nuc
Это есть и в ROS 6.
ISP инет дает по РРРоЕ))))
nuc
Anonymous
Это только ночью попробую. Сейчас нельзя ))
nuc
Это только ночью попробую. Сейчас нельзя ))
Можно, занимает мало времени))
vl
ух ты.... живой рб450...
nuc
ух ты.... живой рб450...
И не один) И даже со старшими братиками в лице 450g)
vl
у меня еще в сетке rb800 трудится
Volodymyr
Кто знает, как узнать, блокирует ли провайдер порт 123? Никак не хочет время синхронизировать.
https://forum.mikrotik.com/viewtopic.php?t=181653 Попробуйте на время отключить дроп инвалидов на инпуте.
nuc
у меня еще в сетке rb800 трудится
Говорил уже, у меня 493г в собственном ̶с̶о̶к̶у̶ антистатическом пакете уже 10 годиков лежит, жду рос в11, буду обновлять)
Vlad
Народ, привет всем кто не спит! Долго уже пытаюсь решить проблему - никак не получается. Прошу помощи. Пытаюсь настроить Site-to-Site L2TP тоннель, делаю все по инструкции - никак интерфейсы не коннектятся (( Там вроде всего-то несколько нажатий - и все должно работать. У меня - никак. В логах клиента вот что:
Vlad
А на сервере совсем тишина ((
Vlad
Вот сервер:
Дмитрий Тютык
в фаерволе на сервере на chain input. Не закрыты ли порты 450, 1701 и 4500 ?
Vlad
Вот интерфейс на нем: add local-address=172.16.30.1 name=l2tp profile=default-encryption remote-address=172.16.30.2 routes="192.168.2.0/24 172.16.30.2 1" service=l2tp
Vlad
в фаерволе на сервере на chain input. Не закрыты ли порты 450, 1701 и 4500 ?
;;; l2tp chain=input action=accept protocol=udp port=1701,500,4500,450 log=no log-prefix="!!!l2tp!!!"
Vlad
Все ли верно?
Vlad
Я думаю, может провайдер что блочит, но е знаю как продиагностировать
Дмитрий Тютык
Я думаю, может провайдер что блочит, но е знаю как продиагностировать
попробуйте без IPsec поднять тоннель, если есть такая возможность
Vlad
Vlad
Кажется он не используется
Дмитрий Тютык
ну да, выключен. А порт 1701 сервера для клиента доступен? как вариант создать правило в фаерволе chain input , src adress ip клиента откуда идёт соединение. Порт 1701 можно указть. и action passthrough. И смотреть счётчики этого правила. Правило создатся последним, если счётчики не растут, поднимать на верх с шагом 1. В какой-то момент счётчик должен начать расти, значит пакеты клиента стали доходить. Смотреть какое правило не даёт проходить пакетам. И ещё вопрос. А другие клиенты есть кто удачно подключен к серверу?
nuc
А вкладка адвансед?
Дмитрий Тютык
Вот тут что на сервере?
nuc
А вот
Давай попробую подключиться... в личку ип/логин/пароль/ипсек ключик(виндой подключаться буду)
Vlad
Все заработало! Надо было включить ipsec
Vlad
А с чем может быть связана адски низкая скорость связи?
Vlad
Страничка с другой локалки грузится минут несколько
Vlad
Хотя и там 200мб/сек и тут
Дмитрий Тютык
mtu понизьте немного на интерфейсе клиента ( на сервере) Иногда эта чёрная магия помогает
Дмитрий Тютык
И на сервере? )
Можно и там и там поиграть
Vlad
побыстрее
Vlad
а чем ниже MTU тем быстрее? ))
nuc
а чем ниже MTU тем быстрее? ))
А раз ипсек то посмотреть нагрузку на проц, запустив спидтест
nuc
Давно линк на сообщение в соседней группе мт стало наказуемо?)
