Геннадий
Геннадий
Геннадий
Ну и пачка микротиков тоже есть конечно.
ᅠ
Psix
как пропустить vlan сквозь микрот транком?
Recruit
Psix
vlan интерфейсы надо создавать? или просто в настройках бриджа указать порты?
nuc
Psix
https://youtu.be/RWwBZjlQN_o
Ничё не понятно. И Я не шучу сейчас. Цитирую: нужно добавить в тегированные интерфейсы самого себя (бридж), для того, чтобы с него снять тег и на нём создать саб-интерфейс.
kirilladmin
У меня вообще vlan без бриджа работают
Psix
Мне нужно получить тегированный фрейм на одном порту и передать его в другой порт. Для этого реально нужно всё то, что описывается в видео выше?
Psix
У меня вообще vlan без бриджа работают
У меня тоже, но сейчас мне нужно прокинуть траффик насквозь. Я сделал "в лоб" - повесил 2 вилана на 2 порта и эти виланы объединил бриджом. Это не работает.
nuc
Yakov
когда надо пропустить кадр с тегом из одного порта в другой это коммутация, в микротике для этого используется bridge, без него не получится, как ни старайтесь, вопрос только в особенностях конфигурации в зависимости от железки
Dmitry
Мда... Если просто пропустить насквозь вообще ничего делать не надо. Просто bridge...
Dmitry
Dmitry
Dmitry
Dargod
Настраиваю IPSec тунель между микротами.
Связность есть, тунель поднимается в established, но на счётчиках пиров - по нулям.
Пинг по IP - есть, но подозреваю, что идёт он не через тунель.
В какую сторону можно копнуть?
罗森博姆
罗森博姆
罗森博姆
Адреса WAN конечно там не особо удачны приведены... с обеих сторон должны быть "белые"
Nikita
Dargod
https://mikrotik.wiki/wiki/VPN:IPsec_(аутентификация_с_помощью_пароля)
читать до просветления в мозгах...
Если IPSec-соединение установлено успешно, то в графе Established должен появиться таймер времени (5), который показывает, как давно установлено соединение. Индикатором является именно наличие таймера, а не факт наличия соединения (4), которое в случае проблем будет отображаться, но таймер будет отсутствовать.
Если судить по этой фразе - то всё ОК.
Возможно, что политика IPSec не совсем корректна из-за того, что с одной стороны - белый IP, а с другой - серый, и где-то на NAT проблема
Yakov
Если IPSec-соединение установлено успешно, то в графе Established должен появиться таймер времени (5), который показывает, как давно установлено соединение. Индикатором является именно наличие таймера, а не факт наличия соединения (4), которое в случае проблем будет отображаться, но таймер будет отсутствовать.
Если судить по этой фразе - то всё ОК.
Возможно, что политика IPSec не совсем корректна из-за того, что с одной стороны - белый IP, а с другой - серый, и где-то на NAT проблема
из каких соображений вы в одной политике указываете локальные адреса и белый адрес микротика?
Dargod
Dargod
Если IPSec-соединение установлено успешно, то в графе Established должен появиться таймер времени (5), который показывает, как давно установлено соединение. Индикатором является именно наличие таймера, а не факт наличия соединения (4), которое в случае проблем будет отображаться, но таймер будет отсутствовать.
Если судить по этой фразе - то всё ОК.
Возможно, что политика IPSec не совсем корректна из-за того, что с одной стороны - белый IP, а с другой - серый, и где-то на NAT проблема
Путем экспериментов выяснил, что проблема похоже с провайдером или в цепочке ISP -> pppoe interface -> bridge.
Переключил на резервного (через роут на GW), который без pppoe, трафик побежал)
Dargod
Порты также удалось вывести прямо на роутере с белым IP, через NAT правила dstnat\netmap + srcnat\masquerade
Незнаю, насколько это корректно, но работает.
Dmitry
Roman
Отцы, подскажите, как работают флаги Seen-reply и Аssured. Что они значат - понимаю, саму механику найти не могу.
