Link Down порт Ethernet провайдера

Обсуждение ПО и его настройки
Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

1) посмотрел конфиг, концовка как будто не до конца скопировалась?
1.1) можно было просто в txt формате, в pdf вижу впервые :sh_ok:
1.2) ну конфиг не простой, много чего пере-копировано и до-делано

Главное мне не понравилось:
а) зачем Вы создали бридж ИНТЕРНЕТ ? Я так понимаю, у Вас банальное подключение
от провайдером, но зачем делать БРИДЖ, в него включать порт который подключён к провайдеру?
Такую схему делают когда это надо, а тут зачем такое "вложение"?
а.2) опять же, БРИДЖ Интернет, Вы включили туда порт1 и порт6 (который как тестовый идёт, я советовал
взять другие порты из пула 100мбит), но тут иная проблема, опять же из-за бриджа,
Вы создав бридж, и соединив порт1 и порт6, формально гоняете трафик провайдера между 1 и 6 портом,
а так как порты находятся в разных группах, то такой трафик идёт "программно", через процессор роутера,
и нагружает роутер.
СОВЕТ: оставлять порт6, на порту 6 давать адрес/настраивать получение адреса автоматом, порт1 из бриджа
ИНТЕРНЕТ изъять, бридж ИНТЕРНЕТ удалить.
У бриджа есть ряд функций, которые могут свитчу провайдера не нравиться. А значит и отсюда могут
идти дисконнекты (почитайте например как провайдеры не любят BPDU пакеты).

б) Вы сказали роутер не нагружен, и тут я в конфиге вижу L7 правила?
Они грузят мощные роутеры, а Вы на старом роутере с одним ядром их применили.
Видно же что процессор работает. Советую эти правила L7 отключить и дать роутеру
отдохнуть, отработка по ним не в приоритете.
б.1) лучше график утилиты Profile - отсортировать по нагрузке, это вроде же итак напрашивается?

в) если нет подключённых клиентов в портах 7-8-9, лучше эти порты убрать из локального
бриджа, или как то подключить клиентов в свитч другой, опять же, в рамках одной логики,
скажем локальная сеть, удобно использовать порты одной группы, порт1-по-5,
и для этих портов включить HW поддержку, что ускорит работу, но гоняя трафик
между портами разных групп - Вы нагружаете роутер, я не говорю что делать этого
нельзя, но все нюансы в деталях, и мелочная оптимизация тут не помешает уж точно.

г) теперь вопрос по IP-адресациями и знаний масок сетей!?
у Вас стоит на одном интерфейсе 10.12.0.1/20, а на другом гостевом стоит 10.11.12.1/24,
а если учесть, что при маске /20, адрес 10.11.12(и сеть 10.11.12.0/24) УЖЕ внутри основной локальной сети.
Смысл?
И я не уверен, что Ваши правила файрвола ограничения доступа гостевой сети к локальной срабатывали.
Но такое я проверять не буду, но я вижу формальную не стыковку и не правильное понимание масок сетей.
И ещё, на этом фоне у Вас как раз не могут быть конфликты с провайдером?
Провайдеры тоже используют сети, а Вы засунули себе маску /20, я не думаю что у Вас
в организации 4000 хостов есть или будут даже в будущем?
(могу по данному абзацу ошибаться конечно, но тестировать полностью у меня нет возможности)

д) я бы привёл файрвол в порядок, ряд правил надо первее ставить.
Теже же правила убивать Инвалидные пакеты, зачем Вы их проверяете в середине ?
Опять же, зачем netmap используете? Хотя может у Вас сеть 1:1 идёт.
Маскарайдинг? Во первых он срабатывает позже, чем DST и NETMAP, поэтому
маскарайдинг можно почти вниз ставить, и второе, тренера давали совет:
если у Вас статика от провайдера, зачем Вам маскарадинг? При маскарайдинге,
роутер проверяет каждый раз для каждого пакета внешний адрес на внешнем интерфейсе,
и потом уже заменяет его в пакете на отправку, если у Вас статика, надо выбирать SRC-NAT,
на 2-5% думаю сэкономите роутеру процессорное время.
(по правилам от производителя, рекомендуется 25 правил файрвола).

е) скрипты и всё такое - прям необходимо ? Я так понимаю на роутере не делаются ежечасные
изменения, не уж то надо всё логировать, отправлять, и бэкапить?

Пока это все у меня замечания. Роутер ещё раз (со своих слов) для своей организации
Вы выбрали в корне не верный. Надо было ориентироваться на что-то более мощнее,
лучше, ну и естественно, призываю не делать из роутера свитч, хотя он на него похож.
В роутере (в организациях хороших, где есть свитчи), должно входить два провода,
внешка и внутренняя сеть. И всё.



