.
теперь апдейт загрузчика и еще 1 ребут
Правильно ли я понимаю, под апдейда загрузчика, это скачивание новой прошивки и установки ее, и потом ещё system-routerboarg-upgtade?
Геннадий
Правильно ли я понимаю, под апдейда загрузчика, это скачивание новой прошивки и установки ее, и потом ещё system-routerboarg-upgtade?
да, и потом еще 1 ребут. сначала ставится прошивка, ребут. (сделано у вас) прошивка устанавливает загрузчик, ребут. (осталось сделать)
vl
Сражу жми кнопку апдейта. Ты ж уже поставил прошивку.
.
Все сдел, спасибо! Все работает. 👍
Dmitry
Коллеги, кто в теме MPLS, подскажите как состыковать VRF на JunOS и Микротике. На JunOS есть VRF SIP { instance-type vrf; interface ae0.10; interface irb.880; route-distinguisher 12345:1000; vrf-target target:12345:1000; vrf-table-label; Как организовать нечто аналогичное на микротике? MPLS уже настроен и работает между устройствами
Примерно так: /interface bridge add comment="==NMI==" name=loopback10 protocol-mode=none /ip address add address=<ROUTER-ID-IP> comment="==NMS==" interface=loopback10 network=<ROUTER-ID-IP> /ip route vrf add comment="VRF :: VPN-TO-FW" export-route-targets=65005:120 import-route-targets=65005:120 interfaces=vlan1109 route-distinguisher=65005:120 routing-mark=rt-RD65005-120 /mpls interface set [ find default=yes ] disabled=yes /mpls interface add interface=tunnel475 /mpls ldp set enabled=yes lsr-id=<ROUTER-ID-IP> transport-address=<ROUTER-ID-IP> /mpls ldp interface add interface=tunnel475 transport-address=<ROUTER-ID-IP> /routing bgp instance set default as=65005 comment="==ROUTER-BGP-65005==" router-id=<ROUTER-ID-IP> /routing bgp instance vrf add in-filter=RT-RD65005-120-in out-filter=RT-RD65005-120-out redistribute-connected=yes routing-mark=rt-RD65005-120 /routing bgp instance vrf add redistribute-connected=yes routing-mark=rt-RD65005-100 /routing bgp peer add address-families=vpnv4 comment="==CORE-VPNV4==" in-filter=AS65005-in-peer-vpnv4 keepalive-time=1m name=peer-vpnv4-VGRD-KOMS16 remote-address=<PEER-ID-IP> remote-as=65005 tcp-md5-key=<KEY> update-source=<ROUTER-ID-IP>
Alex
мне в соседнем чате подкинули вот такую ссылку, если вдруг интересно https://stubarea51.net/2020/01/22/juniper-to-mikrotik-mpls-and-vpnv4-interop/
Dmitry
Спасибо! Попробую в лабе сделать
Это с bgp, по вашему конфигу достаточно MPLS и vrf и вообще не понятно что нужно
Dmitry
Nikita
ну и еще связность лупбэков должна быть)
Dmitry
ну и еще связность лупбэков должна быть)
Да, я про нее забыл. Там скорее всего ospf по tunnel475
Денис
Немного домашний вопрос. Как настроить AppleTV через микрот 952. Проблема: при просмотре фильма загрузка идет от 15 мин до 4 часов. Если переключить на WiFi с телефона - все нормально. Каблеь от провайдера напрямую включал - показывает тоже нормально. Микрот в дефолтных настройках.
Anton
Apple вообще мультикаст не умеет )
Cumberbatch
Немного домашний вопрос. Как настроить AppleTV через микрот 952. Проблема: при просмотре фильма загрузка идет от 15 мин до 4 часов. Если переключить на WiFi с телефона - все нормально. Каблеь от провайдера напрямую включал - показывает тоже нормально. Микрот в дефолтных настройках.
Change-mss возможно нужен. Если pppoe то в профиле посмотрите стоит ли yes для change-mss. Или руками прописать. Возможно вы пускаете трафик не по основному шлюзу. Тогда измените мсс для исходящего интерфейса.