Innokentiy
https://thermalcircle.de/doku.php?id=blog:linux:connection_tracking_3_state_and_examples
Innokentiy
IPS_SEEN_REPLY
Packets have been seen both ways (bit can be set, not unset): This bit is set once the very first packet in reply direction is seen by the ct system
Innokentiy
IPS_ASSURED
This tracked connection should never be early-expired: This bit is set, if the packets seen by the ct system indicate a fully established connection on OSI layer 4 and traffic has been seen both ways. In case of TCP it is set once the complete TCP 3-way handshake has been seen. In case of UDP it is set when traffic has already been seen both ways and now yet another packet is seen. In case of an ICMP transaction (e.g. ping: echo-request + echo-reply) this bit is however not set at all. Tracked connections where this bit is not set can fall victim to the “early drop” mechanism. When the number of connections tracked by the ct system grows very high and reaches a certain max threshold (which of course depends on the configured size of the central ct table), then the ct system begins to delete not assured connections to free up some space.
Innokentiy
((отличный пример корректного использования уровней модели OSI))
Roman
Спасибище!
Roman
И еще одно не укладывается: как может быть соединение established при отсутствии флага Seen-reply, если он поднимается при первом ответном пакете и не снимается потом (This bit is set once the very first packet in reply direction is seen by the ct system.)
_SvC_
Подскажите. а можно ли на тике в консоли или в винбоксе вывести список интерфейсов со скоростями и дуплексами? (аналог show interface status из иос)?
Олег
nuc
Evgeniy
Коллеги, а как вы мониторите нехватку айпишников из пула dhcp? ну то есть адреса закончились и неплохо было бы алерт отправить
Anonymous
Evgeniy
можно конечно писать файлик лога локально, при ошибке dhcp,error только чем его считывать и каким протоколом обращаться
Василий
Andrey
/rules
Maxim
Коллеги, тут внезапно вночи перезапустился CCR1036-12G-4S, такое бывало, замена есть, но пока некогда поменять. Но тут так получилось что после запуска у него как-то криво стартанул CAPs-man. Трафик вроде ходил, но пользователи работали через раз. Winbox не пускал. Спас перезапуск по ssh. И всё завелось. Кто сталкивался с подобным? Что можете порекомендовать?
Anonymous
Евгений
Maxim
Евгений
так может в этом же.
зачем сейчас гадать на кофейной гуще.
я много железок видел, которые неадекватно ведут себя при неправильном питании.
Maxim
Евгений
1036 обычно в цикличный ребут уходит.
хотя возможно у нас нагрузки большие.
Евгений
Евгений
Сори, что не по теме, но может кто подскажет?..
хочу настроить рстп.
два вопроса:
1. в каком влане бегают бпду пакеты?
весь траффик только тегами, разными.
нэтив влан - 1
хочу 1й влан убрать со всех портов. будет ли проблема с рстп?
интересно, что будет если нэтив влан на соседних железках сделать разным? 5 и 10 например.
2. получится ли запустить рстп между двумя железками?
один линк прямой 10г
второй линк 1г, но идет через л2 канал провайдера. приходит антегом. предположительно там много железок и скорее всего qinq.
траффик так же бегает под тегами, нэтив - 1.
Maxim
Александр
Добрый день, подскажите, какие параметры есть у команды print в терминале? Задача выгрузить в файл таблицу ppp/secrets с комментариями, но по умолчанию поле comments не выгружается
nuc
Александр
аналогично
nuc
Александр
может в 7.8 так...
Александр
это в файл?
Александр
ага.. просто ниже не пролистал.. хотелось бы конечно через принт., но и так пойдет
nuc
Александр
в принте там фомат удобнее, с колонками и отступами
Alexander
Всем привет. такая проблема. Проброшены порты были в локалку, локалка в 25 влане, всё работало, сейчас отвалилось, в правилах файервола появилась ошибка:
Alexander
Во всех мануалах говорят, что ether1 на бридже висит, но его там нет
Alexander
Куда копать, подскажите