Sasha
А что это за размер reply
Denis
вы бы ROS версию сказали
Точно! простите. 6.49.2
Denis
А что это за размер reply
Максимум МТУ на другом конце
Dmitry
Точно! простите. 6.49.2
прошейтесь на Long-term
Dmitry
Максимум МТУ на другом конце
ну и и MTU точно согласованы ?
Denis
прошейтесь на Long-term
Окей. Попробую. Сейчас в пути. Буду на месте попробую. Спасибо.
Sasha
Видимо нет
Sasha
У вас на оба хоста технология подключения одинаковая? Или на 1 pppoe а на втором dhcp?
Denis
Через полчаса где-то смогу все посмотреть на микротике.
Sasha
там в пинге можно сделать пинг без фрагментации
Denis
Я пинговал максимальными пакетами, которые пролазят без фрагментации. Вчерашний мой скриншот - там пакеты по 30 байт
Sasha
у вас рассогласование mtu
Denis
у вас рассогласование mtu
На месте. Привел MTU на GRE в соответствие с противоположной стороной. Это mtu=1456 Запустил пинг с размером пакетов 1456 с запретом фрагментирования и результат тот же самый. первый скрин — hAP lite второй скрин — дальний конец RB951G (pppoe)
Denis
вот! ни с того ни с сего стало все ровно. по показателям ресурсов абсолютно ничего не изменилось
вот вчера еще было замечено следующее сегодня, после того, как я отключил IPSec и привел MTU к одинаковому значению с двух сторон, ситуация точно такая же. Иногда задеркжи становятся нормальными а джиттер практически нулевым
Sasha
На интерфейсе pppoe
Denis
прямо сейчас
Sasha
запустите пинг с размером 1428
Denis
32 байта — тоже самое
Sasha
ну размер пакета будет MTU гре - 28
Denis
У меня к дальнему микротику подключен еще один GRE тунель и он работает нормально. На дальнем микротике PPPoE На втором дальнем тунеле, который работает нормально, МТУ я не трогал. Он там 1406 (используется IPSec)
Billy
Привет всем, подскажите пожалуйста, разбили сетку на vlanы и есть девайс с статическим ip, который не попадает в пулл vlan, мак не известен, как его впихнуть в vlan?
Sasha
поставьте на микротике в настройках вип сервера мах mtu mru 1450
Sasha
на том что 1.1.1.1
Denis
Все скриншоты винбокса я привожу с маршрутизатора 2.2.2.2 (желтенький на схеме). Маршрутизатор 3.3.3.3 имеет точно такой же туннель на маршрутизатор 1.1.1.1 и он работает нормально. На 2.2.2.2 я пробовал выключать IPSec (вчера была мысль в чате, что hAP lite не дружит с IPSec), пробовал вручную указывать MTU 1456 (как на 1.1.1.1). Пробовал пинговать пакетами 32 байта и 1456 байт. Разницы нет. При любых условиях появляется плавающая проблема с большой задержкой и большим джиттером. При этом никакой загрузки CPU не видно на 2.2.2.2, она ничем не отличается от того времени, когда проблемы нет.
Sasha
впн
Denis
там нет впн сервера
Denis
там только GRE. один рабочий и один тестовый (на hAP lite)
Sasha
mtu понижайте до 1450
Denis
mtu понижайте до 1450
сейчас попробую. нужно дождаться момента, когда оно перестает нормально работать
Denis
пока что все отлично в том то и проблема, что эффект плавающий и никак не диагностируемый
Sasha
он не плавающий
Sasha
когда у вас пакет идет с задержкой он просто сегментируется
Denis
ничего не меняется. нагрузки на hAP lite нет.
Denis
никакого другого трафика нет. только мои пинги + винбокс
Denis
но винбокс через белый адрес. не через тунель
Sasha
когда трафик пойдет и будет идти сегментация то вы заметите просадку по скорости
Denis
когда трафик пойдет и будет идти сегментация то вы заметите просадку по скорости
Заметил такую штуку. Я убрал вручную указанный MTU на GRE и теперь у меня на hAP lite MTU 1476 на туннеле, а на RB951G MTU 1456 Я сейчас пингую RB951G пакетами размером 1476 с запретом фрагментации. Они ведь не должны пролезть на ту сторону? Но пролазят. А почему?
