Геннадий
Геннадий
Ну и пачка микротиков тоже есть конечно.
Recruit
ах3 почем?
16000+ доставка
Psix
как пропустить vlan сквозь микрот транком?
░▒▓ТрезвыйЕжик▓▒░
как пропустить vlan сквозь микрот транком?
Принять и потом пустить куда надо. Узнать цифру транка
nuc
как пропустить vlan сквозь микрот транком?
На бридже(ну или в зависимости от железки), и укажи транковые порты
Psix
vlan интерфейсы надо создавать? или просто в настройках бриджа указать порты?
Psix
https://youtu.be/RWwBZjlQN_o
Ничё не понятно. И Я не шучу сейчас. Цитирую: нужно добавить в тегированные интерфейсы самого себя (бридж), для того, чтобы с него снять тег и на нём создать саб-интерфейс.
kirilladmin
У меня вообще vlan без бриджа работают
Psix
Мне нужно получить тегированный фрейм на одном порту и передать его в другой порт. Для этого реально нужно всё то, что описывается в видео выше?
Psix
У меня вообще vlan без бриджа работают
У меня тоже, но сейчас мне нужно прокинуть траффик насквозь. Я сделал "в лоб" - повесил 2 вилана на 2 порта и эти виланы объединил бриджом. Это не работает.
Yakov
когда надо пропустить кадр с тегом из одного порта в другой это коммутация, в микротике для этого используется bridge, без него не получится, как ни старайтесь, вопрос только в особенностях конфигурации в зависимости от железки
Dmitry
Мда... Если просто пропустить насквозь вообще ничего делать не надо. Просто bridge...
Petr
Мне нужно получить тегированный фрейм на одном порту и передать его в другой порт. Для этого реально нужно всё то, что описывается в видео выше?
Делаете бридж, который включает (как минимум) эти два порта В bridge - vlan добавляете нужный pvid и указываете эти два порта как tagged. Включаете bridge vlan filterinf. Всё. Хотя с отключенным он все vlan через себя пропускает, как неуправляемый свич
Dargod
Настраиваю IPSec тунель между микротами. Связность есть, тунель поднимается в established, но на счётчиках пиров - по нулям. Пинг по IP - есть, но подозреваю, что идёт он не через тунель. В какую сторону можно копнуть?
Dargod
Я извиняюсь, а это как? Какова была логика?
Адрес 185.200.191.144 - микрот с белым IP (CHR) - где второй пир. а 10.40.13.107 - вообще не знаю откуда берётся, я его явно не прописывал в политиках
罗森博姆
Адрес 185.200.191.144 - микрот с белым IP (CHR) - где второй пир. а 10.40.13.107 - вообще не знаю откуда берётся, я его явно не прописывал в политиках
https://mikrotik.wiki/wiki/VPN:IPsec_(аутентификация_с_помощью_пароля) читать до просветления в мозгах...
罗森博姆
Адреса WAN конечно там не особо удачны приведены... с обеих сторон должны быть "белые"
Nikita
Dargod
https://mikrotik.wiki/wiki/VPN:IPsec_(аутентификация_с_помощью_пароля) читать до просветления в мозгах...
Если IPSec-соединение установлено успешно, то в графе Established должен появиться таймер времени (5), который показывает, как давно установлено соединение. Индикатором является именно наличие таймера, а не факт наличия соединения (4), которое в случае проблем будет отображаться, но таймер будет отсутствовать. Если судить по этой фразе - то всё ОК. Возможно, что политика IPSec не совсем корректна из-за того, что с одной стороны - белый IP, а с другой - серый, и где-то на NAT проблема
Yakov
А так нельзя? Я могу только связывать подсетями?
мне интересно чего вы этим хотите добиться, по вашей задумке
Dargod
мне интересно чего вы этим хотите добиться, по вашей задумке
Цель - обеспечить связность между микротами, прокинуть порты наружу из подсети серого микрота через микрот с белым адресом.
Dargod
Порты также удалось вывести прямо на роутере с белым IP, через NAT правила dstnat\netmap + srcnat\masquerade Незнаю, насколько это корректно, но работает.
Roman
Отцы, подскажите, как работают флаги Seen-reply и Аssured. Что они значат - понимаю, саму механику найти не могу.
Innokentiy
https://thermalcircle.de/doku.php?id=blog:linux:connection_tracking_3_state_and_examples
Innokentiy
IPS_SEEN_REPLY Packets have been seen both ways (bit can be set, not unset): This bit is set once the very first packet in reply direction is seen by the ct system
Innokentiy
IPS_ASSURED This tracked connection should never be early-expired: This bit is set, if the packets seen by the ct system indicate a fully established connection on OSI layer 4 and traffic has been seen both ways. In case of TCP it is set once the complete TCP 3-way handshake has been seen. In case of UDP it is set when traffic has already been seen both ways and now yet another packet is seen. In case of an ICMP transaction (e.g. ping: echo-request + echo-reply) this bit is however not set at all. Tracked connections where this bit is not set can fall victim to the “early drop” mechanism. When the number of connections tracked by the ct system grows very high and reaches a certain max threshold (which of course depends on the configured size of the central ct table), then the ct system begins to delete not assured connections to free up some space.
