Имя: Пароль:
IT
Админ
Микротик режет исходящий канал
,
0 Олдж
 
06.04.23
20:32
Добрый день, есть микротик. Все работало замечательно (настроили и забыли) и вот недавно столкнулись с таким эффектом. Входящая скорость - всё замечательно, а вот исходящая - режется до 30Кб. Спид тест даже выдает ошибку загрузки файла, входящую скорость при этом показывает заявленные провайдером 50Мбит, а исходящая - болт.

Проявляется в невозможности комфортной работы по впн (так как нужен синхронный канал).

Грешили на провайдера, он нам поднял скорость до 50Мбит. Но опять, только входящая скорость нормальная, а исходящая так и осталась практически нулевой.
В процессе экспериментов выяснили, что роутер  не пингуется пакетам по 1400, маленькими пакетами пингуется норм. Куда копать ?
1 ДедМорроз
 
06.04.23
20:36
Mtu настроить правильно.
2 Garykom
 
гуру
06.04.23
20:38
1. Микротик говно
2. Поменять на Кинетик
3. Нанять вменяемого админа
3 Олдж
 
06.04.23
20:47
(1) Вариант, но как это вяжется с тем что три года работало норм,  а тут вдруг перестало. Какое значение MTU попробовать и где, на интерфейсе провайдера ?
4 Zamestas
 
06.04.23
20:47
(0) Правила на исходящий трафик я так понимаю уже смотрели? Fasttrack включен?
(2) Отличный роутер, но требует грамотного повара, что бы приготовить правильно, но если повара нет - проще Кинетик взять.
5 Олдж
 
06.04.23
20:54
(4) в разделе firewall всё по дефолту
https://radikal.host/i/X9CVGX
6 Chai Nic
 
06.04.23
20:55
ICMP на внешнем интерфейсе не заблокировано?
7 Олдж
 
06.04.23
20:56
(6) нет
8 Garykom
 
гуру
06.04.23
20:59
(4) Если есть повар проще взять на полноценном linux или openwrt
9 Chai Nic
 
06.04.23
21:01
А если взять другой микротик (сбросить этот), настроить его по мануалу как простейший шлюз в интернет? Та же проблема?
10 Garykom
 
гуру
06.04.23
21:01
11 Zamestas
 
06.04.23
21:03
(5) Если у тебя правила по дефолту - то тогда меняй на Кинетик, микротик вам не нужен.
12 Chai Nic
 
06.04.23
21:05
(5) (11) Это не правила по дефолту. По дефолту там никаких правил нет. Нормальный дефолт для микротика - это чистая конфигурация. И далее уже админ сам её настраивает.
13 Олдж
 
06.04.23
21:05
(12) (11) я имел в виду defconf приписка в комментариях
14 Chai Nic
 
06.04.23
21:07
(13) Везде, на всех форумах пишут, что если какие-то проблемы, то в первую очередь надо ресетить с опцией "no default configuration" и настраивать осознанно.
15 NorthWind
 
06.04.23
21:19
(10) Вильянов пишет неплохие тексты (иногда), но за гуру ИТ я бы его не держал. Я бы его держал за хорошего писателя.
16 Garykom
 
гуру
06.04.23
21:23
17 Garykom
 
гуру
06.04.23
21:27
(15) Это неважно
Суть что у Keenetic cli она почти что Cisco
Т.е. большому админу ближе кинетик чем это прибалтийская поделка, которую очень любят мамкины одмины
18 Chai Nic
 
06.04.23
21:28
(17) микротик против циски это как 1с против сапа) намного проще и понятнее, "доступно и всерьез"
19 Garykom
 
гуру
06.04.23
21:30
20 Garykom
 
гуру
06.04.23
21:32
(18) Извини но ты вероятно мамкин одмин
Лично я с циско сталкивался, приходилось настраивать (выступать прокладкой) под телефонным руководством настоящих админов
И после этого выбрал Кинетик - пока не пожалел
Лучше кинетика только x86 комп на linux
21 NorthWind
 
06.04.23
21:51
(17) cli сейчас есть уже много у кого, и у микротика тоже.

