asd
это через сотовый инет?
Хотя до этого было стабильно
Oleg
Хотя до этого было стабильно
а это через сотовый инет + ВПН или без тоннеля?
Moneron 🇷🇺
+
Может, юсб-мопед хулиганит?
asd
Может, юсб-мопед хулиганит?
тоже на него грешу
Moneron 🇷🇺
тоже на него грешу
Воткните его напрямую в ноут, попробуйте
asd
а это через сотовый инет + ВПН или без тоннеля?
Это просто сотовый инет , тунель поднять не могу до сервера
Oleg
У меня мобильные сотрудники — примерно 60 человек — у вех разные симки, у всех разные смартфоны. А проблема одна — VPN поднимается (IPsec IKEv2 или Wireguard), но трафика нет по соединению
asd
Может, юсб-мопед хулиганит?
Я просто с собой притащил такой же новый модем и тоже самое . Просто huawei перестали закупать модемы , они топ были
Oleg
может mtu?
Мало вероятно — резко вчера у всех одновременно проблема началась
Oleg
и только через сотовые сети
Moneron 🇷🇺
Я просто с собой притащил такой же новый модем и тоже самое . Просто huawei перестали закупать модемы , они топ были
Может, у МТ с трактом питания юсб что случилось? Старые 951 этим очень активно грешили
asd
Может, у МТ с трактом питания юсб что случилось? Старые 951 этим очень активно грешили
Да вроде как все работает хорошо , но именно в тунель не поднять, ладно попробую через внешку. Просто понять не могу в чем дело, может реально оператор либо симка
asd
Ну восьмёрки-то через раз пингуются, разве это "работает"?
Щас все стабильно , видать usb модем переключался с режимов 3g 4g
asd
Moneron 🇷🇺
Щас все стабильно , видать usb модем переключался с режимов 3g 4g
Тоже причина. Вполне. Я сторонник использования специализированных лте-железок. Там всё сильно лучше и предсказуемее, чем на мопедах.
Oleg
посмотрел, у меня как всегда все работает
Перепроверил — у меня по-старому всё — не работает через сотовые
Антон Курьянов
Перепроверил — у меня по-старому всё — не работает через сотовые
А пинги, логи что говорят? Неужто так сложно найти проблемного клиента в шаговой доступности да сделать более детальную проверку, нежели "а через Макдак работает"?
Oleg
А пинги, логи что говорят? Неужто так сложно найти проблемного клиента в шаговой доступности да сделать более детальную проверку, нежели "а через Макдак работает"?
Сделали такое. Через любого не-сотового провайдера всё работает как раньше без проблем. Через сотовых — не работает. По логам — ipsec соединение устанавливается корректно, трафиковые пакеты не проходят
asd
Каким инструментом можно отправить пакет , и посмотреть где он прибьется
asd
?
Дэн Миков PRM
traceroute
Иван
У меня такая же головная боль, провайдер или занижает или убивает все что как-либо связано с ipsec и ovpn и gre
Иван
pp2p пробовал кстати тоже самое было
Попробуйте SSTP, микрот-микрот поднимется без генерации сертификатов, просто для тестирования
etc
мобильные операторы блочат туннели, со вчерашнего дня билайн, мегафон Тюменская область, ХМАО точно, у меня из всех остался только Streisand
etc
хочу добавить что где-то соединение устанавливается, но пакеты не идут, в большинстве случаев всё останавливается на connecting
Bykadorov Serj
Добрый день!
Bykadorov Serj
Коллеги может кто сталкивался с проблемой. Устройство грузит на полную cpu. Процесс management. SNMP не включен. Хз как понять что это и выключить
Bykadorov Serj
hap lite?
