nuc
ОВХ 1,5-2 Мбит/с.
Маловато..... покажи трейсы и график порта саппорту(на скриншоте фетч с урлом), посмотрим что ответят.... Кто хостер, повторю вопрос
nuc
OVH
Это именно с той же впс?
nuc
ДА.
А на цхр какие результаты были? *Ты не показывал их
BIZM
ОВХ 1,5-2 Мбит/с.
Вот, написал словами.
BIZM
MF
Добро пожаловать в клуб.
Была надежда на микротык, как на эталон стабильных релизов(
BIZM
А на цхр какие результаты были? *Ты не показывал их
Самый прикол, если запустить 20 закачек то скорость в 5 Мбит суммируется и получается 100 Мбит. Это получается ограничение по потокам, очереди хитро у провайдера настроены?
BIZM
BIZM
Теперь 30 Мбит, если изменить Маршрут до CLOUVIDER и пустить трафик через VPN.
Dmitry
Не путайте - это работа :)
Антон
Не путайте - это работа :)
Не путаю. :) Но если представить это в виде схемы... (Только опишу.) Выглядит так в голове так: Для настройки фаэрвола нужно подключиться изнутри сети на определенную внешнюю тачку к которой можно подключиться только из внутренней сети подключенную к криптошлюзу который подключен к этому фаэрволу и видит его менеджмент интерфейс. При попытке доступа внутреннего/внешнего пользователя к службам которые не предназначены для него доступ ему закрывается полностью. Для доступа пользователей внутренней сети предусмотрен прокси-сервер во внешней сети доступный только при подключении из внутренней. Для доступов пользователей из вне доступна только одна односессионная машина и только на ней доступен прокси-сервер обеспечивающий доступ к управлению только теми серверами которые доступны пользователю. (Как бы и работа, но это та самая аббревиатура.)
Антон
Не путайте - это работа :)
Прошу прощения если я понял её слишком буквально.
Dmitry
Прошу прощения если я понял её слишком буквально.
Я долго могу комментировать, но зачем и не сегодня. --- В целом, без деталей, все написано верно и я так работал / работаю
Dmitry
Ещё все мои действия дополнительно записываются
Andrey
не бесплатно, готов перевести на пиво =)
Dmitry
Убрать df бит, сделать adjust mss. Нормально посчитать mtu
Dmitry
Visual packet size calculator — Daniil Baturin https://baturin.org/tools/encapcalc/
Andrey
Убрать df бит, сделать adjust mss. Нормально посчитать mtu
Так это уже все сделано. Очень странное поведение - только в гре и только в одну сторону
Vitaliy
Так это уже все сделано. Очень странное поведение - только в гре и только в одну сторону
Попробуй заменить GRE на IPIP или что-то другое и сравни в gre ли дело.
Vitaliy
И чьи каналы - собственные или чужие? Если чужие, то можешь попасть на шейпинг со стороны провайдера, возможно в одну сторону. Шейпинг по типу протокола. У меня на домашнем интернете старлинк такое отколол - HTTP на полной скорости, HTTPS почти всегда, а ssh - явно режут на 300 мегабит (при канале 900). Причём на жалобы делают морду кирпичом и предлагают проверять speedtest'ом (который выдаёт обещанные 900 мегабит).
Vitaliy
Попробуй MTU зарезать до 1000 в GRE, ну так, на всякий случай ;) Какая версия на микротах? Если 7.x, то попробуй поднять между микротами WireGuard. Я ставлю на лимиты на канале для протоколов (если с MTU не прокатит), WG могут не резать. А если и с WG всё будет глухо - попробуй поднять GRE между линуксами за микротами и посмотри, будет ли разница. Скорости у тебя такие, что даже самый дохлый микротик должен справиться и накосячить там почти невозможно.
Vitaliy
Wg провы не блочат по теме ркн? Че то слышал мол опенвпн и вг отваливаются
У всех провайдеров всё по разному. OpenVPN у меня режут чаще и больше, чем WG. GRE+IPSec в какие-то моменты вообще не работал, сейчас ожил.