Я бы не обольщался тем, что NMDS принципиально защищеннее RouterOS. Просто Keenetic в отличие от Mikrotik, даже в те времена, когда им занималась ZyXEL, как я понимаю, являлся локальным продуктом только для России. Позже его от ZyXEL отцепили и он окончательно стал локальным продуктом. А раз так, то  и желающих ломать его ОС и строить на нем ботнеты существенно меньше... Это скорее плюс, конечно, но. С учетом того, что этот продукт по многим параметрам становится и уже стал монопольным в России, к нему может проявить интерес сам понимаешь кто. И в календарях, в вики и в прочих местах об этом прописано не будет. И затычек не будет.
22 Chai Nic
 
06.04.23
21:51
(20) Ну каждому своё. Просто у меня есть некоторый опыт настройки микротиков на предприятии. Работает стабильно, свои функции выполняет. Мосты wifi - несколько штук, пара роутеров, пара коммутаторов с rstp. Чем они хороши - тем что навыки, приобретенные при настройке одной железки, пригодны для любой другой. А с тплинками, кинетиками и т.п. приходится каждый раз решать ребусы и проходить квесты.
23 NorthWind
 
06.04.23
21:54
(22) с кинетиком почти все то же самое начиная с NMDS 2.0 (это примерно 2011-2012 год). Веб-морда меняется, но не до полного изумления, схожие черты остаются. А главное, cli не меняется.
24 NorthWind
 
06.04.23
21:55
хотя, конечно, за задумку с WinBox, который 10 лет вообще один и тот же, микротику огромный респект.
25 Chai Nic
 
06.04.23
21:59
(24) Особенно за safe mode. Это конечно не волшебная палочка, но позволяет хотя бы не ехать на другой конец города, если вдруг что накосячишь)
26 Грю
 
06.04.23
22:09
(0) Уверен что проблема в роутере? Попробуй без него проверь.
27 Олдж
 
06.04.23
22:17
И так, выяснилось, что проблема плавающая (то работает, то не работает) соответственно полагаю, что с настройками не связано напрямую.
В момент проблемы при пинге микротика пакеты больше 512 байт не проходят.

Потом неожиданно все проходит и большие пакеты (пробовал 1400 байт) и все работает нормально, но недолго. От перезагрузки микротика как-то не сильно зависит.
28 timurhv
 
06.04.23
22:18
(0) Подключение по GPON?
Витая пара скручена в кольцо + провода от блока питания. Выпрямить и проверить.
29 Олдж
 
06.04.23
22:22
При этом с самого микротика если пинговать внешние ресурсы, никаких потерь независимо от величины пакета. Для примера две картинки (пинг 1400 и пинг 512) в первом случае в локалке потери, на микроте нет. Во втором случае потерь нет ни там, ни там
https://radikal.host/i/X9DbYm
https://radikal.host/i/X9DWTE
30 NorthWind
 
06.04.23
22:23
(27) RouterOS обновлена?
31 Олдж
 
06.04.23
22:32
(30) текущая версия 6.44.1 При нажатии на проверку обновлений предлагается версия 6.49.7
32 Garykom
 
гуру
06.04.23
23:11
И сча выяснится что инет через симку, опсос режет раздачу
33 Garykom
 
гуру
06.04.23
23:13
(32)+ Для обхода этого на роутере накрутили переупаковку или с TTL
https://habr.com/ru/companies/ruvds/articles/598493/
34 Олдж
 
06.04.23
23:56
(33) (32) да вот если бы. Обычная витая пара от обрудования провайдера. Еще раз обращу внимание на (29)  С самого микротика получается проблем с пакетами нет, проблема с локалки до микротика, причем плавающая
35 Garykom
 
гуру
07.04.23
00:17
(34) ну так вытащи все из роутера
воткни туда один комп/ноут и проверь с него

имхо у вас там петля или еще что с локалкой
причем тут роутер?
36 arsik
 
гуру
07.04.23
08:51
(34) А что у вас в таблице Firewall - Mangle?
37 arsik
 
гуру
07.04.23
08:56
+(36) И что в таблицах queues?
38 Fish
 
07.04.23
08:56
(8) Плюсую. Кстати, в том же Кинетике есть openwrt.
39 SunFox
 
07.04.23
09:48
Обновить прошивку - предлагали? Только обновлять все компоненты.
40 vbus
 
07.04.23
11:02
Может вы терпилы, `Множественные уязвимости в MikroTik RouterOS`
Подробнее: https://www.securitylab.ru/vulnerability/519853.php
41 Сергиус
 
07.04.23
12:42
(0)[Грешили на провайдера, он нам поднял скорость до 50Мбит] - И что? Это не говорит о том, что остальное не изменилось..Проверить бы на другом устройстве, если симптомы те же, то вывод очевиден.
42 Chai Nic
 
