Glue
а я думал оно всегда там так рисуется в route filter print 😁
Sergey
https://forum.nag.ru/index.php?/topic/142199-balansirovka-ishodyaschego-trafika-bgp/
Sergey
Видимо проблема не только у меня в этом вопросе )
Glue
проблема у вас в непонимании что вы делаете и зачем уберите fv, оставьте дефолты, используйте только local pref
Sergey
/ip ro check 8.8.8.8 что показывает? Или это v7 дырявая?
Получилось примерно 80/20%, 80 идёт через 1, а 20 через 2, а нужно, чтоб 80 шло через 2. Неужели какие то намного короче маршруты, сто он их выбирает ?
Sergey
проблема у вас в непонимании что вы делаете и зачем уберите fv, оставьте дефолты, используйте только local pref
До этого fv прекрасно работало но на циске, весом все рулилось понятно, что 10% все равно оставалось
Glue
https://wiki.mikrotik.com/wiki/Manual:BGP_Best_Path_Selection_Algorithm
Glue
для общего развития можно сравнить с алгоритмом циски - он там кардинально другой
Nikolai
Так уж и кардинально? Cisco придумало свой стандарт bgp?
Innokentiy
не кардинально, но в кое-каких мелочах отличается, да
Innokentiy
ой, ну можно подумать у ждуниперов тоже отличается от циски, и что теперь?
Геннадий
ой, ну можно подумать у ждуниперов тоже отличается от циски, и что теперь?
Подумать можно. Это полезно. К джунам претензий гораздо меньше, чем к тикам. И если хорошо подумать, то оно становится понятно почему.
Innokentiy
не пойму, мы здесь меряемся тем, у кого претензии толще? речь шла про то, что у всех вендоров бывают нюансы
Volodymyr
Можете написать пример такого правила?
/ip firewall raw(mangle forward/mangle postrouting/other) add action=log chain=prerouting dst-address(other conditions)=ad.dr.ee.ss log-prefix=RAW(FWD/POSTR/Other)
Volodymyr
Можете написать пример такого правила?
И в логе, например на форварде, Вы будете видеть что- то типа: FWD: in:vlan121-LAN20 out:vlan6-ISP.TET, connection-state:invalid src-mac 00:50:56:a7:4f:3d, proto TCP (ACK,FIN), 172.20.0.24:80->104.156.155.30:55733, len 52
Sergey
Добрый день подскажите пожалуйста. Имеется 2 BGP Fv, нужно запустить трафик исходящий через 1-го из провайдеров, прописал weight, проверил, что применялся, но маршрут в ip route не становится активным на провайдера на котором больше weight, почему может так происходить ?
DM23
првиет всем, а это вообще как ?
DM23
DM23
но в active connections пусто
Anonymous
Добро времени суток продлите пожалуйста это кто-то хочет взломать мой л2тп
Anonymous
Alex
Больше похоже на несовпадение алгоритмов шифрования
Anonymous
Кальмарыч
Добро времени суток продлите пожалуйста это кто-то хочет взломать мой л2тп
failed to get valid proposal - несовпадение шифропакетов, которые предлагает сервер клиенту.
Alex
https://github.com/mikrotik-user/IPSec-bruteforce-prevention
Alex
Кальмарыч
Дальнейшие логи лишь следствие того, что все фазы из-за этого не пройдены.
Кальмарыч
Так скорее всего пробуют перебрать
Перебор шифропакетов L2TP/IPSec? Ну такое себе… Ведь если еще и PSK длинный, или сертификат сложный, то усилия в принципе в пустую потрачены будут. По мне так даже ботнет-сети не станут тратить свое время на такую глупость.
Олег
сканер портов находит то,что ему нужно и начинает долбить.у меня был отдельный скрипт на блокировку переборщиков ipsec. включив обычную блокировку сканера портов этот скрипт стал не нужен.в блэк лист они попадают раньше спец.скрипта
Volodymyr
Anonymous
Кто знает, как узнать, блокирует ли провайдер порт 123? Никак не хочет время синхронизировать.
vl
смотрите там прикол такой. иногда ярые любители фаервола закрывают себе 123порт на вход в фильтре "а шоб у меня время не спрашивали". и тем самым стреляют себе в ногу, потому что там и запрос и ответ идет по 123му порту. а потом героически решают свою проблему. удостоверьтесь, что это не вы себе блокнули его.
Anonymous
Остается провайдер. Вот я и спросил, кроме звонка ему можно ли как то узнать, блокирует ли он.
nuc
Я пробовал запрещающие правила отключать для эксперимента. Результат тот же.
А если явно разрешающее сделать, поместить наверх списка и глянуть тикают ли пакетики?
Anonymous
Можно НАТом)
А чуть подробнее )
nuc
А чуть подробнее )
пробросить что-то на внутрянку указав внешний 123) *хром отказался открывать) **А вот курлу пофиг, любой порт глотает)
vl
А чуть подробнее )
ну попробуйте впн кудато поднять и синкануть время. уже круг решения проблемы сузится
Anonymous
ну попробуйте впн кудато поднять и синкануть время. уже круг решения проблемы сузится
vpn поднят. Спасибо за идею, сам не докумекал, буду пробовать...
vl
ну вот отмаркируйте output udp 123 в впнку
nuc
ну вот отмаркируйте output udp 123 в впнку
Да можно роут статический сделать же...
vl
можно. но в моем варианте он циферки на правиле увидит
Антон
Все равно не хочет
В IP->Firewall->Raw занесите правило с действием log на протокол UDP и порт назначения 123
Антон
Все равно не хочет
И откройте лог для себя
Anonymous
Циферки идут и в логе записи.
vl
о, уже неладное видно
Антон
Циферки идут и в логе записи.
У тебя точно Firewall Filter дефолтный?
Антон
Output достаточно интересный.
vl
туши все. тоже инвалид стейт будет?
nuc
Циферки идут и в логе записи.
А насколько у микрота время близко к реальному?
Anonymous
Дата верная, время на 14 часов отстает
Антон
Да, лог тот же самый
Открой сейчас Bridge -> Bridge Settings и проверь галочку Use IP Firewall For PPPoE
Антон
Должна стоять.
Anonymous
Подведи к реальному
Подвел. Лог тот же, статус waiting
Антон
Чё????77777семь
Это есть и в ROS 6.
nuc
А зачем, если ппое не в бридже???
Антон
Эм... У тебя интересно работает Firewall.
Anonymous
Эм... У тебя интересно работает Firewall.
Это полностью дефолтная конфигурация v7.4.1. Добавлен только PPPoE в лист WAN
Антон
Это полностью дефолтная конфигурация v7.4.1. Добавлен только PPPoE в лист WAN
Я понимаю что defconf. Но в Defconf, Bridge Settings, Use IP Firewall стоит в True.