Sasha
вы с машины из сети пропингуйте с запретом
Denis
Denis
вы с машины из сети пропингуйте с запретом
на том конце неоткуда пинговать. там нет подключенных к маршрутизатору устройств
Sasha
мту считается MTU=MSS+28
Denis
Поставил с двух сторон 1450. Ничего не изменилось
Sasha
ну так он не фрагментирует его
Sasha
поставьте выше 1450 будет фрагментация
Denis
простите, не понимаю зачем это?
Denis
я хочу понять, почему у меня периодически в GRE тунеле происходит вот такая ерунда на hAP lite (на других устройствах не происходит) туннели идентичные. разница только в том, что тут hAP lite. прошивки идентичные. тунели настроены идентично (за исключением того, что на hAP lite я отключил IPSec, но разницы никакой нет, всё началось с включенным IPSec)
Denis
Нарисовал
тунель gre2 работает нормлаьно. без таких аномалий. там точно такое же IPoE подключение как и на hAP lite
Denis
это лечение подземного стука
У нас с Вам нет случайно общего знакомого Артема Гришина? :)
Denis
он так все время говорит. и я уже тоже склонен к тому, что это "подземный стук" не иначе
Sasha
вы просто гоняете максимальные размеры пакетов
Denis
вы просто гоняете максимальные размеры пакетов
почему на другом маршрутизаторе это работает?
Sasha
а они идентично настроены? в mangle нет правил на форвард?
Denis
в смысле да, идентично и MSS в Mangle не меняется
Dmitry
С двух сторон: берете меньший максимальный MTU ходящий по внешке, отнимаете заголовки GRE+IPSec (как их посчитать отдельная история) - это будет mtu на туннеле. Ставите его с двух сторон одинаковый, проводите тесты - то что IPSec вносит задержку на шифрование / расшифровку трафика - это естественно, особенно БЕЗ аппаратного ускорения
Sasha
да там не то чтоб с двух а с мту хоста где ппое как я понимаю он выступает в качестве центра
Denis
С двух сторон: берете меньший максимальный MTU ходящий по внешке, отнимаете заголовки GRE+IPSec (как их посчитать отдельная история) - это будет mtu на туннеле. Ставите его с двух сторон одинаковый, проводите тесты - то что IPSec вносит задержку на шифрование / расшифровку трафика - это естественно, особенно БЕЗ аппаратного ускорения
а тот MTU который автоматически высчитался. Это разве неверное значение? я на одном из концов ставлю минимальное значение ну вот выше на схеме у меня тунель и на верхнем маршрутизаторе МТУ 1456, а на нижнем 1476 я на нижнем вручную ставлю 1456, чтобы сделать МТУ одинаковыми с другой стороны, если взять gre2, то я там не трогал вообще MTU и там все отлично работает без этих настроек
Denis
да там не то чтоб с двух а с мту хоста где ппое как я понимаю он выступает в качестве центра
да. верхний на схеме маршрутизатор с PPPoE и на нем работает два gre туннеля
Denis
но почему у меня пакеты размером 32 байта тоже с такими задержками ходят? как MTU может влиять на пакеты такого размера?
Denis
вот периодически у меня начинаются вот такие задержки и джиттер на этом gre тунеле
Denis
вот свеженькое без видимых на то причин погнали задержки больше 200 мс
Denis
и даже больше 300 мс причем, размер пакета 32 байта
Dmitry
выкладывайте полный конфиг, может кто и поможет - заводить что-то там на haplite-ах я, честно, не очень понимаю зачем они вообще существуют, кроме тестовых целей общая рекомендация: а) разобраться с MTU б) перестать постить малопонятные кому картинки с ping-ом в) включить debug ipsec - если с ним ничего не происходит, в момент проблемы - проверять внешнее соединение
Denis
никакого дополнительного трафика на канале нет
Sasha
а трасировка в этот помент до конечного хоста не выдает аномалий? в виде потерь пакетов?
Sasha
да
Denis
да
всё четко