olegon.ru
Glue
вирусню надо с компов убирать, а не таймауты крутить
olegon.ru
ну вот, уже какая-то информация :) я был убежден, что правильно поступил
Maxim
RB3011, 20 устройств
[m.shekhovtsov@VKZ] > ip firewall connection tracking print
enabled: auto
tcp-syn-sent-timeout: 5s
tcp-syn-received-timeout: 5s
tcp-established-timeout: 1d
tcp-fin-wait-timeout: 10s
tcp-close-wait-timeout: 10s
tcp-last-ack-timeout: 10s
tcp-time-wait-timeout: 10s
tcp-close-timeout: 10s
tcp-max-retrans-timeout: 5m
tcp-unacked-timeout: 5m
loose-tcp-tracking: yes
udp-timeout: 10s
udp-stream-timeout: 3m
icmp-timeout: 10s
generic-timeout: 10m
max-entries: 1017920
total-entries: 2663
порядка 30-40 пользователей
olegon.ru
у меня еще веб-сервер внутри, достаточно нагруженный
olegon.ru
но идею понял, спасибо
olegon.ru
правильно я понимаю, что если, например, телефон установил TCP-соединение с сервисом, а потом выключил WiFi, то это соединение будет висеть сутки, пока не закроется? Я про настройки выше
tcp-established-timeout: 1d
ꕶ𝘵𝐚𝓷¡𝗌𝓁𝐚𝑣
Здравствуйте коллеги, у кого ни-будь был опыт использования MLAG на РоутерОС7 ? На сколько он работоспособен в проде?
Maxim
olegon.ru
Maxim
Maxim
olegon.ru
да
простая математика показывает, что при скорости 100 соединений в секунду это можно сделать за 3 часа, при установке же tcp-established-timeout в 1 час и блокировке SYN-атаки старые начнут сбрасываться
Dmitry
Dmitry
olegon.ru
Dmitry
olegon.ru
Dmitry
если вас так беспокоит проблема большого числа соединений в единицу времени, это нормально ограничивается тем же firewall filter
olegon.ru
Dmitry
Dmitry
olegon.ru
при 20 пользователях - прекратить страдать ерундой
так им и скажу :) мне уже и канал забивали, и сотнями проксей атаковали, так и скажу - ерунда, что паритесь
ладно, это уже оффтоп пошел, но я все же порекомендовал бы сам себе tcp-established-timeout снизить до пары часов
Геннадий
Innokentiy
olegon.ru
каким образом?
устанавливать соединения и рвать без уведомления
Innokentiy
или просто поднять туннель айписец
olegon.ru
Геннадий
Innokentiy
это как
Innokentiy
может, таблицы коннтрека?
Innokentiy
у вас хост помрет раньше
olegon.ru
может, таблицы коннтрека?
да, пардон :) в общем, тут большинство за то, что пустые соединения должны висеть сутки, понял :)
Nikita
Коллеги, есть кто-то опытом VRF?
Задача дать клиентам выход в инет без правила NAT на их железках.
При этом их нужно изолировать между собой на уровне маршрутов.
Как я понимаю нужно каждому клиенту создать свою VRF и закинуть по два маршрута в каждую таблицу: 0.0.0.0/0 и выданную им подсеть.