07.04.23
13:17
(40) По сравнению с прибитым гвоздями дефолтным паролем в некоторых абонентских роутерах ростелекома это не уязвимость, а нюанс.
43 SunFox
 
07.04.23
13:26
(40) Там уязвимости все только в 6-ой прошивка, актуальна 7-ая.
44 Gary417
 
07.04.23
13:36
(17) дело не в cli, а в возможностях ОС роутера

Кинетик, какимбы он крутым не был, всетаки домашний девайс заточенный на "кнопащки понажимал - роботает"
Циска это суровый ентерпрайз где можно подкрутить буквально всё вплоть то маршрутизации arp пакетов и размеров кештаблиц
Микротик это суровый ентерпрайз для бедных, где можно все тоже самое что в циске но чуть более кривее и глючнее

Реально в кинетике сделать маршрутизацию на десяток ВПНов по динамически меняющимся правилам, да еще менять маршруты в зависимости от протоколов? а если сверху еще BGP?
45 Gary417
 
07.04.23
13:37
(44) микротик так полюбили одмины - потому что ты на работе охренеть сетевой инженер..а тут тебе дали ротуер где всетожесамое но дешево, и не так ограниченно как соховские циски
46 Gary417
 
07.04.23
13:38
хочешь 500впн каналов у себя поднять? дапожалуйста. список маршрутизации на 10 мегабайт адресов? да скокоугодно! (если памяти хватит)
47 Garykom
 
гуру
07.04.23
13:48
(44) >Реально в кинетике сделать маршрутизацию на десяток ВПНов по динамически меняющимся правилам, да еще менять маршруты в зависимости от протоколов? а если сверху еще BGP?

у меня же сделано
причем сейчас без entware

через entware можно почти что угодно

на крайняк накатить туда debian
https://forum.keenetic.com/topic/458-debian-stable-на-кинетике/
48 Gary417
 
07.04.23
14:00
ну с тобой точно спорить бесполезно ;) для меня кинетик это игрушка, я в свое время пытался к ccna готовится, и, попадался мне кинетик где всё застряло "а в этой версии этого нет, а новой версии для вашей ревизии нет и не будет, удачи вам"

а накатить debian это уже изврат админский
49 Fish
 
07.04.23
14:47
(48) " для меня кинетик это игрушка" - Вы просто не умеете его готовить :)
50 Garykom
 
гуру
07.04.23
15:02
(48) Да есть у них такое что разные версии умеют разное
Причем старые модели уже устарели
Новые выпускают обрезки - ну что за фигня вместо 4 lan + 1 wan в новой версии 3 lan + 1 wan
51 Gary417
 
07.04.23
15:33
(49) ну если на него поставить debian - это уже не кинетик будет, а линукс
но в данном случае, кинетик это мерседес легковой, а микротик это камаз (в домашнем варианте камаз с двигателем от легковушки)... вроде и грузы на обоих возить можно но в мерседесе надо и багажник покупать, прицеп, нового водителя, крышу помять страшно и вообще "че вы от роутера в красивой коробочке хотите"
52 Fish
 
07.04.23
15:43
(51) "камаз с двигателем от легковушки" - Отличное сравнение. Т.е. нагрузить ты можешь, как на камаз, вот только с этим грузом он не поедет, т.к. движок слабый :))))
А легковой мерседес с лёгкостью утащит этот груз на прицепе, да ещё и ехать будешь с комфортом :)))

Прямо в точку описал.
53 Fish
 
07.04.23
15:44
(51) "если на него поставить debian - это уже не кинетик будет, а линукс" - А чем встроенный openwrt не устраивает? Слишком сложно?
54 Djelf
 
07.04.23
15:57
(53) Так ты всех запутаешь!
OpenWrt доступен не для всех кинектиков (железо не везде подходит), и он не встроен, это альтернативная прошивка.
А вот OPKG встроен и доступен. На счет всех моделей не скажу, но он действительно встроен.
Но OpenWrt != OPKG
55 Fish
 
07.04.23
16:10
(54) А в справке написано, что OpenWRT-пакеты устанавливаются при помощи менеджера пакетов OPKG.
https://help.keenetic.com/hc/ru/articles/360021214160
56 Arbuz
 
