[MikroTik-apparatuur] Ervaringen & Discussie

Pagina: 1 ... 10 ... 54 Laatste
Acties:

Acties:
  • 0 Henk 'm!

  • enterz
  • Registratie: Februari 2010
  • Laatst online: 08-08 20:04
Stephanoid schreef op woensdag 24 februari 2016 @ 11:34:
[...]


Heb je dit toegevoegd aan je firewall (zo hoog mogelijk in de lijst)?

/ip firewall filter add action=fasttrack-connection chain=forward connection-state=established,related
Staat zoals hier een screendump van winbox. De rule staat er, hij zegt in tcp settings ook enabled.
Maar volgens het mikrotikforum is de 800 wel supported, maar 850gx2 staat er niet expliciet tussen. Dus daar zou het best door kunnen komen lijkt me?

Afbeeldingslocatie: http://home.enterz.nl/tmp/mikrotik.png

Acties:
  • 0 Henk 'm!

  • Stephanoid
  • Registratie: December 2002
  • Laatst online: 25-05-2024
Ok, ik zou denken dat het wel actief is als dat vinkje aan staat en dat het aan iets anders ligt.
Misschien komt het door de opbouw van deze router? Het is ook een van de weinige met een powerpc cpu en de switch-all-ports optie. Je zou eens kunnen testen met switch-all-ports aan of juist uit.
Het zou natuurlijk ook kunnen dat het gewoon nog niet werkt op een powerpc cpu en dat ze dat niet in de changelog hebben gezet.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Wat (hele snelle) benchmarks van de hAP AC. Geen queues, firewall zoals 'ie out-of-the-box geleverd wordt (maakt verder weinig uit denk ik, aangezien je ESTABLISHED toch bovenaan wil fasttracken).

Versie is v6.35rc12, def

code:
1
2
3
4
5
6
7
8
9
10
11
Routing eth1 -> sfp1, NAT, fasttrack:
[  4]   0.00-16.69  sec  1.80 GBytes   925 Mbits/sec  177             sender

Routing sfp1 -> eth1, NAT, fasttrack:
[  4]   0.00-12.34  sec  1.33 GBytes   923 Mbits/sec                  receiver

Routing eth1 -> pppoe [sfp1], NAT, fasttrack, mtu 1480:
[  4]   0.00-224.03 sec  19.3 GBytes   740 Mbits/sec  162520             sender

Routing pppoe [sfp1] -> eth1, NAT, fasttrack, mtu 1480:
[  4]  30.00-40.00  sec   940 MBytes   789 Mbits/sec


Verder: hij werd geleverd met v6.33; tijdens het configureren had ik opeens een situatie waar alle bridges (en bijbehorende ports) uit winbox verdwenen waren, maar alles nog wel werkte.

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 17-09 19:38
Thralas schreef op woensdag 24 februari 2016 @ 23:12:
Wat (hele snelle) benchmarks van de hAP AC. Geen queues, firewall zoals 'ie out-of-the-box geleverd wordt (maakt verder weinig uit denk ik, aangezien je ESTABLISHED toch bovenaan wil fasttracken).

Versie is v6.35rc12, def

code:
1
2
3
4
5
6
7
8
9
10
11
Routing eth1 -> sfp1, NAT, fasttrack:
[  4]   0.00-16.69  sec  1.80 GBytes   925 Mbits/sec  177             sender

Routing sfp1 -> eth1, NAT, fasttrack:
[  4]   0.00-12.34  sec  1.33 GBytes   923 Mbits/sec                  receiver

Routing eth1 -> pppoe [sfp1], NAT, fasttrack, mtu 1480:
[  4]   0.00-224.03 sec  19.3 GBytes   740 Mbits/sec  162520             sender

Routing pppoe [sfp1] -> eth1, NAT, fasttrack, mtu 1480:
[  4]  30.00-40.00  sec   940 MBytes   789 Mbits/sec


Verder: hij werd geleverd met v6.33; tijdens het configureren had ik opeens een situatie waar alle bridges (en bijbehorende ports) uit winbox verdwenen waren, maar alles nog wel werkte.
Zoo dat zijn mooie snelheden!!
Dat probleem heb ik de laatste tijd ook vaker met winbox. Vaak na het herstarten van winbox is dat wel over.

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


  • Stephanoid
  • Registratie: December 2002
  • Laatst online: 25-05-2024
Veel beter zo, ik heb net de video van de presentatie vandaag over fastpath gekeken en dat maakt een en ander weer een stuk duidelijker.

Ik ontdek net een snelle manier om te zien of je fasttrack wel goed werkt, open in winbox de traffic tab van de 'special dummy rule to show fasttrack counters'. Als je nu speedtest doet op een PC die door de router heen verbinding maakt, dan kan je aan het traffic window zien of er wel of geen verkeer via fasttrack gaat.

Zo zie ik op mijn RB1000 met 6.33.3 bijvoorbeeld dat tijdens de download test er helemaal niets door fasttrack gaat (inkomend van pppoe) maar bij upload juist wel (inkomend van lan).
Dus met 6.35rc12 zou er ook bij download verkeer door fasttrack moeten gaan.
Dat verklaart in ieder geval waarom mijn downloadsnelheid lager is dan de uploadsnelheid :)

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
rohaantje schreef op donderdag 25 februari 2016 @ 00:07:
Dat probleem heb ik de laatste tijd ook vaker met winbox. Vaak na het herstarten van winbox is dat wel over.
Gek genoeg hielp dat hier niet. Maar meteen erna geupdatet..

802.11ac op ~50 cm afstand, iperf server op LAN:

code:
1
2
3
4
5
6
hAP ac -> AC7265: [  5]   0.00-10.03  sec   240 MBytes   201 Mbits/sec                  receiver
AC7265 -> hAP ac: [  5]   0.00-10.03  sec   320 MBytes   268 Mbits/sec  492             sender


hAP ac -> Broadcom 3x3: [  5]   0.00-10.01  sec   637 MBytes   534 Mbits/sec                  receiver
Broadcom 3x3 -> hAP ac: [  5]   0.00-10.01  sec   543 MBytes   455 Mbits/sec   63             sender


Interessante verschillen overigens, je zou zeggen dat de AC7265 wel wat sneller zou moeten kunnen.

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 17-09 19:38
Veel interessant nieuws in de new product slides van Mum europe 2016

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • hendymen
  • Registratie: April 2012
  • Laatst online: 08-09 22:19
Whoops..

Sinds enkele uren valt me het volgende op,

Afbeeldingslocatie: http://tweakers.net/ext/f/v1OzN7nP4i2PZXreG6tvgoLa/full.png

Heeft iemand hier enige verklaring voor?

Acties:
  • 0 Henk 'm!

  • Stephanoid
  • Registratie: December 2002
  • Laatst online: 25-05-2024
MvZeeland schreef op zaterdag 27 februari 2016 @ 15:49:
Whoops..