Пожалуйста скорректируйте/направьте :)
Null
What's new in 7.3 (2022-Jun-06 11:38):
*) bgp - added "name" parameter for connections;
*) bgp - added initial support for prefix limit;
*) bgp - fixed "keepalive-timeout" value when upgrading from RouterOS v6;
*) bgp - fixed "l2vpn" distribution;
*) bgp - improved stability when editing BGP template;
*) bgp - moved "interface bgp-vpls" menu to "routing bgp vpls";
*) bgp - remove unused commands and parameters;
*) bluetooth - improved long-term service stability;
*) bonding - added "lacp-user-key" setting;
*) bonding - fixed LACP flapping for RB5009 and CCR2004-16G-2S+ devices;
*) bridge - added more details for loop detection warning;
*) bridge - do not set VLAN on inactive port with a "set" command;
*) bridge - fixed TCP, UDP port parsing for loop detect warning;
*) bridge - fixed packet marking for IP/IPv6 firewall;
*) bridge - ignore VLAN tagged BPDU;
*) capsman - fixed bridge disabling when using L2 connection;
*) capsman - fixed loss of manager configuration when "package-path" is set to external disk;
*) capsman - improved traffic processing over CAP communication tunnels:
*) ccr - added "passthrough" flag for interfaces on CCR2004-1G-2XS-PCIe;
*) ccr - added visible "passthrough" flag for interfaces on CCR2004-1G-2XS-PCIe;
*) ccr - improved interface link stability on CCR2004-16G-2S+PC;
*) ccr - usability and stability improvements for passthrough interfaces on CCR2004-1G-2XS-PCIe;
*) cd-install - allow selecting on which drive to install RouterOS;
*) chr - fixed Cloud DDNS update after license renewal;
*) conntrack - limited full Connection Tracking warning to 1 message per minute;
*) console - fixed "terminal inkey" command;
*) crs1xx/2xx - improved system stability during switch reset;
*) defconf - do not add passthrough ports to local bridge on CCR2004-1G-2XS-PCIe;
*) dhcpv4-server - added "age" parameter for dynamic leases;
*) dhcpv4-server - fixed conflicting or declined lease detection when IP pool differs from server's configuration;
*) dhcpv4-server - fixed minor logging typo;
*) dot1x - fixed RADIUS State attribute when client is reauthenticated;
*) dot1x - fixed port based VLAN ID assignment on devices without a switch chip;
*) dot1x - improved server stability when using re-authentication;
*) export - fixed value ID exporting that does not refer to any name;
*) fetch - fixed SFTP upload;
*) fetch - improved full disk detection;
*) filesystem - fixed possible boot failure on RB850Gx2 and RB1100AHx2;
*) filesystem - improved UBIFS stability and data integrity after downgrade to RouterOS v6 and upgrade to RouterOS v7;
*) filesystem - improved long-term filesystem stability and data integrity;
*) gps - added GPS package support for Chateau devices;
*) gps - fixed minor value unit typo;
*) ipsec - fixed IPsec IRQ initialization on startup on TILE;
*) ipsec - fixed printing of active peer statistics;
*) ipv6 - added "ra-preference" parameter support for RA;
*) ipv6 - fixed dynamic non link-local addresses displaying;
*) ipv6 - removed bogus commands from IPv6 neighbors menu;
*) l2tp - added VRF support for L2TP client;
*) l3hw - greatly improved route offloading speed;
*) l3hw - improved offloading for directly connected hosts on CRS305, CRS326-24G-2S+, CRS328, CRS318, CRS310;
*) l3hw - improved offloading in cases of HW table overflow for CRS305, CRS326-24G-2S+, CRS328, CRS318, CRS310;
*) l3hw - improved route table offloading for CRS317, CRS309, CRS312, CRS326-24S+2Q+, CRS354, CRS5xx, CCR2x16 devices;
*) l3hw - log HW routes count and the shortest offloaded subnet prefix if the HW memory gets full;
*) l3hw - offload only main routing table;
*) l3hw - optimized offloading when dealing with large volume of directly connected hosts;
*) l3hw - partial routing table offload for Marvell Prestera DX4000/DX8000 switch chip series;
*) leds - fixed ethernet LED behavior on wAP R ac;
*) leds - fixed wireless related LED behavior with WW2 package;
*) lhgg - improved system stability (introduced in v7.2);
*) lora - do not allow setting non-existing forwarding server;
*) lora - fixed bogus TOO_EARLY errors;
Vlad
вот это простыня ))
olegon.ru
вах... еще бы вот найти, поправили они работу на 3011 или нет...
Алексей
Stanislav
нет Микротик Ранее чем через год ты меня не соблазнишь поставить сие поделие
Grigorius
Еще недавно только 7.2.3 была
Grigorius
А что, кстати, в экстра пекедже ? Думаю обновиться
olegon.ru
Cumberbatch
Андрей
Добрый день всем. Может кто подскажет где по адекватным ценам можно ещё купить коммутаторы с PoE ?
Alexey
На 4011 с производительностью с 7.2.3 косяки, пришлось на ранюю откатывать
olegon.ru
Илья
Андрей
Алексей
а WG это какая то прямо острая необходимость?) Простите я просто ищу для себя причины которые заставляют переводить туннели на ВГ)
Grigorius
Алексей
olegon.ru
Grigorius
Grigorius
Хм... я на скорость не тестил. Там инет 10 мбит и локалка на 100
Grigorius
Андрей
Илья
olegon.ru