Stepan
Доброго дня! Подскажите, пожалуйста, по маршрутизации, как лучше сделать.. Дано: Шлюз pfSense 1 WAN: 1.2.3.4 LAN: 192.168.50.89 MASK: /24 Шлюз Mikrotik 1 WAN: 1.2.3.7 LAN: 192.168.50.99 MASK: /24 ПК веб-сервер LAN: 192.168.50.250 MASK: /24 GW: 192.168.50.99 Нужен проброс порта dst-nat с внешнего адреса 1.2.3.4 шлюза pfSense 1 на локальный адрес веб-сервера 192.168.50.250. Правило на pfSense создано, на ПК веб-сервера я вижу входящее соединение/пакет из Интернета во время проверки, но судя по всему - ответные пакеты веб-сервер отправляет во вне не по тому пути, откуда пришел пакет (через адрес 1.2.3.4 и dst-nat со шлюза 1 - 192.168.50.89), а через свой GW Mikrotik 1 с локальным адресом 192.168.50.99 и его собственный внешний адрес 1.2.3.7, по этому соединение не устанавливается :( Как можно это поправить и заставить работать соединение при этой схеме? Я попробовал на ПК с веб-сервером дать статический маршрут до внешнего ip-адреса откуда я делаю пробное соединение через локальный адрес шлюза pfSense 1 - 192.168.50.89 - и все заработало, соединение успешно начало устанавливаться. Но.. мне то нужно, что бы соединение были успешны не с одного известного адреса клиента, а с различных адресов, разных клиентов из Инета..
Petr
Доброго дня! Подскажите, пожалуйста, по маршрутизации, как лучше сделать.. Дано: Шлюз pfSense 1 WAN: 1.2.3.4 LAN: 192.168.50.89 MASK: /24 Шлюз Mikrotik 1 WAN: 1.2.3.7 LAN: 192.168.50.99 MASK: /24 ПК веб-сервер LAN: 192.168.50.250 MASK: /24 GW: 192.168.50.99 Нужен проброс порта dst-nat с внешнего адреса 1.2.3.4 шлюза pfSense 1 на локальный адрес веб-сервера 192.168.50.250. Правило на pfSense создано, на ПК веб-сервера я вижу входящее соединение/пакет из Интернета во время проверки, но судя по всему - ответные пакеты веб-сервер отправляет во вне не по тому пути, откуда пришел пакет (через адрес 1.2.3.4 и dst-nat со шлюза 1 - 192.168.50.89), а через свой GW Mikrotik 1 с локальным адресом 192.168.50.99 и его собственный внешний адрес 1.2.3.7, по этому соединение не устанавливается :( Как можно это поправить и заставить работать соединение при этой схеме? Я попробовал на ПК с веб-сервером дать статический маршрут до внешнего ip-адреса откуда я делаю пробное соединение через локальный адрес шлюза pfSense 1 - 192.168.50.89 - и все заработало, соединение успешно начало устанавливаться. Но.. мне то нужно, что бы соединение были успешны не с одного известного адреса клиента, а с различных адресов, разных клиентов из Инета..
А что-то мешает конкретно на веб-сервере поставить гейтвеем 50.89?
Stepan
Этот вариант напрашивается, конечно, так как прост. Но через внешний адрес шлюза 50.99 на эту машину масса других сервисов выводится в том числе почтовый сервак. И если уж откровенно говорить, проброс на 80 с внешнего 1.2.3.4 нужен для авторизации при обновление сертификата lets_encrypt.
Stepan
Хотя, конечно, как вариант, "разово" можно шлюз сменить.
BIZM
Добрый вечер! Скажите пожалуйста, а в 7.13 в скриптах Net watch ничего не менялось, перестали работать tool fetch url, причем из терминала работают?
Petr
Этот вариант напрашивается, конечно, так как прост. Но через внешний адрес шлюза 50.99 на эту машину масса других сервисов выводится в том числе почтовый сервак. И если уж откровенно говорить, проброс на 80 с внешнего 1.2.3.4 нужен для авторизации при обновление сертификата lets_encrypt.