Sinds enkele uren valt me het volgende op,

[afbeelding]

Heeft iemand hier enige verklaring voor?
Misschien moet je deze screenshot en een supout file naar support@mikrotik.com sturen, ik denk dat ze dit ook wel interessant vinden :)

Acties:
  • 0 Henk 'm!

  • Stephanoid
  • Registratie: December 2002
  • Laatst online: 25-05-2024
rohaantje schreef op zaterdag 27 februari 2016 @ 08:58:
Veel interessant nieuws in de new product slides van Mum europe 2016
Dat accesspoint wat aan de muur en plafond kan lijkt me wel handig. Kan je zo monteren dat niemand bij de draden kan. En die 4 poorts poe router lijkt me ook erg handig, daar kan je dan weer vier van die accesspoints op aansluiten...

Kijk dan op die R52Hnd, het ontwerp van de printsporen en de plaatsing van de componten is echt heel cool.

[ Voor 10% gewijzigd door Stephanoid op 28-02-2016 14:23 ]


Acties:
  • +2 Henk 'm!

  • hendymen
  • Registratie: April 2012
  • Laatst online: 08-09 22:19
Stephanoid schreef op zaterdag 27 februari 2016 @ 16:57:
[...]


Misschien moet je deze screenshot en een supout file naar support@mikrotik.com sturen, ik denk dat ze dit ook wel interessant vinden :)
Gedaan, inmiddels is dit de mailwisseling voor wie het intressant vindt..
Dear Mikrotik,

Recently i've upgraded from an RB2011 to an RB3011 because i upgraded from an 100/100 to a 500/500 Mbit FTTH line. Because of the throughput. But now on the RB3011, i'm not getting any higher throughput than before with the RB2011.

My question is regarding fasttrack and PPPOE. I've noticed that the RB2011 has now support on PPPOE and fasttrack with 6.35rc12. However the RB3011 has not got this support yet.

When is this planned for the RB3011?

Thanks in advance,
Hello,

not true, RB3011 have full fastpath support so pppoe-client fastpath also works there.
Please, send supout.rif file, so we can check why your fastpath is not working.

Regards,
Janis M.
Dear Mikrotik,

I'm having this strange thing right now, this just catched my glimps.
Afbeeldingslocatie: http://tweakers.net/ext/f/v1OzN7nP4i2PZXreG6tvgoLa/full.png

Kind regards,
Hello,

Please, check these:
feb/22 18:36:37 interface,warning ether2 excessive or late collision, link duplex
mismatch?
feb/22 18:36:37 interface,warning ether2 excessive broadcasts/multicasts, probably a
loop
feb/22 18:38:07 interface,warning ether7 excessive broadcasts/multicasts, probably a
loop

As far as i can see interface Fastpath counters are working fine.

Last screenshot looks like result of the crash, sent new supout.rif file.

Also next RC version is available, use it.

Regards,
Janis M.
Dear Janis,

Thanks again!

Ok, i've fixed the crash. It was the Ether2 and a Rasberry PI giving issues. I've unplugged it now and installed the newest rc version but the speed hasn't increased.

Please see supout.rif attached.

Kind regards,
Hello,

as far as i can see all is in order:
ipv4-fasttrack-active: yes
ipv4-fasttrack-packets: 541525
ipv4-fasttrack-bytes: 39456066

Please, describe your testing method.

Regards,
Janis M.
Janis,

Thanks again for the fast reply!

I'm testing it by downloading regular 1gb.bin files from several ISP's here in The Netherlands via TCP HTTP.

Is there an possibility to do an /bandwidth-test with an external mikrotik server? Also i've plugged the original router which was provided by the ISP in and it's giving me full bandwidth, 500/500.

I've managed to get my hands on an RB2011 again, i'll try the RB3011 config on the RB2011 and will compare them.

Kind regards,
Update 03-03-2016 19:00
Dear Janis,

Did some testing again and didn't manage to get higher speeds than 250/300Mbit on the rb2011 with the same config. However I also didn't manage to get higher speeds on the ISP router. So i've called the ISP and they did some line-testing and didn't get any higher speeds either. So they are sending an mechanic tomorrow to have an look. I'll keep you updated!

Thanks for the effort.

Kind regards,
Ik zal de mailwisseling bij blijven werken.

[ Voor 28% gewijzigd door hendymen op 03-03-2016 19:11 ]


Acties:
  • 0 Henk 'm!

  • abusimbal
  • Registratie: Augustus 2003
  • Laatst online: 06-09 19:45
Hallo, ik heb in mijn berging een HP 1920-16G en TP-Link TL-SG3424 switch. In de bureau die naast de berging ligt heb ik een Zyxel GS1900-8 switch.
In de berging staat een Vsphere server en een Synology DS1812+ NAS. beide hebben 2 gigabit aansluitingen die van LACP zijn samengevoegd.
In de bureau heeft mijn PC ook 2 gigabit aansluitingen die ik wil samenvoegen. Nu moet enkel nog de switch in de bureau met de HP switch in de berging via 2 gigabit kabels verbonden worden om een 2 gigabit verbinding te krijgen tussen deze switches.
Gaat dit ?

LACP werkt enkel binnen je switch heb ik gevonden:
Distributed trunking (zoals dit bij HP heet en MC-LAG algemeen, Wikipedia: MC-LAG ) kan dat wel.
Nadeel is dat je heel dure (+1000€) netwerkswitches nodig heb voor dit.


Meer info over distributed trunking van HP:
Distributed Trunking

The IEEE standard 802.1AX (previously 802.3ad) requires that all the links in a trunk group originate from the same switch. Distributed Trunking uses a proprietary protocol that allows two or more port trunk links distributed across two switches to create a trunk
group. The grouped links appear to the downstream device as if theyare from a single device. This allows third party devices such as switches, servers, or any other networking device that supports trunking to interoperate with the Distributed Trunking Switches
(DTSs) seamlessly. Distributed trunking provides device level redundancy in addition to link failure protection.Distributed trunking switches are connected by an interface called the Inter-Switch-Connect (ISC) port. This interface exchanges information so that the
DTSs appear as a single switch to a downstream device. Each DT switch in a DT pair must be configured with a separate ISC link and Layer 3 peer-keepalive link. The Layer 3 peer-keepalive link isused to transmit keepalive messages when the ISC link is down in order to determine if the failure is a link-level failure or the complete failure of the remote peer. The downstream device is a Distributed Trunking Device (DTD). The DTD forms a trunk with the DTSs. The connecting links are DT links and the ports are DT ports. A distributed Trunk can span a maximum of two switches.

Note:

All DT linked switches must be running the samesoftware version.
Bron, pagina 174: http://h20628.www2.hp.com...ct/emr_na-c03015912-2.pdf

Iemand stelde mij onderstaande voor:

CRS210-8G-2S+IN switch in de bureau
CRS226-24G-2S+RM switch in de berging
2x S+85DLC03D GBIC 10Gigabit

En glasvezel patchkabel ertussen.