Innokentiy
((отличный пример корректного использования уровней модели OSI))
Roman
Спасибище!
Roman
И еще одно не укладывается: как может быть соединение established при отсутствии флага Seen-reply, если он поднимается при первом ответном пакете и не снимается потом (This bit is set once the very first packet in reply direction is seen by the ct system.)
_SvC_
Подскажите. а можно ли на тике в консоли или в винбоксе вывести список интерфейсов со скоростями и дуплексами? (аналог show interface status из иос)?
Олег
Подскажите. а можно ли на тике в консоли или в винбоксе вывести список интерфейсов со скоростями и дуплексами? (аналог show interface status из иос)?
можно вот так: /interface ethernet monitor [find] once но выглядит не очень красиво. особенно на свитче с 48 портами
Evgeniy
Коллеги, а как вы мониторите нехватку айпишников из пула dhcp? ну то есть адреса закончились и неплохо было бы алерт отправить
Sergey 🌵
DHCP ipv6 и нет проблем
У меня dir-300 клиентский за ночь, и с этим справлялся :)
Evgeniy
можно конечно писать файлик лога локально, при ошибке dhcp,error только чем его считывать и каким протоколом обращаться
Petr
можно конечно писать файлик лога локально, при ошибке dhcp,error только чем его считывать и каким протоколом обращаться
Ну в принципе есть вывод ip pool used print count-only Можно какой-то заббикс на травить, чтобы сравнивал с общим числом адресов в пуле Ну или на самом микротик скрипт и в планировщик
Andrey
/rules
Maxim
Коллеги, тут внезапно вночи перезапустился CCR1036-12G-4S, такое бывало, замена есть, но пока некогда поменять. Но тут так получилось что после запуска у него как-то криво стартанул CAPs-man. Трафик вроде ходил, но пользователи работали через раз. Winbox не пускал. Спас перезапуск по ssh. И всё завелось. Кто сталкивался с подобным? Что можете порекомендовать?
Maxim
вскрыть микрот, полюбоваться вздутыми кондерами на БП и перепаять на новые ;) а если есть донор, то БП махнуть быстрее выйдет.
Это причина перезапуска скорее всего, а вот почему сам запуск произошёл с косяками?
Евгений
так может в этом же. зачем сейчас гадать на кофейной гуще. я много железок видел, которые неадекватно ведут себя при неправильном питании.
Евгений
1036 обычно в цикличный ребут уходит. хотя возможно у нас нагрузки большие.
Евгений
Евгений
Сори, что не по теме, но может кто подскажет?.. хочу настроить рстп. два вопроса: 1. в каком влане бегают бпду пакеты? весь траффик только тегами, разными. нэтив влан - 1 хочу 1й влан убрать со всех портов. будет ли проблема с рстп? интересно, что будет если нэтив влан на соседних железках сделать разным? 5 и 10 например. 2. получится ли запустить рстп между двумя железками? один линк прямой 10г второй линк 1г, но идет через л2 канал провайдера. приходит антегом. предположительно там много железок и скорее всего qinq. траффик так же бегает под тегами, нэтив - 1.
Sergey
1036 обычно в цикличный ребут уходит. хотя возможно у нас нагрузки большие.
эти кондеры у них постоянно дохнут, замена на более качественные решают проблему
Бу...
эти кондеры у них постоянно дохнут, замена на более качественные решают проблему
Это только выходные, еще на питание шимки (мелкий, 22 или 47 мкф) нужно менять.
Александр
Добрый день, подскажите, какие параметры есть у команды print в терминале? Задача выгрузить в файл таблицу ppp/secrets с комментариями, но по умолчанию поле comments не выгружается
Александр
аналогично
Александр
может в 7.8 так...
nuc
может в 7.8 так...
Плохому танцору всегда что-то мешает)
Александр
это в файл?
nuc
это в файл?
Можно и в файл, разницы нет
Александр
ага.. просто ниже не пролистал.. хотелось бы конечно через принт., но и так пойдет
Александр
в принте там фомат удобнее, с колонками и отступами
nuc
в принте там фомат удобнее, с колонками и отступами
Можно и "принтом" красиво вывести, но это намного сложнее. Экспорт быстрее и так же имеет строгую форму вывода. *Да и просто принт коммент показывает.
Alexander
Всем привет. такая проблема. Проброшены порты были в локалку, локалка в 25 влане, всё работало, сейчас отвалилось, в правилах файервола появилась ошибка:
Alexander
Во всех мануалах говорят, что ether1 на бридже висит, но его там нет
Alexander
Куда копать, подскажите