Oleg
это не объясняет, почему нужно поторопиться с закупкой сфп+ )
собрать 10Gbps поскорее и расширять следующее узкое место
Maxim
А вы галочку на HW поставили?
да, по дефолту стоит
Аникей
собрать 10Gbps поскорее и расширять следующее узкое место
а. Я-то подумал, что дефицит или поставки прекращать решили ))
Oleg
все же понимают что не от нас зависит эта скорость. Хочется попробовать ускориться так
если топология сети позволяет, можно попробовать снять затруднения хотя бы временно очередями с PCQ
Аникей
SFP порты же тоже аппаратно бриджуются на crs326?
Maxim
https://wiki.mikrotik.com/wiki/Manual:Layer2_misconfiguration#LAG_interfaces_and_load_balancing Если у вас кейс как описано в разделе "Problem" т.е. не много хостов с обоих сторон канала, то бондинг может и не помочь
Тут речь идёт о балансировке на основе хеша в LACP. У меня похожая ситуация. 200+ устройств с разными маками и IP с одной стороны и два других устройства с другой стороны. Трафик каждой пары 2-5Мбит/с по идее и хеши должны быть разными и трафик должен разойтись по интерфейсам.
Maxim
если топология сети позволяет, можно попробовать снять затруднения хотя бы временно очередями с PCQ
простите, не понимаю, ибо этот трафик ни шейпить ни полисить нельзя... там потоковое видео которое такое не любит
Oleg
простите, не понимаю, ибо этот трафик ни шейпить ни полисить нельзя... там потоковое видео которое такое не любит
ок. это на случай вдруг в сети есть маршрутизатор по пути. ну и с таким трафиком да, неуместно
Аникей
200 камер на одном коммутаторе? люто
Maxim
200 камер на одном коммутаторе? люто
на одном коммутаторе два регистратора, по 128 каналов каждый.... вот в них и льётся
Аникей
а потери пакетов, это мы, естественно учитываем, что порты и кабели уже менялись?
Maxim
Я просто боюсь делать бондинг сейчас ибо проц ляжет просто от гиабита+ и я потеряю железку..... а нормальный мануал с описанием пока не нахожу
Maxim
Нашёл мануал, тут просто добавили бондинг в бридж https://help.mikrotik.com/docs/display/ROS/CRS3xx%2C+CRS5xx%2C+CCR2116%2C+CCR2216+VLANs+with+Bonds
Maxim
У lacp аппаратная разгрузка на свичах crs3xx
при добавлении в бриджд бондинг порта он будет аппаратно разгружаться?
Maxim
Да
ок, спасибо, проверю через час
Иван
/ip firewall filter add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=\ invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment=\ "defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" \ ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" \ ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \ connection-state=established,related add action=accept chain=forward comment=\ "defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" \ connection-state=invalid add action=drop chain=forward comment=\ "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" \ ipsec-policy=out,none out-interface-list=WAN всего хватает? дырок нет?
ну нет гуру фаерволов? а то я запутался
Руслан
дефолтный фаерволл? немного изменен. норм вроде все.
Иван
дефолтный фаерволл? немного изменен. норм вроде все.
возможно старый дефолтный новый вроде другой немного
Maxim
Вот так распределилась нагрузка между портами. Я думаю в целом вполне себе баллансно)
Петр
Всем привет. Есть Включенный CAPsMan с точками доступа, есть WIFI сеть "ИМЯСЕТИ", есть бридж vlan id 3 (VLAN Filterin ВКЛЮЧЕН) и своей адресацией 10.0.20.0/24 Есть мейн локальные адреса самого микрота 192.168.1.0/24. Так же с бриджем vlan id 1 В IP Routes есть маршрутизация на конкретные устройства, которые раньше работали до добавления физ. точек доступа и CapsMan. Куда посмотреть?
Cooler3D
чем он отличается от любого другого L2TP + IPSec ? и вы видимо уже сбросили свой маршрутизатор и произвели настройку с нуля ? оценили максимальный размер пакета, который ходит через: а) вашего оператора б) ваш туннель
Да. К счастью, головоломка нашла решение. И пробелма не в Микротике, и даже не в моих руках. Добрые люди накидали доступов к их VPN на Микротиках аналогичной софт-конфигурации. Проблема в iPhone.
