Олег
https://pastebin.com/F6dQhZKq
ну смотрите: у вас там есть /interface bridge add arp=reply-only name=Bridge-Guest-NEW а в /ip dhcp-server add address-pool=dhcp_pool6 disabled=no interface=Bridge-Guest-NEW lease-time=2h10m name=dhcp1 не хватает add-arp=yes
Олег
конфиг ната вообще не видно. там тоже могут быть какие-нибудь сюрпризы
olegon.ru
а чтой-то ROS7 такая тормозная :( на 3011 с тем же конфигом, без всяких VPN полгигабита не вытягивает... максимум 300 с небольшим...
olegon.ru
может, кто-то поделится публичным btest на полгигабита потестировать поближе к Москве?
Геннадий
в нате скорее всего деф, а он не натит новый бридж, т.к. он не в листе LAN
olegon.ru
route cache удолили. без него в каких-то конфигурациях будет хуже
да просто speedtest c моей машины пробую, вряд ли там что-то особое
Олег
в нате скорее всего деф, а он не натит новый бридж, т.к. он не в листе LAN
а в дефолтном конфиге просто /ip firewall nat add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade, он LAN листа не касается вообще
Андрей
конфиг ната вообще не видно. там тоже могут быть какие-нибудь сюрпризы
добавил. там все просто, если пробросы портов опустить.
Андрей
в нате скорее всего деф, а он не натит новый бридж, т.к. он не в листе LAN
а для чего там LAN? с негостевым бриджом и без него работает же... гостевой бридж добавил в LAN, эффекта нет.
Олег
добавил. там все просто, если пробросы портов опустить.
теперь у вас там есть /ip firewall nat add action=masquerade chain=srcnat src-address=172.31.0.0/24 я не знаю что такое правило будет делать, но не готов утверждать, что ничего не испортит
Олег
вроде на месте
странно. в линуксе той версии, на которой основан routeros, его больше нет. да и про ros7 говорили, что его больше не будет
olegon.ru
ROS7 :(
Геннадий
https://market.yandex.ru/product--wi-fi-router-asus-rt-ax89x/820175000?sku=101275458788&offerid=bD_MHCOrU18vImltznXuQg
Геннадий
Микротик отдыхает в плане лапок...
Kirill
Микротик отдыхает в плане лапок...
"..... - WiFi нормальный обеспечить можешь? - Нет - ты что не видишь, у меня-ж лапки....."
olegon.ru
а можно как-то повлиять на networking - core packet processing чтобы столько не жрало? Wireguard хочется оставить...
olegon.ru
да, использовать аппаратное ускорение и другие протоколы ;)
нене, речь не про тормоза WG, сама система сильно тормознее стала по сравнению с 6
olegon.ru
на 300Мбитах помирает там, где 6 и 500 без особого напряга с запасом держала
Dmitry
на 300Мбитах помирает там, где 6 и 500 без особого напряга с запасом держала
1. welcome - зато latency аж на 10ms меньше; 2. оторвать wireguard использовать аппаратный IPSec
olegon.ru
1. welcome - зато latency аж на 10ms меньше; 2. оторвать wireguard использовать аппаратный IPSec
WG в нагрузке никак не участвует, это просто нужная опция в других случаях использования
Dmitry
wireguard - это решение для либо очень бедных (читай без аппаратного ускорения), либо для очень богатых, когда можно все запихать в ядро и не париться, что процессор не вывезет (читай multi-core сервера )
Dmitry
собственно - это вы и видите
olegon.ru
собственно - это вы и видите
да нет... еще раз, вот нажимаю disable WG, все, теперь конфиг, как был в 6, а нагрузка при speedtest совсем другая
olegon.ru
speedtest НЕ через Wireguard, тот мне нужен для совсем других задач и с той нагрузкой его выше головы
olegon.ru
и внезапно получается, что 3011 теперь стал железкой для микродомашнего использования
olegon.ru
это ещё зачем?
olegon.ru
по моему, просто нет понимания, что из себя представляют эти компоненты
olegon.ru
не думаю, что это тема этого чата
olegon.ru
может, только зачем?
olegon.ru
вспомнил, это я давал наводку, только wireguard тут совсем не при чем
Petr
3011
По тредам на форуме хуже 3011 в 7 только 5009. Каждую версию какие-то баги, в том числе по скорости
olegon.ru
а firmware сильно на версию ros завязана? без netinstall можно откатываться на 6?
Petr
мне ещё и supout шлёт периодически, пока в вебе настраивал
Веб в 7 к-е тоже сломан, говорят. Но я им и в 6 ни разу не пользовался
Petr
а firmware сильно на версию ros завязана? без netinstall можно откатываться на 6?
Вообще механизм даунгрейда есть и вроде работает. Но лично не проверял
olegon.ru
Веб в 7 к-е тоже сломан, говорят. Но я им и в 6 ни разу не пользовался
подтверждаю, количество строк меняется в фильтрах, например
Евгений
Всем привет, подскажите пож как сервера или ПК в сети под управление mikrotik изолировать друг от друга адрес шлюза микротика 10.205.0.254 на нем интернет и DHCP и есть машины из этой сети к примеру одна из машин 10.205.0.81 как ей разрешить выход в интернет через шлюз, но при этом чтобы они не видила другие узлы сети. Разрешающее правило в котором адрес источника 10.205.0.81 а адрес назначения 10.205.0.254 За ним запрешающее правило адрес источника 10.205.0.81 адрес назначения пустой - drop не помогает, все равно по сети всех видит данная машина.
Геннадий
разведите их в разные подсети
Евгений
фаирвол не поможет так как шлюз один?
Геннадий
нет, им плевать на шлюз
Евгений
разведите их в разные подсети
Так а если маршрутизатор знает обе сети тоже же будут друг друга видеть?
Petr
фаирвол не поможет так как шлюз один?
Трафик идущий между ПК, не доходит до роутера
Oleg
Тут где-то есть коммутатор?
Геннадий
Так а если маршрутизатор знает обе сети тоже же будут друг друга видеть?
тогда они будут через него общаться и можно будет контролировать
Petr
Так а если маршрутизатор знает обе сети тоже же будут друг друга видеть?
Там вы сможете запрещать доступ фаерволом между подсетями
Евгений
Трафик идущий между ПК, не доходит до роутера
Получается если разные подсети будут то тут уже трафик будет маршрутизироваться и им можно будет управлять?
Oleg
А mac фильтров нет?
Petr
Понял, благодарю. Так и сделаю.
Ну и как костыльный вариант - рубите доступ фаерволом на самих ПК)
Геннадий
при чем тут это? не придумывайте костыль на ровном месте
Геннадий
можно изолировать порты, но ему бы базу для этого знать...
Oleg
Не понял. В сети есть коммутатор? Или траф всё таки через микрот, пусть на l2?
Oleg
Если нет коммутатора, то можно mac фильтры, можно изоляцию портов.
Oleg
Но это костыли неверной сетевой архитектуры
Геннадий
он ща такого нагородит...
Oleg
Молчу.
Роман
можно сделать каждому порту по вилану с подсетью /30 и роутить их между собой
olegon.ru
а является ли RB3011 устаревшей железкой? есть ли уверенность, что на ней ROS7 нормально заработает рано или поздно?
Геннадий
не надо, пусть лучше по классике роутингом
Roman
Да блин, Vlan'ы и нормальная настройка firewall, чего вы костыли человеку предлагаете?
Oleg
Это тоже для нуба ... Он так dhcp настроит?