Ну, тогда можно надыбать адреса Le и прописать статику до них А так вам, по-хорошему, нужно тогда делать все через один роутер, неважно какой. Чтобы второй был для него вышестоящим. Тогда можно всякие хитрые правила делать, с connection марками
Константин 🪬
Доброго дня! Подскажите, пожалуйста, по маршрутизации, как лучше сделать.. Дано: Шлюз pfSense 1 WAN: 1.2.3.4 LAN: 192.168.50.89 MASK: /24 Шлюз Mikrotik 1 WAN: 1.2.3.7 LAN: 192.168.50.99 MASK: /24 ПК веб-сервер LAN: 192.168.50.250 MASK: /24 GW: 192.168.50.99 Нужен проброс порта dst-nat с внешнего адреса 1.2.3.4 шлюза pfSense 1 на локальный адрес веб-сервера 192.168.50.250. Правило на pfSense создано, на ПК веб-сервера я вижу входящее соединение/пакет из Интернета во время проверки, но судя по всему - ответные пакеты веб-сервер отправляет во вне не по тому пути, откуда пришел пакет (через адрес 1.2.3.4 и dst-nat со шлюза 1 - 192.168.50.89), а через свой GW Mikrotik 1 с локальным адресом 192.168.50.99 и его собственный внешний адрес 1.2.3.7, по этому соединение не устанавливается :( Как можно это поправить и заставить работать соединение при этой схеме? Я попробовал на ПК с веб-сервером дать статический маршрут до внешнего ip-адреса откуда я делаю пробное соединение через локальный адрес шлюза pfSense 1 - 192.168.50.89 - и все заработало, соединение успешно начало устанавливаться. Но.. мне то нужно, что бы соединение были успешны не с одного известного адреса клиента, а с различных адресов, разных клиентов из Инета..
а чатиком случайне не промохнулись "pfSense"
Stepan
а чатиком случайне не промохнулись "pfSense"
А с ним у меня вопросов нет, я посчитал, что мне подскажут какое на Микротике правило добавить, для прохождения пакетов обратно. Но на текущий момент ответ на мой вопрос меня более чем устроил. Спасибо!
Dmitry
Доброго дня! Подскажите, пожалуйста, по маршрутизации, как лучше сделать.. Дано: Шлюз pfSense 1 WAN: 1.2.3.4 LAN: 192.168.50.89 MASK: /24 Шлюз Mikrotik 1 WAN: 1.2.3.7 LAN: 192.168.50.99 MASK: /24 ПК веб-сервер LAN: 192.168.50.250 MASK: /24 GW: 192.168.50.99 Нужен проброс порта dst-nat с внешнего адреса 1.2.3.4 шлюза pfSense 1 на локальный адрес веб-сервера 192.168.50.250. Правило на pfSense создано, на ПК веб-сервера я вижу входящее соединение/пакет из Интернета во время проверки, но судя по всему - ответные пакеты веб-сервер отправляет во вне не по тому пути, откуда пришел пакет (через адрес 1.2.3.4 и dst-nat со шлюза 1 - 192.168.50.89), а через свой GW Mikrotik 1 с локальным адресом 192.168.50.99 и его собственный внешний адрес 1.2.3.7, по этому соединение не устанавливается :( Как можно это поправить и заставить работать соединение при этой схеме? Я попробовал на ПК с веб-сервером дать статический маршрут до внешнего ip-адреса откуда я делаю пробное соединение через локальный адрес шлюза pfSense 1 - 192.168.50.89 - и все заработало, соединение успешно начало устанавливаться. Но.. мне то нужно, что бы соединение были успешны не с одного известного адреса клиента, а с различных адресов, разных клиентов из Инета..
Сделайте src-nat во внутренний интерфейс на pf-sence, для которого делается dst-nat. Или, что более верно. сделайте pf-sence reverse-proxy, скорее всего он так умеет
Рустам
Wg провы не блочат по теме ркн? Че то слышал мол опенвпн и вг отваливаются
WG блокают в Европу, но в России пока работает. GRE/IPsec пока робит забугор.
Рустам
На работе поднял OpenVPN AS, там достаточно продуманный товарищ, адаптивный. По-умолчанию робит на UDP 1194, если что-то идёт не так, то переключается на TCP 443, причём на этом же порту висит и веб-морда.
Vitaliy
WG блокают в Европу, но в России пока работает. GRE/IPsec пока робит забугор.
Сильно зависит от оператора и смотря в какое время - у меня виртуалка в Hetzner, в какие-то моменты WG туда блочили с домашнего интернета, потом мобилы, потом и там и там кратковременно, сейчас и там и там работает.
Aleksand®
всем привет! Народ, помогите плиз с настройкой wi-fi 5G, имеется hAP ax^3, настроено /interface wifi set [ find default-name=wifi1 ] comment=5G configuration=test configuration.mode=ap disabled=no /interface wifi configuration add country=Russia datapath.bridge=bridge_lan disabled=no hide-ssid=no mode=ap name=test security=test security.wps=disable ssid="test 5G" При такой настройке пару компов сеть вядят, а вот телефон и проектор даные нет, если убрать выбор старны, то телефон и один комп начинает видеть, остальное перестает работать. Что может быть? версия прошивки 7.13
Aleksand®
Какой диапазон частот?
