Dmitriy
те надо сурсом указать впн адрес, дестом камеру и дать им маскарад, так ты разрешишь прохождение пакетов между этими сетями
Dmitriy
или вроде того, я не помню, давно мтсна был у меня
Dmitriy
и сеть для камеры заведи наверно, фреймы через впн не полетят
Maxim
Зачем так сложно то?
Dmitriy
ну вариаций масса там, первое что в голову пришло. Изи сделать маскарад все для всех
Dmitriy
но ансекьюрно
Maxim
Свои сети, локальные, настроить и машрутизировать трафик.
Dmitriy
ну это сурснат правило вроде нужно, чем плох маскарад?
Dmitriy
если не маскарад, то сурснат, так же было кажись
Руслан
ну это сурснат правило вроде нужно, чем плох маскарад?
вам говорят про маршрутизацию, а вы про нат. это разные вещи
Maxim
NAT это костыль, если можно без костылей - лучше без костылей.
Dmitriy
вам говорят про маршрутизацию, а вы про нат. это разные вещи
не будет никакой маршрутизации если сетям явно не разрешено передавать пакеты между собой
Dmitriy
привет iptables
Maxim
не будет никакой маршрутизации если сетям явно не разрешено передавать пакеты между собой
Мы же про MikroTik говорим? Если нет правил запрешающих транзит трафика то трафик будет ходить.
Геннадий
ой, а дайте пожалуйста ссылку на то, как тик приоритезирует сетевые протоколы
при чем тут тик? любой роутер имеет право дропнуть ICMP пакет, если не успевает обработать. это работает везде.
Maxim
при чем тут тик? любой роутер имеет право дропнуть ICMP пакет, если не успевает обработать. это работает везде.
Будьте любезны ссылку, и лучше на стандарт который разрешает дропать ICMP, к примеру, прежде чем дропнуть UDP
Dmitriy
Мы же про MikroTik говорим? Если нет правил запрешающих транзит трафика то трафик будет ходить.
про него и говорим, для чего тогда правило маскарада делают для локальных сетей? чтоб между сеточкой прова и твоей ходил траф, разве не так? тут аналогично вроде
Dmitriy
маршрутизация есть независимо от ната и фаервола.
не уверен, что маршрут до нулей через провайдера будет работать без нат правила маскарадинга. Тут вопрос конкретно про то, как ему замутить связность между сегментами разделенными туннелем, это две разных адресации и им нужно разрешить ходить друг в друга, маршрут это хорошо, но без трансляции оно работать не будет, не будет связности
Maxim
А можно схемку с указанием адресации?
Maxim
VPN сеть, роутер, сеть камеры? - 3 элеменна вроде)
Maxim
https://www.protokols.ru/WP/wp-content/uploads/1991/09/rfc792.pdf
На какой из пунктов стоит обратить пристальное внимание?
Dmitriy
мммм, арп запросы шлешь провайдеру? не боишься табличку переполнить?
Геннадий
Вся фишка в том, что у нас загружен канал, icmp требуется обработать. Если не успеваем, то дропаем. Т.е. он уже приходит с опозданием.
Maxim
Сообщение Time Exceeded1
Если у пакета истёк TTL роутер этот пакет убивает и в ответ генерирует сообщение ICMP о том, что он его убил, звучит как Time Exceeded. При чём тут приоритезация трафика по протоколам?
Геннадий
Код 0 - это ТТЛ
Геннадий
Код 1 - ответ, что не успел, упс
Maxim
1 - время жизни истекло в процессе сборки фрагментов
В современной интерпритации TTL это не время в секундах, а количество хопов маршрутизации. Так что если он "не успевает" собрать пакет то он его не дропнет.
Геннадий
тип 11, коды 0 и 1
Dmitriy
мммм, арп запросы шлешь провайдеру? не боишься табличку переполнить?
укажи маршрут до нудей не pppout а ip адрес, иначе ты фреймами плюешь в провайдера с вопросом об конкретном ip а он тебе отвечает, что это он. Ты упрешся в арп таблицу и будешь страдать.
Геннадий
а еще есть тип 3 код 15
Maxim
Нет, изучите подробнее.
Я всё равно не пойму при чём тут приоритет TCP/UDP над ICMP? С чего ли роутеру убивать ICMP пакеты просто так?
