Evgen
Кстати на Vlan садил сервак нифига не помогло. Тоже самое, при прописывании днс 161.0.0.1 тоотко работало
Руслан
Доброго дня всем. Помнится кто-то здесь писал что есть скрипт переключения маршрутов по проверке доступности нескольких узлов. У кого есть такой скрипт? Поделитесь пожалуйста
Maxim
Доброго дня всем. Помнится кто-то здесь писал что есть скрипт переключения маршрутов по проверке доступности нескольких узлов. У кого есть такой скрипт? Поделитесь пожалуйста
А чем вас не устроила рекурсивная маршрутизация на основе доступности шлюза через ping? Без скриптов, преферанса и куртизанок....
Руслан
Рекурсия это хорошо, именно ее сейчас я использую во многих местах, но бывают моменты, когда рекурсия создает проблемы. Пример. Рекурсия через 77.88.8.7 Яндекс. Не понятно что произошло, но в течении часа работает все прекрасно , кроме этого узла. Пинг до него скачет и теряется. Как следствие получаем переключение на резервный канал и обратно (когда пинг проходит норм) и как следствие получаем падение/поднятие тунелей до офисов. Пользователи визжат, брызгают слюной - у них рдп до сервера постоянно падает. Не раз такое случалось и с другим узлом. Например 8.8.8.8 или 1.1.1.1 Вот я и думаю как избежать подобных казусов
Владимир
На микротике только с правами админа можно скрипты запускать через ssh?
Руслан
Еще пример. Основной провайдер начинает сбоить. Трафик через него частично прерывается. Проблема может крыться где-то на коммутаторе распределения. На время когда это происходит, нам бы желательно сидеть на резерве и не дергаться. Но! Пинг частично проходит и опять же получаем те же самые скачки на резерв и обратно. и в итоге нормального резерва не получается ))
Руслан
На микротике только с правами админа можно скрипты запускать через ssh?
смотрите права в user list / groups. там как бы нет "админа". Есть наличие прав/полномочий
Владимир
Ну вот я не понял какие минимальные права нужны для запуска скрипта
Руслан
https://habr.com/ru/post/279567/ Хотя нашел вот это. Похоже что именно оно.
Иван
Коллеги, прошу помочь с диагностикой ospf, всю голову себе уже сломал. Схема сети простая - каждая торговая точка резервируется двумя провайдерами связи, один дает Л2 канал по всему городу между всеми точками, второй Л3 канал с внешним адресом через который строится gre до ДЦ, все на одном backbone. На л2 канал ospf интерфейс в бродкасте с костом 10, по gre p2p с костом 50. На одной из точек без каких-либо видимых причин ospf просто сходим с ума, с dr застревает на exchange и регулярно теряет соседство со всеми остальными точками. Провайдер разводит руками, заведенная оптика в порядке, да и сам вижу что нет никаких проблем с самим каналом связи, на статических маршрутах точка не дает никаких жалоб и потерь по данному каналу нет никаких, по gre соседство устанавливается без проблем.
Иван
Иван
Каким образом диагностировать? В какую сторону копать?
Denis
Здравствуйте. Подскажите пожалуйста. Роутер, езернет порт - повешен влан, тагетированный порт. На этот влан повешен dhcp сервер. Так же есть другой езернет порт. Нужно чтобы указанный dhcp сервер выдавал адреса и на этот езернет порт. Подтупливаю. Система 6.
Denis
бридж= влан и порт
Делал. Не выдает адреса вообще.
Denis
Max Korablev
Делал. Не выдает адреса вообще.
Дхцп сервер назначен на этот бридж?
Oleg
На влан.
На бридж переназначьте
Max Korablev
Не отвалятся?
Нет . Но в вашей схеме все интерфейсы будут раздавать адреса с этого дхцп сервера.
Max Korablev
Вам бы бриджи пересмотреть
Yakov
3011
почитайте как правильно работать с виланами в роутерос, а потом особенности работы с ними в 3011 (через switch)
Yakov
в этом чате только за этот месяц все ссылки пару раз были, поиском найдете легко
Cumberbatch
Каким образом диагностировать? В какую сторону копать?
Может провайдер сплит горизон вам выставил. Посмотрите с проблемной точки всех ли соседей он видит. Может что проблема на конкретной точке с кабелем или каналом у провайдера. Диагностировать.
Cumberbatch
Но скорее всего в сегмента есть еще одно устройство с таким адресом
Maxim
Коллеги, смутил сей факт, что по идее порты просто в бридже. VLAN-Filtering включен. VLAN нигде не назначен, PVID по-умолчанию у всех 1. И порты сразу оказываются в одном L2 сегменте. Подскажите как избежать данной ситуации? Что-то типа none или not-configured есть в D-Link чтобы указать что порт ни Untagged ни Tagged
Maxim
Ничего не понятно, сформулируйте пожалуйста вопрос
Конфигурация видна выше. 2-й и 10-й порт не добавлены ни в какой VLAN. но между ними есть L2 связность на уровне vlan1, созданная динамически судя по метке D. Можно ли сделать так, чтобы этого небыло?
