Size: a a a

Mikrotik-Training

2020 October 29

AK

Alex K in Mikrotik-Training
пожалуй вы правы
источник

k

kkv in Mikrotik-Training
от брутфорса проще f2b защититься, имхо. да и тот же nginx сам со себе очень мощный инструмент, в плане разграничения доступа...
источник

AK

Alex K in Mikrotik-Training
у меня просто под все наты в файрвольной части универсальное правило настроено, которое все наты скопом обслуживает
источник

AK

Alex K in Mikrotik-Training
а руление ограничениями прямо в нат правиле встроено
источник

AK

Alex K in Mikrotik-Training
чтобы не размазывать логику по Н связанным правилам...
источник

V

Vlad in Mikrotik-Training
4011  хорошая штука, но  есть беда с ним,  он зависает каждый день, пришлось поставить скрипт, чтоб бутало каждый день в 5 утра.
если нагрузить 400 ппое сесий,  15 правил, и 400  quesues,  то  появляется странная особоенность, больше 500 мбит/с
не бегает, что в TCP что в UDP  
Если выключить фаервол, и кюес то всё ок
Причем это только на одном такая хрень,  другие, только зависают, с трафиком нет проблем.
источник

AK

Alex K in Mikrotik-Training
если перенести расписание в файрвол на дроп до accept established, то похоже заработает как надо
источник

k

kkv in Mikrotik-Training
Vlad
4011  хорошая штука, но  есть беда с ним,  он зависает каждый день, пришлось поставить скрипт, чтоб бутало каждый день в 5 утра.
если нагрузить 400 ппое сесий,  15 правил, и 400  quesues,  то  появляется странная особоенность, больше 500 мбит/с
не бегает, что в TCP что в UDP  
Если выключить фаервол, и кюес то всё ок
Причем это только на одном такая хрень,  другие, только зависают, с трафиком нет проблем.
хз. нагрузки не меньше, полтора десятка l2 сегментов, куча впн клиентов, вланы, косы, файервол, ospf, даже l7 кое-где фильтрую, нет проблем такого плана.
источник

k

kkv in Mikrotik-Training
а у тебя 500 куда? в тунель?
источник

V

Vlad in Mikrotik-Training
kkv
а у тебя 500 куда? в тунель?
на гетвей,  по порту, на влане
источник

k

kkv in Mikrotik-Training
мб файервол где-то не выгребает?
источник

А

Антон Курьянов... in Mikrotik-Training
Alex K
а руление ограничениями прямо в нат правиле встроено
только не говори что у тебя нат выполняет функции фильтра
источник

А

Антон Курьянов... in Mikrotik-Training
местные пацаны не оценят
источник

k

kkv in Mikrotik-Training
по правилам хорошего тона первым должно быть правило, разрешающее форвард все установленных и всязанных соединений. в первых 30% правил должно обрабатываться 70% трафика. во вторых 30% еще 20% минимум. больше-лучше-меньше нагрузка на проц
источник

V

Vlad in Mikrotik-Training
kkv
мб файервол где-то не выгребает?
такие же фаерволы, на другом   4011, там  500 ппое сесий, но тарифы ниже, и трафика там до 400мби/с максимум.
там нет проблем со скоростью, не упирается
источник

IS

Ilya Starikoff in Mikrotik-Training
kkv
по правилам хорошего тона первым должно быть правило, разрешающее форвард все установленных и всязанных соединений. в первых 30% правил должно обрабатываться 70% трафика. во вторых 30% еще 20% минимум. больше-лучше-меньше нагрузка на проц
Как можно выше, но не обязательно первым
Либо пили скрипт, который будет убивать соединения после отключения проброса, но это ИМХО костыль
источник

V

Vlad in Mikrotik-Training
грузил  другой 4011 на 1000 ппое, тянет нормально, CPU 60-70%   но проблем не было, кюес, фаерволы
источник

NO

Nikolay Orekhov in Mikrotik-Training
Тупой вопрос у автора статьи Eth2-vrrp отдельно живт от бриджа или в общем бридже с другими лан интерфейсами?
источник

PS

Pavel Shipilov in Mikrotik-Training
Nikolay Orekhov
Тупой вопрос у автора статьи Eth2-vrrp отдельно живт от бриджа или в общем бридже с другими лан интерфейсами?
обычно ставят перемычку между двумя роутера. чтобы исключить поломку свичтча
источник

NO

Nikolay Orekhov in Mikrotik-Training
т.е. порты Eth2-vrrp каждого роутера в бридже с другими лан портами. И от каждого роутера еще по 1 лан порту идет в свитч?
источник