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
seregaelcin
Сообщения: 176
Зарегистрирован: 27 фев 2016, 17:12

Никогда не используйте поешный инпут порт как аплинк, провайдер запустит напругу к вам и микрот с миром поминай. Например поставят свич с пое, а он косячный


Обладатель Mikrotik RB2011UAS-2HnD-IN
denis.korsachv
Сообщения: 31
Зарегистрирован: 13 ноя 2019, 15:56

1) нет конфиг полный
1.1) пробовал изначально загрузить в .txt но мне не давало загружать, форум сказал нельзя TXT) Пришлось мудрить что-то)
1.2) там много чего отключено и не используется, а добавлялось ранее в виде тестов.
а) Бридж создавался для целей резервного провайдера. Но по скольку никакого резервного провайлдера так и нет и врятли будет считаю удаление бриджа правильным решением. И когда настривал Mikrotik на тот момент я ещё не знал что провайдер даёт статику по этому просто настроил DHCPClient, получать адресс от провайдера автоматом.
б) L7 не используется был добавлен в виде теста
б.1) согласен, но там и так понятно что CPU0 грузится больше всего
в) согласен, переделаю локалку только под 1000мбит\с
г) не согласен! 1. Маска 20 бит так была изначально построена сеть ещё до меня в этой организации и ломать и всё заново перенастраивать как то желания нет. И 10.12.0.0/20 (10.12.0.1-10.12.15.254) и 10.11.0.0/24 (10.11.0.1-10.11.0.254) это разные сети и никак между собой они не пересекаются.
д) переделаю на src-nat
е) скрипты это просто для удобства, оповещения в телеграмм очень удобны я не думаю что они прям сильно нагрузят роутер.

P.S. Да железяка канечно слабенькая согласен, но много от неё и не нужно, L7 и другие сервисы я использовать не буду. VPN без шифрования точнее только mschap2.
А что вы можете порекомендовать из железяк для небольшого офиса с количеством машин до 20 и аппаратным шифрованием VPN?


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

denis.korsachv писал(а): 11 май 2020, 15:24 А что вы можете порекомендовать из железяк для небольшого офиса с количеством машин до 20 и аппаратным шифрованием VPN?
Мало данных, но очень хорошо рекомендуют и сами Микротиковцы его позиционируют
как офисный роутер начального уровня, это HEX S 760 (имеет встроенное шифрование).
Но по трафику наверно в рамках 250-320 мегабит, не больше сможет прокачать (через НАТ/Маскарад),
что в целом пока более чем за глаза, но если нужен гигабит, то наверно (и брать с запасом и по скорости),
то уже RB4011. Наизусть не помню что у него с шифрованием, но он мощный, думаю более чем.

P.S.
Для сети на 20 компов использовать маску /20, да даже и для всей сети = много.
Переделывать из большой сети в маленькую - не сложно, а вот раздвигать
сети, чуть сложнее. Мы как-то с коллегами за один день меняли шлюзы
у 100 компов (давно правда было, лет 10-12 назад), и ничего, обегали этажи.



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
denis.korsachv
Сообщения: 31
Зарегистрирован: 13 ноя 2019, 15:56

Мне вот непонятно почему так прыгает нагрузка у меня на роутере с 1%-66%-100% на другом таком же в другом офисе такого нет, на домашнем RB951G такого тоже нет, хотя VPN настроен и там и там. Нагрузка у них у всех в районе 1%-10% Непонятно что может щас грузитьт так странно процессор, что нагрузка прыгает?
Изображение

P.S. Кажись нашёл проблему, пришлось отключить выполнение скрипта в Sheduler, а жалко он мне сообщал в телеграм о важных событиях.


denis.korsachv
Сообщения: 31
Зарегистрирован: 13 ноя 2019, 15:56

Вообщем после длительных наблюдений, по рекомендациям уважаемого Vlad-2 поотключал всё лишнее максимально разгрузил маршрутизатор от всяких правил в firewall. Загрузка процессора не больше 10% температура также в норме 35-36С. В логах маршрутизатора всёравно появляется переодически сообщения об отвале порта ether6 к которому подключён провайдер. Проводил тест включая провод провайдера напрямую в ноутбук и оставлял так на несколько дней. Ping публичного Google DNS и Yandex DNS показал что каких-то таймаутов не было. Всё работало стабильно! Честно говоря я в небольшом замешательстве, почему отваливается провайдерский интерфейс, причём отваливается на секунду затем сразу поднимается.


Erik_U
Сообщения: 1768
Зарегистрирован: 09 июл 2014, 12:33

Проходила информация о нелюбви микротика к пачкордам категории 6.
Если поиск причин постепенно уходит в разряд мистики, попробуйте использовать пачкорд категории 5.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

1) соглашусь с Erik_U - лишний раз поменять патч-корд - будет не лишним.
1.1) а какой у Вас используется патч-корд?
1.2) ещё такой момент (тоже из мистики), сейчас перед глазами нету такова роутера (РБ2011),
но смутно помню, что вроде в разъёмах Ethernet есть по бокам (слева и справа) маленькие
лепестки, формально это заземление. Есть и патч-корды с заземлением - посмотрите,
не влияет ли это как-то на проблему, а именно, на роутере может скапливаться статика,
провод (патч-корд) с заземляющим контактом и всё это может приводить к мистике.
Если заземлять, то вся и всё.
(в ноутбуках часто сетевой порт - пластиковый и данный эффект со статикой может не
порождаться)

2) отключите (если был включён), или включите (если был отключён) на порту провайдера
(порт 6 кажется у Вас) защиту от петель, этот функционал как помогает, так и иногда чудит
с провайдерами и с разными типами свитчей и оборудования.

3) поменяйте ещё раз порт, вместо порта 6, используйте порт 8 или 9. Ну мало ли.
(индивидуальная несовместимость порта с портом на свитче провайдера).



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
denis.korsachv
Сообщения: 31
Зарегистрирован: 13 ноя 2019, 15:56

Самое интересное что шлюз провайдера пингуется нормально, редко когда таймаут а вот 8.8.8.8 или 8.8.4.4 или 1.1.1.1 есть потери пакетов. Может всётаки есть проблемы в работе провайдера?


xvo
Сообщения: 4204
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

Попробуйте попинговать что-нибудь ещё.


Telegram: @thexvo
Ответить