Welke patschkabeld zijn dit ? En die S+85DLC03D GBIC 10Gigabit werkt toch op beide Mikrotik switchen.

@hans_lenze: bedankt

Acties:
  • 0 Henk 'm!

  • hans_lenze
  • Registratie: Juli 2003
  • Laatst online: 16-09 09:46
Volgens Mikrotik (bron: http://wiki.mikrotik.com/...odule_compatibility_table) werkt deze module op de beide switches.

LC-LC Multimode patch kabel.
Voorbeeld: http://www.allekabels.nl/...l/lc_glasvezel_kabel.html

while (! ( succeed = try ()));


Acties:
  • 0 Henk 'm!

  • Newjersey
  • Registratie: November 2000
  • Laatst online: 16:08
*kick*

Inmiddels is RouterOS 6.35 uit. Vanavond ga ik dus even updaten :)

Nu staat er dat de pppoe-client fastpath support heeft. Dit zou betekenen dat de pppoe-client dan minder cpu zou gebruiken. Dat zou dus ook betekenen dat m'n throughput iets zal verbeteren.

Ik heb echter geen idee hoe je dit aan moet zetten. Weet iemand dat toevallig?

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 17-09 19:38
Newjersey schreef op maandag 18 april 2016 @ 11:54:
*kick*

Inmiddels is RouterOS 6.35 uit. Vanavond ga ik dus even updaten :)

Nu staat er dat de pppoe-client fastpath support heeft. Dit zou betekenen dat de pppoe-client dan minder cpu zou gebruiken. Dat zou dus ook betekenen dat m'n throughput iets zal verbeteren.

Ik heb echter geen idee hoe je dit aan moet zetten. Weet iemand dat toevallig?
Je moet deze firewall rules toevoegen.
Ik zal vanavond ook ff updaten. Kijken of ik t merk in mijn CPU gebruik.
Als is die niet denderend hoog :/

code:
1
2
/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related
/ip firewall filter add chain=forward action=accept connection-state=established,related

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12:25
Die regels moeten wel als eerste in je firewall rules komen.

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • Stephanoid
  • Registratie: December 2002
  • Laatst online: 25-05-2024
Nu met 6.35 gebruikt mijn pppoe link nog maar de helft van de cpu tijd als eerst. Dus dat is een prima verbetering wat mij betreft.

Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
Eerst zelf uitzoeken is altijd het devies, maar in dit geval wil ik toch even navragen of wat ik proberen wil uberhaupt te doen valt (en of ik in de juiste richting zit):
ik wil extern verkeer vanaf één enkel systeem over een (pptp) VPN leiden. de rest van het verkeer moet gewoon 'normaal' richting provider. Leuk probleempje is dat dat systeem wel gewoon op het LAN direct bereikbaar moet zijn voor andere systemen. Systeem in kwestie heeft wel een statisch IP op LAN.
Ik zat te denken dat dit een gevalletje routing rules zou zijn (een beetje in mangle verdiepen zal ik niet meer aan ontkomen?) maar hoe ik precies aangeef dat alleen verkeer buiten het eigen LAN omgeleid moet worden zou ik zo snel nog niet weten.

Heeft het zin te gaan zitten spitten of wil ik hier het onmogelijke? Nogmaals, geen verzoek mijn werk voor me te doen ofzo, gewoon een indicatie of dit haalbaar is is al heel fijn. Alvast bedankt!

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 17-09 19:38
iceheart schreef op zaterdag 23 april 2016 @ 19:37:
Eerst zelf uitzoeken is altijd het devies, maar in dit geval wil ik toch even navragen of wat ik proberen wil uberhaupt te doen valt (en of ik in de juiste richting zit):
ik wil extern verkeer vanaf één enkel systeem over een (pptp) VPN leiden. de rest van het verkeer moet gewoon 'normaal' richting provider. Leuk probleempje is dat dat systeem wel gewoon op het LAN direct bereikbaar moet zijn voor andere systemen. Systeem in kwestie heeft wel een statisch IP op LAN.
Ik zat te denken dat dit een gevalletje routing rules zou zijn (een beetje in mangle verdiepen zal ik niet meer aan ontkomen?) maar hoe ik precies aangeef dat alleen verkeer buiten het eigen LAN omgeleid moet worden zou ik zo snel nog niet weten.

Heeft het zin te gaan zitten spitten of wil ik hier het onmogelijke? Nogmaals, geen verzoek mijn werk voor me te doen ofzo, gewoon een indicatie of dit haalbaar is is al heel fijn. Alvast bedankt!
Volgens mij moet dat met een masquerade te doen zijn.
Ik weet niet of er ook weer een retour regel in moet??
code:
1
2
/ip firewall nat
add action=masquerade chain=srcnat out-interface=VPN-interface src-address=Fixed-IP

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
iceheart schreef op zaterdag 23 april 2016 @ 19:37:
Ik zat te denken dat dit een gevalletje routing rules zou zijn (een beetje in mangle verdiepen zal ik niet meer aan ontkomen?) maar hoe ik precies aangeef dat alleen verkeer buiten het eigen LAN omgeleid moet worden zou ik zo snel nog niet weten.
Ervan uitgaande dat computers binnen het eigen LAN ook in het hetzelfde subnet zitten hoef je je hier geen zorgen om te maken. Dit verkeer zal je gateway niet eens bereiken.

Sinds 6.35 is er de volgende optie toegevoegd die voor jou interessant is:

*) firewall - added experimental "action=route" in mangle prerouting - that forces packets to specific gateway by ignoring routing decisions (CLI only);

(Optie zit wel in Winbox 6.36rc4 dus niet CLI only)

Hierbij ook even de masquerade rule van rohaantje opnemen.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
nescafe schreef op zaterdag 23 april 2016 @ 20:35:
[...]

Ervan uitgaande dat computers binnen het eigen LAN ook in het hetzelfde subnet zitten hoef je je hier geen zorgen om te maken. Dit verkeer zal je gateway niet eens bereiken.
...oeps, goed punt. Goes to show dat ik me inderdaad nog even verdiepen moet :z

In ieder geval bedankt allebei - ik pak de masquerade-gerelateerde docs er morgen eens even bij.

Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
Ik heb een eigenaardigheid bij de DHCPv6 cliënt waarbij ik niet zeker weet of dat bij mij lokaal een probleem is.
Gegevens:
RB3011
Firmware version 3.27
Packages version 6.35
XS4ALL 500Mb FttH

Als ik de router reboot dan staat de DHCPv6 cliënt op status “Renewing”, als ik dan handmatig op “Release” klik dan wordt de status “Bound” m.a.w. na een reboot wil mijn IPv6 niet automatisch op komen. Ik heb dit ook getest met alle IPv4 en IPv6 FW regels uitgeschakeld om uit te sluiten dat het in één van de FW regels zou kunnen zitten. Heeft iemand een idee/gedachte in welke hoek ik dit het beste kan zoeken?
Alvast bedankt!

Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
De masquerade op zich deed niet veel (verkeer ging gewoon door de standaard gateway) al zou het zomaar kunnen dat als ik die masquerade rule nu zou uitschakelen de NAT naar dat adres ook niet meer zal werken?
Anyway, uiteindelijk wat ik toch wat bang voor de term "experimental" in de release note zoals aangehaald door nescafe, dus heb ik maar dit toegevoegd:
code:
1
2
 2    chain=prerouting action=mark-routing new-routing-mark=Through_VPN passthrough=no 
      src-address=192.168.88.123 log=no log-prefix=""


en met routing Mark "Through_VPN" (weet niet zo goed hoe ik dat 'netjes' in de CLI tevoorschijn haal?)

code:
1
2
 #      DST-ADDRESS        PREF-SRC        GATEWAY            DISTANCE
 0 A S  0.0.0.0/0                          AnonVPN Canada ...        1


Bedankt voor de hulp heren, het was weer een leerzaam avondje voor me :+

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
Het is niet of/of, maar en/en. Zonder masquerade geen NAT (dan stuur je src-address=192.168.88.123 over de tunnel). En zonder mangle geen (policy based) route.

Dat action=route experimenteel is klinkt misschien wat eng, volgens mij doet hij onder water precies wat jij hebt gedaan, packets marken en een additionele default route opnemen voor je VPN.

Eigenlijk zijn het drie stappen: (pre)routing + NAT + filter, dus heb je ook zo nodig firewall rules toegevoegd?

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • Aesculapius
  • Registratie: Juni 2001
  • Laatst online: 16:12
Sinds de laatste RouterOS versie 6.35 valt het mij op dat het traffic om de 2 a 3 seconden terugvalt naar 0kb/s, op alle interfaces behalve de bridge:

Afbeeldingslocatie: https://arc.int32.nl/index.php/s/PUpSpJPTdW97R3T/download

Mogelijk dat dit ook al eerder zo was maar ik het toen niet gezien heb.... het ziet er in ieder geval niet heel normaal uit... weet iemand waar dit door kan komen?

Zo normaal:
Afbeeldingslocatie: https://arc.int32.nl/index.php/s/WUqbOhirYAtf9ux/download

en zo om de 3 sec.:
Afbeeldingslocatie: https://arc.int32.nl/index.php/s/UIWnUG8G3md35WY/download

[ Voor 20% gewijzigd door Aesculapius op 16-05-2016 15:13 . Reden: extra plaatjes ]

Zeg wat je doet en doe wat je zegt, dan wordt de hele wereld een stukje leuker


Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
nescafe schreef op maandag 25 april 2016 @ 09:26:
Het is niet of/of, maar en/en. Zonder masquerade geen NAT (dan stuur je src-address=192.168.88.123 over de tunnel). En zonder mangle geen (policy based) route.

Dat action=route experimenteel is klinkt misschien wat eng, volgens mij doet hij onder water precies wat jij hebt gedaan, packets marken en een additionele default route opnemen voor je VPN.

Eigenlijk zijn het drie stappen: (pre)routing + NAT + filter, dus heb je ook zo nodig firewall rules toegevoegd?
Ik had geen firewall rules afgezien van de standaard configuratie dus dat leek me niet nodig, of mis ik iets?

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
iceheart schreef op maandag 25 april 2016 @ 16:50:
[...]
Ik had geen firewall rules afgezien van de standaard configuratie dus dat leek me niet nodig, of mis ik iets?
Ja, dan mis je wel wat.. In de huidige default config wordt alleen WAN (ether1) geblokkeerd en moet je bijkomende interfaces (VPN, PPPoE) zelf regelen. Als je dat niet gedaan hebt is nieuwe interface niet beveiligd:
- ten aanzien van de input chain zijn je eigen services (WinBox, SSH, DNS) via VPN benaderbaar en ben je vatbaar voor bijv. DNS amplification attacks
- ten aanzien van de forward chain ligt potentieel (indien je VPN-provider traffic naar private reeksen toelaat) je interne netwerk open

E.e.a. is afhankelijk van je specifieke default config en deze wijzigt nog wel eens. Reden te meer om geen aannames te doen en je config goed na te lopen :)

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
AH oké, nog maar een avondje aan de bak dus :)

Als ik zolang gewoon de default filter rules dubliceer voor deze verbinding zou ik als het goed is in elk geval zolang veilig moeten zitten lijkt me?

[ Voor 62% gewijzigd door iceheart op 25-04-2016 18:03 ]


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
iceheart schreef op maandag 25 april 2016 @ 18:03:
Als ik zolang gewoon de default filter rules dubliceer voor deze verbinding zou ik als het goed is in elk geval zolang veilig moeten zitten lijkt me?
Wat nog veel slimmer is, is om zowel de INPUT als FORWARD chain te beeindigen met een onvoorwaardelijke DROP. Anders bega je over een aantal maanden geheid nog een keer dezelfde fout.

Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
Thralas schreef op maandag 25 april 2016 @ 18:13:
[...]


Wat nog veel slimmer is, is om zowel de INPUT als FORWARD chain te beeindigen met een onvoorwaardelijke DROP. Anders bega je over een aantal maanden geheid nog een keer dezelfde fout.
Ik had net duplicates van de 'default' DROP rules achterin de INPUT en FORWARD chains gemaakt en de In. Interface gewijzigd naar m'n VPN interface (beiden achterin de respectievelijke chains), dat zou voorlopig de juiste keuze moeten zijn lijkt me?

Wel vreemd dat de default accept rules niet tot één interface beperkt zijn en de DROPs wel.

Zal de boel denk ik vanavond nog even naar jouw suggestie omkatten, is inderdaad wel wat mooier. Mis ik nu nog iets?

Anyway, nogmaals heel erg bedankt, zonder jullie had ik veel meer werk en een joekel van een beveiligingsrisico erbij gehad :)

Acties:
  • 0 Henk 'm!

  • Hmmbob
  • Registratie: September 2001
  • Laatst online: 12:25
Post eens wat je nu hebt?

Sometimes you need to plan for coincidence


Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
[admin@MikroTik] /ip firewall filter> print
Flags: X - disabled, I - invalid, D - dynamic 
 0    ;;; default configuration
      chain=input action=accept protocol=icmp log=no log-prefix="" 

 1    ;;; default configuration
      chain=input action=accept connection-state=established,related log=no log-prefix="" 

 2    ;;; default configuration
      chain=input action=drop in-interface=ether1-gateway log=no log-prefix="" 

 3    ;;; default configuration
      chain=input action=drop in-interface=VPN Interface log=no log-prefix="" 

 4    ;;; default configuration
      chain=forward action=accept connection-state=established,related log=no log-prefix="" 

 5    ;;; default configuration
      chain=forward action=drop connection-state=invalid log=no log-prefix="" 

 6    ;;; default configuration
      chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether1-gateway log=no 
      log-prefix="" 

 7    ;;; default configuration
      chain=forward action=drop connection-state=new connection-nat-state=!dstnat 
      in-interface=VPN Interface log=no log-prefix=""



(VPN Interface heeft in werkelijkheid een iets minder generieke naam)

Zo goed?

