Помогите разобраться с ребутом Mikrotik

Обсуждение оборудования и его настройки
Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Я рад что сдвинулось с места.

НО:
а) L2TP - сам по себе протокол не простой
б) EoIP - тоже ресурсоёмкий протокол.
думаю процентов 30-40 пропускной способности канала Вы теряете из-за всего этого добра.

Вы временно решили конечно задачу/проблему, но в целом
она решается проще, повторюсь: маршрутизацией.
Считается даже дурным тоном, "растягивать" одну IP-сеть на разные географическо-удалённые
офисы. В рамках скажем завода и когда 2-3 здания рядом, там оптика кладётся и нет проблем,
когда же делается связки удалённых офисов, каждый офис должен быть независим
в рамках локальной работы, то есть сеть работает, связь есть, DHCP работает.
А всё что уже между офисами делается, это уже в туннеле надо обеспечивать/настраивать.

Я понимаю, что L2-сеть Вам проще растянуть, нет проблем с сетевым окружением,
(при маршрутизации надо этот момент отдельно решать с помощью сервиса WINS),
но поймите, иметь 1С (которой всегда мало мощности и скорости сети),
иметь каналы связи (не сверх супер скоростные, не гигабитные) и в них гонять
весь мусор L2-трафика, не разумно очень, всё равно что стеклянную маленькую вазу
при перемещении с одной в комнату в другую, упаковывать в 5 коробок больше её самой. :-)



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
d_man
Сообщения: 38
Зарегистрирован: 15 сен 2019, 11:29

Vlad-2 писал(а): 16 сен 2019, 17:48 Я рад что сдвинулось с места.

НО:
а) L2TP - сам по себе протокол не простой
б) EoIP - тоже ресурсоёмкий протокол.
думаю процентов 30-40 пропускной способности канала Вы теряете из-за всего этого добра.

Вы временно решили конечно задачу/проблему, но в целом
она решается проще, повторюсь: маршрутизацией.
Считается даже дурным тоном, "растягивать" одну IP-сеть на разные географическо-удалённые
офисы. В рамках скажем завода и когда 2-3 здания рядом, там оптика кладётся и нет проблем,
когда же делается связки удалённых офисов, каждый офис должен быть независим
в рамках локальной работы, то есть сеть работает, связь есть, DHCP работает.
А всё что уже между офисами делается, это уже в туннеле надо обеспечивать/настраивать.

Я понимаю, что L2-сеть Вам проще растянуть, нет проблем с сетевым окружением,
(при маршрутизации надо этот момент отдельно решать с помощью сервиса WINS),
но поймите, иметь 1С (которой всегда мало мощности и скорости сети),
иметь каналы связи (не сверх супер скоростные, не гигабитные) и в них гонять
весь мусор L2-трафика, не разумно очень, всё равно что стеклянную маленькую вазу
при перемещении с одной в комнату в другую, упаковывать в 5 коробок больше её самой. :-)
Я с вами совершенно согласен. И буду переделывать сеть с разделением адресации и настройкой GRE туннелей и маршрутизацией. То что я сделал поверх l2tp eoip туннель, так это временное решение пока не вернусь из командировки. Просто действительно и пользователей достал разрыв связи, а они меня.

Кстати, подскажите пожалуйста заодно. Через GRE и маршрутизацию как лучше настроить печать на сетевые принтеры через RDP в филиалах? Настроить на RDP сервере роль сервера печати и пробрасывать принтеры от клиентов через RDP-файл?


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

d_man писал(а): 16 сен 2019, 18:42 Кстати, подскажите пожалуйста заодно. Через GRE и маршрутизацию как лучше настроить печать на сетевые принтеры через RDP в филиалах? Настроить на RDP сервере роль сервера печати и пробрасывать принтеры от клиентов через RDP-файл?
Печать и RDP это уже сервис (прикладное), а туннель есть туннель.
Тут надо советов дождаться у админов, но всё в рамках винды, домена и её логики.

Вы туннелей и видеть как бы не будете, у Вас к примеру два офиса, значит две сети,
одна условно 11.ххх/24 и вторая 12.ххх/24, вот между сетями Вы "бегать" будете свободно,
а дальше, делайте как удобно/правильно. Главное помнить, что в офисе1, где сеть 11,
в сетевом окружении, если не сделать настройки, не поставить WINS (и то не факт что
поможет), Вы в окружении сетевом компы/принтеры из сети 12 не увидите.

Поэтому шары/доступы/принтера лучше как-то консолидировать, делать их может
быть на 1м..на 2х серверах, и уже по айпи обращаться.
НО ещё раз, это мой совет, я далёк от винды в рамках АД, и её политики.



