Влад
Приветствую. Может кто уже сталкивался, IKE2 VPN, серты, настроенный по https://mum.mikrotik.com/presentations/RU19M/presentation_7118_1568108931.pdf Перестали подключаться клиенты ios, 1-2 месяца назад ещё подключались. Не менялось ни чего кроме обновлений ios.
примерно такое же сейчас у меня. две одинаковые железки rb2011 в офисе, абсолютно одинаково настроенный l2tp на одном работает, на другом нет. в логах гуглил ошибки и нагуглил, что это довольно типичная ситуация. Техподдержка рекомендует полный сброс, обновление и настройку с нуля не через backup
Влад
в любом случае без анализа логов тут никак
Navi
серты откуда брали?
На микроте CA, потом импорт на ios
Ьн
коллеги, столкнулся с проблемой (вот думаю откуда грабли растут). Сеть: секпонит в виде головы роутинга (весь роутинг на нем), циска как ядро (стек), за циской микроты (как агрегаци так и акцесы). Везде вланы. Проблема заключается в том что не всегда пользователь получает ИП. На дхцп (винда) пул свободны, вланы за акцеса пробиты, на акцесе на порту клиента влан терминируется. Ситуация: клиент в первый раз подключает ноут, получает ип - все работает. Затем на ночь ноут засыпает, утром после включения Ип не прилетает, если перезагрузить, то все ок ИП прилетает. Если заменить акцес железку на циску - то проблема исчезает
Ьн
вланы на микротах пробиты через бридж
Ьн
бридж - вланс 1038 - клиентский влан, 1040 воип влан (отдается на те же порты через дискавери MED-LLDP)
Ьн
Ьн
т.е. порты по факту в гибриде
Evgenii
Коллеги, добрый день. Есть устройство wsAP ac lite, оно питается исключительно и только по PoE. Пытается включиться, но не может. Попробовал на трех различных PoE-адаптерах. Какова вероятность что слетело ПО и как лучше всего его попытаться перезалить? Или кто-то может подсказать что-то ещё, что можно сделать. Гарантийный срок закончился, так что остался я 1 на 1 с этим устройством))
Evgenii
1. Попробовать другой кабель (переобжать или заменить) 2. Попробовать другой блок питания.
3 кабеля попробовал, в т.ч. заводской. Питался от PoE микротовых, сейчас запитался от адаптера unifi, всё одно и тоже
Evgenii
Пытался прикурить от RB2011, потом от RB960PGS, всё с родными блоками питания. Никак не прёт.
Руслан
netinstall если не поможет, то в топку (
Dmitry
торчем вижу дискавери идут
Если я правильно помню теорию, то на half-lease time д.б. unicast запрос от клиента к серверу. С этим трафиком нет проблем?
Ьн
Как оказалось, отвалился один из серверов дхцп (там пул) и на оставшемся закончились саободные
Ьн
В общем ларчик просто открывался. Спасибо всем
Константин
Подскажите, при использовании такого правила: /ip firewall raw add action=log log-prefix="raw-fragment" \ chain=prerouting fragment=yes получаю в логе соотвествующие сообщения. Я правильно понимаю, что исходя из этого мне необходимо применять правило по корректировке mss в mangle? Если так, то что делать с udp, который в логе также есть.
Daniil Yurevich
TCP подстроит размер MSS, если нельзя фрагментировать. Остальное будет фрагментироваться.
Survit
торчем вижу дискавери идут
А они до DHCP сервера доходят?
Ьн
По дхцп релею - да
Survit
По дхцп релею - да
ТО есть вы видите запросы от клиента на клиенте и видите, что эти запросы проходят через dhcp relay. На самом сервере dhcp вы эти запросы видите?
