Dweller
тегированный трафик принимаете где 2 паблик адреса? Или все под одной маской у вас?
под одной маской в одной подсети антэгом просто от оператора /29
Albert
а что мешает маркировать по src address
Dweller
вот я и пытался понять так ли надо это делать
Dweller
)
Albert
Ну думаю для начала стоит протестить
Dweller
идею понял, спасибо
Dweller
буду тестить
Sasha
и микротик начинает ронять сеть на всех портах RB962UiGS-5HacT2HnT
Кто подскажет что может быть. В пике скорости микрот роняет сеть
Sasha
Без ошибок.
Albert
/system
Sasha
Просто отваливается и все.
Survit
Просто отваливается и все.
Мониторинг наше всё...
Sasha
Мониторинг наше всё...
А что мониторинг даст? Ошибок передачи 0. В логах полных 0.
Survit
А что мониторинг даст? Ошибок передачи 0. В логах полных 0.
загрузка процессора, доступность устройства, состояние портов.. Дальше перечислять, что делает нормальный мониторинг? Обычно когда порт отваливается на самом микротике в статистике порта появляется количество состояний Down\Up, но судя по всему - не ваш случай. Поэтому - мониторинг - наше всё..
Sasha
Там hp g10 и синолоджи. Как бэкап вм начинается пляска. Скорость уходит в 1ггб передачи и падают порты
Daniil Yurevich
маркировать трафик
Src nat будет достаточно.
Survit
Нет счетчик тикает падений. Но из всего перечисленого в норме. Нагрузка 10% все в рамках портов тика общается без правил файрвола.
Вот не верю... Сам давно в деле. У меня в стоматологической клинике у одного из заказчиков и 30 ip камер в постоянном состоянии on line и backkup через vpn канал льётся виртуальных машин с трёх серверов и ничего не падает никогда.
Sasha
Вторая железка это RackStation RS1619xs+ Там тоже порты 1ггб. И трабл этот только в скоростях близких к 1ггб как в 998мб упирается начинает порты дергать(
Survit
Сеть в автосогласовании на сервере 1gb порты. Но почему начинает ронять все порты для меня загадка
1) Я не видел что вы показывали статистику конкретного порта 2) Я не знаю какая архитектура вашей сети 3) У меня прекрасно всё по гигабиту идёт. Отдельный VLan под видео и отдельная сеть под клинику. Учитывая, что видео круглосуточно по движению, сама клиника использует тяжёлые сетевые решения типа Romexis и Infodent и ничего не падает и не отваливается и телефония не лагает, то явно что-то у вас с архитектурой сети.
Sasha
Оборудование включено напрямую в микрот. Нет вланов нет пересылок. Только впн но пока из порта 2 в порт 3 не попрет 998мб/с все работает идеально. Железки общаются между портами рамках бриджа
Albert
добрый день Есть небольшая проблема касаемо скорости передачи по локальной сети между vlan. Общая загрузка 250-300мбит. Причиной всему большое кол-во правил nat,mangle,row,ipsec на ccr. После ccr стоит src317. Для облегчения работы ccr принято решение передать маршруты на crs. А теперь собственно вопрос, crs настраивается идентично ccr или же все таки есть какие то исключения? Сейчас на данный момент я все так же настроил но нет связи между vlan. Как то поднимался данный вопрос но не смог найти решение здесь.