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
d_man
Сообщения: 38
Зарегистрирован: 15 сен 2019, 11:29

Из филиалов доступ нужен только к одной шаре в главном офисе. Так что доступ к ней можно и сделать через IP. А пользователям просто сделать ярлыки на рабочем столе.
А вот из офиса (с RDP сервера) нужно печатать на принтеры в филиалах.


d_man
Сообщения: 38
Зарегистрирован: 15 сен 2019, 11:29

В общем докладываю)
Пока возможности переделать все на GRE туннели нет. Но экспериментальный путем удалось выяснить следующее: роутер падает только когда включено шифрование IPSec именно на связке "проблемный" филиал - гл. офис. И не важно для какого туннеля оно включено: для EOIP, PPTP, L2TP... Все равно происходит перезагрузка роутера. И это только на канале "проблемного" филиала, на других каналах IPSec работает исправно.
Пробовал в связи с этим менять MTU для туннелей "проблемного" филиала - не помогает. Ставил и 1458,и 1408, и давал Mikrotik его рассчитать - безрезультатно.
В тех поддержке Mikrotik тоже советовали MTU дать рассчитать роутеру, затем попросили удалённый доступ к роутеру, пока тишина.
Провайдеру проблемного филиала тоже сделал запрос с описанием ситуации, пока тишина.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

d_man писал(а): 19 сен 2019, 19:31 В общем докладываю)
За это спасибо, на форуме надо делиться знаниями или промежуточными результатами.
d_man писал(а): 19 сен 2019, 19:31 Пока возможности переделать все на GRE туннели нет.
Почему? Испугались маршрутизации?!... Повторюсь - "растягивать" сеть как Вы делаете,
очень очень плохой и не кошерный способ и подход к сетям.
d_man писал(а): 19 сен 2019, 19:31 Но экспериментальный путем удалось выяснить следующее: роутер падает только когда включено шифрование IPSec именно на связке "проблемный" филиал - гл. офис. И не важно для какого туннеля оно включено: для EOIP, PPTP, L2TP... Все равно происходит перезагрузка роутера. И это только на канале "проблемного" филиала, на других каналах IPSec работает исправно.
Странно всё это.
Я понимаю упала скорость при шифровании, ещё были какие-то проблемы, но перезагрузка?!
Очень как-то подозрительно.
d_man писал(а): 19 сен 2019, 19:31 Пробовал в связи с этим менять MTU для туннелей "проблемного" филиала - не помогает. Ставил и 1458,и 1408, и давал Mikrotik его рассчитать - безрезультатно.
В тех поддержке Mikrotik тоже советовали MTU дать рассчитать роутеру, затем попросили удалённый доступ к роутеру, пока тишина.
Провайдеру проблемного филиала тоже сделал запрос с описанием ситуации, пока тишина.
А что за поддержка Микротика? Надеюсь та, что в Латвии, оригинальная?



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
d_man
Сообщения: 38
Зарегистрирован: 15 сен 2019, 11:29

Vlad-2 писал(а): 20 сен 2019, 02:33 Почему? Испугались маршрутизации?!... Повторюсь - "растягивать" сеть как Вы делаете,
очень очень плохой и не кошерный способ и подход к сетям.
Нет, маршрутизация не пугает. Пугает мое отсутствие физически около настраиваемых роутеров. Пока в командировке нахожусь в другой области.
Vlad-2 писал(а): 20 сен 2019, 02:33 Странно всё это.
Я понимаю упала скорость при шифровании, ещё были какие-то проблемы, но перезагрузка?!
Очень как-то подозрительно.
Вот и для меня странно, пытаюсь выяснить это как раз у оригинальной поддержки Mikrotik и у провайдера тоже.


Аватара пользователя
algerka
Сообщения: 407
Зарегистрирован: 14 дек 2011, 12:31

d_man писал(а): 19 сен 2019, 19:31 Пробовал в связи с этим менять MTU для туннелей "проблемного" филиала - не помогает. Ставил и 1458,и 1408, и давал Mikrotik его рассчитать - безрезультатно.
попробуйте 1400


Александр
d_man
Сообщения: 38
Зарегистрирован: 15 сен 2019, 11:29

algerka писал(а): 20 сен 2019, 12:08
d_man писал(а): 19 сен 2019, 19:31 Пробовал в связи с этим менять MTU для туннелей "проблемного" филиала - не помогает. Ставил и 1458,и 1408, и давал Mikrotik его рассчитать - безрезультатно.
попробуйте 1400
1400 не пробовал, пробовал 1300 ставить, не помогло.
Есть смысл 1400 ставить в этом случае?


Аватара пользователя
algerka
Сообщения: 407
Зарегистрирован: 14 дек 2011, 12:31

d_man писал(а): 20 сен 2019, 14:34
algerka писал(а): 20 сен 2019, 12:08
d_man писал(а): 19 сен 2019, 19:31 Пробовал в связи с этим менять MTU для туннелей "проблемного" филиала - не помогает. Ставил и 1458,и 1408, и давал Mikrotik его рассчитать - безрезультатно.
попробуйте 1400
1400 не пробовал, пробовал 1300 ставить, не помогло.
Есть смысл 1400 ставить в этом случае?
Если не сложно попробуйте. Ставили на EOIP ?


Александр
Ответить