[ Voor 0% gewijzigd door iceheart op 26-04-2016 02:37 . Reden: ik verbeter niet snel een eigen anglicisme maar... ]


Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 17-09 19:38
Helaas gisteravond mijn hAP ac lite gebricked door een stomme fout tijdens het upgraden.
De PoE out van mijn hAP voed de hAP ac lite.
Op het moment dat de hAP ac lite aan het updates was ging de de hAP aan het rebooten.

Dus nu proberen om hem via netinstall te bereiken.
Hebben we dat ook weer is gedaan.

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
iceheart schreef op dinsdag 26 april 2016 @ 02:34:
code:
1
2
3
 7    ;;; default configuration
      chain=forward action=drop connection-state=new connection-nat-state=!dstnat 
      in-interface=VPN Interface log=no log-prefix=""


(VPN Interface heeft in werkelijkheid een iets minder generieke naam)

Zo goed?
Zo goed :) Hoewel het in feite geen "default configuration" entry meer is.. ;)

Ben het met Thralas eens dat een onvoorwaardelijke drop aan het einde van zowel de input als de forward chain beter (veiliger) is. Zet voor de zekerheid even safe mode aan voor je gaat knutselen :)

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
nescafe schreef op dinsdag 26 april 2016 @ 09:52:
[...]


Zo goed :) Hoewel het in feite geen "default configuration" entry meer is.. ;)

Ben het met Thralas eens dat een onvoorwaardelijke drop aan het einde van zowel de input als de forward chain beter (veiliger) is. Zet voor de zekerheid even safe mode aan voor je gaat knutselen :)
Zo goed, nu zelfs beter:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
[admin@MikroTik] /ip firewall filter> print
Flags: X - disabled, I - invalid, D - dynamic 
 0    ;;; default configuration
      chain=input action=accept protocol=icmp log=no log-prefix="" 

 1    ;;; default configuration
      chain=input action=accept connection-state=established,related log=no log-prefix="" 

 2    ;;; default configuration
      chain=input action=drop in-interface=ether1-gateway log=no log-prefix="" 

 3    ;;; Definitely not default configuration
      chain=input action=drop in-interface=VPN Interface log=no log-prefix="" 

 4    ;;; default configuration
      chain=forward action=accept connection-state=established,related log=no log-prefix="" 

 5    ;;; default configuration
      chain=forward action=drop connection-state=invalid log=no log-prefix="" 

 6    ;;; default configuration
      chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether1-gateway log=no 
      log-prefix="" 

 7    ;;; Definitely not default configuration
      chain=forward action=drop connection-state=new connection-nat-state=!dstnat 
      in-interface=VPN Interface log=no log-prefix=""


een onvoorwaardelijke drop achterin m'n FORWARD chain nekt op het moment m'n toegang tot externe DNS. alle andere verkeer lijkt gewoon te blijven lopen (allicht, diverse interfaces blijven mbits aan verkeer naar buiten vertonen...). Zoals inmiddels gewoonte in dit topic snap ik er geloof ik weer geen snars van. Hoe dan ook, dit werkt nu en ik zorg volgende keer wel dat ik meteen filter (heb m'n lesje denk ik allicht op dat kleine puntje geleerd :) )

[ Voor 0% gewijzigd door iceheart op 26-04-2016 16:46 . Reden: ...auw. ]


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
iceheart schreef op dinsdag 26 april 2016 @ 15:44:
[...]
code:
1
 7    ;;; Definately not default configuration


een onvoorwaardelijke drop achterin m'n FORWARD chain nekt op het moment m'n toegang tot externe DNS. alle andere verkeer lijkt gewoon te blijven lopen (allicht, diverse interfaces blijven mbits aan verkeer naar buiten vertonen...).
[...]
Juist wegens het onverwachte gedrag kun je het beste met safe mode gaan klooien.. En als je met MAC Winbox (tabblad Neighbors) verbindt vliegt hij er a) lekker snel uit als je een interface error maakt en b) niet uit als je jezelf in de ipv4-firewall buitensluit.

Ben je bang dat je fouten maakt, maak dan eerst even een backup (of een export). Er zijn ook scripts beschikbaar voor het automatisch (periodiek) maken van een backup naar bijv. mail.

Als je het vermoeden hebt dat bepaalde traffic ten onrechte in je drop rule terecht komt, zet dan even logging aan op deze rule dan kun je vrij gericht nagaan welke eigenschappen deze packets hebben.

offtopic:
Het is definitely ;)

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
...oeps (spelling) dat doet pijn :+

Backups maak ik sowieso elke paar minuten (dát routerOS lesje leer je héél snel :+ )

Logging ga ik mee spelen. Wat bedoel je met een interface error?

Op MAC verbinden doe ik geloof ik standaard al overigens (ook dat op de harde manier geleerd)

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
iceheart schreef op dinsdag 26 april 2016 @ 16:15:
[...]
Wat bedoel je met een interface error?
[...]
Bijv. bridge-local disablen, vlan tagging in-/uitschakelen, zaken waardoor je de router best wel uit het oog verliest.. :)

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
Ah right, en dan valt die fout ook weg zodra winbox wegvalt door safe mode. Begrepen.

Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 17:57
Je kan ook een watchdog activeren en laten pingen naar een ander apparaat in je netwerk.
Dan in safe mode klooien... if fuckup dan reboot ie automatisch :)

Als je klaar bent safe mode eraf en watchdog disablen

Acties:
  • 0 Henk 'm!

  • iceheart
  • Registratie: December 2005
  • Laatst online: 16-09 14:18
logs en watchdog, twee zaken waar ik nog niet bijster veel mee gedaan heb. weer een weekendje spelen op komst zo te zien. Het wordt wel een leerzaam apparaatje zo :)

Acties:
  • 0 Henk 'm!

  • Freekers
  • Registratie: April 2009
  • Niet online

Freekers

⭐⭐⭐⭐⭐

Ik ben van plan om een Mikrotik 2011UiAS-2HnD aan te schaffen. Ik wil hierop een OpenVPN verbinding instellen, maar is het ook mogelijk om aan te geven dat deze VPN verbinding alleen geldt voor een select groepje ethernet poorten? Zo wil ik bijv niet dat mijn IP cam verbonden wordt met de VPN verbinding.

🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp


Acties:
  • 0 Henk 'm!

