Innokentiy
+1, попробуйте для эксперимента не использовать контекст int ethernet switch, переписать на int bridge
Сергей
Смутно помню, но вроде бридж надо делать либо в бридже, либо на свиче. У вас и там и там
Vlan делают либо в бридже либо на свич чипе, но порты при этом все равно в бридж загоняют. Так в wiki написано
Сергей
+1, попробуйте для эксперимента не использовать контекст int ethernet switch, переписать на int bridge
Пробовал виданы в бридже прописать, но тогда не работал HW и процессор грузится в 2 раза больше. Но при этом таких проблем нет
Petr
Уважаемые знатоки подскажите что не так в настройке vlan на switch chipe RB3011. Проблема в том. что в бридже появляется не тегированный траффик. конфиг: /interface bridge add name=br-local /interface bridge port add bridge=br-local interface=ether1 ... add bridge=br-local interface=ether10 /interface vlan add interface=br-local name=isp.101 vlan-id=101 add interface=br-local name=lan.100 vlan-id=100 /interface ethernet switch port set 0 default-vlan-id=0 vlan-header=add-if-missing vlan-mode=secure set 1 default-vlan-id=100 vlan-header=always-strip vlan-mode=secure ... set 9 default-vlan-id=100 vlan-header=always-strip vlan-mode=secure set 10 default-vlan-id=0 vlan-mode=secure set 11 default-vlan-id=0 vlan-mode=secure
Возможно, в вашем случае нужно обратить внимание на "On QCA8337 and Atheros8327 switch chips, a default vlan-header=leave-as-is property should be used. The switch chip will determine which ports are access ports by using the default-vlan-id property. The default-vlan-id should only be used on access/hybrid ports to specify which VLAN the untagged ingress traffic is assigned to." Потому как у вас как раз QCA8337 в количестве 2 штук. Но вообще настройка vlan на switch chip у Микротика наркоманская
Сергей
а что значит эта строка?
Сам удивился немного, когда в экспорте такое увидел ) сейчас скину скрин из винбокса, там понятнее
Сергей
а что значит эта строка?
вот это. Первая строка
Сергей
добавить vlan id, если потерян (везде говорят) что так Trunk настраивается
Сергей
set 0 это номер интерфейса на switch chip я так понял
Petr
поясните, пожалуйста, тут DefvID нужно убрать ? или я не правильно понял?
Плоховато соображаю, но кажется не так. Судя по всему этот чип не поддерживает (?) vlan mode=secure и туда нужно вписывать leave as А назначением vlan рулить через defvlanid, брр Но, честно скажу, этот чип не настраивал ни разу
Petr
вот какие V-mode есть в списке
Значит я неправ, прошу прощения
Евгений
поясните, пожалуйста, тут DefvID нужно убрать ? или я не правильно понял?
Судя по хелпу на сайте микротика- все верно. Если попробовать дефолтный влан с 0 на 1 исправить… больше идей нет
Yakov
даже перезагрузил девайс для чистоты эксперимента
вы чего получить то хотите в итоге? схемку что ли набросайте, где акцесс порты, где гибридные, где транк, какие виланы куда
Сергей
вы чего получить то хотите в итоге? схемку что ли набросайте, где акцесс порты, где гибридные, где транк, какие виланы куда
по 101 вилану приходит интернет на ether1 со второго МТ, 100 вилан это все порты etht2-10 локальной сети, включая второй МТ (Вроде просто)
Сергей
в данный момент в Lan-list поместил не только vlan100, а еще и brige и в firewall оперирую интерфейс листами- это решило проблему тормозов, но наличие не тегированного траффика в бридже немного напрягает т,к, его там быть не должно, а хочется чтоб как часы работало строго и понятно
Alexey
Добрый вечер. Прошу помощи в настройке firewall, mikrotik пользуюсь первые сутки. Есть 2 сегмента (vlan), и 2 ip от провайдера (macvlan). Хочу чтобы пк из сегмента 2 выходил в инет с ip 2 и пк 1 имел доступ в локалку пк2. Я создал правила в mangle и пк2 выходит в инет под нужным ip, но возникает 2 вопроса. 1. Как сделать чтобы при потери коннекта по ip2, пк не переключался на инет в main route? Пока из идей только отказаться от main route 2. При работе правила prerouting я не могу ни подключиться с пк1, ни даже пингануть роутер с пк2
Dmitry
Тип фреймов принимаемых на порту можно задать в настройках bridge, но в комбинации с switch chip - я этого не делал
Gentoo
Приветствую уважаемые участники. Подскажите, в 7ке менялось что-нибудь в плане traceroute? У меня трасерты перестали ходить в любом направлении, хотя icmp с нужного интерфейса уходит и приходит по назначению. В firewall DROPов включённых нету. Благодарю за ответ.