Денис
интернет по ethernet без всего
Денис
вифи какой? 2,4 или 5 ?
и тот и тот пробовал
Денис
и даже по кабелю пробовал
vl
+1
Stanislav
Ну спосибо :\
Denis
Вечер добрый! Поднял между RB951G и hAP lite GRE-туннель + IPSec. С hAP lite пингую RB951G: слева на белый адрес, справа на адрес его GRE-интерфейса. С этого же RB951G есть еще один GRE на AC³ и там все в порядке. Не знаете, это особенность hAP lite? Конфиг на hAP lite простейший, как домашний обычный маршрутизатор.
Denis
ипсек для лайта больно
догадывался, что именно поэтому. Но ожидал увидеть загрузку процессора. в профайле тоже все тихо.
Denis
его с ступор вводит просто команда экспорт
ну там хотя бы процессор укладывается в 100% а тут 0...1%
Denis
хочу понять как подобное диагностировать, кроме как догадываться что происходит
Denis
Дело в том, что периодически его "отупскает" и задержки ни чем не отличаются от задержек на белый адрес
Denis
PingPlotter 5
я имею ввиду на самом устройстве, как понять, где узкое место. здесь же сейчас процессор вообще простаивает. никаких видимых узких мест нет. ну, например, процесс ipsec мог бы отъедать ресурсы, но нет.
Denis
вот! ни с того ни с сего стало все ровно. по показателям ресурсов абсолютно ничего не изменилось
Andrii
Вечер добрый! Поднял между RB951G и hAP lite GRE-туннель + IPSec. С hAP lite пингую RB951G: слева на белый адрес, справа на адрес его GRE-интерфейса. С этого же RB951G есть еще один GRE на AC³ и там все в порядке. Не знаете, это особенность hAP lite? Конфиг на hAP lite простейший, как домашний обычный маршрутизатор.
У тебя шифрование на IPSec же явно есть? Вроде как на 951м (да и на HAPе) нет аппаратной поддержки шифрования, потому при пиках скорости оно может дохнуть). Я как-то был поставил на даче видеонаблюдение и решил поток тянуть домой. Дачный роутер RB2011UiAS-2HnD сдыхал… На другой стороне стоит RB4011iGS-5HacQ2HnD (arm) и он уже умеет аппаратный AES и ну прям ЗНАЧИТЕЛЬНО лучше своих коллег.
Andrii
Правда и подороже :)
Andrii
Andrii
У меня выжирал encryption
Vitaliy
Вопрос: 2 микротика. Хочу WireGuard. Возможно ли настроить, если на одной из сторон нет статического ip адреса?
Vitaliy
То есть пир прописывать только на стороне с динамическим ip и всё заработает?
Roman
"2.1 Endpoints & Roaming Of course, it is important that peers are able to send encrypted WireGuard UDP packets to each other at particular Internet endpoints. Each peer in the cryptokey routing table may optionally pre-specify a known external IP address and UDP port of that peer’s endpoint. The reason it is optional is that if it is not specified and WireGuard receives a correctly authenticated packet from a peer, it will use the outer external source IP address for determining the endpoint. Since a public key uniquely identifies a peer, the outer external source IP of an encrypted WireGuard packet is used to identify the remote endpoint of a peer, enabling peers to roam freely between different external IPs, between mobile networks for example, similar to what is allowed by Mosh [25]." https://www.wireguard.com/papers/wireguard.pdf
Vitaliy
Спасибо!
Mihail
Требуется VPN в Нижнем Новгороде (что бы сессия была как с Нижнего Новгорода), не подскажете у кого приобрести из провайдеров ?
Руслан
А в этот чат написал потому что где-то рядом лежит микротик?)
Mihail
Нет, помнится что основатель с Нижнего.
Юрий
Всем доброе утро! Решили начать использовать CAPsMAN и получили кучу LinkDown и LinkUp от динамических интерфейсов в Zabbix. Как можно решить эту проблему? Буду признателен за помощь.