частоты не выставлял никакие, только указал страну Russia
BIZM
частоты не выставлял никакие, только указал страну Russia
Там несколько номеров у одной страны, попробуйте самый большой и посмотрите результат.
Aleksand®
Там несколько номеров у одной страны, попробуйте самый большой и посмотрите результат.
в рос7 только один выбор, это в рос6 было несколько вариантов
Bolyak
Можно ширину канала попробовать разную
Aleksand®
Можно ширину канала попробовать разную
вот кстати непонятно какая по дефолту ставится(когда ничкго не выбрано)
Dmitry
Добрый вечер! У меня входящий интернет 500 мегабит, по кабелю тесты столько и показывают. Но на WiFi получается в районе 250-270. Использую hAP ac. Клиентские устройства - последние mac book pro и mac mini. Хочу взять себе cAP ax или hAP ax³. Кто-то пользуется такими устройствами? Какая реальная скорость на клиентских девайсах получается по wifi? Может кто-то сравнивал микротики в бою с топовыми асусами и похожими домашними железками?
Рустам
Рустам
cAP AX, но это прямо рядом с точкой.
Dmitry
у меня просто hap ac, с ними wave2 не совместим как я понимаю, а раз уж меня устройство, то сразу на ах
Рустам
wave2 уже не торт, сейчас уже wifi-qcom ))
КЭПпучино
Кстати, юбиковское приложение wifiman довольно удобное для проверки зон покрытия и настройки переходов между точками. Там есть журнал переключений с частотой и мощностью и т.д.
Leonid
В capsman разве этого нет?
Приложение на телефон, адаптированное (и созданное) убиками будет сюрвеить полноценно только с убиками
Leonid
Потому что вот.
КЭПпучино
Потому что вот.
О . для ябловодов они сделали по-другому :)
КЭПпучино
Зачем оно в чате про микротики?)
Для отладки переходов между точками любого вендора
Leonid
О . для ябловодов они сделали по-другому :)
На дроидах по-другому?) Низналь.
Piterskii
Для отладки переходов между точками любого вендора
Для отладки переходов между точками микротика достаточно capsman
Leonid
Для отладки переходов между точками микротика достаточно capsman
На стороне клиента капсман ничего не показывает, ну вы шо. Там видно, как точка слышит клиента, но как клиент слышит точку, знает только клиент.
КЭПпучино
Для отладки переходов между точками микротика достаточно capsman
Ну а мощность на основе чего покрутить, чтобы перекрытие зон было оптимальным? Удобно знать в каком месте происходит переключение и на какой канал и как быстро
КЭПпучино
Ну и переключение точек - это выбор клиентского устройства. Логично на нем смотреть как это работатет, особенно, если точки от разных вендоров.
Piterskii
Ну и переключение точек - это выбор клиентского устройства. Логично на нем смотреть как это работатет, особенно, если точки от разных вендоров.
Походить с клиентом.. Журнал всё пишет. Потом проанализировать. А точки разных вендоров... Ну да, наверное имеет место, я так не делал. 😀. Стрёмно. Если только в наследство досталось
КЭПпучино
Походить с клиентом.. Журнал всё пишет. Потом проанализировать. А точки разных вендоров... Ну да, наверное имеет место, я так не делал. 😀. Стрёмно. Если только в наследство досталось
Мне капсманн как-то не понравился в свое время. Поэтому точки настроены индивидуально, благо их всего две двухдиапазонные, а потом был докуплен юбик. Всё работает ок, но fast transitiоn межвендорный не настроить разве что.
Leonid
Мне этого достаточно с журналом переключения. А что там на клиенте полезного?
Ну, тут такое дело, что клиент сам решает, когда и куда ему переключаться. За основу берётся интенсивность принятого клиентом сигнала, разница между текущей точкой и точкой-кандидатом + всякие 802.11k,v. А на телефонах ещё и состояние устройства учитывается (лежит / двигается) по крайней мере, в айфонах. И у каждого вендора своё видение процесса роуминга. А отрубания по уровню сигнала посылкой деауфов с точки - костыли. И если клиента точка слишком много раз отрубала, то он в своих «базах» может пометить BSSID как хреновый, и вообще перестать к ней подключаться. А вам потом гадать, что не так) Поэтому планирование нужно делать, отталкиваясь именно от клиентов. То, как точка его слышит, тоже немаловажно, конечно. Но второстепенно.