Max Korablev
а сколько трафика суммарно было через эти тунели?
вот этого не готов сказать. но канал на вход в core router 100мб/с утилизация канала около 30%
Dmitry
~60 L2TP + IPSec - 250 Mbit/s с IPSec в пиках - CCR1016
Евгений
Добавить 2 vrf (для каждого провайдера). Добавить интерфейсы подсетей в нужный vrf. Нат и Firewall по умолчанию.
Не, врядли получиться. Потому что подсети напрямую не подключены к интерфейсам микротика
Евгений
Ну можно тогда как в примере в закрепе
Первый прикреп? Ну там один основной и остальные провайдеры резервные.... Это немного не то...
Евгений
Что не то? Пункт 3
Вот читаю... Некоторые моменты смущают.... /ip route add comment="Marked via ISP2 Backup1" distance=2 gateway=4.2.2.1 \ routing-mark=to_isp2 target-scope=11 Почему указывается в качестве gw внешний dns а не шлюз по умолчанию....
itshnik
Вот читаю... Некоторые моменты смущают.... /ip route add comment="Marked via ISP2 Backup1" distance=2 gateway=4.2.2.1 \ routing-mark=to_isp2 target-scope=11 Почему указывается в качестве gw внешний dns а не шлюз по умолчанию....
это же рекурсивные маршруты. об этом в статье тоже есть. Но в целом, Вы не обязаны использовать их. Можете указать в качестве шлюзов провайдера
Евгений
это же рекурсивные маршруты. об этом в статье тоже есть. Но в целом, Вы не обязаны использовать их. Можете указать в качестве шлюзов провайдера
Вот с check-gateway понятно /ip route add check-gateway=ping comment="For recursion via ISP1" \ distance=1 dst-address=4.2.2.1 gateway=100.66.66.1 scope=11
itshnik
а почему потом так прописано...
Почитайте эту статью про рекурсивные маршруты, возможно станет понятней принцип - https://mikrotik.me/blog-recussive-routing.html
Евгений
Вы всю статью почитайте
Читаю..... Изначально историю с 2мя провайдерами смотрел по https://mikrotik.me/blog-MultiWAN.html Но смущает, зачем создавать адрес лист с несуществующими адресами?
itshnik
Читаю..... Изначально историю с 2мя провайдерами смотрел по https://mikrotik.me/blog-MultiWAN.html Но смущает, зачем создавать адрес лист с несуществующими адресами?
Если Вы про 88.88.88.2, 99.99.99.2 и т.д., то это видимо для примера белых адресов. Если про 0.0.0.1, то как и написано ниже "чтобы создать лист, но не привязывать к реальному адресу". В целом опять же не обязательно так делать. Вы можете создать листы с реальными адресами из Вашей сети сразу на этом этапе. Или можете вообще их не создавать на этом этапе.
itshnik
Вот да "чтобы создать лист, но не привязывать к реальному адресу" и при этот этот лист участвует в правилах ниже ...
так и что Вас смущает? Для этого и создаются эти листы, чтобы потом ниже по ним делать маркировку. Если же Вы сразу знаете, какой ип из вашей сети в какой лист будет входить, то вместо 0.0.0.1 добавляйте сразу известные Вам ип адреса в нужные листы
Евгений
так и что Вас смущает? Для этого и создаются эти листы, чтобы потом ниже по ним делать маркировку. Если же Вы сразу знаете, какой ип из вашей сети в какой лист будет входить, то вместо 0.0.0.1 добавляйте сразу известные Вам ип адреса в нужные листы
То есть в правиле в src-address-list указываем список в котором перечислены необходимые подсети и трафик из этих сетей попадет в соответствующую new-routing-mark и будет потом направлен через нужный ips? Смутило то что в начале статьи описано то что есть несколько локальных сетей. А здесь абстрактные адреса А зачем dst-address-list=!BOGONS ?
itshnik
А в BOGON лучше прописать сети которые указаны в статье или только локальные?
По мне это дело вкуса. Как минимум все приватные. Если сильно погуглить, то список можно еще пополнить.
Евгений
так и что Вас смущает? Для этого и создаются эти листы, чтобы потом ниже по ним делать маркировку. Если же Вы сразу знаете, какой ип из вашей сети в какой лист будет входить, то вместо 0.0.0.1 добавляйте сразу известные Вам ип адреса в нужные листы
И еще вопрос если мы в srcnat в src-address-list указать определеннуу подсеть то при падении одного из ips трафик не сможет натиться через другого? Сейчас указано так: add action=masquerade chain=srcnat out-interface=ips1 routing-mark=Next-Hop/IPS1 add action=masquerade chain=srcnat out-interface=ips2 routing-mark=Next-Hop/IPS2
itshnik
Ага хорошо попробую...
т.е. вот к этим маршрутам /ip route add dst-address=0.0.0.0/0 gateway=88.88.88.1 routing-mark=Next-Hop/88.88.88.1 add dst-address=0.0.0.0/0 gateway=99.99.99.1 routing-mark=Next-Hop/99.99.99.1 нужно будет добавить еще add dst-address=0.0.0.0/0 gateway=88.88.88.1 routing-mark=Next-Hop/99.99.99.1 distance=2 add dst-address=0.0.0.0/0 gateway=99.99.99.1 routing-mark=Next-Hop/88.88.88.1 distance=2
itshnik
Или лучше это делать через реверсивные роуты?
