Dmitry
8 CRS504-4XQ-IN
все что угодно вам подойдет, если MT справляется - C9xxx серия - по спекам сами найдете
MyrZlo
Они задыхаются иногда. 2-3 раза в неделю
Wasp
Локальный...
ну на мт неудивительно. Сиську надо брать.
Wasp
Барыги возят, и активируют.
Wasp
Опять же, можно хуавей из китая притянуть. Так же, барыги возят.
Dmitry
заканчиваем off-top
ḕḶḕḉṮṙṏ
Ребят а сколько у кого качает через ipsec tap + gre по скорости на железках hap ac2 и l009, что то я протестировал на Ros 7, что то как-то кисло, hap ac около 170 мбит, l009 около 70мбит
ḕḶḕḉṮṙṏ
На hex 750 в разы больше скорости
Dweller
привет коллеги, посоветуйте пожалуйста, есть задача сделать роутер с дхцп клиентом на WAN порту чтобы его можно было на разных выставках втыкать в локалку и он поднимал туннели до нужных серваков. Затык в том, что в эти туннели роутится куча локальных сетей и что делать если такая сеть пересечется с сетью WAN порта? маркировать как то локальный трафик и через отдельную таблицу маршрутизации роутить в туннели или есть способ попроще?
Innokentiy
https://www.youtube.com/watch?v=p7z_iZ2ouMA
Innokentiy
тут показывается на N разных аплинках, но с одним аплинком все будет даже проще
Dweller
перебьет в каком смысле? там маршруты анонсятся из огромной инфраструктуры, то есть менять локальные сети которые уходят в туннель уже поздно)) про врф почитаю, не доводилось использовать, спасибо
Viktor
Коллеги, есть решение как можно настроить вход на микротики через user manager и radius от микротик?
Nickolay
Добрый день, подскажите пожалуйста. Настроил dual wan по статье Прислонского Владимира. На этом же микротике настроен HotSpot, необходимо отправить гостевой трафик только во 2-й wan. Как только включаю правила mangle отваливается страница авторизации HotSpot-а.
Григорий
правилом вы какуюто подсеть отправляете на 2 wan?
Григорий
или как?
YugFi
что значит «распределить нагрузку равномерно»?
Значит одинаково нагрузить 3 канала
Maxim
Значит одинаково нагрузить 3 канала
PCC будет раскидвать подключения по очереди: в первый, во второй, в третиий.... если первое подключение будет грузить первый канал в 20Мбит, второе в 2, а третье в 1 о каком равном распределении может идти речь? Попытаться то можно, и надеяться что все они будут равнозначно генериться и создавать примерно одинаковый трафик.
Nickolay
правилом вы какуюто подсеть отправляете на 2 wan?
да, гостевую подсеть отправляю во 2 wan/
Григорий
покажите правило
Nickolay
покажите правило
/ip firewall mangle add action=mark-routing chain=prerouting \ comment="Address List via ISP1" dst-address-list=!BOGONS new-routing-mark=to_isp1 \ passthrough=no src-address-list=Via_ISP1
Nickolay
покажите правило
На форуме микротика нашел подобную проблему, но там правила PCC балансировки, немного не мой случай. Там решилось добавлением "dst-address-type=!local hotspot=auth"
Maxim
3 канала по 500мбит. Самый важный вопрос, pcc использовать в таком порядке 3/0, 3/1, 3/2?
Вы к мануалам обращались? вот тут английским по-белому вроде написано https://help.mikrotik.com/docs/display/ROS/Per+connection+classifier
Maxim
Читал, но про мой вопрос ничего
там в примере три канала 🤦🏻‍♂️
Nickolay
Проще не ошибиться в ip route rule
Что вы имеете ввиду?
Руслан
То что написал)) Проще и понятнее сделать там, чем в мангле
Viktor
Вход куда ? В настройки ?