Anton
Это в 7.14.2 так порезали колонки трейса? оО
Azamat
Пипл привет
Gentoo
Это в 7.14.2 так порезали колонки трейса? оО
да это видимо пустые трейсы так кажет
Anton
да, точно
Azamat
в RB4011 на прошивках ROS 7.13.4 и 7.14.2 есть бага с ARP приходился теперь или руками mac в таблицу заносить или с роутера пинговать пклиета что бы он начал ходить чреез роутер. У клиентов L2 домент работает окей то бишь, а вот через микрот трафик не ходит ни кто не сталкивался не репортил о проблеме? а то с мотрю в 7,15 beta про ARP нет ничего
Azamat
Причем это только на RB4011 замечено на 5009 все ок тарахтит с большим количеством клиентов но это не точно
Azamat
4011 прям лидер багов)
Azamat
у меня все работает - 7.13.5
много клиентов? когда более 50 клиентов ну и бага может долго не провялятся после ребута. на выходных 4011 обесточивали и вот опять. причем было он терял mac коммутатора с которым сосед на аплинке...
Azamat
причем там mgmt влан. и пришлось ребутать микрота хорошо что коммуатор еще был через meth подключен.
Azamat
Забыл сказать захватывал трафик. Клиент спрашивает кто гейтвей тот молчит... Руками добавил мак в арп таблицу ответы побежали. Поэтому я и задумался не баг ли это очередной. На коммутаторах бывали баги с арп на длинках даже много лет назад. Они прошивки правили
Azamat
Ни кто не менял настройки arpr=enable
Azamat
Первым делом перепроверил настройки
Azamat
Я шел по цепочке в верх
Dmitry
Я шел по цепочке в верх
так все же mac-address table может быть имеется в виду
Dmitry
у меня вот как раз Dlink-и подключены в 4011
Azamat
так все же mac-address table может быть имеется в виду
Четыре коммутатора везде vlan-ы хосты другие видят этого клиента и взаимодействуют в одном домене. Мак на всех коммутаторах есть на аплинках и на клиентском порту. Пришел на микротик там в арп таблице нет мака, в бридже в хостс нет мака. Руками добавил и все ок. Мне и пожаловались что раньше все работало до версии 7.13 и 7.14
Roman
Доброго дня! На днях перестал работать DUDE , кончилось место на диске , оптимизировал db , освободилось 8МБ . Подскажите пожалуйста как его правильно почистить ? Заранее спасибо за время !)
Anton
Это я уже сделал )
И при всём этом освободилось только 8 МБ?
Roman
И при всём этом освободилось только 8 МБ?
Да , делал по статье с Хабра , храни его господь )
Roman
И при всём этом освободилось только 8 МБ?
Попробую по англоязычной инструкции.
Roman
И при всём этом освободилось только 8 МБ?
Лучи добра и благодарностей вам, коллега! Сделал по англоязычной инструкции, база сжалась )
Евгений
а у вас ssd-то стоит в этом девайсе?
Там ссд на 120 гигов. Отображается именно так, как на скриншоте. (У меня такая же железка)
Олег
Вроде да
тогда может сложиться впечатление, что вы базу держите не на этом ssd, а на встроенном nor-флэше, и поэтому беспокоитесь о её размере
Андрей
Народ голову сломал. Есть ФТП пассивный за NAT. NAT mikrotik 7.14.2. Так вот если клиент из-за NAT на mikrotik 6 long-term то подключается свободно. Как и любой внешний клиент. А если клиент внешний из-за ROS 7 то авторизация проходит, а каталоги прочитать не может. Но стоит на mikrotik что обслуживает ФТП включить /ip firewall service-port enable ftp то любой клиент подключается свободно.
Андрей
При этом правило проброса пассивных портов не нужно при включенном /ip firewall service-port enable ftp
Бу...
При этом правило проброса пассивных портов не нужно при включенном /ip firewall service-port enable ftp
Это кто такое сказал? На ftp-сервере задаешь блок портов для пассивного режима, с микротика пробрасываешь 21 tcp + этот блок портов. Все, профит. А хелпера (service-port ftp) можно/лучше и не включать.
Бу...
я сам не пойму. если клиент из-за ROS6 или вообще внешний то работает и без хелпера. А если клиент из-за ros 7 то нихига
А если сделать как положено (работа ftp в пассивном из-за ната) - то будет все равно, что там со стороны клиента. PS: ftp-хелпер будет работать, если на клиенте белый ip (ну или прямо е соединение между микротами). Ибо.
Бу...
Очередные вредные советы
В каком месте вредные?
Dmitry
В каком месте вредные?
Не надо отключать хелперы без дампа трафика, спасибо
Dmitry
Н.Е.Н.А.Д.О.
Бу...
Не надо отключать хелперы без дампа трафика, спасибо
Правильно настроенный фаерволл для пассивного режима ftp решает все вопросы. PS: речь про фаерволл со стороны ftp-сервера.
Бу...
Ок. Разделайте меня админом, пожалуйста.
Какие задачи решает nf_conntrack_ftp (он же портирован в микротик)? Зачем он создавался и как и на какой стороне он работает? Это в качестве домашнего задания.
Аникей
как вообще работают хэлперы?
Dmitry
Аникей
Каждый по разному.
ну я понимаю, что они для разных протоколов, но общий принцип в роутерос не вникая в логику работы каков?