Ьн
Как написал выше, выяснилось 1 сервер из пула дхцп серверов оказался недоступным для клиентов, а на оставшемся переполнился пул:-)
Ьн
Опс.. не отправилось сообщение сюда
Ьн
В общем порешали, проблема на стороне гипервизора оказалась, он перестал нормально смотреть в часть вланов (причем так что монитринг не заметил подвоха). И одна нода дхцп не видела запросы, а вторая оказалась с переполненным пулом. Спасибо всем:-)
Dilmurod
Юзерам Микротика привет! Нужен советь или подсказка по одной задаче... Есть провайдер который имеет несколько (4 шт) BGP стыка (сессий) с вышестоящими операторами. идея была первая будет основной остальные резервной. имеется 4 шт по /24 валидной Сети нужно балансировать что бы одна /24 ходил через один BGP стык другая /24 через второй BGP стык и так далее подобную задачу ещё не пробовал сделать. Может есть кто сталкивался подобной задачей ?
Dilmurod
ECMP Это выход их положении или есть другие варианты?
Роман
/stat@combot
Combot
Total messages: 301223
Sergey
поясните последнию фразу, какой смысл им надо анонсировать всё равно во все аплинки, что бы резервирование было в случаи отвала основного канала, какой смысл от разных асн? для каждого отдельного префикса они могут добавлять препенды (ас патч) по отдельности и ухудшать какой нибудь путь, могут узнать может есть еще коммунити у аплинков и их как то прикастылить что бы ухудшить улучшить свои анонсы, или МЕД тоже передаётся другим асн
Dilmurod
я вешаю интернет трафик у меня есть 4 шт по /24 Сети
Sergey
а чем он простаивает? он может каждый /24 префикс анонсировать во все аплинки, и в 3 из них делать ас патч длинней , и распределить так трафик
Dilmurod
есть там подсети разные но с длиной /24
Dilmurod
нет смысл что заказчик берет один интернет канал потом он понял что один интернет канал может отвалится, и клиенты на него сильно обидится. далее он договорился у различных других провайдеров брать инет и хочет теперь если у него один bgp отвалится что бы клиенты не почувствовали это
Sergey
вся обработка в бгп идет на уровне префиксов, он первостепенен, асн нужен только что бы отсеять входящие префиксы от пира где асн указана ваша
Dilmurod
задача примерно такая
Фима
4 фильтра ин и 4 фильтра оут, на каждый аплинк в фильтре разрешаем анонсить только одну сеть. Это если решить условие, а если по человечески, то анонсить надо всем и принимать от всех
Maxim
Это чудо меня одного напрягает?)
Maxim
Странные лайки невпопад
Innokentiy
это бот
Innokentiy
причем бот, который лайкает, не вступая в группу, так что его даже забанить толком нельзя
Innokentiy
но вообще вот эта кнопка "сообщить о спам-реакциях", кажется, как раз сделана для вашего случая
Peirat-viktor
Я где-то видел жалобу на спам-лайки
Peirat-viktor
вот на скриншоте
Точно! Отправил ;)
dstnat
/ip ssh set always-allow-password-login=no
Приветствую и благодарю) Работает)
Ьн
коллеги, вопрос - в микротик мту (в настройке инта) - это максимум с учетом всех доп бит (вланы/тонели и тд)? И вопрос еще, может кто знает, у хуавеев с6720 - мту тоже указано с учетом всего и вся в виде максимума?
Sramx11@
Двойной wan, двойная скорость реальна? Интересует реализация, пока вижу так: 2дхсп сервера, один на половине устройств по маку, другая половина на втором дхсп и маршрутизация дхсп1 на ван1, дхсп2 на ван2
Sramx11@
То, что вы описали - это балансировка нагрузки, если прописать два равноценных маршрута она сама худо-бедно поднимется )
Уже читаю, однако балансировка с резервированием беспокоит, взлетит? Ван1 упал вдруг
Vadim
Уже читаю, однако балансировка с резервированием беспокоит, взлетит? Ван1 упал вдруг
Так как вы описали - будет криво.Балансировка описана много где. Общий принцип - раскидывать соединения пропорционально ширине каналов.
