Daniil Yurevich
На rsa едет, а вот на ec нет. :(
Dweller
Коллеги привет, подскажите пожалуйста: как заставить микрот выходить с конкретного паблик айпишника в инет для установления л2тп и айписек а локальных пользователей выпускать через второй паблик адрес. Ну то есть с src-nat для локальных пользователей понятно. А как объяснить микроту с какого паблик айпи слать запросы непосредственно ему?
Dweller
А то получается что он инициирует айписек с одного адреса, а на фазе 2 уже пытается с другого
Dweller
Самое простое в таблице роутера указать маршрут до сервера ВПН через нужного провайдера
Вроде я смог сделать нужно с помощью двух src-nat правил, одно без указание src-addr а второе с указанием локалки
Dweller
И вроде даже работает как надо
Ян
шейпинг это дорогое удовольствие, а дроп дешевое
Доброе время суток. Вопрос в продолжении Очередей: для начала, на пример у меня канал 50М 4 группы: 45М(1), 25М(3), 10М(5), 5М(7) - в скобках приоритет если в 1-ой группе (на 45М) начался ВКС - как пойдёт разделение канала?
Руслан
это тест чтоли? )) варианты ответов предоставьте.
Руслан
каша у вас получится. Если делите скорость, то сумма все дочек не должна превышать вашу ширину канала
Олег
Разделение внутри группы или глобально? Глобально выжрет до 45М
Ян
Разделение внутри группы или глобально? Глобально выжрет до 45М
точно выжрет? это и требуется, надо чтоб во время ВКС все остальные не использовали инет вообще....
Руслан
Если я правильно помню - нет. Получите проблемы. Если вы делите скорость между клиентами, то нужно учитывать максимальную ширину канала. У вас 50, вы распределяете суммарно 85? Кьюсы будут выделять столько, сколько вы распределяете (85), а дальше уже провайдер будет вам рубить на 50мбит
Руслан
и достанется вашей вкс 45 мбит или нет - это уж как повезет. от остальных дочек не будет трафик , тогда достанется
Руслан
приоритет, насколько помню по курсам, позволяет распределить трафик, который оказался свободным после распределения по параметрам limit at по всем дочкам
Олег
точно выжрет? это и требуется, надо чтоб во время ВКС все остальные не использовали инет вообще....
ну, в общем, там есть дополнительное условие: у всех ваших групп должен быть общий parent на 50М (или чуть меньше, чтобы точно шейпить у себя) и дальше ещё какие-то вещи зависят от того, выставляете ли вы limit-at, и в какие значения
Denis
Добрый день Есть микроток с 7.9.2 на нем есть 2 туннеля 1 - ipsec и на него nat по списку нужные сайты сейчас поднял 2 туннель WireGuard + поднял bgp (antifilter.download) с получением раутов в отдельную таблицу (antifilter) где gw указан туннель WireGuard те сейчас 2 таблицы раутов : main - где прописанные в ручную роуты и antifilter - где роты получены по bgp Но получается , что роуты из таблицы antifilter не работают . Трасса на ip из этого списка идет , через дефорлтный роут , вместо туннеля . Когда указываю получение по bgp в Талицу main - то вроде все работает в части роутов , но перестает работать ( связка ipsec и на него nat по списку нужные сайты ) Прошу подсказать , куда копать . Для решения этой проблемы Спасибо
Sasha
Доброго дня. Не подскажите трабл с вайргардом. Когда цепляюсь через клиент win почему то конект идет всегда на разные порты. И не проходит handshake
Андрей
Никто не подскажет, почему два микротика на одном vpls туннеле могут разные метки использовать? Local Label на одном 150794, а на другом Remote Label 150769, и в данном направлении трафик не идет...
Ян
не актуально, нашел решение.
и в чём оно заключается?
Павел
Народ, Микротики тоже в Китае собирают?
Андрей
и в чём оно заключается?
В LSR ID и Transport Address вручную указал IP Loopback, после чего туннель собрался корректно.
Alex
Добрый день. Подскажите, нужно завернуть в л2тп туннель весь трафик одного из адресов локалки, но без ната, т.е. смаршрутизировать... как правильно сделать ?.. адрес в локали 192.168.7.136 адрес l2tp 172.16.7.129 - вторая сторона 192.168.7.99
vl
в условиях одной подсети 192,168,7,х - я хз как это сделать без костылей и мата
Alex
пару статеек нагуглил, но там возможно для 6й версии, либо с ошибками
Alex
проще изменить подсеть с другой стороны, или костыли будут
окей, тогда как смаршрутизировать подсеть ? без ната
Maxim
А зачем в двух местах одна подсеть? И какие маски?
vl
окей, тогда как смаршрутизировать подсеть ? без ната
делаем на концах л2тп новую подсеть стыковочную. - routing tables, делаете новую таблицу с FIB - ip firewall mangle - маркируем роутинг для пакетов с треб айпишника и указываем новую таблицу. - ip route. заводим для новой таблицы шлюз за l2tp нат не используем) прописываем с другой стороны подсеть.
