Dmitry
он там есть
В общем, я не сторонник vrf без bgp именно из-за того, что route-leaking в MT реализован никак
Dmitry
В чем смысл отдельного vrf?
Cumberbatch
В чем смысл отдельного vrf?
Убрать ненужные маршруты )))
Aleksandr
В чем смысл отдельного vrf?
идея была изолировать несколько провайдеров с их дефолтными маршрутами
Dmitry
Убрать ненужные маршруты )))
Я бы начал беспокоиться о подобном, если бы это как-то негативно сказывалось на производительности
Cumberbatch
В чем смысл отдельного vrf?
У меня на 6ках все внешние подключения в отдельных врф. В мэйн только маршруты транспортной сети. Все клиенты и внешние подключения в различных врф
Aleksandr
а у них сеть пересекается чтоли ?
может, там cgnat и может прилететь адрес из 100.64..
S
может, там cgnat и может прилететь адрес из 100.64..
у меня от провайдера прилетает то 10 то 100 то 172, я уже ничему не удивляюсь
S
А пару дней назад у обоих было 10/8, просто дичайший рандом, верхний РТ / нижний Билайн
Dmitry
Сливать что?
Ну во есть клиентский vrf и два операторских, как в дефолты попадают клиентский vrf?
Cumberbatch
Ну во есть клиентский vrf и два операторских, как в дефолты попадают клиентский vrf?
Погоди. Клиентские сети и выходы для них они в соответствующих врфах. Вся связка поверх транспортного уровня.
Cumberbatch
Все сервисы выше транспортного уровня. Они и знать не знают что ниже есть что то еще.
Cumberbatch
Но для некоторых точек которые не удается к транспортной сети подключить проводом / виртуальным проводом приходится подключать через стороннего оператора. Вот эти подключения для микрота в отдельном врф (который не относится к сервисам). Через него gre/ppp/IPsec и прочее строится и поверх уже транспортная сеть. А поверх клиентские сервисы l2vpn/vpn4 и прочее
Mad
?
Daemon
так экспорты выкладывайте, чего все гадать то должны?
Геннадий
так экспорты выкладывайте, чего все гадать то должны?
с экспортом любой дурак может. а тыджадмин, должен уметь по кофе гадать
Геннадий
ну вот и гадайте, одмины 😂
на ночь глядя не хочу... кофе вреден на ночь
Mad
так экспорты выкладывайте, чего все гадать то должны?
Оу, оу зачем кричать))) я ж тоже не знаю что великому «олу» понадобится… Гадать никто не умеет! Согласен! И я тоже.)) ждал вопросов.. Предположил что для фильтрации трафика не так много вкладок. Если вариков полно, то ок. Экспорт всего нужен? Или? Доеду до кабинета выложу
Stas
Тесты замеров wireguard есть? Лучше чем через openVPN?
Stas
MikroTik hAP ac2
Спасибо На hex будет такая же скорость?
Cumberbatch
Спасибо На hex будет такая же скорость?
Сравните на сайте производителя начинку.
Moneron 🇷🇺
Спасибо На hex будет такая же скорость?
На хексе я чисто вгарда получал ~130 мбит/сек
m
А ну так это dst нат видимо
вы были правы, это именно были записи из-за nat правила
Aleksandr
добрый день. в Manual по настройке Radius клиента есть инфа, что ! The RADIUS server database is consulted only if no matching user acces record is found in router's local database. Есть ли способ поменять последовательность не прибегая к написанию скриптов? Спасибо
Aleksandr
у вас одинаковые учетки в радиусе и на микроте? зачем?
Нет, разные. В локальной базе планируем хранить 1 обезличенную уз
Yakov
а тогда что вас смущает в этом поведении?
Aleksandr
что кто-нибудь, знающий пароль от обезличенной уз при живом Radius сервере подключится к сети
Yakov
что кто-нибудь, знающий пароль от обезличенной уз при живом Radius сервере подключится к сети
а как вас от этого спасет порядок проверки баз пользователей?
Dmitry
что кто-нибудь, знающий пароль от обезличенной уз при живом Radius сервере подключится к сети
подумайте об этом в другом ключе - что будет если ваш мега-радиус сервер по какой-либо причине перестанет быть доступным :)
Aleksandr
подумайте об этом в другом ключе - что будет если ваш мега-радиус сервер по какой-либо причине перестанет быть доступным :)
если станет не доступным, то подключение по локальной уз с супер секретным паролем)
Антон
#offtopic
Dmitry
если станет не доступным, то подключение по локальной уз с супер секретным паролем)
в целом даже у других вендоров - это мучительно больно и работает очень странно сначала ждешь timeout от всех прописанных radius/tacacs и только потом, если указано в auth policy и у тебя нормальный софт попадаешь на железку
Aleksandr
ясно, спасибо
Dmitry
у циски у хуавея работает так, 3 раза обращение к такаксу/радиусу, и после этого к внутреннему учету логинов и паролей
у данных вендоров - это настраивается и конкретно у cisco-свитчей работает не всегда ;)
Геннадий
Хотя порядок конечно же можно менять
Геннадий
У длинка вроде похожая картина по доступам.
Jon
Всем привет! Вопрос! В файрволе в адрес лист добавляю адрес формата ya.ru почему он автоматом не резолвится на все Айпишник этого домена? На другом микроте все робит
Jon
В днс гугловский адрес висит
Геннадий
В днс гугловский адрес висит
решайте вопрос с днс сервером.
Dmitry
В днс гугловский адрес висит
версия ROS ? это достаточно поздно появилось с МТ ?
Maxim
Jon
DNS server failure
Jon
Версия роутер ос 6.47.10
Cumberbatch
DNS server failure
Отлично. Оператор РТ?
Jon
Оператор да
Jon
РТ
Cumberbatch
Оператор да
Ну вот ему вопросы и задавайте
Jon
Да я уже какие ток не пробовал
Cumberbatch
Они блочат гугловский днс.
Cumberbatch
Да я уже какие ток не пробовал
Возможно и остальные кроме своих. Пишите жалобу в РКН и прокуратору
Jon
А не курсе какие у них dns
Jon
Как-то смайл пинка не нашел
Геннадий
Используйте Яндекс днс, встроенный от провайдера.
Cumberbatch
Jon
Ок
Jon
СПС
Геннадий
Незаконной.
Ну это вы в суде сначала докажете, потом заявляйте.
Cumberbatch
Вот есть повод у человека.
nuc
Да я уже какие ток не пробовал
А конкретно 1,1,1,1 пробовался? Попробовать 77.88.8.8 / 77.88.8.1
Геннадий
Вот есть повод у человека.
ну заявили вы, значит у вас должен был быть выигранный суд до заявления.
Геннадий
до этого момента, вы не имеете никакого права заявлять, что это не законно.
Cumberbatch
ну заявили вы, значит у вас должен был быть выигранный суд до заявления.
Покажите закон который запрещает обращение к сторонним днс
S
С другой стороны РКН напрямую и без участия РТ, может ломать днс, не забываем про ТСПУ