Verwijderd

Natuurlijk. je kan aangeven op welke poort hij moet "werken".

ook kan je dat op IP nivo doen. Dus in de firewall bv een drop voor alle traffic die van origine komen van de IP camera's.

Ook is het handig om de IP camera's in een VLAN te doen, dan ben je heel snel klaar. Dan ben je op L2 bezig, wat op zich beter is dan op L3.

[ Voor 9% gewijzigd door Verwijderd op 06-05-2016 20:11 ]


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Huh. Ik kan het antwoord hierboven niet helemaal volgen. Eigenlijk helemaal niet, zelfs.

Wat Freekers wil is verkeer selectief routeren. Natuurlijk kan dat, de manier om dat te doen is door de OpenVPN-verbinding in te stellen zodat hij geen default gateway toevoegt, en dan met een paar mangle rules het verkeer dat erover moet te markeren, bijvoorbeeld op basis van de inkomende interface. Statische route over de VPN met die mark toevoegen, en klaar is Freekers.

Komt geen drop bij kijken, noch enig vlan.

Zelf zou ik de RB2011 niet meer kopen, maar een van de nieuwere modellen. En realiseer je je dat routerboard geen snelheidsmonsters zijn qua VPN throughput en daarnaast enkel OpenVPN in TCP-mode ondersteunen.

Acties:
  • 0 Henk 'm!

  • Freekers
  • Registratie: April 2009
  • Niet online

Freekers

⭐⭐⭐⭐⭐

Verwijderd schreef op vrijdag 06 mei 2016 @ 20:11:
Natuurlijk. je kan aangeven op welke poort hij moet "werken".

ook kan je dat op IP nivo doen. Dus in de firewall bv een drop voor alle traffic die van origine komen van de IP camera's.

Ook is het handig om de IP camera's in een VLAN te doen, dan ben je heel snel klaar. Dan ben je op L2 bezig, wat op zich beter is dan op L3.
Thralas schreef op vrijdag 06 mei 2016 @ 22:43:
Huh. Ik kan het antwoord hierboven niet helemaal volgen. Eigenlijk helemaal niet, zelfs.

Wat Freekers wil is verkeer selectief routeren. Natuurlijk kan dat, de manier om dat te doen is door de OpenVPN-verbinding in te stellen zodat hij geen default gateway toevoegt, en dan met een paar mangle rules het verkeer dat erover moet te markeren, bijvoorbeeld op basis van de inkomende interface. Statische route over de VPN met die mark toevoegen, en klaar is Freekers.

Komt geen drop bij kijken, noch enig vlan.

Zelf zou ik de RB2011 niet meer kopen, maar een van de nieuwere modellen. En realiseer je je dat routerboard geen snelheidsmonsters zijn qua VPN throughput en daarnaast enkel OpenVPN in TCP-mode ondersteunen.
Bedankt voor jullie reacties.

Hmm, ik twijfel of ik wel voor een Mikrotik moet gaan. Ik ben zelf geen expert in netwerking apparatuur maar sta ervoor open het e.e.a. te leren. Ik tweak graag, maar na een dagje hobbyen moet het dingetje toch wel langzamerhand ingesteld zijn (d.w.z. VPN aan de praat en WiFi netwerk ingesteld). Mijn keuze viel op de routerboards vanwege het aantal ethernet poorten.

Thralas, welk model zou jij mij aanbevelen? Ik zoek een model met minstens 6 ethernet poorten, WiFi en support voor OpenVPN (als het kan in UDP mode). Ik heb zelf nog gekeken naar de: pricewatch: MikroTik CRS109-8G-1S-2HnD-IN

🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp


Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Freekers schreef op zaterdag 07 mei 2016 @ 14:47:
Hmm, ik twijfel of ik wel voor een Mikrotik moet gaan. Ik ben zelf geen expert in netwerking apparatuur maar sta ervoor open het e.e.a. te leren. Ik tweak graag, maar na een dagje hobbyen moet het dingetje toch wel langzamerhand ingesteld zijn (d.w.z. VPN aan de praat en WiFi netwerk ingesteld). Mijn keuze viel op de routerboards vanwege het aantal ethernet poorten.
Als je de wiki erbijpakt en er even rustig voor gaat zitten moet dat te doen zijn.
Thralas, welk model zou jij mij aanbevelen? Ik zoek een model met minstens 6 ethernet poorten, WiFi en support voor OpenVPN (als het kan in UDP mode).
Dan weet ik het ook niet meer. Reden dat ik de nieuwe modellen aanraadde was omdat ze sneller zijn, en de RB2011 een beetje net-niet is tov. de hAP AC (dualband) of RB3011 (10x gigabit ipv. fast ethernet).

Maar als je echt 6+ ethernetpoorten wilt hebben wordt 't al snel wat lastiger.

De hAP AC is overigens ook bruikbaar met 6 ethernetpoorten, maar dan moet je er wel een ethernet SFP inschuiven. Blijft wel een duur poortje (reken op 2 tientjes extra), dus enkel zinnig als je nog geen
Ik heb zelf nog gekeken naar de: pricewatch: MikroTik CRS109-8G-1S-2HnD-IN
Die zou in theorie even snel moeten zijn als de RB2011, al waren daar in het verleden wat tegenstrijdige berichten over, terwijl ze dezelfde CPU (& klok) hebben..

Bottomline: ik weet het niet meer. Je wist ook dat de OpenVPN throughput in de orde van 10-20 Mbit/s max. zit? In UDP mode gaat 'm sowieso niet worden (misschien in RouterOS v7, maar daar durf ik geen paard om te verwedden)..

Acties:
  • 0 Henk 'm!

  • Freekers
  • Registratie: April 2009
  • Niet online

Freekers

⭐⭐⭐⭐⭐

Thralas schreef op zondag 08 mei 2016 @ 22:25:
Dan weet ik het ook niet meer. Reden dat ik de nieuwe modellen aanraadde was omdat ze sneller zijn, en de RB2011 een beetje net-niet is tov. de hAP AC (dualband) of RB3011 (10x gigabit ipv. fast ethernet).

Maar als je echt 6+ ethernetpoorten wilt hebben wordt 't al snel wat lastiger.

De hAP AC is overigens ook bruikbaar met 6 ethernetpoorten, maar dan moet je er wel een ethernet SFP inschuiven. Blijft wel een duur poortje (reken op 2 tientjes extra), dus enkel zinnig als je nog geen


[...]

Bottomline: ik weet het niet meer. Je wist ook dat de OpenVPN throughput in de orde van 10-20 Mbit/s max. zit? In UDP mode gaat 'm sowieso niet worden (misschien in RouterOS v7, maar daar durf ik geen paard om te verwedden)..
Ik heb nog eens even goed geteld en 5 ethernet poorten zou ook voldoen, dan is de hAP AC een kanshebber. Ik zie hem alleen zo snel nog niet in de pricewatch staan, alleen de lite variant.

