Evgeny
А что у нас DHCP основан на ICMP?
О, прошу прощения, невнимательно прочитал вопрос. Мой косяк :(
Evgeny
Т.е. это правило срабатывает когда кто-то с листа local-outlaw ломится за IP-адресом?
kyysu
Это правило должно срабатывать когда с интерфейсов outlaw ломится на инпут (за исключением icmp). Так у меня с этим правилом DHCP для outlaw интерфейсов работает???
Evgeny
Это правило должно срабатывать когда с интерфейсов outlaw ломится на инпут (за исключением icmp). Так у меня с этим правилом DHCP для outlaw интерфейсов работает???
Вообще, DHCP использует ICMP, но в вашем случае оно должно резаться, т.к. DHCP-сервер не должен вообще отвечать. Честно, не сталкивался с необходимостью блочить DHCP вот так... Могу лишь предположить, что в вашем случае интерфейсы из листа являются слэйвами в каком-то бридже, например, поэтому файервол фильтр видит входящий мастер интерфейс, а не слэйвы. Но это предположение
Moneron 🇷🇺
Юр, дхцп не обрабаывается в процессинге роутинга. Ип-фаерволом его не загасишь
Moneron 🇷🇺
Бриджовым можно
Evgeny
Щито дхцп использует? Icmp? Воу-воу!
А разве нет? А как DHCP проверяет занятость IP-адреса? Виндовый DHCP, например, именно так. Т.е. если, например, адрес из пула уже есть в сети, DHCP его не выдаст
Moneron 🇷🇺
1. Дхцп использует udp-вложение. 2. Проверка занятости адреса выполняется клиентом… 3. …с помощью gratuitous ARP
Evgeny
Вот этого про Микрот не знал, спасибо)
Moneron 🇷🇺
Это в ipv6 функционал дхцп почти полностью возложен на icmpv6
Moneron 🇷🇺
Это не про микротик, это вообще
Innokentiy
серверу перед выдачей адреса следует проверить свободность адреса
Innokentiy
там SHOULD, емнип
Evgeny
Почему вообще? Миллион раз читал про DHCP и разрешение конфликтов как раз средствами ICMP. И в документации Мелкософта про это точно написано
Moneron 🇷🇺
Should != must
Innokentiy
и он это может сделать любым образом, в том числе и ICMP, и пощупать ARP'ом
Moneron 🇷🇺
А если дхцп-сервер не в одном бродкаст-домене, а на хосте запрещён ицмп?
Innokentiy
In some environments it will be necessary to reassign network addresses due to exhaustion of available addresses. In such environments, the allocation mechanism will reuse addresses whose lease has expired. The server should use whatever information is available in the configuration information repository to choose an address to reuse. For example, the server may choose the least recently assigned address. As a consistency check, the allocating server SHOULD probe the reused address before allocating the address, e.g., with an ICMP echo request, and the client SHOULD probe the newly received address, e.g., with ARP.
Innokentiy
https://www.ietf.org/rfc/rfc2131.txt
Innokentiy
2.2
Moneron 🇷🇺
О! Я вроде читал, но, как выяснилось, через строчку
Moneron 🇷🇺
Благодарю
Innokentiy
велкам
Innokentiy
впрочем, к беспризорным детям, которых я в настоящий момент представляю, это не относится
Innokentiy
акл, закрывающий icmp, не должен влиять на выдачу адресов
Evgeny
Нашел на сайте Мелкософта описание их DHCP. Там клиент выполняет проверку ARPом, а сервер при помощи ICMP. https://technet.microsoft.com/en-us/library/dd183602(v=ws.10).aspx
Moneron 🇷🇺
Ну, что и было процитировано из рфц
Evgeny
Угу
kyysu
Юр, дхцп не обрабаывается в процессинге роутинга. Ип-фаерволом его не загасишь
Ну как же не отрабатывает, log=yes и всё замечательно видно как он его дропает. Но он работает!!!!!
Moneron 🇷🇺
http://telegra.ph/Malenkij-domashnij-zoopark-12-27
Marat
После обновления до 6.41 на роутере с капсманом и смс авторизацией пропали радиус сервера. Пришлось дописывать. Встречалась такая проблема?