Геннадий
Я всё равно не пойму при чём тут приоритет TCP/UDP над ICMP? С чего ли роутеру убивать ICMP пакеты просто так?
При 100% нагрузке на канал время сборки пакета ицмп и его обработки превышает разрешенное и ицмп умирает
Геннадий
тестируют канал при 90% нагрузке
Геннадий
с запретов фрагментации или без
Геннадий
там мноооого параметров так то )
Maxim
они бывают любых размеров )
Ну мы же говорим о передачи данных... в 200МБ по l2tp каналу. Какие и какого размера ICMP пакеты полетят?
Геннадий
в общем, направление изучения я задал - дерзайте
Maxim
в общем, направление изучения я задал - дерзайте
да я то уже давно дерзаю... нужно призвать @insoln в качестве эксперта и разрешению вопроса, ибо кто-то чего-то недопонимает.
Maxim
Я считаю что никто не может просто так убивать пакеты - сетевой нейтралитет и всё такое. Если вы сами не нарулили такие правила.
Maxim
Если они погибают, потому что очереди, время, что-то ещё, то умирают все, а не только ICMP. Просто в консоли автор видит потери по ICMP
Maxim
Вот если какой-то роутер, или хост в общем виде, убил пакет, по той или иной причине - он обязан сообщить об этом отправителю по средствам ICMP.
Maxim
И я всё же не получил ясного ответа на вопрос: где сказано что у ICMP приоритет ниже чем у всего остального и этим трафиком какой либо хост может пренебречь, в угоду доставки какого-то другого трафика.
Олег
Вот если какой-то роутер, или хост в общем виде, убил пакет, по той или иной причине - он обязан сообщить об этом отправителю по средствам ICMP.
если пакет был убит потому что в очереди места не было, никто обратно icmp посылать не будет. я никогда не слышал о такой реакции
Геннадий
У ICMP он 1 и 3 из 7 используемых
Геннадий
если вы хотите отправить icmp с повышеннум TOS то задавайте это вручную
Maxim
У ICMP он 1 и 3 из 7 используемых
Тик на основе TOS крушит пакеты?
Геннадий
ицмп по умолчанию дропается если нет места в буфере и все
Геннадий
Тик на основе TOS крушит пакеты?
по ним все обрабатывают если не указано явно в косе
Олег
господа, а чей там вопрос был изначально? может, посоветовать человеку повесить simple queue на l2tp-интерфейсы с обеих сторон?
Геннадий
при чем, если icmp перенаправлен, то приоритет 3 вроде, а если ответ нельзя найти то вообще 1
Геннадий
но если он в буфер не влез, то у ицмп нет механизма подтверждения недоставки пакета
Геннадий
так что все таки стоит Вам изучить этот вопрос более тщательно ) начальник ИТ службы )
Геннадий
начальники у вас... я руководитель....
как скажете, руководитель ИТ службы
Maxim
Геннадий
и почему сразу службы?)
ну потому что ИТ служит бизнесу
Maxim
ну потому что ИТ служит бизнесу
или строит бизнес на основе IT?)
Геннадий
или строит бизнес на основе IT?)
тем самым служит бизнесу
Геннадий
и это уже оффтоп
Maxim
а бридж зачем?
Геннадий
не надо их в бридж, они без бриджа уже передают )
Геннадий
вы определитесь уже, объединить по л2 или по л3
Maxim
вы определитесь уже, объединить по л2 или по л3
Ой, не учите их плохому) пусть по L3 объединяют)))
Геннадий
если по л2, то в бридже 2 порта, и одна сеть
Геннадий
если по л3 то не надо бридж, уже все объединено )
Геннадий
Ой, не учите их плохому) пусть по L3 объединяют)))
я не учу плохому, сам за л3 везде. но тут непонятна цель ) а потому и решение любое )
Maxim
и ещё момент, у вас ether3 там камера, у неё должна быть какая то своя сеть, к примеру 10.0.1.0/30, где 10.0.1.1/30 - адрес на порту, 10.0.1.2/30 - адрес камеры, ну и на камере в качестве шлюза должен быть адрес тика
Геннадий
шО?
ну там шлюзы прописать )