Wat betreft OpenVPN throughput; Hmm, dat is niet bijster snel, iig bedankt voor de headshup. Even nadenken wat ik daar mee ga doen. Zal ongetwijfeld ook te maken hebben met welke encryptie je gebruikt.

🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp


Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
Ik ben de gelukkige bezitter van een 3011 met native IPv6 van XS4ALL, nu loop ik tegen het volgende aan, ik wil graag PAT toepassen in IPv6, wat volgens mij mogelijk zou zijn, maar ik kan in de MT geen optie ervoor vinden. Heeft iemand ervaringen met PAT in een MT en zo ja waar zou ik die optie kunnen vinden?
Alvast bedankt!

Acties:
  • 0 Henk 'm!

Verwijderd

PAT is in principe niet nodig. Bin iPv6 heb je ZOVEEL adressen, dat je al je apparaten op het internet kan hangen zonder NAT / PAT te doen.

Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
Verwijderd schreef op donderdag 12 mei 2016 @ 14:49:
PAT is in principe niet nodig. Bin iPv6 heb je ZOVEEL adressen, dat je al je apparaten op het internet kan hangen zonder NAT / PAT te doen.
Dat ben ik helemaal met je eens :) , maar ik ontwijk graag scripts die op b.v. poort 22 scannen en vandaar dat ik die poort wil door routeren naar b.v. 9999

Acties:
  • 0 Henk 'm!

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Daar hoef je geen PAT voor de gebruiken, gewoon twee firewall-rules toevoegen in de forward-chain waarmee je established/related toelaat en al de rest inkomend dropt en dan een dstnat-rule die poort 9999 forward naar 22 :)

Somewhere in Texas there's a village missing its idiot.


Acties:
  • 0 Henk 'm!

Verwijderd

Je kan beter een firewall rule maken voor poort 22 met drop als action.

Zet deze rule bovenaan de firewall lijst.

Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
Het kan zijn dat ik iets mis, niet helemaal begrijp (user error, goed mogelijk ;) ) In de FW van IPv6 kan ik geen optie voor PAT vinden helaas.

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 17-09 19:38
Vergeet PAT/NAT bij ipv6. Dat is totaal niet nodig!
ipv6 werkt anders dan ipv4.
Je hebt niet meer 1 extern IP en een intern netwerk.
Alle adressen zijn extern.
Je hebt je router nodig voor de firewall en DHCP voor de netwerk instellingen.

Deze regel kan in je firewall staan voor het droppen van port 22
code:
1
2
/ipv6 firewall filter 
add action=drop chain=forward dst-port=22 in-interface=WAN protocol=tcp

[ Voor 24% gewijzigd door rohaantje op 12-05-2016 16:52 ]

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
rohaantje schreef op donderdag 12 mei 2016 @ 16:49:
Vergeet PAT/NAT bij ipv6. Dat is totaal niet nodig!
ipv6 werkt anders dan ipv4.
Je hebt niet meer 1 extern IP en een intern netwerk.
Alle adressen zijn extern.
Je hebt je router nodig voor de firewall en DHCP voor de netwerk instellingen.

Deze regel kan in je firewall staan voor het droppen van port 22
code:
1
2
/ipv6 firewall filter 
add action=drop chain=forward dst-port=22 in-interface=WAN protocol=tcp
Ik denk dat we langs elkaar heen praten ;) Ik weet het principe van IPv6 en het verschil met IPv4, maar wat ik wil is "overal ter wereld" kunnen inloggen op SSH via IPv6 maar dan niet op de standaard poort 22 maar b.v. port 9999. Noem het maar paranoia modus ;)

Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 15:16
Zapp-it schreef op donderdag 12 mei 2016 @ 19:38:
[...]


Ik denk dat we langs elkaar heen praten ;) Ik weet het principe van IPv6 en het verschil met IPv4, maar wat ik wil is "overal ter wereld" kunnen inloggen op SSH via IPv6 maar dan niet op de standaard poort 22 maar b.v. port 9999. Noem het maar paranoia modus ;)
Je kan je SSH service toch op 9999 laten luisteren? Moet je dan alleen in je SSH config aanpassen en niet je firewall.

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
chaoscontrol schreef op donderdag 12 mei 2016 @ 20:29:
[...]

Je kan je SSH service toch op 9999 laten luisteren? Moet je dan alleen in je SSH config aanpassen en niet je firewall.
Het liefst doe ik het met een PAT regel maar als dat in de MT niet kan dan is dat mijn volgende optie. :)

Acties:
  • 0 Henk 'm!

  • Aesculapius
  • Registratie: Juni 2001
  • Laatst online: 16:12
Aesculapius schreef op maandag 25 april 2016 @ 11:39:
Sinds de laatste RouterOS versie 6.35 valt het mij op dat het traffic om de 2 a 3 seconden terugvalt naar 0kb/s, op alle interfaces behalve de bridge:

[afbeelding]

Mogelijk dat dit ook al eerder zo was maar ik het toen niet gezien heb.... het ziet er in ieder geval niet heel normaal uit... weet iemand waar dit door kan komen?

Zo normaal:
[afbeelding]

en zo om de 3 sec.:
[afbeelding]
Schaamteloze bump: Niemand die dit herkent of een idee heeft?

Zeg wat je doet en doe wat je zegt, dan wordt de hele wereld een stukje leuker


Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 15:16
Aesculapius schreef op maandag 16 mei 2016 @ 15:14:
[...]


Schaamteloze bump: Niemand die dit herkent of een idee heeft?
Hier geen last van. Heb je het met een schone config ook?

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Aesculapius schreef op maandag 16 mei 2016 @ 15:14:
Schaamteloze bump: Niemand die dit herkent of een idee heeft?
Even Occam's razor toepassen: je veroorzaakt gewoon traffic met een interval?

Je hebt neem ik aan ook al vastgesteld wat voor verkeer het is?

Acties:
  • 0 Henk 'm!

  • Aesculapius
  • Registratie: Juni 2001
  • Laatst online: 16:12
Het gold voor elk verkeer dat er overheen ging, van ftp, http tot gewoon rdp verkeer. Maar zojuist zag ik dat er een routerboard firmware upgrade was dus die gedaan (3.33) en RouterOS naar 6.35.2 en waarempel loopt alles nu weer in de pas zoals verwacht.

Afbeeldingslocatie: https://arc.int32.nl/index.php/s/72Pms5cOihniHLv/download

Alleen nu nog een bandwidth issue op de WAN interface, maar daar sleutel ik eerst wel eens wat aan.

Zeg wat je doet en doe wat je zegt, dan wordt de hele wereld een stukje leuker


Acties:
  • 0 Henk 'm!

Verwijderd

Ik wilde voor buitenshuis een AP aan mijn router toevoegen en heb mijn oog laten vallen op de hAP AC van Mikrotik.