Maxim
PVID на портах стоит 1
Да, по-умолчанию
Maxim
Добавляя порты в бридж Вы обеспечиваете эту самую связность.
Соглашусь наверное, но хочется как-то изолировать их друг от друга, пока не указан VLAN и PVID на портах.
Volodymyr
Соглашусь наверное, но хочется как-то изолировать их друг от друга, пока не указан VLAN и PVID на портах.
Что значит изолировать? Они изолированы. Если Вы хотите нетегированный трафик одного порта изолировать от нетегированого трафика другого порта - назначьте разные PVID.
Maxim
По идее если указать разный PVID на портах, то они будут "висеть в воздухе"
Антон Кулешов
Доброго времени суток, уважаемые. Есть Debian сервер на котором крутится сервис GPS координат. Приборы отправляют данные на сервер по UDP На микротике настроен DST-NAT для этого порта UDP. На прошлой неделе - все сломалось. Исключили проблему на устройствах, но разработчик утверждает, что видит входящий пакет на сервисе, но ответ не уходит, Утверждает, что проблема в маршрутизации. Подскажите, пожалуйста, куда смотреть.
Maxim
Что значит изолировать? Они изолированы. Если Вы хотите нетегированный трафик одного порта изолировать от нетегированого трафика другого порта - назначьте разные PVID.
Нетегированный трафик между ними ходит даже если они не прописаны ни в одном VLAN - а это не есть хорошо в моей схеме.
Volodymyr
Нетегированный трафик между ними ходит даже если они не прописаны ни в одном VLAN - а это не есть хорошо в моей схеме.
Если это противоречит вашей схеме, тогда зачем Вы их добавляете в один бридж с одинаковым PVID и Frame Types ? Вы сами создаете "противоречие".
Maxim
Если это противоречит вашей схеме, тогда зачем Вы их добавляете в один бридж с одинаковым PVID и Frame Types ? Вы сами создаете "противоречие".
Мне нужно собрать коммутатор, в который потом включатся разные устройства. Я собираю всё в бридж, включаю фильтеринг, добавляю VLAN, далее буду по-факту включать устройства и внутри VLAN прописывать Untagged порты и PVID на них. Но пока я это не сделал - все порты в одном L2. Вот этот момент хотел исключить.
Maxim
оключите порты, включайте и настраивайте по мере подключения устройств
Решение, но наличие линка и PoE резко исключаетяся.
Volodymyr
Мне нужно собрать коммутатор, в который потом включатся разные устройства. Я собираю всё в бридж, включаю фильтеринг, добавляю VLAN, далее буду по-факту включать устройства и внутри VLAN прописывать Untagged порты и PVID на них. Но пока я это не сделал - все порты в одном L2. Вот этот момент хотел исключить.
Если Вы хотите "конвертировать логику микротика" в привычную Вам, то последовательность лучше поменять. 1. Создаете бридж и включаете влан фильтеринг. 2. Настраиваете вланы для бриджа и портов в разделе бриджа. 3. Добавляете нужные влан-интерфейсы на бридж в разделе интерфейсов 4. Добавляете в бридж нужные порты с указанием нужного PVID и Frame Type
Volodymyr
Ок. Всё также, только порты добавлять последовательно в бридж. Подумаю. Спасибо.
Ключевой момент - добавлять в последнюю очередь в уже настроенный бридж с вланами.
Marat
/rules@MissRose_bot
Maxim
Можно цикл написать в котором проставить pvidы из неиспользуемого диапазона в принципе
Я руками прописал пока, делаю базовую конфу чтобы потом раскатать по коммутуторам на объекте
Not Saint
antifilter.network Там комьюнити инсты отлично отрабатывает
Not Saint
Для инсты только meta хватает
Innokentiy
add address=31.13.64.0/18 comment=AS32934_Facebook list=dst-vdsl add address=31.13.24.0/21 comment=AS32934_Facebook list=dst-vdsl add address=45.64.40.0/22 comment=AS32934_Facebook list=dst-vdsl add address=66.220.144.0/20 comment=AS32934_Facebook list=dst-vdsl add address=69.63.176.0/20 comment=AS32934_Facebook list=dst-vdsl add address=69.171.224.0/19 comment=AS32934_Facebook list=dst-vdsl add address=74.119.76.0/22 comment=AS32934_Facebook list=dst-vdsl add address=102.132.96.0/20 comment=AS32934_Facebook list=dst-vdsl add address=103.4.96.0/22 comment=AS32934_Facebook list=dst-vdsl add address=129.134.0.0/17 comment=AS32934_Facebook list=dst-vdsl add address=129.134.160.0/24 comment=AS32934_Facebook list=dst-vdsl add address=157.240.0.0/17 comment=AS32934_Facebook list=dst-vdsl add address=157.240.192.0/18 comment=AS32934_Facebook list=dst-vdsl add address=173.252.64.0/18 comment=AS32934_Facebook list=dst-vdsl add address=179.60.192.0/22 comment=AS32934_Facebook list=dst-vdsl add address=185.60.216.0/22 comment=AS32934_Facebook list=dst-vdsl add address=185.89.218.0/23 comment=AS32934_Facebook list=dst-vdsl add address=204.15.20.0/22 comment=AS32934_Facebook list=dst-vdsl
Innokentiy
не благодарите
Not Saint
Cumberbatch
Мне нужно собрать коммутатор, в который потом включатся разные устройства. Я собираю всё в бридж, включаю фильтеринг, добавляю VLAN, далее буду по-факту включать устройства и внутри VLAN прописывать Untagged порты и PVID на них. Но пока я это не сделал - все порты в одном L2. Вот этот момент хотел исключить.