07.04.23
16:15
Некротик это здорово! Их лупят везде по делу и без. И бросают без мониторинга. А потом приходят ребята, вежливо выслушивают матерные жалобы на это хилое/кривое недоразумение. Для маленьких офисов полно железок с производительностью в порядок лучше и стабильностью openwrt с ценой в половину от Некрота. Для средних же нагрузок и необходимостью гибкого функционала есть pfSense на норм железе вообще за шапку сухарей. А то этот ваш hAP AC за двадцать килорублей в ovpn мало того, что не пушит роуты на клиентов, так ещё и 40 мбит/с не вытягивает, и периодически резервные маршруты не отпускает при восстановлении основного. А какой-нибудь сверхдешманский сяоми спокойно держит канал в 250 мбит/с и не греется, и ovpn работает как положено, и всё остальное. Реальная ниша этих ваших объектов обожания - это домашнее использование адептами секты "настоящих сетевиков" и, возможно, подпирание инфраструктуры в критической ситуации когда используются все возможные говна и палки. Если извращаться в этом ценовом диапазоне, я уж лучше с юбикьюти буду е...
57 Chai Nic
 
07.04.23
16:23
(56) Если про "хилое" могу согласиться (за ту же цену), но это плата за универсальность и единообразие настроек всех железок от домашнего хапа лайт до самого крутого 48-ядерника.
58 DES
 
07.04.23
16:47
(0) Пробуйте другой девайс.
у меня один микротик здох так, то работает, то не работает, но конфигурируется.
59 Krendel
 
07.04.23
16:48
(56) хоть примеры будут? Или мы должны догадаться чо это за конторы?
60 Djelf
 
07.04.23
17:05
(55) Это пакеты/дополнения, а не ядро и морда.
Пакеты не так привязаны к конкретному железу (интерфейсы связи и т.п.).
И все эти пакеты конфигурируются не в вэбке Кинектика, и не через LuCI (потому что в Кинектике ее нет) это нужно конфигурировать вручную.
61 Грю
 
07.04.23
17:14
(27) Уверен что проблема в роутере? Попробуй без него проверь.
62 Garykom
 
гуру
07.04.23
17:15
(51) >ну если на него поставить debian - это уже не кинетик будет, а линукс
Не совсем
Фактически это будет Кинетик у которого в Chroot работает полноценный Debian Linux (взамен Entware окружения аля OpenWRT)

Т.е. интерфейс кинетика и его cli никуда не пропадут, на разных портах будет встроенный telnet/ssh и ssh "гостевой системы"
Так как сам Кинетик внутри ядро линукс то почти все настраивается
63 Fish
 
07.04.23
17:17
(60) Ну это уже придирки.
64 Djelf
 
07.04.23
17:19
(63) Придирки в том стиле что "вкус у фломастеров разный"? Да, согласен. Он разный!
65 Garykom
 
гуру
07.04.23
17:20
(60) >все эти пакеты конфигурируются не в вэбке Кинектика
Ну да, ибо не предусмотрено в родном интерфейсе
Там только модули ядра можно добавлять/удалять

>и не через LuCI (потому что в Кинектике ее нет) это нужно конфигурировать вручную
Никто не мешает Люсю поднять но зачем? Она же ресурсы кушать будет!
66 Garykom
 
гуру
07.04.23
17:22
(65)+ и логично что надо или на других портах LuCI поднимать или родной веб-интерфейс Кинетика на 80/444 того
67 Garykom
 
гуру
07.04.23
17:23
(66) *80/443
68 Djelf
 
07.04.23
17:23
(65) Я не уверен что там можно Люсю поднять... Но если можно, то это было бы веселее.
Хотя зачем? ИМХО лучше купить совместный роутер с OpenWrt и не выпендриваться...
69 Garykom
 
гуру
07.04.23
17:45
(68) Можно но зачем?
Там почти ничего работать не будет что к железу отсносится или надо какие то прокладки изобретать
Вот установка/удаление пакетов должно
70 Garykom
 
гуру
07.04.23
17:47
71 Garykom
 
гуру
07.04.23
17:51
(70)+ Сам не использую сейчас
У меня свой лисапед, который просто на маршрутах пашет
Маршруты на кинетике (даже entware/opkg не требуется) самописный микросервис меняет онлайн
72 arsik
 
гуру
07.04.23
18:46
(70)
-А скажите, и в магазине можно так же стенку приподнять? Ах какое полезное изобретение.
73 Krendel
 
08.04.23
14:17
(70) не понял, в чем крутость. У меня микротик 7летней давности, все это поддерживает из коробки