Dmitry
на 7.11 - зависают IPSec сессии после обновления до 7.12 у меня вернулся к жизни SMP, как и обещали - по крайней мере статистика на графиках появилась, ранее все висело на одном ядре
Dmitry
смешно
Евгений
Dmitry
7.11.2
у меня оно не было в полку, но картина похожая да
Dmitry
2-е примерно 25% все остальное - около нуля
Евгений
две недели нормально работало, потом такая картина. на 7.12 обновился, пока все норм 😁
Dmitry
management - у меня вообще нет, почему не скажу
Евгений
вот нормальная картина
Антон
Покажите их, сложно или стесняетесь?
Windows ping -l 250 172.30.2.254 -n 1 -4 Linux ping -s 250 172.30.2.254 -c 1
Artur
Кто-нибудь Mlag использовал на микротах в продакшене? Есть ли нарекания в работе?
Leonid
Windows ping -l 250 172.30.2.254 -n 1 -4 Linux ping -s 250 172.30.2.254 -c 1
Что из линукса, что из винды, пакетики по 278 байт. И коннекшен от обоих висит 10 секунд. Разницы никакой.
Leonid
.10 - винда 10, .101 - дебиан 12.
Антон
Возможно версия другая у нас последня 6х LTS
Leonid
А как, простите, размер ICMP-пакета зависит от оси ПИНГУЕМОГО?
Антон
А как, простите, размер ICMP-пакета зависит от оси ПИНГУЕМОГО?
Это самый главный вопрос что и смутил, то что разное поведение firewall микротик если из разных ОС пинговать
Аникей
вы ж одинаковые параметры для пинга задаёте? как они могут отличаться?
Антон
Windows появляется сразу так
Антон
Linux появляется сразу так
Leonid
Пинганите с 2 окон одновременно.
Антон
Мы обнаружили что если запускать один Пинг то так если постоянно пинговать то 10 сек
Daniil Yurevich
Linux появляется сразу так
Это скорее всего задержка отображения в winbox
Daniil Yurevich
В настройках conntrack стоит icmp timeout 10sec по умолчанию.
Daniil Yurevich
Это скорее всего задержка отображения в winbox
Поэтому будь-то win\lin ICMP то шлют и те и другие. Соответственно настройки применяются и к тем и к другим. Для большей наглядности я рекомендую запустить из консоли. Там будет отрисовка идти побыстрее и найдешь те же самые timeout'ы.
☭Rinat
Добрый день Дамы и Господа!
☭Rinat
Подскажите пожалуйста
Null
Добрый день! Смогу ли я при такой настройке обратиться с своему же публичному IP ? должно ли сработать правило NAT при включенном фильтре Out Interface list ?
Null
обратиться сможете, но ответ не получите...
ответ не получу потому что .... ?
Null
он сорсом приватного IP будет и пойдёт напрямую ?
Vlad
ответ не получу потому что .... ?
потому что srcnat а нужен dstnat
Null
dstnat есть отдельно, к нему и обращаются
Vlad
Тогда вопрос бы уточнить
Null
dstnat на который летит вот такой
Vlad
и вкладка action
Null
Maxim
ответ не получу потому что .... ?
потому что при обращении внешнему адресу вашего роутера 1.1.1.1 из вашей сети 10.0.0.5 пакет "к роутеру долетит" 10.0.0.5 -> 1.1.1.1 Но как только роутер решит ответить на это обращение, как вы думаете с какого адреса он решит направить пакет к 10.0.0.5 в локальную сеть?
Vlad
ну тогда при подключении к внешнему ип адресу по 443 порту вы должны попасть на 10,0,0,11
ZlyddeN
Например radius. Ну или по Mac address
может вы знаете, где почитать про это? private-passphrase - PSK passphrase to use for this client if some PSK authentication algorithm is used
Vlad
если нет запрещающих правил в фаерволе
Аникей
Вам нужен harpin nat
Maxim
Вам нужен harpin nat
Эй... это моя фраза)))
Null
ну тогда при подключении к внешнему ип адресу по 443 порту вы должны попасть на 10,0,0,11
фильтры in.interface list и in.interface list не должны этому помешать ?
Maxim
Прости)
Я хотел привести его к этой мысли... а ты всё испортил)))
Daniil Yurevich
может вы знаете, где почитать про это? private-passphrase - PSK passphrase to use for this client if some PSK authentication algorithm is used
Не пользовался этой штукой, но, видимо, позволяет каким-то клиентам проходить аутентификацию с другим PSK.
Null
Я хотел привести его к этой мысли... а ты всё испортил)))
на первый взгляд и srcnat и dstnat поотдельности отрабатывают корректно. но чувствую что возникают нюансы когда трафик может идти по более короткому пути, не попадая на физический интерфейс, или из-за совпадение srcip и dstip. вот и хочется понять в чем загвостка
ZlyddeN
Не пользовался этой штукой, но, видимо, позволяет каким-то клиентам проходить аутентификацию с другим PSK.
