеджерам не достанется ничего.
Maxim
Прошу подсказать, где это можно глянуть?
Если у вас цель получить от провайдера 1Гб/с и раскидать по квартире - у вас не получится. Нужна более производительная железка.
Геннадий
да, это понятно, я про тот нюанс, что на толстом канале очередью, которая нагружает процессор, лучше не увлекаться
на толстом канале я бы вообще очередь не ставил, если это не архинеобходимо.
Maxim
на толстом канале я бы вообще очередь не ставил, если это не архинеобходимо.
Да скорее она просто включаться не будет. У меня на паре сотен она начинает работать крайне редко. Всё опять же от нагрузок зависит.
.
Если у вас цель получить от провайдера 1Гб/с и раскидать по квартире - у вас не получится. Нужна более производительная железка.
Все,кто ответил, я понял. Спасибо всем за подсказки и помощь. Хотел еще уточнить,такой вопрос. Будет другая железка, типа RB4011 c WIFI. А как потом на RB2011 включить все-таки 1 гбит на 5 портов? Добавляю все порты с 1го по 5 й в бридж, и какие опции еще нужно глянуть?
Никита
даже в пределах одного свитч чипа
Alexander
Коллеги, всем доброе утро. У кого был опыт, можете порекомендовать проверенного провайдера ВПС, но ЦОД на территории ЕС? Контора желательно наша, чтобы в рублях платить. Там будут крутиться CHR и RDS.
.
Вот так должен порт в бридже отображаться
Всем спасибо за помощь. Желаю хорошего дня!
Cumberbatch
Опять в 6.48.6 столкнулся с проблемой что gre попадает в invalid.
Maxim
Опять в 6.48.6 столкнулся с проблемой что gre попадает в invalid.
Я такое встречал на более ранних версиях.
Cumberbatch
Я такое встречал на более ранних версиях.
Да да. Было дело. Но потом вроде как норм стало. И вот опять
Maxim
Да да. Было дело. Но потом вроде как норм стало. И вот опять
Просто так вылетает в инвалидов? Или как получается отловить?
Cumberbatch
Просто так вылетает в инвалидов? Или как получается отловить?
Протокол 47 Причём адреса на гре пингуются. Оспф строится а мплс через гре не идёт.
Maxim
т.е. сам туннель строится и всё норм, а трафик в нём инвалидный?
Cumberbatch
Внутри туннеля инвалиды получаются?
Не внутри. Между адресами через которые строится гре пишет инвалид протокол 47.
Alexey
Не внутри. Между адресами через которые строится гре пишет инвалид протокол 47.
может эксперименты по блокированию ВПН-ов от провайдера аукаются?
Cumberbatch
т.е. сам туннель строится и всё норм, а трафик в нём инвалидный?
Как я понимаю гре просто не попадает в conn track (точнее попадает не всегда) И поэтому не срабатывает established
Maxim
Опять в 6.48.6 столкнулся с проблемой что gre попадает в invalid.
У меня с одной стороны 6.48.3 с других 6.49.1 я инвалидов по 47 протоколу не вижу...
Cumberbatch
Говорю же. Ospf строится гуд
Victor
Доброе утро, подскажите пару вопросов, правильно ли я делаю, и если нет, то как лучше? - можно ли использовать одинаковые адреса на тунельных интерфейсах? - в такой топологии что правильнее использовать, broadcast или point-to-point? цель: построить backbone сеть (в ней общие ресурсы), к которым подключатся 2 разных филиала, которые должны видеть backbone сеть, но не друг друга. это ведь будет в итоге 3 разных экземпляра ospf?
Maxim
Если бы не mpls я бы тоже не увидел.
Я к тому что счётчик инвалидов не тикает
Cumberbatch
да
Вот что и странно Посмотрел на некоторых 6.48.6 действительно где-то есть а где-то нет. От чего зависит фиг поймёшь.
Alexandr
Подскажите а нет у микротика публичнй странички, чтобы все найденные и подтверждённые баги смотреть. Например, на такой-то версии - не исправлены такие-то проблемы
Dmitry
Добрый день. Вопрос теоретического плана. Есть маршрутизатор с белым IP на внешнем интерфейсе. Входящие порты закрыты, входящие запросы настроены на reject. Возможен ли ddos такого маршрутизатора?
werter
reject же говорит, что порт-то открыт и отбрасывает пакет, т.е. факт наличия открытости порта присутствует
Геннадий
а разве drop не более секурно?