Dweller
Ну думаю для начала стоит протестить
/ip/firewall/mangle> print 0 chain=prerouting action=mark-connection new-connection-mark=conn_sbb passthrough=no dst-address=xx.xx.xx.5 connection-mark=no-mark in-interface=sfp-sfpplus4 log=no log-prefix="" 1 chain=prerouting action=mark-connection new-connection-mark=conn_vrrp_sbb passthrough=no dst-address=xx.xx.xx.2 connection-mark=no-mark in-interface=sfp-sfpplus4 log=no log-prefix="" 2 chain=prerouting action=mark-routing new-routing-mark=to_sbb passthrough=no dst-address-type=!local connection-mark=conn_sbb in-interface-list=!WAN log=no log-prefix="" 3 chain=prerouting action=mark-routing new-routing-mark=to_vrrp_sbb passthrough=no dst-address-type=!local connection-mark=conn_vrrp_sbb in-interface-list=!WAN log=no log-prefix="" 4 chain=output action=mark-routing new-routing-mark=to_sbb passthrough=no dst-address-type=!local connection-mark=conn_sbb log=no log-prefix="" 5 chain=output action=mark-routing new-routing-mark=to_vrrp_sbb passthrough=no dst-address-type=!local connection-mark=conn_vrrp_sbb log=no log-prefix="" 6 chain=prerouting action=mark-routing new-routing-mark=to_vrrp_sbb passthrough=no src-address-list=via_vrrp_sbb dst-address-list=!BOGONS log=no log-prefix="" 7 chain=prerouting action=mark-routing new-routing-mark=to_sbb passthrough=no dst-address-list=dst_via_sbb log=no log-prefix="" локалка выходит как надо, а роутер чет не хочет выходить как надо
Albert
/ip/firewall/mangle> print 0 chain=prerouting action=mark-connection new-connection-mark=conn_sbb passthrough=no dst-address=xx.xx.xx.5 connection-mark=no-mark in-interface=sfp-sfpplus4 log=no log-prefix="" 1 chain=prerouting action=mark-connection new-connection-mark=conn_vrrp_sbb passthrough=no dst-address=xx.xx.xx.2 connection-mark=no-mark in-interface=sfp-sfpplus4 log=no log-prefix="" 2 chain=prerouting action=mark-routing new-routing-mark=to_sbb passthrough=no dst-address-type=!local connection-mark=conn_sbb in-interface-list=!WAN log=no log-prefix="" 3 chain=prerouting action=mark-routing new-routing-mark=to_vrrp_sbb passthrough=no dst-address-type=!local connection-mark=conn_vrrp_sbb in-interface-list=!WAN log=no log-prefix="" 4 chain=output action=mark-routing new-routing-mark=to_sbb passthrough=no dst-address-type=!local connection-mark=conn_sbb log=no log-prefix="" 5 chain=output action=mark-routing new-routing-mark=to_vrrp_sbb passthrough=no dst-address-type=!local connection-mark=conn_vrrp_sbb log=no log-prefix="" 6 chain=prerouting action=mark-routing new-routing-mark=to_vrrp_sbb passthrough=no src-address-list=via_vrrp_sbb dst-address-list=!BOGONS log=no log-prefix="" 7 chain=prerouting action=mark-routing new-routing-mark=to_sbb passthrough=no dst-address-list=dst_via_sbb log=no log-prefix="" локалка выходит как надо, а роутер чет не хочет выходить как надо
https://habr.com/ru/articles/463813/ маршруты
Albert
по статье делали?
Dweller
https://habr.com/ru/articles/463813/ маршруты
маршруты на месте, по 0.0.0.0/0 в каждую из 3 траблиц маршрутизации
Albert
https://t.me/mikrotikclub/302457 вот тут еще ответ предложили
Dweller
по статье делали?
мультиван делал по ней да, и сейчас отталкивался от ее логики
Dweller
https://t.me/mikrotikclub/302457 вот тут еще ответ предложили
да, с срц-нат работает, но если хочешь из локалки попасть в адрес по которому ходит роутер с другим src-nat то выползает no route и я не очень понимаю почему для трафика роутера нужен src-nat. разве унего src не просто паблик айпи?
