Size: a a a

Mikrotik-Training

2021 April 01

Е

Егор in Mikrotik-Training
Спасибо гляну
источник

D

Dani in Mikrotik-Training
Pavel G
единственное я не ставлю адреса на один и второй конец тунеля, но как я понимаю это все не обязательно, тем более тунель точно не по этому не поднимается.
500 - ipsec, естественно там будут тискать, если у тебя пир established.
Внимание вопрос - если ipip это инкапсуляция одного ip пакета в другой, где добавляется поле "внешнего" ip адреса, то что что у тебя будет внешним и внутренним адресом в заголовке, если адреса на нём нет?
источник

E

Eugene in Mikrotik-Training
Dani
500 - ipsec, естественно там будут тискать, если у тебя пир established.
Внимание вопрос - если ipip это инкапсуляция одного ip пакета в другой, где добавляется поле "внешнего" ip адреса, то что что у тебя будет внешним и внутренним адресом в заголовке, если адреса на нём нет?
я тебя не очень понял
источник

PG

Pavel G in Mikrotik-Training
Dani
500 - ipsec, естественно там будут тискать, если у тебя пир established.
Внимание вопрос - если ipip это инкапсуляция одного ip пакета в другой, где добавляется поле "внешнего" ip адреса, то что что у тебя будет внешним и внутренним адресом в заголовке, если адреса на нём нет?
адреса внутреннего нет... внешние есть, ну без указания внешнего туннель и не заведется в принципе, а внутренние адреса... я так предполагаю что внутрреним адресом является адреса из "локалки" в "локалку", и этот IP пакет инкапсулируется в IP пакет с внешними белыми адресами от провайдера....
источник

PG

Pavel G in Mikrotik-Training
я просто локальные адреса в принципе никогда не вешал на IPIP тунели, а в роутах указывал собственно тунель
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
Pavel G
я просто локальные адреса в принципе никогда не вешал на IPIP тунели, а в роутах указывал собственно тунель
Это не очень хорошо.
источник

SG

Sergey Grushko in Mikrotik-Training
В пятницу состоится вебинар на тему: Packet-Flow Diagram: изучаем и понимаем диаграмму движения трафика в Mikrotik

Packet Flow Diagram — это ключ к пониманию многих процессов обработки трафика в Mikrotik. Без этого не всегда получается разобраться в том, почему, например, при пробросе трафика с порта 5555 на 3389, в Firewall необходимо открывать именно порт 3389, хотя по логике вещей трафик приходит именно на порт 5555.

То, как протекает трафик по роутеру, какие цепочки активируются и как они себя ведут — важная вещь для любого специалиста по Mikrotik.

Пятница 2 апреля , в 11-00 по Мск.
Трансляция в Youtube.
Регистрация (участие бесплатно): https://mikrotik-training.ru/webinar/
источник

С

Сергей in Mikrotik-Training
источник

D

Dani in Mikrotik-Training
Eugene
я тебя не очень понял
Да...перечитал
источник

D

Dani in Mikrotik-Training
Pavel G
адреса внутреннего нет... внешние есть, ну без указания внешнего туннель и не заведется в принципе, а внутренние адреса... я так предполагаю что внутрреним адресом является адреса из "локалки" в "локалку", и этот IP пакет инкапсулируется в IP пакет с внешними белыми адресами от провайдера....
Повесь адреса на интерфейсы, отправь какой-то пакет с одной стороны в другую, смотри прилетит ли этот пакет инкапсулированный на другую сторону. И наоборот. Варианты будут или это пнет стейт доступности второго конца туннеля, или тебе скажут, что анричибл и тогда надо смотреть доступен ли у тебя протокол ipip на вход с 2 сторон
источник

E

Eugene in Mikrotik-Training
Dani
Повесь адреса на интерфейсы, отправь какой-то пакет с одной стороны в другую, смотри прилетит ли этот пакет инкапсулированный на другую сторону. И наоборот. Варианты будут или это пнет стейт доступности второго конца туннеля, или тебе скажут, что анричибл и тогда надо смотреть доступен ли у тебя протокол ipip на вход с 2 сторон
я тебя не понял еще сильнее)
источник

E

Eugene in Mikrotik-Training
адреса на ипип-интерфейсы вешать не обязательно, хоть и "лучше, чем не вешать"
источник

PG

Pavel G in Mikrotik-Training
Eugene
я тебя не понял еще сильнее)
я понял его))) ты просто 7 стэбл поставил видимо)
источник

E

Eugene in Mikrotik-Training
и у ипип-туннеля нет "стейта" как такового, он устанавливается исключительно на основе кипэлайвов, прилетают ли они от другого конца, или нет
источник

E

Eugene in Mikrotik-Training
по аналогии с тем же ГРЕ
источник

D

Dani in Mikrotik-Training
Eugene
и у ипип-туннеля нет "стейта" как такового, он устанавливается исключительно на основе кипэлайвов, прилетают ли они от другого конца, или нет
Надо перечитать, но что-то там в рфц было про софтстейты, которые перед отправкой пакета проверяют и на основании этого icmp message выдают
источник

PG

Pavel G in Mikrotik-Training
по сути банально остается вариант, что провайдер на одной или другой стороне решил обрубить тунель?
я включил вообще весь дебаг)) никаких ошибок нет, а в топике интерфейс вообще нет ничего
источник

E

Eugene in Mikrotik-Training
Dani
Надо перечитать, но что-то там в рфц было про софтстейты, которые перед отправкой пакета проверяют и на основании этого icmp message выдают
рфц-рфцой, но мы же оперируем конкретной реализацией
источник

E

Eugene in Mikrotik-Training
по этой же причине ГРЕ от МТ не со всеми вендорами дружит, пока не уберёшь кипэлайвы
источник

E

Eugene in Mikrotik-Training
Dani
Надо перечитать, но что-то там в рфц было про софтстейты, которые перед отправкой пакета проверяют и на основании этого icmp message выдают
банальный пример - подними ипип интерфейс до случайного адреса и убери кипэлайвы вовсе.

он всегда будет R, как и  GRE
источник