еще вопрос по access list CAPsMAN: там есть VLAN ID т.е. для отдельного клиента можно другой VLAN задать отличный от VLAN ID заданный в DATAPATH самого CAPsMAN ?
ZlyddeN
для этого его еще и поднять/настроить надо... хнык )
Аникей
на первый взгляд и srcnat и dstnat поотдельности отрабатывают корректно. но чувствую что возникают нюансы когда трафик может идти по более короткому пути, не попадая на физический интерфейс, или из-за совпадение srcip и dstip. вот и хочется понять в чем загвостка
Вам надо схему прохождения трафика посмотреть. В правиле dst-nat нужно указать публичный адрес, а в src-nat уже локальный адрес, куда нужно направить. Тогда микротик перенаправит пакет через dst-nat, а src-nat подменит src-address на адрес маршрутизатора, и когда маршрутизатор получит ответ, то вернёт пакет обратно на ПК, с которого был отправлен запрос. Без src-nat ответ не вернётся на ПК
Аникей
У меня так ;;; web-server chain=dstnat action=dst-nat to-addresses=192.168.1.14 protocol=tcp dst-address=123.123.123.123 dst-port=80,443 ;;; harpinnat to web-server chain=srcnat action=src-nat to-addresses=192.168.1.1 protocol=tcp src-address=192.168.0.0/16 dst-address=192.168.1.14 dst-port=80,443
Null
Вам надо схему прохождения трафика посмотреть. В правиле dst-nat нужно указать публичный адрес, а в src-nat уже локальный адрес, куда нужно направить. Тогда микротик перенаправит пакет через dst-nat, а src-nat подменит src-address на адрес маршрутизатора, и когда маршрутизатор получит ответ, то вернёт пакет обратно на ПК, с которого был отправлен запрос. Без src-nat ответ не вернётся на ПК
есть 2 ната. srcnat для выхода в интернет dstnat для публикации сервиса публичный IP один (точнее несколько провайдеров, но на каждом по одному, поэтому и интерфейс-листы а не интерфейсы) т.е. в этом разрезе всё корректно. тут скорее особенности реализации алгоритмов вендора важны. А вот про харпин-нат не слышал... это я так понимаю какая-то груда костылей поверх существующей реализации что бы "не стыдно было" ?
Аникей
чисто логически подумать, мы направляем на публичный адрес запрос. а ответ получаем от локального, от которого его не ждём, естественно мы его проигнорируем/дропнем. Этот костыль необходим в таком случае. Ну либо заюзать ДНС, я хз
Null
Другие вендоры эти костыли встроили... у тика его по дефолту нет, нужно сделать ручками... Ну а вообще говоря, если сервис внутри сети - ходите к нему по локальному адресу, если снаружи по внешнему. В чём проблема то?
там проблема что в паблик он под другим портом опубликован, что бы меньше внимания привлекал, и простая подмена IP в DNS не помогает, надо строку подключения другую делать
Аникей
там проблема что в паблик он под другим портом опубликован, что бы меньше внимания привлекал, и простая подмена IP в DNS не помогает, надо строку подключения другую делать
это не проблема же. Мы же обращаемся к публичному и точно так же проходим через dst-nat, где трафик перенаправляется на нужный порт
Null
))) там круче, там всё вперемешку, так что выбора на самом деле нет, и на то и другое сразу сядешь )))
Null
нет же
тогда я весь в догадках
Dweller
коллеги привет, есть у кого успешный опыт использования капсмана с 5ггц АС на ROS7 ? за пару дней скорость на точках падает менее 10мбит но стоит перепровижн точки сделать и все сразу чудесно на пару дней, частоты фиксированы то есть перепровижн не меняет никакие настройки а просто дергает интерфейс на точке по сути, выглядит как баг чтоли, примерно с 7.9, сейчас на 7.12
Dweller
при этом баг одинаков что для локал форвардинг что для капсман форвардинг
Pavel
всем привет. Подскажите такой момент: есть один rb2011 и один внешний ip. За ним стоит физический сервер с веб(80 и 443 порты). Понадобилось на пару месяцев приютить второй сервер с веб, с теми же портами.... Вроде что-то там накостылил через webProxy, первый серв работает как и раньше, а вот у второго не хочет работать по ssl(443), перекидывает на первый сервер. Реально ли осуществить одновременную работу двух веб серверов на стандартных портах?
Pavel
а как клиентам различать к какому серверу они идут (если внешний IP и порт одинаковые)? в принципе задача решаема если например клиенты с разных IP ходят, ну или порты разные надо делать
не вдавался в подробности ) но на http работает, а вот httpS в мануале написано что не будет работать =( "works only for http connections not https connections, as transparent web proxy does not support https connections"