Albert
мультиван делал по ней да, и сейчас отталкивался от ее логики
dst-address=xx.xx.xx.5 Это разве не ваш адрес ? почему не src
Dweller
dst-address=xx.xx.xx.5 Это разве не ваш адрес ? почему не src
ммм незнаю) ему же надо и отвечать в тот же интерфейс в который придет запрос снаружи
alex
/stat@combot
Combot
Total messages: 302478
Dweller
dst-address=xx.xx.xx.5 Это разве не ваш адрес ? почему не src
поменял на срц - счетчики тикать перестали, типа нет трафика с такими условиями
alex
/rules@MissRose_bot
Albert
ммм незнаю) ему же надо и отвечать в тот же интерфейс в который придет запрос снаружи
он знает откуда пришел пакет с таким адресом,так что интерфейс не вижу смысла указывать.
Dweller
Albert
2 адреса на 1 sfp висит под одной маской?
Dweller
2 адреса на 1 sfp висит под одной маской?
нет, основной адрес роутера /29 а допольнительный висит как vrrp адрес /32
YugFi
Всем привет! Подскажите пожалуйста... Отключился на удаленном роутере2 интернет (был сбой у провайдера), уже несколько часов все работает, а туннель к другому роутеру1 не поднимается. Хотя другие клиенты к этому роутеру1 подключаются без проблем в данный момент. Протокол l2tp
YugFi
сбрось сессии на роутере1
Сбросил все connections, не помогло
Александр
Сбросил все connections, не помогло
а ipsec с l2tp используется?
Александр
Да
попробуй отключить ipsec на время в настройках подключения
Александр
Помогло отключение ipsec на роутере2
у меня так периодически бывает. Перестаёт работать с ipsec. Через некоторое время начинает работать и с ipsec. Такое ощущение что где то у провайдера сессия застревает). Может более опытные коллеги подскажут почему так происходит?
Олег
а у вас dpd включен в дефолтном профиле (или какой вы используете для l2tp/ipsec)?
Олег
по дефолту 120
а это 120 чего? у меня стоит dpd-interval=2m dpd-maximum-failures=5, но я не помню, это дефолт или я крутил
Александр
Александр
я так понимаю 120 секунд)
Олег
тогда ipsec sa должен протухать за 10 минут максимум
Александр
тогда ipsec sa должен протухать за 10 минут максимум
согласен. Но вот и не понятно почему не работает большее время. Очень похоже, что где то у провайдера застревает).
Dweller
Для роутера указываешь pref source
типа в роутинге делаю дст - нужный адрес и преф сорс адрес с которого роутер должен ходить на него?
Daniil Yurevich
А в src nat укажи адрес локальной сети (src adr) и делай нат в нужный тебе адрес.
Dweller
А в src nat укажи адрес локальной сети (src adr) и делай нат в нужный тебе адрес.
ага я понял, делать это без маркировки в мейн таблице маршрутизации?
Dweller
Да.
ощущение что ему вообще пофиг, по крайней мере для айписека исходящего с л2тп
Dweller
дистанс поставил меньше чем у 0.0.0.0
Albert
Кто нибудь обновлялся до ROS? Нашел статью одну и там пишет что маршрутизация vlan осуществляется на коммутаторе. Так ли это?
nuc
c 6 до 7
Пойди в хелп и почитай, какие нововведения есть для свитчипов
Innokentiy
ну вообще 317 отличный тазик для л3хв
Dmitry
ну вообще 317 отличный тазик для л3хв
Там NAT mangle и прочие вещи которые его ломают
Innokentiy
нат не ломает вроде
Innokentiy
манглы не надо на нем делать, да
Innokentiy
вррп надо костылить, на форуме есть скрипт
nuc
СRS317 - это свитч ?? Что вы на нем собрались маршрутизировать :)
В соседнем чатике похвастались, что на ЦПС310 10Г маршрутизируют..... Тем не менее, лучше все же придерживаться правила, что не нужно из свитча делать роутер, имхо...
Innokentiy
тут можно наступить на скользкую дорожку обсуждения того, в чем разница между свитчом и роутером
Innokentiy
и почему длинк дир300 это роутер, а скотолист 6513 - свитч