Олег
Коллеги, подскажите почему может PCQ очередь дропать пакеты, если канал свободен? По факту 300Мбит/с в канале, проставлены ограничения в 300мбит. В канале бегает 100-120Мбит/с - в статистике дропы растут. И видно как пропадают пинги к внешним ресурсам.
Если у вас указан rate, то отдельные потоки могут его превышать. Если нет - там ещё есть максимальная длина очереди в пакетах и байтах, по-моему, они на поток; тоже могут переполняться
Vlad
Если у вас нормально закрытый файрвол (есть финальные правила в цепочках forward и input - drop all) - то не надо!
А какая связь? Я правильно понимаю глядя на картинку, что траффик за прероутинг вообще дальше не пойдет в эанном случае?
Олег
Количество потоков по-моему не регулируется? Там только объёмы очереди
Количество потоков только косвенно, через критерии хэширования (src-address, src-port и т.д.)
Valeriy
А какая связь? Я правильно понимаю глядя на картинку, что траффик за прероутинг вообще дальше не пойдет в эанном случае?
Не совсем вас понял.. очень даже пойдет. В прероутинге применяется дст-нат. затем принимается решение о роутнге (куда направить трафик) затем трафик уходит или в цепочку форвард или в инпут
Valeriy
понятно что если вы в правиле указали соурс.лист то правило применится только к этому списку, но что будет дальше для остальных устройств в сети будет обусловлено вашими следующими правилами.
Vlad
Не совсем вас понял.. очень даже пойдет. В прероутинге применяется дст-нат. затем принимается решение о роутнге (куда направить трафик) затем трафик уходит или в цепочку форвард или в инпут
А если хост не входит в сорс лист но все равно обращается к тому порту что указанан в dstna ограничениый сорслистом что с ним будет происходить?
Valeriy
А если хост не входит в сорс лист но все равно обращается к тому порту что указанан в dstna ограничениый сорслистом что с ним будет происходить?
Ваше правило не применится т.к. условия применения правила не выполнены - хост не входит в список. А дальше применяется то что у вас в файрволе нарулено кроме этого вашего правила :) я же не знаю что у вас там.
Maxim
Dmitry
Да, очередь интерфейса провайдера.
число пакетов в очереди PCQ и число пакетов и максимальное число пакетов в очереди исходящего интерфейса сравните — ну и настройки бы посмотреть
Maxim
число пакетов в очереди PCQ и число пакетов и максимальное число пакетов в очереди исходящего интерфейса сравните — ну и настройки бы посмотреть
В Interface queues на vlan провайдера выставлен no-queue. На SFP провайдера стоит only-hardware-queue. queue simple add bucket-size=0.5/0.5 dst=vlan755 limit-at=300M/300M max-limit=300M/300M name=00_parent_ISP1_DiDi queue=\ pcq-upload-default/pcq-download-default target=10.0.0.0/23,172.16.0.0/23,10.0.17.0/26,10.0.18.0/24
Maxim
поставьте fifo с большим числом пакетов, в идеале равному тому что может SFP-интерфейс по буферам приема передачи
есть модель sfp, SFP-WDM.DDM5.03, быстро найти размер её буфера не смог. Какие настройки стоит влупить?
Maxim
начните с 1024/2048 пакетов по 1500 байт
ОК. На провайдерский vlan поставить?
Dmitry
а сами pcq - очереди не тюнились, может в них просто не хватает длины очереди ? — там как бы по умолчанию не сильно много насколько я помню
Maxim
а сами pcq - очереди не тюнились, может в них просто не хватает длины очереди ? — там как бы по умолчанию не сильно много насколько я помню
Там деыолт стоял, я увеличил в два раза но эффекта не увидел. Хотел узнать о порядке расчёта, какие параметры ставить
Dmitry
логично, очередь должна тюнится на родителе - но печаль тоска
Dmitry
Воть...
число пакетов то такое на интерфейсе в сторону оператора ?
Maxim
число пакетов то такое на интерфейсе в сторону оператора ?
20-30к я думаю. С учётом того что работают очереди которые часть дропают.
