Size: a a a

2020 April 27

C

Cumberbatch in MikrotikClub
Innokentiy
у мене странный вопрос: если sxt запитать от af, оно отдать во второй порт af не сможет ведь?
Неа.  И не все sxt поддерживают at/af
источник

I

Innokentiy in MikrotikClub
https://mikrotik.com/product/sxt_lte6_kit вроде на вход могет
источник

AT

Alex T in MikrotikClub
Innokentiy
у мене странный вопрос: если sxt запитать от af, оно отдать во второй порт af не сможет ведь?
Пассив отдаст.
источник

I

Innokentiy in MikrotikClub
на вход af, на выход пассив?
источник

C

Cumberbatch in MikrotikClub
Innokentiy
на вход af, на выход пассив?
Yes
источник

AT

Alex T in MikrotikClub
Innokentiy
на вход af, на выход пассив?
Да. Но высоковольтный пассив
источник

I

Innokentiy in MikrotikClub
змчтлн, пасиба
источник

C

Cumberbatch in MikrotikClub
Nickolay
Помогите пожалуйста разобраться с MTU/MSS. Использую систему мониторинга DUDE, ни в какую не грузятся картинки через туннель. С одной стороны ццр1009 с другой 4011через PPPOE между ними ipsec ikev2 site2site. Писал уже об этой проблеме в чатах, все дружно говорят - смотри в сторону MTU, даже саппорт микротика пишет про МТУ. Но я что-то не догоняю, как исправить MTU, ведь интерфейса у ipsec нет. Change MSS в мангле в форварде зажимал вплоть до 1200, эффекта нет. Тестирую скорость с помощью iperf3 насквозь, если TCP то скорость в районе 30 мегабит, а если выставить флаг -u (use UDP rather than TCP) тогда скорость в районе 1 Мегабита. Тестирую MTU между двумя хостами получается The largest possible non-fragmented packet is 1378  (1406 - 28 ICMP & IP headers).
You can set your MTU to 1406. Результаты тестирования прилагаю: https://pastebin.com/YSis2gGu
Мангл по src/dst. В две стороны (два правила) либо одно но через листы куда две сетки ваши добавить.
источник

N

Nickolay in MikrotikClub
Cumberbatch
Мангл по src/dst. В две стороны (два правила) либо одно но через листы куда две сетки ваши добавить.
так и есть, add action=change-mss chain=forward dst-address-list=remote_ipsec_nets ipsec-policy=out,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=local_nets tcp-flags=syn tcp-mss=\
   !0-1440
add action=change-mss chain=forward dst-address-list=local_nets ipsec-policy=in,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=remote_ipsec_nets tcp-flags=syn tcp-mss=\
   !0-1440
источник

C

Cumberbatch in MikrotikClub
Nickolay
так и есть, add action=change-mss chain=forward dst-address-list=remote_ipsec_nets ipsec-policy=out,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=local_nets tcp-flags=syn tcp-mss=\
   !0-1440
add action=change-mss chain=forward dst-address-list=local_nets ipsec-policy=in,ipsec new-mss=1440 passthrough=yes protocol=tcp src-address-list=remote_ipsec_nets tcp-flags=syn tcp-mss=\
   !0-1440
Это мало. Вам снижать нужно до 1360 примерно
источник

C

Cumberbatch in MikrotikClub
И зачем вы добавляете IPSec-policy?
источник

N

Nickolay in MikrotikClub
Cumberbatch
Это мало. Вам снижать нужно до 1360 примерно
пробовал, и 1360 и ниже вплоть до 1200 и с и без ipsec-policy. Картинки в дуде не грузятся.
источник

N

Nickolay in MikrotikClub
Если тестировать через btest.exe получается странная ассиметрия - в одну сторону 81 мегабит, в другую 2,2 мегабита.
источник

A

Andrey in MikrotikClub
Коля, подключай домру, там есть вариант без рррое, как ты хотел
источник

A

Andrey in MikrotikClub
если сбросить дефолтные настройки файервола микротика, настроить роутер и раздача внутри локалки не через DHCP, а через рррое сервер организована, то почему некоторые маки клиентов пролетают через nat с отключенным прокси на самом микротике?
источник

A

Andrey in MikrotikClub
самое интересное, что залетает пару маков, а не все маки, которые за nat
источник

A

Andrey in MikrotikClub
бриджей, прокси нет на микротике
источник

A

Andrey in MikrotikClub
это новая фишка торентов?)
источник

R

Rose in MikrotikClub
Хватит флудить! Andrey потерял голос на 10 минут!
источник

C

Cumberbatch in MikrotikClub
Andrey
если сбросить дефолтные настройки файервола микротика, настроить роутер и раздача внутри локалки не через DHCP, а через рррое сервер организована, то почему некоторые маки клиентов пролетают через nat с отключенным прокси на самом микротике?
А можно как-то ещё переформулировать?
источник