Size: a a a

2020 December 30

D

DeGun in MikrotikRus
Fly
allow fast path же отключаем при включенном ipsec в eoip?
точнее через коннекшенмарк
источник

ГП

Геннадий Павлов... in MikrotikRus
источник

F

Fly in MikrotikRus
DeGun
точнее через коннекшенмарк
эм? можно поподробнее?
источник

F

Fly in MikrotikRus
источник

SS

Sergey Stepanenko in MikrotikRus
"Note: Currently only CRS3xx devices fully support hardware DHCP Snooping and Option 82. For CRS1xx and CRS2xx series switches it is possible to use DHCP Snooping along with VLAN switching, but then you must make sure that DHCP packets are sent out with the correct VLAN tag using egress ACL rules. Other devices are capable of using DHCP Snooping and Option 82 features along with hardware offloading, but you must make sure that there is no VLAN related configuration applied on the device, otherwise DHCP Snooping and Option 82 might not work properly. See Bridge Hardware Offloading section with supported features."
источник

SS

Sergey Stepanenko in MikrotikRus
короче, не совсем и с кучей оговорок
источник

SS

Sergey Stepanenko in MikrotikRus
и далеко не везде.
источник

ГП

Геннадий Павлов... in MikrotikRus
Sergey Stepanenko
короче, не совсем и с кучей оговорок
я вам на бридже на роутере показал
источник

ГП

Геннадий Павлов... in MikrotikRus
работает 100% :)
источник

SS

Sergey Stepanenko in MikrotikRus
ну в случае eoip - да, будет работать. там все равно софтовый бридж
источник

D

DeGun in MikrotikRus
Fly
эм? можно поподробнее?
Mangle:

21    ;;; Mark IPsec
     chain=output action=mark-connection new-connection-mark=ipsec ipsec-policy=out,ipsec

22    ;;; Mark IPsec
     chain=input action=mark-connection new-connection-mark=ipsec ipsec-policy=in,ipsec

Firewall:
89    chain=forward_LAN action=fasttrack-connection connection-state=established,related connection-mark=!ipsec
     in-interface=!ipip-tunnel1 out-interface=!ipip-tunnel1 log=no log-prefix=""
источник

F

Fly in MikrotikRus
а, это ты про фасттрак ) понял, спс.
а я имел ввиду галку fastpath в настройках eoip - у тебя она отключена?
источник

D

DeGun in MikrotikRus
Fly
а, это ты про фасттрак ) понял, спс.
а я имел ввиду галку fastpath в настройках eoip - у тебя она отключена?
да
источник

F

Fly in MikrotikRus
во. спс.
источник

F

Fly in MikrotikRus
Sergey Stepanenko
ребят, а зачем. чето не слышал такого. шифрование часто все равно через проц
ипсек - магия ))
источник

SS

Sergey Stepanenko in MikrotikRus
Fly
ипсек - магия ))
да. вот говорят "EoIP, GRE, IPIP   Yes   since 6.33. Interfaces have per interface setting "allow-fast-path". Interfaces have side effect of bypassing firewall, connection tracking, simple queues, queue tree with parent=global, IP accounting, IPsec, hotspot universal client, VRF assignment for encapsulated packets that go trough fastpath"
источник

VB

V B in MikrotikRus
DeGun
У меня как раз между кв. проброшен EoIP -туннель с ipsec. Плюс фильтр на бридже:
0   ;;; Drop DHCP in remote LAN
    chain=forward action=drop out-interface=eoip-tunnel1 mac-protocol=ip dst-port=67-68 ip-protocol=udp

1   ;;; Drop DHCP in remote LAN
    chain=forward action=drop in-interface=eoip-tunnel1 mac-protocol=ip dst-port=67-68 ip-protocol=udp

Сделано так чтобы на удаленной кв. через PLEX нормально виделся NAS. PLEXу желательно находиться в одной сети с сервером - иначе начинает требовать оплаты для настройки удаленных IP-адресов, что ж, микротик как всегда помог в решении этой проблемы ))
PLEX рассылает что-то бродкастом или просто ip адрес из одной сети надо? дстнат с локального адреса на микроте в удаленный за туннелем не прокатит?
источник

D

DeGun in MikrotikRus
V B
PLEX рассылает что-то бродкастом или просто ip адрес из одной сети надо? дстнат с локального адреса на микроте в удаленный за туннелем не прокатит?
У меня не прокатило. Пришлось именно городить виртуально-локальную )) единую сеть. Иначе падла не работал ))
источник

SS

Sergey Stepanenko in MikrotikRus
V B
PLEX рассылает что-то бродкастом или просто ip адрес из одной сети надо? дстнат с локального адреса на микроте в удаленный за туннелем не прокатит?
а л2 как работать будет. мак не получит. возможно как то можно с арп прокси извратится
источник

VB

V B in MikrotikRus
Sergey Stepanenko
а л2 как работать будет. мак не получит. возможно как то можно с арп прокси извратится
так я и спрашиваю, что там у плекса на l2 завязано. Просто упомянули, про ip адрес в одной сети. Но если именно в адресе дело,то можно обойти по другому.
источник