LHG lte
Bykadorov Serj
Нашел причину. Она в неверном маршруте ip->routes. Но так или иначе не получается решить вытекающий вопрос. Заполняются arp таблицы. Нужно как посоветовали ребята прописать маршрут не на интерфейс lte1, а на белый ip. Но как бы я не менял distance и не пытался прописать 0.0.0.0/0-> white ip. Ничего не выходит. Тк по дефолту маршрут прописывается автоматом.
Bykadorov Serj
В safe mode делаю ибо удаленно. Может думаю на месте из локалки еще разок. Интересное дело настройки аналогичные десяткам таких, но бывают исключения видимо
ZlyddeN
если MAС видится на порту, то что может мешать попасть в микротик через MAC-TELNET ?
Дмитрий
Всем привет. Имеется железка LHG R. Время от времени отрубается lte в логах: lte1: reply timeout for: ATE0. решается только ребутом устройства. На форумах вычитал что лечиться interface lte firmware-upgrade lte1 upgrade=yes У меня вышел статус failed. Версия модема: installed: R11e-LTE6_V025 latest: R11e-LTE6_V035 Никто не подскажет где взять файл обновления? Версия ROS 6.49.8
Дмитрий
С третьего раза обновление прошло без ошибки, но в логах теперь lte1: reply timeout for: AT+EEMGINFO?
Евгений
Ребят, интересно одну штуку проверить… У кого тоннели поломались, можете трассировку с двух сторон сделать и сравнить зеркально или нет?
Александр
Добрый, день, подскажите есть ли возможность пропинговать устройство за натом?
Александр
Первое что на ум пришло: маркировать пакеты в зависимости от размера, и пробрасывать ICMP основываясь на маркировке, но не прокатывает, не понимаю почему
Александр
пингануть устройство за NAT-ом
Михаил
пингануть устройство за NAT-ом
У вас "за натом" устройство имеет серый ip-адрес?
Александр
да, микротик раздает
Михаил
да, микротик раздает
И пингуете вы тоже серый адрес?
Александр
Нет, я пингую адрес микротика.
Михаил
Нет, я пингую адрес микротика.
Тогда и отвечать будет микротик 🤷‍♂
Аникей
Для чего «пингануть»?
Александр
Отвечает микротик, а мне нужно пропинговать так чтобы ответило устройство. Пока мысль пришла, отправлять пакеты разной длины и маркировать их, но я как понимаю ICMP пакеты не проходят в NAT
Александр
Для чего «пингануть»?
проверить доступность устройства за микротиком
Аникей
Может проще доступность tcp-порта проверять?
Аникей
У меня некоторые проверки так и работают
Александр
Может проще доступность tcp-порта проверять?
Там все закрыто, девайс коннектится к своему сервису в облаке
Аникей
Пробросил ту же веб-морду и проверяю по тсп-порту
Александр
Закрыто все.. я сканил порты.
Аникей
Если у Вас есть возможность маркировать трафик, значит и доступ к NAT есть?
Александр
Да вот же.. в манглах на прероуте, ICMP трафик разбирается и маркируется. Но в NAT он не попадает
Александр
Если я правильно понимаю, но нужно ICMP их цепочки input сделать forward, чтобы в он в nat попал
Аникей
то есть промаркировали icmp разных размеров, создали правило dst-nat?
Александр
да, а в статистике по нулям
Александр
маркировал как и пакеты там и соединение. В коннекшн маркировку вижу
Аникей
получается надо эти пакеты направлять в сеть раньше, чем их обработает сам микротик. прям интересно
Александр
Но вообще в нате, если фильтр размера пакета, но тоже не помогает
Александр
опять же если я правильно понимаю процесс
Аникей
роутер на icmp ping раньше отвечает, как ни крути
Аникей
хотя и маркирует пакеты
Александр
роутер на icmp ping раньше отвечает, как ни крути
тем не менее, их можно дропать в цепочке Input
Аникей
тем не менее, их можно дропать в цепочке Input
Так я и говорю, что роутер их раньше ловит
Аникей
То есть джамп в форвард как-то надо