Vadim
Уже читаю, однако балансировка с резервированием беспокоит, взлетит? Ван1 упал вдруг
Проверка через рекурсивную маршрутизацию или чек удаленных хостов, соединения для балансировки метить в мангле.
Evgenii
Коль скоро речь зашла о двух интернетах имею вопрос. В с дети ходят VLANы, хотел бы isp1 отдать одним виланчикам, а isp2 другим. На ROS6 всё делалалось одним правилом mangle и одним правилом ip-route. А сейчас обновился всё таки до ROS7 и с ужасом узнал, что надо создавать Routing Tables. Я попробовал с разбегу в новую реальность запрыгнуть, но больно ударился - создав Routing Rules я на нужные isp легко раскидал трафик, но у меня поломался роутинг между VLANами. Попробовал всякие там VRF - вообще интернет отвалился)))) Подскажите, как лучше сделать роутинг между виланами: разные Routing Tables и потом Leaking (перетекание маршрутов между таблицами маршрутизации), или же не сложно всё таки в рамках одной Routing table (например main) решить вопрос разделения по ванам? На повестке дня стоит уже откат обратно на ROS6, но крайне не хотелось бы признавать такое поражение
nuc
Коль скоро речь зашла о двух интернетах имею вопрос. В с дети ходят VLANы, хотел бы isp1 отдать одним виланчикам, а isp2 другим. На ROS6 всё делалалось одним правилом mangle и одним правилом ip-route. А сейчас обновился всё таки до ROS7 и с ужасом узнал, что надо создавать Routing Tables. Я попробовал с разбегу в новую реальность запрыгнуть, но больно ударился - создав Routing Rules я на нужные isp легко раскидал трафик, но у меня поломался роутинг между VLANами. Попробовал всякие там VRF - вообще интернет отвалился)))) Подскажите, как лучше сделать роутинг между виланами: разные Routing Tables и потом Leaking (перетекание маршрутов между таблицами маршрутизации), или же не сложно всё таки в рамках одной Routing table (например main) решить вопрос разделения по ванам? На повестке дня стоит уже откат обратно на ROS6, но крайне не хотелось бы признавать такое поражение
В менгл прероутинг между сабнетами разреши) *Повыше правил роутинга
Evgenii
В менгл прероутинг между сабнетами разреши) *Повыше правил роутинга
Вот с этого момента поподробнее. Я просто плохо понимаю таблицу эту. Мне надо указать src и dst адреса, а потом сделать действие route? Или как?
nuc
Вот с этого момента поподробнее. Я просто плохо понимаю таблицу эту. Мне надо указать src и dst адреса, а потом сделать действие route? Или как?
Для таблицы маршрутизации как обычно А что бы сабнеты домашние видели друг друга повыше правило о котором выше написал
NIKOLYA
И если один isp упал можно продублировать с более далёкой дистанцией маркировку первого прова через второго при использовании pcc
NIKOLYA
Коль скоро речь зашла о двух интернетах имею вопрос. В с дети ходят VLANы, хотел бы isp1 отдать одним виланчикам, а isp2 другим. На ROS6 всё делалалось одним правилом mangle и одним правилом ip-route. А сейчас обновился всё таки до ROS7 и с ужасом узнал, что надо создавать Routing Tables. Я попробовал с разбегу в новую реальность запрыгнуть, но больно ударился - создав Routing Rules я на нужные isp легко раскидал трафик, но у меня поломался роутинг между VLANами. Попробовал всякие там VRF - вообще интернет отвалился)))) Подскажите, как лучше сделать роутинг между виланами: разные Routing Tables и потом Leaking (перетекание маршрутов между таблицами маршрутизации), или же не сложно всё таки в рамках одной Routing table (например main) решить вопрос разделения по ванам? На повестке дня стоит уже откат обратно на ROS6, но крайне не хотелось бы признавать такое поражение
В манглах укажите dst !local
NIKOLYA
А ещё лучше в адрес листе создать лист с богон сетями и эту сеть исключать из маркроут
bmw
3 кабеля попробовал, в т.ч. заводской. Питался от PoE микротовых, сейчас запитался от адаптера unifi, всё одно и тоже
Насколько длинный кабель с собственно питанием? Возможно, что из-за потери вольтажа на МТ приходит критически мало. Или помеха сажается от силовых кабелей. Можно попробовать на тест впрыснуть питание в непосредственной близости. Вплоть до питания отдельным БП попробовать.