Maxim
Я так понимаю мои гипотетические 30к пакетов стОит помножить на 1500 байт, получить 45МБайт и сделать так, чтобы очередь PCQ всегда могла их у себя хранить? Выставить Q Size таким огромным или Total Size?
Олег
А вы upload и download очереди не перепутали местами? Я всегда думал, что они указываются down/up, а сейчас проверить не могу
Maxim
В Total Queue Type стояла очередь default-small. Поменял на default и поднял в настройках размер до 30к пакетов. Стало сильно лучше.
Maxim
при этом надо внимательно следить за CPU
Я так думаю и за RAM тоже... обращу внимание, спасибо.
Олег
из побочных эффектов у вас теперь latency может заметно вырасти
Stas
Если один из удалённых точек имеет дин. Ip и nat перед ним, то ospf не поднять на ovpn ?
itshnik
а в Ip - route у вас есть дефолтный маршрут в таблице main?
itshnik
я про маршрут до 0.0.0.0/0 без маркировки
Anonymous
я про маршрут до 0.0.0.0/0 без маркировки
Нету, Только для провайдера 1 и провайдера 2
itshnik
Нету, Только для провайдера 1 и провайдера 2
т.е. микротик не знает, куда отправить пакет, чтобы добраться до cloud mikrotik. Либо промаркируйте в mangle output трафик. либо добавьте дефолтный маршрут до нулей в таблице main
olegon.ru
какая-то фигня... делаю журналирование в src-nat по порту wg, вижу, что пакет пинга на сторонний адес уходит, но в интерфейсе wg сервера wireguard не появляется даже в raw... это как? если пинговать интерфейс сервера wg, то все замечательно видно... в wg есть какие-то лимиты на исходящие хосты?
olegon.ru
все, ограничения в WG, оказывается, на целевые IP тоже распространяются... пффф...
Андрей
Прошу помощи. 1. на микротике создан гостевой бридж для вайфая. 2. в capsman добавил конфигурацию для гостевой сети, кроме каналов, все настроено свое. в гостевой бридж попадают виртуальные точки 3. для гостевого бриджа выдан адрес 172,31,0,1/24, создан dhcp, выдающий адреса из этого диапазона, там же прописаны днс(172,31,0,1, 5,3,3,3). 4. в фаерволе созданы правила, разрешающие доступ на порт 67, 53, а также правило форвард из гостевого бриджа к интерфейс-листу wan, где находятся оба провайдера. итого: клиенты без проблем получают адреса, о правилам успешно ходят пакеты, но интернета в гостевой сети нет. что я делаю не так?
Андрей
что с ним, что без него(
Геннадий
где трейсроут?
Геннадий
где проверка и диагностика?
Андрей
где трейсроут?
превышен интервал, даже до роутера прыжка нет
vl
с ним будет лучше, думаю) а потом, выключайте свой файрвол и проверяйте снова
Геннадий
вот и ответ
Геннадий
у вас первый хоп не отвечает - разбирайтесь
Геннадий
куда копать?
все там будем
Андрей
предположения есть?
Геннадий
с ним будет лучше, думаю) а потом, выключайте свой файрвол и проверяйте снова
vl
куда копать?
у вас 172,31,0,1 пингуется?
Андрей
нет
Геннадий
предположения есть?
ща бубен сниму
Андрей
я понимаю, что именно в этом проблема. только не понимаю в связи с чем...
Геннадий
выключить фаер, проверить связанность
Геннадий
разбираться с ней
Андрей
отключил все правила в файере. ситуация не поменялась... может сам бридж кривой?
Геннадий
буквой зю?
Андрей
буквой зю?
я люблю сарказм, ага)
Геннадий
вы б конфиг на пастебин выложили
vl
если мы будем гадать - то начну с предположения, - походу у вас кабель не подключен...
Геннадий
как мы должны догадываться?
vl
давай уже конфиг свой на пэйстбин
Андрей
FqUNdnaJb0
Alexandr
о, слив паролей пошёл
Олег
шифропаста! я даже не знал, что pastebin такое умеет
Андрей
о, слив паролей пошёл
? я забыл заменить пароль какой то?
Innokentiy
нет, речь про ограничение доступа к пастебину по паролю
Геннадий
interface=Bridge-Guest-NEW не натится
Геннадий
это первый косяк