Size: a a a

Mikrotik-Training

2020 May 13

VP

Vladimir Prislonsky in Mikrotik-Training
Ilya Oblomov
и я про то же. Если бы был туннельный, тогда было бы нужно свою локалку как-то декларировать, верно?
В Вашем случае - нет. )
источник

IO

Ilya Oblomov in Mikrotik-Training
Vladimir Prislonsky
Судя по описанию косяк где-то в направлении MTU
ай чёрт, похоже на правду. Так как на UDP и ICMP траффик это, похоже, не распространяктся
источник

IO

Ilya Oblomov in Mikrotik-Training
Стоит на построутинге уменьшать MTU?
А еще, при включении правил RAW add action=notrack chain=output comment="IPsec untrack" disabled=yes ipsec-policy=out,ipsec out-interface=ether1
любой TCP-Траффик до дальней машины падает нафиг
источник

IO

Ilya Oblomov in Mikrotik-Training
эммм... наверное. наоборот, ДО шифрования надо уменьшать
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Ilya Oblomov
Стоит на построутинге уменьшать MTU?
А еще, при включении правил RAW add action=notrack chain=output comment="IPsec untrack" disabled=yes ipsec-policy=out,ipsec out-interface=ether1
любой TCP-Траффик до дальней машины падает нафиг
Вы умеете в построутинге менять MTU ?
источник

IO

Ilya Oblomov in Mikrotik-Training
ошибся, что поделать
источник

E

Eugene in Mikrotik-Training
а вот мсс...)
источник

IO

Ilya Oblomov in Mikrotik-Training
сделал /ip fi mangle add action=change-mss chain=postrouting dst-address=178.63.214.107 new-mss=1300 passthrough=yes protocol=tcp tcp-flags=syn
но логин по ssh и iperf всё равно дико медленный. Хотя, под правило таки попало несколько пакетов
источник

IO

Ilya Oblomov in Mikrotik-Training
ping -f наяривает только в путь, нормально попадая под полиси, и при этом packet rate остаётся таким же (что с полиси, что без)
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Ilya Oblomov
сделал /ip fi mangle add action=change-mss chain=postrouting dst-address=178.63.214.107 new-mss=1300 passthrough=yes protocol=tcp tcp-flags=syn
но логин по ssh и iperf всё равно дико медленный. Хотя, под правило таки попало несколько пакетов
Айперф юдипи?
источник

IO

Ilya Oblomov in Mikrotik-Training
нет, TCP
источник

E

Eugene in Mikrotik-Training
Eugene
все зависит от того, что подразумевается под DMZ и его реализации
Это вся реализация )
источник

E

Eugene in Mikrotik-Training
источник

E

Eugene in Mikrotik-Training
чтение логов еще никому не вредило
источник

E

Eugene in Mikrotik-Training
Eugene
чтение логов еще никому не вредило
И на этом спасибо =)
источник

А

Антон Курьянов... in Mikrotik-Training
Синий и зеленый Евген
источник

MO

Maksim Okulov in Mikrotik-Training
Антон Курьянов
Синий и зеленый Евген
🤣
источник

MO

Maksim Okulov in Mikrotik-Training
один бухает  второй курит
источник

IO

Ilya Oblomov in Mikrotik-Training
Vladimir Prislonsky
Айперф юдипи?
а если UDP, то в политику попадает и траффика в SA дофига тикает.
Таки дело в MTU. Так ведь и придётся думать, и искать как фиксить
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Ilya Oblomov
а если UDP, то в политику попадает и траффика в SA дофига тикает.
Таки дело в MTU. Так ведь и придётся думать, и искать как фиксить
юдпи не булет попадать под Ваше правило коррекции mss
источник