Петр
Не использовать bridge vlan filtering
Так а фильтровать их как то можно или это правило вообще исключает какой либо инструмент фильтрации ?
Daniil Yurevich
Так а фильтровать их как то можно или это правило вообще исключает какой либо инструмент фильтрации ?
Вся проблема кроется в том, что у тебя генерируются динамические порты bridge
Daniil Yurevich
И что бы ты не делал у тебя для них трафик будет идти в одном направлении.
Daniil Yurevich
Из за несоответствия vlan/pvid
Петр
Из за несоответствия vlan/pvid
Ты имеешь ввиду vlan id с pvid ?
Петр
Если что у меня vlan id и pvid одинаковый номер имеют для конкретного бриджа
Cooler3D
Вы бы конкретнее описали проблему
Я видео снял, но группа не поддерживает отправку видео, вроде. Суть в том, что апстрим данных виснет наглухо на телефоне, через l2tp ipsek на Микроте. И остается зависшим, пока не переподключишься.
Daniil Yurevich
Если что у меня vlan id и pvid одинаковый номер имеют для конкретного бриджа
Я тебя правильно понял, что у тебя трафик не ходит между wifi и остальной сетью?
Петр
Я тебя правильно понял, что у тебя трафик не ходит между wifi и остальной сетью?
между WIFI 10.20.0.0/24 и main 192.168.1.0/24 устройства не видят друг друга
Daniil Yurevich
между WIFI 10.20.0.0/24 и main 192.168.1.0/24 устройства не видят друг друга
Ну можешь сделать export конфига роутера, cap
Daniil Yurevich
Я тебе скажу, где затык. У меня этот костыль (bridge vlan filtering) не заработал с capsman
Cooler3D
Комрады, сбросьте пожалуйста ссылку на туториал, по настройке IKEv2 сервера (login/password) для дебилов. Вариант с авторизацией через сертификат - где-то туплю, и не прохожу. Да и особой нужды в геморрое с сертификатами и соответствующей безопасностью как бы нет.
Innokentiy
у меня такое
Innokentiy
/ip ipsec policy group add name=ike2-policies /ip ipsec profile add dh-group=ecp256,ecp384,ecp521,ec2n185,ec2n155,modp8192,modp6144,modp4096,modp3072,modp2048,modp1536,modp1024,modp768 enc-algorithm=aes-256,aes-192,aes-128,3des,des name=ike2 /ip ipsec peer add exchange-mode=ike2 name=ike2 passive=yes profile=ike2 /ip ipsec proposal add name=ike2 pfs-group=none /ip pool add name=ike2-pool ranges=192.168.77.2-192.168.77.254 /ip ipsec mode-config add address-pool=ike2-pool address-prefix-length=32 name=ike2-default split-include=0.0.0.0/0 /ip ipsec identity add auth-method=eap-radius certificate="letsencrypt-autogen_2023-01-26T18:52:40Z,LetsEncrypt Root" generate-policy=port-strict mode-config=ike2-default peer=ike2 policy-template-group=ike2-policies /ip ipsec policy add dst-address=192.168.77.0/24 group=ike2-policies proposal=ike2 src-address=0.0.0.0/0 template=yes /radius add address=192.168.99.101 service=ppp,login,ipsec timeout=1s /system scheduler add interval=8w4d name=letsencrypt-scheduled-renew on-event=letsencrypt-renew policy=read,write start-date=jul/11/2022 start-time=20:42:08 /system script add dont-require-permissions=no name=letsencrypt-renew owner=admin policy=read,write source=":local dnsName \"ikev2vpn.example.com\";\r\ \n/ip service enable [find name=\"www\"];\r\ \n/certificate remove [find common-name=\$dnsName];\r\ \n/certificate enable-ssl-certificate dns-name=\$dnsName;\r\ \n:delay 20s;\r\ \n/ip ipsec identity set [find peer=\"ike2\"] certificate=([/certificate find common-name=\$dnsName],[/certificate find name=\"LetsEncrypt Root\"]);\r\ \n/ip service disable [find name=\"www\"];"
Innokentiy
тут с радиусом, как понятно
Innokentiy
для работы нужно, во-первых, получить сертификат от LE, и, во-вторых, загрузить их корневик
Innokentiy
корневик вот https://t.me/mikrotikclub/249923
Innokentiy
ну или озаботиться другим сертификатом, которому будут доверять клиенты, и в идентити прописать всю цепочку доверия с тем сертификатом
Yakov
да, у меня тоже такое есть, LE серт и учетка в радиусе (в usermanager)
nuc
корневик вот https://t.me/mikrotikclub/249923
Пошли лучше сюда, в будущем не будет вопросов) https://letsencrypt.org/certificates/
nuc
дожить бы до Sep/15/2025 19:00:00
Совсем чуток осталось....