Юрий
Проблема, которую хочется решить, это постоянные сообщения о состоянии этих интерфейсов. Хочется как-то перестать аз ними следить, что ли.
Юрий
Они динамические, у них постоянно меняется порядковый номер )
Юрий
Настроить статические интерфейсы в CAPsMAN, не?
Интерфейсы каждой новой добавленной точки придётся исключать из мониторинга заббикс.
Bomberman
Интерфейсы каждой новой добавленной точки придётся исключать из мониторинга заббикс.
Если они статические, то их один раз добавить в Zabbix и всё. Видимо, Вы не мне ответили.
ZlyddeN
возможно не совсем с МТ связано, а почему такое получаться может?
ZlyddeN
значит мне совет - RTFM OSI ? :D
Bomberman
значит мне совет - RTFM OSI ? :D
Не включать arp-proxy. Для чего он Вам?
Dmitry
У вас же еще OSPF используется?
Да, вернее где как - в связке с mikrotik используется. Иногда bgp в ipv4 + статика
Alex
А решения кроме как удалить обновления нету? Просто майкрософт его(обновление) не отзывает. А чем дальше тем больше таких клиентов. На следующей неделе будет веселье.
появилось решение. в комментах к той же статье на хабре.Если что, согласно инфе здесь: https://docs.microsoft.com/en-us/windows/release-health/status-windows-10-21h2 выпущено обновление KB5010793, фиксящее эту проблему. Оно опциональное и требует, чтобы последнее кумулятивное обновление было установлено. Т.е. включаем обновления, накатываем апдейт до 21H2, ребутаемся, проверяем обновления, появляется опциональное KB5010793, ставим его, ребутаемся, вуаля, все работает, слава Гейтсу, Баллмеру и кому там еще. Мне помогло.
Alex
Ага, а если машин много...
Тогда это домен и wsus
Bomberman
Тогда это домен и wsus
Ага, а пользователи удалённые со своими ноутами/компами )) Бгы...
Alex
Ага, а пользователи удалённые со своими ноутами/компами )) Бгы...
Писать мануал как обновляться и разослать
😷Драничек
Bomberman
Лан, я понял, что есть решения. Уже не по теме канала. Хорошо, что я уже сис. админом не работаю )))
Julie
Ага, а если машин много...
Это всяк легче, чем пытаться подключиться к пользователю и сносить обновление. Установить новое у пользователя права могут быть, удалить - нет.
Denis
У тебя шифрование на IPSec же явно есть? Вроде как на 951м (да и на HAPе) нет аппаратной поддержки шифрования, потому при пиках скорости оно может дохнуть). Я как-то был поставил на даче видеонаблюдение и решил поток тянуть домой. Дачный роутер RB2011UiAS-2HnD сдыхал… На другой стороне стоит RB4011iGS-5HacQ2HnD (arm) и он уже умеет аппаратный AES и ну прям ЗНАЧИТЕЛЬНО лучше своих коллег.
Так вот фишка в чем. Если использовать L2TP+IPSec, то, во-первых, нет таких лагов, а во-вторых видна загрузка процессора и в профайле можно увидеть процесс ipsec который отжирает порядочно ресурсов. В плане диагностики это отлично помогает понять, что конкретно происходит. А в случае с GRE+IPSec загрузка процессора не поднимается выше 2% и в профайле тишина. Выше скриншот. Вот что интересно и не понятно. Собственно, об этом и вопрос.
ZlyddeN
про OpenVPN клиент. Оно получается только один сервер для подключения поддерживает? есть аналог опции REMOTE конфига клиента?
ZlyddeN
как быть в случае если в головном офисе несколько провайдеров и сервер смотрит наружу через всех провайдеров?
Denis
ипсек для лайта больно
Выключил IPSec на GRE. но это не помогло. Задержки на белый адрес маршрутизатора 22 мс практически с нулевым джиттером, а через GRE на тот же маршрутизатор до 200 мс. При этом процессор так же простаивает. Может баг?