Сергей
Привет коллеги. Подскажите. Можно ли настроить qos что бы трафик l2tp сервера VPN (поднятого на микротике) был в приоритете от всего остального трафика?
Aлексей
только исходящий
Aлексей
что свалится сверху вы не сможете контролировать нормально
Innokentiy
очевидно же
Aлексей
сложно поддается контролю трафик отправителем которого являетесь не вы через трубу, очереди в которой выстраивваете не вы. скажем проаайдер режит за вас, что трафик https будет приоритетней чем l2tp при отправке его к вам
Aлексей
и вы с этим при загруженной полосе уже ничего не сделаете…
Aлексей
потому что трубу сверху контролируете не вы
Aлексей
нормальный qos возможен только при наличии его с двух сторон, со стороны отправителя и со стороны получателя
Aлексей
в описанном случае отправителей трафика очень много, а подконтрольный получатель один
Innokentiy
нормальный qos по определению работает только тогжа, когда он end-to-end
Innokentiy
и терпимо - когда вы контролируете основные congestion points
Innokentiy
если вваш трафик теряется в сети провайдера, и вы этот процесс не контролируете, то о какой приоритизации может идти речь?
Сергей
у меня задача упрощенная. с микрота трафик качают то торенты то фильмы. а впн клиенты подключенные к нему получается теряют скорость. мне главное отгородить что бы если с микрота качают в сети что то - то впн клинты будут гарантированно отделены от загруженности канала
Innokentiy
вы не можете заставить своего провайдера отправлять вам поменьше фильмов и побольше впн
Innokentiy
никак не можете. точка.
Сергей
но могу все что кроме впн ограничить скоростью. или нет?
Innokentiy
можете только попросить отправителей торрентов и фильмов не слать слишком много данных
Innokentiy
это будут не ваши клиенты, а их пиры
Nikolai
есть только косвенные способы влияния. запретить клиентам-качкам отправлять много запросов и устанавливать много соединений
Innokentiy
как вы это сделаете - большой воос
Innokentiy
вопрос
Innokentiy
ТСР, например, можно порезать, и он не будет пытаться раскачаться сильнее дозволенного
Nikolai
Вопрос лишь в разметке торрент-соединений
Innokentiy
торренты - ну такое
Innokentiy
я не видел этот доклад на муме
Innokentiy
но не думаю, что там 100% рабочее решение
Innokentiy
(книгу не читал, но осуждаю)
Nikolai
Хоть какое-то лучше, чем вообще никакое
Nikolai
Возможно в конкретном случае сработает и закроет задачу
Aлексей
из практики : если брать общую полосу за 75% и потом внутренним клиентам нарезать полосу
Innokentiy
в общем случае зачдача не решается. в каждом конкретном частном случае можно покостылить, да
Aлексей
то будет работать
Aлексей
Сергей
Aлексей
в смысле общую скорость как 75% полосы
Innokentiy
сорян, не смогу посмотреть весь. в чем там идея?
Innokentiy
как ограничивается входяща скорость?
Nikolai
Входящая откуда? На каком интерфейсе?
Aлексей
входящая из интернета
Aлексей
на внешний интерфейс
Nikolai
А никак. Её вам провайдер ограничивает
Aлексей
а как же qos тогда
Aлексей
или о другом говорим?
Nikolai
Вы на неё прямо влиять не можете, о чем и речь
Nikolai
Всё, что провайдер запихал в линк на вас должно быть принято.
Nikolai
Не приняв пакет, вы не можете его классифицировать для себя
Nikolai
Исключение наступает, когда входные буферы уже напрочь переполнены. Тогда происходит дроп любого входящего пакета
Nikolai
Это одна из причин, по которой клиентам ограничивают суммарную скорость в 75-80% аплинка. Чтобы клиенты толпой не забили аплинк роутера. И осталась часть полосы для собственного трафика роутера. В том числе, для icmp
Yuri Zubovich 🤘
Всем привет может кто сталкивался : есть RB2011LS-IN. втыкал в него уже 4ре разных SFP модуля не один не видится. При вынимание модуля он теплый, т.е. питание на него как я понимаю подается модули: три - mikrotik, один dlink прошивка микрота 6.40.4 вирмваре 3.41
Nikolai
Simple queue с таргетом=клиентская подсеть?
Сергей
т.е. режем локалку на 75 мегабит из 100 возможных
Nikolai
Можно сделать pcq и привязать к интерфейсу на котором висят клиенты. Тогда даже подсети задавать не надо.
Nikolai
т.е. режем локалку на 75 мегабит из 100 возможных
Примерно так. Если провайдер дает вам это 100Мбит
Сергей
дает то и 200. но порт на 100 (((
Nikolai
Часто провайдер дает 100-200-800Мбит в свою транспортную сеть, а "в мир" скорость зажата на 10-20-80Мбит
Alexander
каким запросом к API получить IPSec туннели?
Krasnov
+
Alexander
оказалось просто /ip/ipsec/policy/getall :)
Krasnov
статус или просто тунели?
Krasnov
вот бы их статус получать - и еще лучше по SNMP
Nikolai
вот бы их статус получать - и еще лучше по SNMP
IPSec-туннель это не интерфейс и тем же методом как ethernet его не отмониторить.
Krasnov
Вы конкретно можете сказать как на микротике ? именно в том то и проблема что как интерфейс не существует его
Krasnov
ip-ip не l2tp - openvp
Krasnov
эти есть
Nikolai
А что именно хочется получать от IPSec?
Nikolai
Можно например через апи читать /ip->ipsec->remote-peers
Nikolai
Там у каждого пира есть свойства r/o
Krasnov
R/o это что ? И что можно видеть ?
Nikolai
R/o это что ? И что можно видеть ?
ReadOnly. Зайдите в консоль. Войдите в контекст ipsec, увидите, что можно забрать по "get"
Anonymous
Есть машинка centos7 с белым ip адресом в облаке с поднятым xl2tpd сервером, в роли клиента к нему подключается Mikrotik , вручную вбиваю маршрут до сети за Тиком ( ip route add 192.168.10.0/24 via 172.10.20.10 ) - всё ок, устройства в сети за тиком доступны всё пингуется, но через какое-то время этот маршрут пропадает,и приходится заново вбивать , пробовал задавать "постоянный" маршрут в etc/sysconfig/network-scripts/route-pppX , но он никак не реагирует, подскажите где я туплю ?
😷Драничек
Коллеги, а в 6.41 уже не будет slave интерфейсов? Все в бридж пихать?
Владимир
Я не понимаю зачем слейвы были нужны
Dmitriy
Бридж был софтовым, на сколько понимаю, а слейв использовал свич-чип. Сейчас допилили логику бриджа и избавились от костылей.
😷Драничек
Innokentiy
Maksim
На бридже все также нельзя посмотреть на каком порту мак? Или расскажите как смотреть