Предупреждение: Вам не нужно добавлять порты в качестве портов без тегов, они будут динамически добавляться как порт без тегов с идентификатором VLAN, указанным в PVID, вы можете указать только порт магистрали как помеченный порт. Все порты с одинаковым набором PVID будут добавлены в качестве портов без тегов в одну запись. Вы должны учитывать, что сам мост является портом, и он также имеет значение PVID, это означает, что порт моста также будет добавлен в качестве порта без тегов для портов, которые имеют тот же PVID. Вы можете обойти это поведение, либо установив разные PVID на всех портах (даже магистральный порт и сам мост), либо используя тип кадра, установленный на accept-only-vlan-tagged.
Erlan
Добрый день Коллеги микротик vpn L2TP развернули в телефоне IPhone работает для клиентов windows тоже, Колеги нужен vpn client для установки в windows у некоторых не работает ? проблема в windows проста не хочится снасить
keeper
Подними другой тип VPN, такое бывает из-за провайдера интернета. Лечится другим типом соединения VPN
keeper
и пусть 2 типа соединения будет, у кого не работает тот по другому типу подключится
Alexei
не благодарите
Подскажите пожалуйста что я делаю не так. Хочу отфильтровать прилетающие маршруты по BGP с communities=65432:500. Остальные откинуть. Устанавливаю фильтр, но в таблице маршрутизации лишние маршруты всёравно присутствуют. Версия ROS 7.4 Вот мой конфиг: /routing bgp connection add as=65511 comment=antifilter.download disabled=no hold-time=4m \ input.accept-communities=Antifilter.Download .filter=antifilter-in \ .ignore-as-path-len=yes keepalive-time=1s local.role=ebgp multihop=yes \ name=bgp_antifilter output.default-prepend=0 .filter-chain=discard \ .keep-sent-attributes=no .no-client-to-client-reflection=yes \ remote.address=45.154.73.71/32 .as=65432 router-id=***.***.***.*** \ routing-table=main templates=AS65511 /routing filter community-list add communities=65432:500 disabled=no list=Antifilter.Download /routing filter rule add chain=discard disabled=no rule="reject;" add chain=antifilter-in disabled=no rule="set gw ***.***.***.***; accept;"
Alexei
В семерке они так и будут висеть в статусе фильтеред, дискарда как в 6ке к сожелению нет.
У меня в целом фильтр не отрабатывает( Пускай висят, главное что бы не активные были. Пока не нашёл ничего лучше чем создать правило: if (not bgp-communities-empty) {set gw ***.***.***.***; accept;} else {reject;}
ValTar
if ( bgp-communities equal 65432:500) { set gw wireguard2; accept; } else {reject;}
Сергей
Добрый день. Имеется 2 микротика RB2011UiAS-2HnD - при тесте бэндвичем между ними гиговыми порта выдает не больше 280 мб/с, загрузка CPU под 93-96% Скорость больше из-за CPU не выдает или это их максимум ?
Alex
включите тест скорости только в одном направлении, так меньше грузится процессор
Yakov
тестируйте не микротиком, а через микротик... подключите с обоих сторон по компу и гоняйте iperf
balearec
Подскажите, где нынче приобретаете микротики, на прилавках пусто
Alex
Народ, на микротике можно поднять прокси с авторизацией?
Ded Maxim
Комрады, подскажите, версия 7.3.1 жрёт 60 мегабайт из 64 на rb1100, конфа практически пустая, 7.4 пакет занимает 20 мегабайт, соответственно обновление только через нетинставл. Это она на всех версиях теперь столько сжирает или есть вариант как то уменьшить аппетит?
Maxim
Коллеги, я тут в большой сети хочу запустить RSTP и думаю стоит ли принудительно уменьшить приоритет на одном из коммутаторов, чтобы он постоянно был в роле Root Bridge или пусть просто сами постоянно передоговариваются?)
vl
Коллеги, я тут в большой сети хочу запустить RSTP и думаю стоит ли принудительно уменьшить приоритет на одном из коммутаторов, чтобы он постоянно был в роле Root Bridge или пусть просто сами постоянно передоговариваются?)
это обязательное условие. у каждого вендора коммутаторов свои хотелки. приоритеты выставлять надо всегда руками. например, я еще не видел, чтоб микротик договорился с алькателем, кто из них рут)))