более, вопрос с задачей, какая нужна. если изнутри сети, то режект лучше, что бы не зависали сессии на пк клиентов.
werter
у ТС вопрос про извне
Геннадий
извне не пофиг ли на атакующих? дроп и все
werter
т.к. дефолтные правила - дроп
werter
они неправы?
Геннадий
т.к. дефолтные правила - дроп
1 конфиг универсальный везде. дроп дешевле для роутера.
Dmitry
извиняюсь, да, drop стоит.
Cumberbatch
Добрый день. Вопрос теоретического плана. Есть маршрутизатор с белым IP на внешнем интерфейсе. Входящие порты закрыты, входящие запросы настроены на reject. Возможен ли ddos такого маршрутизатора?
Входящие пакеты если они дошли до вашего устройства это уже часть вашего канала забита. Если долетят так много что забьют весь входящий канал то в каком то смысле атака удалась. На весь ожидаемый трафик канала уже не хватит А уж что ваше устройством будет делать с плохим трафиком по сути это уже не важно
Innokentiy
просто если смотреть по определению, то: 1. DoS (Denial of Service) - атака, при которой в результате действий злоумышленника некоторый сервис (услуга) становится недоступен 2. DDoS (Distributed Denial of Service) - разновидность DoS, в которой участвует множество различных подконтрольных злоумышленнику узлов
Innokentiy
поэтому просто по определению атака DoS направлена не на железо, а на услугу (в оказании которой, вероятно, участвует железо)
Innokentiy
примеров атак на отказ в обслуживании вагон и маленькая тележка иногда вектором атаки может быть забивание канала (чаще всего это сочетается с DDoS, потому что это создает дополнительную сложность по отбиванию такой атаки), и тогда абсолютно неважно, что будет делать ваш маршрутизатор, если услуги доступа в интнернет у вас нет иногда вектором атаки может быть конкретная уязвимость в маршрутизаторе. например, при включенном connection tracking можно поставить много коннекшенов, и тогда на маршрутизаторе начнутся спецэффекты (зависания, перезагрузки), что также повлечет за собой пропадание услуги доступа в интернет иногда вектором может быть уязвимость на хосте. например, если у вас есть почтовый сервер, торчащий 25 портом в интернет, и на него кто-то начнет посылать много-много писем и забьет ими хард, то почтовый сервис остановится, и это тоже атака на отказ в обслуживании, но уже на услугу доступа к почте. маршрутизатор при этом может чувствовать себя прекрасно, исправно доставляя все злоумышленнические письма на сервер
Innokentiy
поэтому вопрос "как поведет себя маршрутизатор в условиях сферической атаки на отказ в обслуживании по неназванной услуге в вакууме" не имеет смысла
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
День добрый, подскажите, куда эта ветка /routing bfd в роутерОС 7 убежала?
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
В разработку.
Т.е. Роутерос7 пока его не поддерживает, правильно понимаю?
Александр
в чем может быть причина?
Petr
Причина чего?)
Александр
ну гостевая сетка красная и айпихи не выдаются.... делал через обычный setup
Александр
до этого на стенде делал тож самое для капсмана все норм было. сча по шаблону переносил и затык на dhcp
Александр
по ходу дошло....
Petr
Предполагаю что relay у вас там лишний, но лучше конфиг покажите
Александр
да, я гений. (сам себя не похвалишь, никто не похвалит). забыл адрес лист добавить :D
Геннадий
/interface bridge filter> add chain=forward vlan-id=173 action=set-priority vlan-priority=5 failure: vlan matchers valid only for vlan ethernet protocol (0x8100 or 0x88a8) коллеги, подскажите куда копать тег на бридже и так стоит 0х8100
Геннадий
спасибо
Геннадий
я же правильно понимаю, что это полноценная поддержка 802.1p?
Volodymyr
я же правильно понимаю, что это полноценная поддержка 802.1p?
По идее да. На Вашем устройстве нет свитччипа?
Геннадий
По идее да. На Вашем устройстве нет свитччипа?
ац2, но не используется. скоро будет аппаратный кошка свитч
Jon
Всем доброго вечера нужен хелп
Jon
Есть два микрота, связаны через vlan, за вторым микротом стоит сервер rdp, как пробросить порт?!!!
Jon
Забыл сказать, при подключение к серверу из интернета проблема
Jon
Из локалки все робит
Jon
Айпи микрота1 во влане 172.0.0.2, айпи микрота2 во влане 172.0.0.1 Сеть за вторым микротом 192.168.54.0/24
Владислав
Но это дырка в безопасности.