Вход в настройки микротика
Григорий
Вход в настройки микротика
web страницу редиректа измените , я бы так попробовал)
Viktor
web страницу редиректа измените , я бы так попробовал)
Не совсем понял вас. Какой веб страницы? Попробую сформулировать вопрос ещё раз, возможно что то упустил. Я спрашивал есть ли решение чтобы создать пользователя в user manager с радиус сервером на микротике и заходить под этим пользователем на все свои микротики под этим пользователем через винбокс.
Руслан
пример покажите пожалуйста
/ip route add comment=ISP2 distance=1 gateway=10.20.30.10 routing-mark=guest /ip route rule add comment=ISP2 src-address=172.20.0.0/24 table=guest
Александр
добрый день, немного оффтопа, никто не сталкивался с пробросом портов в iptables? не могу понять куда смотреть, работает через раз
Александр
хотябы, как там отмониторить на каком этапе у меня не проходят пакеты
Maxim
хотябы, как там отмониторить на каком этапе у меня не проходят пакеты
Сначала пакеты пролетят цепочку фильтр, а потом пролетят nat...
Александр
Сначала пакеты пролетят цепочку фильтр, а потом пролетят nat...
это да, но изначально у меня там было пусто, на всякий случай добавил ACCEPT FORWARD на все. в цепочке NAT, тоже роде бы цифры идут. а вот в маскарадинг не попадают
Александр
сейчас разбираюсь как логи поставить. я как понимаю лог там пишется отдельными правилам? и нельзя на правило включить лог
Maxim
это да, но изначально у меня там было пусто, на всякий случай добавил ACCEPT FORWARD на все. в цепочке NAT, тоже роде бы цифры идут. а вот в маскарадинг не попадают
маскардинг это частный случай src-nat... вы вроде бы говорили про проброс портов, а так обычно называют dst-nat
Maxim
я про iptables(немного оффтоп)
ну fw MT это он и есть...
Dmitry
я про iptables(немного оффтоп)
Все там одинаково с mt
Александр
делаю по этой схеме
Александр
поставил на каждом правиле лог.. у меня получается, пакеты попадают, только в nat prerouting, а дальше все по нулям
Александр
то есть в FORWARD у меня ничего нет
UNNAMED
SoyuzNet
Подскажите пожалуйста, клиенты выходят в мир через srcnat action same to address белый пул, как узнать через какой белый адрес выходит определенный клиент?
Александр
Александр
хотя, эту цепочку полностью открывал, и в лог ставил
UNNAMED
по нулям
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
Александр
да
UNNAMED
какой полиси стоит дефолтный, аксепт?
UNNAMED
policy ACCEPT или другое
Александр
ACCEPT сейчас на drop сменю
UNNAMED
форвард в дроп..? зачем
Dmitry
после DNAT - Routing Decision - потом FORWARD --- в цепочке FORWARD нужно разрешть все соединения с флагом dnat
Dmitry
обратите внимание на Routing Decision, если вы наните в то, до чего нет маршрута - то пакет будет отброшен
Dmitry
ну с такими вопросами, конечно... DNAT - PREROUTING - почему, потому что вы меняете адрес назначения в пакете. --- ROUTING - найти в таблице маршрутизации next-hop (интерфейс) для нового адреса назначения. не найден - "ой все - всего хо-ро-ше-го" --- FORWARDING - next-hop найден - отфильтровать трафик
Dmitry
это какой-то маскарад наоборот ?
Dmitry
как устройство догадается какой у него внешний адрес ?
Александр
при поднятии интерфейса if-wg(wireguard), у у меня корректно помещаются эти правила в iptables.. 1. ACCEPT в FORWARD(в моем случае не обязательно, потому что ACCEPT у меня по дефолту) 2. Маскарадинг всего, на Wireguard интерфейс 3. NAT портов, из WIREGUARD
Александр
как устройство догадается какой у него внешний адрес ?
Ну они же с wireguard приходят, туда и отвечают
Dmitry
ок
Александр
дело в том что до определенного времни, эта конфа работала, потом по непонятной мне причине отвалиалсь. Из всего этого пакеты ходят только в в правило NAT
Александр
в маскарадинг не попадают
Александр
В общем, сейчас после обеда все снесу, попробую с нуля настроить.