Бу...
Коллеги, добрый день. Есть устройство wsAP ac lite, оно питается исключительно и только по PoE. Пытается включиться, но не может. Попробовал на трех различных PoE-адаптерах. Какова вероятность что слетело ПО и как лучше всего его попытаться перезалить? Или кто-то может подсказать что-то ещё, что можно сделать. Гарантийный срок закончился, так что остался я 1 на 1 с этим устройством))
Снять точку, воткнуть по poe коротким патчем (хотя можно метров на 3-5) в инжектор (хоть родной с бп, хоть убунтовский, последний помощнее). Проблема осталась - посмотреть состояние разъема на предмет окислов, аккуратно промыть изопропилом; дальше нетинсталл, не поможет - вскрыть и проверить электролиты. Если с патчем проблема ушла - переобжать, проверить, заменить штатный кабель, который к точке: окисел, плохой обжим, паршивое качество кабеля тоже могут это делать. Питание во всех случаях использовать от 24V, в идеале 802.3af/at
Alex
Коль скоро речь зашла о двух интернетах имею вопрос. В с дети ходят VLANы, хотел бы isp1 отдать одним виланчикам, а isp2 другим. На ROS6 всё делалалось одним правилом mangle и одним правилом ip-route. А сейчас обновился всё таки до ROS7 и с ужасом узнал, что надо создавать Routing Tables. Я попробовал с разбегу в новую реальность запрыгнуть, но больно ударился - создав Routing Rules я на нужные isp легко раскидал трафик, но у меня поломался роутинг между VLANами. Попробовал всякие там VRF - вообще интернет отвалился)))) Подскажите, как лучше сделать роутинг между виланами: разные Routing Tables и потом Leaking (перетекание маршрутов между таблицами маршрутизации), или же не сложно всё таки в рамках одной Routing table (например main) решить вопрос разделения по ванам? На повестке дня стоит уже откат обратно на ROS6, но крайне не хотелось бы признавать такое поражение
Все вланы и wan-ы запросто могут сосуществовать в одном врф, например, в main. При условии что у вас нет какой-нибудь экзотики. А роутинг между вланами делается ничем не отличающимся способом от роутинга между разными подсетями.
Evgenii
Все вланы и wan-ы запросто могут сосуществовать в одном врф, например, в main. При условии что у вас нет какой-нибудь экзотики. А роутинг между вланами делается ничем не отличающимся способом от роутинга между разными подсетями.
Вчера дома с манглом разобрался вроде. Трафик перераспределился, связь не нарушилась. Да, все виланы в динамической таблице main остаются по умолчанию. А уже соединения '!богон' загоняются в условный to_isp2 и всё нормально работает.
Антон
Коллеги добрый день. Столкнулся со следующей проблемой. Есть 2 микротика с разными подсетками. R1 имеет сеть 192.168.9.0/24 и доступ в инет через ether1 статикой. Есть R2 c 172.16.19.0/24 без доступа в интернет для коммутации видеонаблюдения. R1 и R2 соединены патчкордом и настроены через vlan (R1 ether7 и R2 ether5). Задача - пробросить порт во внешку из R1 для устройства (видеорегистратора с портом 8000) внутри R2 c ip 172.16.19.10. Сетки пингуются между собой. с R1 прекрасно видно web морду регистратора, который находится на R2. Но проброс портов в виде dst-nat - netmap не работает. chain=dstnat action=netmap to-addresses=172.16.19.10 to-ports=8000 protocol=tcp in-interface=ether1 dst-port=8000 log=no log-prefix=""
Cumberbatch
В изолированной среде.
Антон
Правило проброса прикрепил