케로
а чем ниже MTU тем быстрее? ))
Нет просто заработает фрагментация. Посчитайте мту и все. Если лень заморачиваться поставьте 1400, если не лень считайте
케로
С ipsec будет другое значение.
nuc
а чем ниже MTU тем быстрее? ))
Кстати, у л2тп ипсек вроде, мту-мсс = 108 (в соседних темах буквально на днях считали, сам найдешь) Это к тому примеру правила с вг
Виктор
Здравствуйте! А кто-нибудь в курсе, ROS 6 ещё будет обновляться? Или на неё окончательно забили?
Виктор
Давно апдейтов не было. Всё только семерка обновляется
Randal.
уважаемые, подскажите почему может рваться RDP сессия, редирект через gre vpn на rb4011 v 7.3 и 7.4
Randal.
читал что отключить на клиенте udp, т.к. вынь клиенты используют по умолчанию и tcp и udp. не помогло, а обратный процесс как правильно пробросить rdp порт чтобы клиент использовал оба протокола?
Evgeniy
уважаемые, подскажите почему может рваться RDP сессия, редирект через gre vpn на rb4011 v 7.3 и 7.4
Если туннель не падает, отсутствуют потери пакетов и роутер не перегружен по ресурсам то ищите проблему в другом месте.
Randal.
Если туннель не падает, отсутствуют потери пакетов и роутер не перегружен по ресурсам то ищите проблему в другом месте.
замечено что при установлении сессии рдп отправляет буквально несколько пакетов по udp протоколу, после чего нормально работает по tcp. скопировано правило в нате с tcp на udp и вроде пока работает стабильно...
Innokentiy
Я за НАТ провайдера.
нтп за натом чувствует себя плохо
Innokentiy
именно потому что сохранить 123 порт можно только для того, у кого первого создана трансляция
Maxim
Порт блочит на которых заходите.
На стороне регистратора или в forward MT?
Дмитрий Тютык
На стороне регистратора или в forward MT?
если правила/IP/порты не меняли, и просто само перестало работать на определённом прове - то думаю ответ очевиден. Сдать прову заявкой, с трассировками, показать что через другого норм всё
Maxim
если правила/IP/порты не меняли, и просто само перестало работать на определённом прове - то думаю ответ очевиден. Сдать прову заявкой, с трассировками, показать что через другого норм всё
Да вот я думаю что показать именно косяк работы dst-nat через этот канал будет не просто. Трассы проходят то. В обратную сторону трафик ходит без проблем.
Дмитрий Тютык
ну показать часть конфига микрота который отвечает за dst-nat. Показать что через другого работает. Я со стороны прова такие тикеты бывало отрабатывал, когда 1/2 линии не могли победить. Напрямую с клиентом общались и нашли проблему.
Дмитрий Тютык
ну это если юрлицо. С физиками не факт что до инженеров ядра доберётесь. Хотя может и от провайдера зависит
Zillah
Доброго, в контексте задачи заруливания траффика к terraform(и не только) через забугорный туннель, кто какой способ использует? Добавлять сети в таблицу маршрутизации как то уже неудобно, исходя из их количества(очень уже хочется роутлисты наподобие адреслистов). У меня появилась мысль что можно использовать маркировку пакетов на основе tls рукопожатия(есть что-то такое в фильтрах). В общем прошу совета, как удобнее и надежнее реализовать эту задачу на кротике. 8)
Zillah
antifilter.network?
Они ж вроде антиРКН сети отдают...
Павел
Немного не по теме, vyos саппорт не работает из рф?
Leonid
Точно. Включите ваершарк и зайдите на яндекс. Сначала будет tcp-syn, потом syn-ack, потом ack, а потом что-то про tls.
Zillah
Точно. Включите ваершарк и зайдите на яндекс. Сначала будет tcp-syn, потом syn-ack, потом ack, а потом что-то про tls.
🤔 Просто как то давно, на mangle prerouting tls host(вроде) реализовывал переадресацию на сайт заглушку некоторых инет сайтов, вроде работало...
Nemexis
в связке с 4011 получалось 70МБит прогонять
Дмитрий Тютык
а чем длина ключа может повлиять на сам процесс шифровки?
Volodymyr
)
Volodymyr
Да.
Дмитрий Тютык
неа. на обоих всё на CPU. Один просто шустрее вот и всё. Аппаратки для IPSec там нет
Дмитрий Тютык
Сергей