Антон Курьянов
или просто в роут рулез одним правилом
Антон Курьянов
/ip route rule add src-address=100.66.66.2/32 table=to_isp1
vl
откуда ж вы лезете такие... вот скажи, почему именно эта группа?
St.Alex
откуда ж вы лезете такие... вот скажи, почему именно эта группа?
Эти клоуны лезут во все известные мне группы, где я состою, у них тупо есть база каналов, и они по ней фигачат
St.Alex
А ежели я покручу и наварю 8%, вдруг я вас опрокину?
vl
А ежели я покручу и наварю 8%, вдруг я вас опрокину?
думаю, сначала с тебя снимут рубликов 400 за регистрацию в системе и покупку абонентской карточки вип участника за 2000... и можешь его кидать)
Константин
А ежели я покручу и наварю 8%, вдруг я вас опрокину?
Не опрокинешь. Не сможешь вывести свои 8% вместе с телом депозита.
St.Alex
думаю, сначала с тебя снимут рубликов 400 за регистрацию в системе и покупку абонентской карточки вип участника за 2000... и можешь его кидать)
Эхххх, придется видимо дальше работать, и микротеки настраивать. А я уж чемодан на Бали стал собирать(
Notis
Здравствуйте. У меня настроены вланы на бридже, в бридж входит 1 интерфейс он-же транк для всех вланов. Маршрутизация между вланами есть, ограничена запретом всех форвардов кроме разрешенных. Могу ли я просто создать бонд (lacp) из ещё 2 интерфейсов и завести в бридж, заменив тем самым физический порт? Будет ли это корректно работать?
Sasha
Подскажите а не замечали на 7 версии последней что порты начинают отрубатся сами?
Sasha
Нагружаеш порт и рвётся. Все порты отрубает потом обратно возвращает
Sasha
Как вайргард поднял. Начинается такая пляска
Sasha
Rb951
Marat
Нагружаеш порт и рвётся. Все порты отрубает потом обратно возвращает
На старых железках с ROS 7( rb951 включая) тоже замечал потерю связи и железки не видели друг друга. Но там проблема встречалась когда в WebUI лез. Откатился на ROS 6 long term и проблем не знаю.
Sasha
На старых железках с ROS 7( rb951 включая) тоже замечал потерю связи и железки не видели друг друга. Но там проблема встречалась когда в WebUI лез. Откатился на ROS 6 long term и проблем не знаю.
Ну там не то чтоб потеря. А просто падают все интерфейсы разом и могут так делать много раз пока идет обмен между хостами и заливается что то на скоростях
Sasha
Вот так выглядит и не каких ошибок
Evgeniy
Innokentiy
чот они в половине новых апдейтов улучшают сфп в 4011
Innokentiy
оно и так работало нормально, чо там улучшать
Пётр
Доброго времени суток! Может кто-то поделиться списком сетей твиттера для перенаправления через VPN? Ну или подсказать где посмотреть?
Пётр
he.net
А подскажите как именно пожалуйста)
Пётр
Хоть что-то сам сделай
Оно? Я правильно понимаю?
vl
Оно? Я правильно понимаю?
оно. но если вы неправильно понимаете - оно вам не поможет
Пётр
https://antifilter.network/bgp
Спасибо крайне признателен
Александр
Добрый день, подскажите возможно-ли перенести CA сертификат?
Innokentiy
Добрый день, подскажите возможно-ли перенести CA сертификат?
сертификат - можно, вытащить ключевую пару от него - это уже совсем другой вопрос
Александр
Вроде бы вытащил, но я как понимаю подписанный сертификат сервера - нелзя, Хотя ovpn клиенты подцепились
Konstantin
Коллеги, доброго дня!!! Сегодня у нас взломали несколько Микротиков, рассшарили WiFi (слава Украине) без пароля для всех и сделали редирект на сайт окупанта. При том что микроб был секьюрно настроен, видимо новая дыра какая то.
Bykadorov Serj
Добрый день! Может кто сталкивался с такой проблемой. В DHCP вываливается куча нулевых mac-адресов. Скрин прилагаю
Konstantin
Konstantin
Оператор RT и LTE от МТС.
Dmitry
Оператор RT и LTE от МТС.
Вы версию ros не сказали.
Konstantin
ROS - 6.49.8
Антон Курьянов
Там даже телефон подсказывает)