у рекурсивных есть свои плюсы, т.к. проверяется не доступность шлюза провайдера, а какого-нибудь общедоступного ресурса за шлюзом провайдера. Но есть и минус, этот общедоступный ресурс в какой-то момент может стать недоступным. Так что решать Вам
Евгений
у рекурсивных есть свои плюсы, т.к. проверяется не доступность шлюза провайдера, а какого-нибудь общедоступного ресурса за шлюзом провайдера. Но есть и минус, этот общедоступный ресурс в какой-то момент может стать недоступным. Так что решать Вам
Ну шлюз одного из провайдеров находиться в серверной и пачкордом соединён с микротиком.... Поетому наверное классика будет мало эффективна... Для одного сделать классический роут для другого рекурсивный?
DM23
ребята привет, из Беларуссии есть кто? CRS354 с POE+ нужен))
DM23
подскажите, если есть CRS354 и CCR1072, а на стороне CCR1072 выставлено 10 ГБ, а на стороне CRS354 выставлено 1ГБ, то в таком случае какая скорость будет?
Oleg
Коллеги! Хочу поделиться своей маленькой радостью. Простите, пожалуйста, за оффтопик. Я наконец-то понял зачем в оборудовании Cisco стали делать USB-порт! Оказывается, это чтобы можно было удобно микротик запитать! Какие молодцы, надо же! ))) /Offtop mode off
DM23
Никакой
почему?
Anonymous
Всём добрый вечер, подскажите пожалуйста, в логах спамится вот это.. input: in:lte1 out:(unknown 0), src-mac fc:de:55:b9:64:7B, proto TCP (ACK), 192.168.1.1:43464->192.168.1.100:8291, len 52 Что с этим делать?
Anton
почему?
А как ты два разных стандарта (sfp и sfp+) скрестить хочешь?
Стас
Господа, доброго вечера, можете объяснить логику события: Имеется некое сетевое устройство, у которого в настройках возможно прописать только ip и маску(без шлюза) Подключено к микротику, у которого стоит стандартные настройки с маскараидногом wan порта При пробросе dst-nat на порт устройства не работает, пока я в ручную не прописал маскарадинг подсети в которой находиться устройство
DM23
оптикой соединены
Anton
Начнем с простого, что именно воткнуто в каждый порт?
Anton
А причем тут gpon?
Сергей
Точно, там SFP+ (и на роутере, и на коммутаторе), извините, подустал я, не то написал..... Затер, чтобы никого не путать...
Oleg
Вы просто не сталкивались с ситуациями (так ведь?), когда он реально нужен.
Ну, мне тут сказали уже, что при наличии специально подобранной по размеру флешки можно IOS загрузить на устройство. Вроде бы и нет других применений
Dmitry
Ну, мне тут сказали уже, что при наличии специально подобранной по размеру флешки можно IOS загрузить на устройство. Вроде бы и нет других применений
Да, это аварийное восстановление - один из сценариев. Zero day provision - допустим, второй из них - это на вскидку.
Dmitry
А ещё, у вас на картинке кажется новый 35й, а вот на 9xxx - можно поднимать контейнеры, там тоже нужна флэшка.
Oleg
А ещё, у вас на картинке кажется новый 35й, а вот на 9xxx - можно поднимать контейнеры, там тоже нужна флэшка.
К сожалению, это 2960-CX. Про контейнеры мне тоже сказали, но нету на чем попробовать. Пытался тут с полгода назад на виртуалке ROS7 поднять и модуль установить, который про контейнеры, но что-то не нашел я модуль-то. Не экспериментировали, случаем?
😷Драничек
Ребе, а сейчас трансфер препэйд ключей на RU аккаунты работает или тоже в связи с "плохой погодой" заблокировали?
Anonymous
Detected conflict by ARP response for 192.168.88.252 from FC:D9:08:34:FA:02 Подскажите пожалуйста, это какое то устройство со статическим ip в сети мешает?
Cumberbatch
Alex
Detected conflict by ARP response for 192.168.88.252 from FC:D9:08:34:FA:02 Подскажите пожалуйста, это какое то устройство со статическим ip в сети мешает?
Чаще всего это устройства которые уходят в спячку и иногда включаются (одним им известно зачем). Например, ТВ приставка
Alex
Спасибо, пойду разбираться
Ну так это у вас сяоми оказывается. Точно тв приставка, или телефон)
ZlyddeN
15 минут на них смотрю . Одинаковые же они, корпус тока отличается... а ! dbi антены... а так разницы мало же? RB952Ui-5ac2nD vs RB952Ui-5ac2nD-tc
Max Korablev
тот что дороже - у него отзывов больше . в остальном разницы нет
Anton
ZlyddeN
Max Korablev
Старые цвета корпуса = (не)повторимый стиль =) з.ы. это один и тот же маршрутизатор
+1 но в некоторых случаях удобнее использовать роутер в белом исполнении. лаконичнне и брутальнее выглядит. ну и пользователям проще сообщить - что необходимо перезагрузить белую коробочку
ZlyddeN
ага. нашел уже, СПС
ZlyddeN
IP - FIREWALL - ADRESS LISTS такая форма записи корректна же? 192.168.88.21-192.168.88.29
Dmitry
IP - FIREWALL - ADRESS LISTS такая форма записи корректна же? 192.168.88.21-192.168.88.29
нет, диапазоны не поддерживаются в address-list насколько я помню
Daniil Yurevich
нет, диапазоны не поддерживаются в address-list насколько я помню
/ip firewall address-list add address=192.168.100.100-192.168.100.200 list=TEST
Daniil Yurevich
Всё работает.
Dmitry
ну значит я не прав, утро не задалось :)
ZlyddeN
/ip firewall address-list add address=192.168.100.100-192.168.100.200 list=TEST
А формат 192.168.88.11-22 уже низя же?
ZlyddeN
Ну последние цифры через тире