Cooler3D
IKEv2 с паролем то в виде xauth? Найдете такое в реале на каком-нибудь устройстве - скажите.
Стало быть, без сертификата не обойтись? Мне скорее для целей отладки xauth, а то туплю, аж глаз замылился.
Cooler3D
Благодарю.
Cooler3D
Друзья, что я забыл прописать при настройке VPN?
Innokentiy
у вас пир представляется имейлом?
Innokentiy
для него нет подходящего идентити
Cooler3D
для него нет подходящего идентити
Можете подсказать, в какой из команд была ошибка? https://pastebin.com/Nh5w6vZN
Cooler3D
Вроде бы задавал Identity
Cooler3D
Или даже так, раз уж у меня глаза слиплись, и никак не клеится с довольно очевидной и понятной функцией, как IKEv2 на Mikrotik-е, взываю к шаманам: Если у кого есть свободная минутка, и желание взяться за мгновенную шабашку, вы сделаете мне огромное одолжение - взявшись мне с моим затупом помочь. Проброшу доступ хоть к Winbox-у напрямую. Оплатить могу, если надо, покупкой чего-нибудь типа хостинга/доменов за валюту (знаю, что не у всех сейчас есть эта возможность, так что мало ли - вдруг надо). Приключение на 15 минут, зашел и вышел. Спасите, в глаза уже конфигуратор видеть не могу.
Cooler3D
S.O.S. При виде винбокса - начинаю испытывать нервный тик :(
Cooler3D
В общем, если кто готов отозваться, отпишитесь, не сейчас так позже. Спасибо. Доброй ночи.
Null
Засветился hap ax lite: - Model L41G-2axD - 2.4ax gen6 wireless (non-5ghz) - dual-chain 4.3 dBi antenna - 4x gigabit Ethernet ports - 256mb ram - ARM cpu 1ghz - RouterOS 7 ~60 USD
Alexey
Засветился hap ax lite: - Model L41G-2axD - 2.4ax gen6 wireless (non-5ghz) - dual-chain 4.3 dBi antenna - 4x gigabit Ethernet ports - 256mb ram - ARM cpu 1ghz - RouterOS 7 ~60 USD
На самом деле отсутствие WiFi 5 сильно снижает количество покупателей...
Ivan
Обязательное условие
да, но ведь там всего 256 мегабайт. после установки пакета как бы не осталось 0
Nikita
На самом деле отсутствие WiFi 5 сильно снижает количество покупателей...
Корректирует сферы применения: Роутер для родителей на небольшой даче например.
Nikita
да, но ведь там всего 256 мегабайт. после установки пакета как бы не осталось 0
Там предусмотрели все эти ньюансы. Новая модель как бы 😀
Ivan
Там предусмотрели все эти ньюансы. Новая модель как бы 😀
помню с прошлой моделью была проблема когда новая прошика не устанавливалась как раз из-за того что не хватало памяти для ее скачивания
Ivan
обновление 6й ветки имеется в виду, вы же понимаете
Nikita
обновление 6й ветки имеется в виду, вы же понимаете
Не понятно что будет с wave3 пакетом 😄
Ivan
будем ждать как версию 7
Dmitry
Доброе утро. Никто не заметил снижение скорости на pptp и l2tp тоннелях? У меня есть факты, которые говорят о том, что провайдеры режут до 10 мбит тоннели. Есть две точки и они обе показывают скорость в интернет 100 мбит. но тоннель между ними 10 мбит.
Dmitry
с нового года... я уже сбился с ног, думал что с микротом проблемы. но еще есть подозрения что не только тоннели, а заметил и снижение скорости скачивания с сайтов, которые хостятся на этих же IP - пока не пойму что там режется.