Igor
/stat@combot
Алексей
http://telegra.ph/Malenkij-domashnij-zoopark-12-27
осталось спрятать провода в кабель-каналы :)
Сергей
Сергей
Сергей
Сергей
Ништяки к НГ
Виталий
Он работает в инстансе, который быстрее/выше/сильнее фаера. Счётчики будут тикать, дроп там или что ещё, а DHCP будет работать.
kyysu
DHCP самого MT в его же фаере зарезать невозможно
Извините, а где подтверждение официальной информации! И чем трафик DHCP отличается от другого input трафика???
Виталий
Это особенность линуксового ядра. Сталкивался и разбирался пол года назад. Наткнулся экспериментально и находил подтверждение на англоязычном форуме тика. Сейчас если найду дам ссылку
Виталий
Кому интересно - для общего развития: https://forum.mikrotik.com/viewtopic.php?t=14050
Moneron 🇷🇺
Юр, режь дхцп бриджовым фаером. Тот рабатает, инфа 100%. достаточно закрыть udp:67-68
Виталий
Вот это не знаю. Знаю что фаер ему побоку, будь то filter или raw. Только bridge filter не пробовал.
Bulakhovskiy
kyysu
Юр, режь дхцп бриджовым фаером. Тот рабатает, инфа 100%. достаточно закрыть udp:67-68
Да там, вопрос в другом! Гостевой бридж, инпет режим, и тут дошло до меня - а как dhcp работает тогда. И стал разбираться ...
Bulakhovskiy
Не Вам было адресовано :)
kyysu
Вот это не знаю. Знаю что фаер ему побоку, будь то filter или raw. Только bridge filter не пробовал.
Тем не менее, регистрируется он везде и в правилах отрабатывается!
Виталий
Он работает в инстансе, который быстрее/выше/сильнее фаера. Счётчики будут тикать, дроп там или что ещё, а DHCP будет работать.
Виталий
Не знаю, на каких правах он засвечивается в правилах
Виталий
У меня самого у того клиента, где я с этим столкнулся, так и стоит правило дроп на udp 67-68, для истории так сказать.
kyysu
Кому интересно - для общего развития: https://forum.mikrotik.com/viewtopic.php?t=14050
Если я правильно понял: такое поведение DHCP справедливо если он навешан на бридж, но если его навешать на физический интерфейс то файр должен отработать! Необходимо проверить!
Виталий
У меня нет бриджа. Только мастер-слейв, проша 6.40.5
Oleg
Есть ли смысл покупать для CHR под Hyper-V лицензию на неограниченную пропускную способность? Или взять на 10 Гиг?
Moneron 🇷🇺
Пока больше 10г не поддерживается. Но будет
Evgenii
Есть ли смысл покупать для CHR под Hyper-V лицензию на неограниченную пропускную способность? Или взять на 10 Гиг?
(теоретически) Смысл есть только если rOS будет иметь бридж, трафик которого превышает 10G, то есть в этот бридж будет воткнуто много интерфейсов и каждый интерфейс будет сильно загружен. Hyper-V switch больше 10G не бывает насколько я знаю
Oleg
Спасибо
Moneron 🇷🇺
Но лицензия chr не прибивается гвоздями намертво, её в любой момент можно перенести на другой цхр
Oleg
С этим у меня уже большой опыт
Oleg
У меня их штук 15
Evgenii
ио всем
Evgenii
> system package update download channel: current current-version: 6.40.5 latest-version: 6.41 status: ERROR: not enough disk space, 7.1MiB is required and only 6.9MiB is free
Evgenii
почему в ram не качает ?
Evgenii
model: RouterBOARD 941-2nD
Innokentiy
Юр, режь дхцп бриджовым фаером. Тот рабатает, инфа 100%. достаточно закрыть udp:67-68
а он не умрет от нагрузки, если при этом пытаться свитчить гиг-другой?
Moneron 🇷🇺
Не свитчить, бриджить. Умрёт или нет – история умалчивает.
Ахмет
почему в ram не качает ?
Имхо потому что рам обнулится при рестарте
Moneron 🇷🇺
На свитчах (не всех) есть ацл-и. Вот они не умирают даже при 10г свитчинге
Innokentiy
Не свитчить, бриджить. Умрёт или нет – история умалчивает.
в чем заключается та тонкая грань, особенно с выходом новой прошивки?
Moneron 🇷🇺
Имхо потому что рам обнулится при рестарте
Не, потому что на 941 нет флэша. В рам качает только на девайсах с флешом
Moneron 🇷🇺
почему в ram не качает ?
Ребут не помогает? Если нет – тогда нетинсталл
Ахмет
почему в ram не качает ?
В файлах поудаляйте все.