Ik ben nu zover dat ik vanaf mijn laptop verbindin krijg met de hAP AC en ik kan ook dingen instellen zoals land en WiFi wachtwoord. Echter mijn laptop krijgt niet een ip adres uit mijn thuis network pool maar van de Mikrotik DHCP pool. Hoe moet ik de hAP AC nu instellen dat ik wel op mijn thuis network kan zodat ik bij mijn NAS kan.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Verwijderd schreef op maandag 16 mei 2016 @ 16:19:
Hoe moet ik de hAP AC nu instellen dat ik wel op mijn thuis network kan zodat ik bij mijn NAS kan.
Hoe ziet je netwerk er momenteel uit? Ik gok dat je de default MikroTik-config gebruikt, en ether1 in een LAN-poort van je upstream router hebt gestopt?

Standaard shippen de meeste (router)devices met een NAT-router config. Dat betekent dat ether1 een WAN-poort is die NAT voor het achterliggende netwerk 192.168.88.0/24 op ether2-ether5, sfp1, wifi.

Jij wil echter geen router, maar een simpel access point met upstream DHCP, dus dan dien je:
  1. DHCP server op ether2 te disablen
  2. Onder IP->address ether2 192.168.88.1/24 aanpassen naar iets dat wel binnen je 'upstream' LAN-segment valt of een DHCP client op ether2 instellen
  3. Onder Ethernet bij ether1 de master op 'ether2' te zetten
Eventueel zou je ether1 nog master kunnen maken (ipv. ether2) en de firewall uitruimen, maar dat is cosmetisch werk..

Je kunt dit alles ook automagisch bewerkstelligen door de Quickset-functie te gebruiken. Als je hier voor 'bridge' ipv. 'router' kiest doet hij het bovenstaande (als het goed is) vanzelf. Dat zou wel eens je huidige config kunnen overschrijven, dus het is met name handig met een lege config als startpunt.

Acties:
  • 0 Henk 'm!

Verwijderd

Thralas schreef op maandag 16 mei 2016 @ 17:10:
[...]


Hoe ziet je netwerk er momenteel uit? Ik gok dat je de default MikroTik-config gebruikt, en ether1 in een LAN-poort van je upstream router hebt gestopt?

Standaard shippen de meeste (router)devices met een NAT-router config. Dat betekent dat ether1 een WAN-poort is die NAT voor het achterliggende netwerk 192.168.88.0/24 op ether2-ether5, sfp1, wifi.

Jij wil echter geen router, maar een simpel access point met upstream DHCP, dus dan dien je:
  1. DHCP server op ether2 te disablen
  2. Onder IP->address ether2 192.168.88.1/24 aanpassen naar iets dat wel binnen je 'upstream' LAN-segment valt of een DHCP client op ether2 instellen
  3. Onder Ethernet bij ether1 de master op 'ether2' te zetten
Eventueel zou je ether1 nog master kunnen maken (ipv. ether2) en de firewall uitruimen, maar dat is cosmetisch werk..

Je kunt dit alles ook automagisch bewerkstelligen door de Quickset-functie te gebruiken. Als je hier voor 'bridge' ipv. 'router' kiest doet hij het bovenstaande (als het goed is) vanzelf. Dat zou wel eens je huidige config kunnen overschrijven, dus het is met name handig met een lege config als startpunt.
Bedankt voor de reactive. Wat je daar allemaal schrijft gaat op het moment nog boven mijn pet. Ik ben helemaal nieuw wat Mikrotik betreft. Rechtsboven zie ik quickset staan en daarnaast Home AP dual. Ik kan geen Router selecteren, die staat er niet tussen. Eth1 komt van de router inderdaad. Onder interfaces staat bovenaan Bridge dan ether1 dan ether2-master. Moet ik bij Quick set PTP Bridge selecteren?

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Verwijderd schreef op maandag 16 mei 2016 @ 17:29:
Bedankt voor de reactive. Wat je daar allemaal schrijft gaat op het moment nog boven mijn pet. Ik ben helemaal nieuw wat Mikrotik betreft.
Dan is Quickset zeker een handige optie, om in ieder geval een werkende basis te hebben.
Rechtsboven zie ik quickset staan en daarnaast Home AP dual. Ik kan geen Router selecteren, die staat er niet tussen.
'Home AP' is juist en impliceert opzich 'bridge', dus als die er niet tussen staat is dat niet heel gek. De Quickset-functionaliteit is nogal device-specifiek, dus ik kan geen goed screenshot vinden van wat je allemaal kunt selecteren.
Eth1 komt van de router inderdaad. Onder interfaces staat bovenaan Bridge dan ether1 dan ether2-master. Moet ik bij Quick set PTP Bridge selecteren?
PTP Bridge klinkt als een wireless setting om een wireless bridge te bouwen - dat is niet wat je zoekt.

Maak desnoods even een screenshot van Quickset met 'Home AP' geselecteerd, dan kunnen we wat concreter meekijken.

Acties:
  • 0 Henk 'm!

Verwijderd

Zou graaf een screenshot toevoegen, maar hoe?


hoop dat ie het pikt.

Sorry admins dat ik het verkeerd doe.

[ Voor 85% gewijzigd door Verwijderd op 16-05-2016 20:18 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Leuk, je WiFi wachtwoord is SUPER makkelijk te raden.... Allemaal getallen, en nog in plain text zichtbaar....

Maak even een moeilijke wachtwoord,. Er zijn genoeg WPA2 generatoren op het internet.

En trouwens, waarom zou je dubbele NAT gebruiken? van 192.168.10.0/24 naar 192.168.88.0/24.... Op zich niet erg, maar zet je Mikrotik in dezelfde range als je originele modem , en haal poort één uit de bridge. Zet dan DHCP aan op bridge (poort 2 t/m... verder) met een iets hogere scope als je origineel modem. Dan heb je ook geen dubbele NAT, alles blijft in één subnet etc....

Nogmaals, het is niet erg, maar sommige applicaties vinden het niet leuk en zo....

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Verwijderd schreef op maandag 16 mei 2016 @ 19:57:
En trouwens, waarom zou je dubbele NAT gebruiken?
Zie de laatste paar posts, dat probeerden we net te verhelpen dmv. Quickset & AP defaults ;)

Acties:
  • 0 Henk 'm!

Verwijderd

Thralas schreef op maandag 16 mei 2016 @ 20:21:
[...]


Zie de laatste paar posts, dat probeerden we net te verhelpen dmv. Quickset & AP defaults ;)
Effe opnieuw proberen:

Afbeeldingslocatie: https://www.mupload.nl/img/vq1epoxlgi3nx.jpg

Acties:
  • 0 Henk 'm!

Verwijderd

Verwijderd schreef op maandag 16 mei 2016 @ 19:57:
Leuk, je WiFi wachtwoord is SUPER makkelijk te raden.... Allemaal getallen, en nog in plain text zichtbaar....

Maak even een moeilijke wachtwoord,. Er zijn genoeg WPA2 generatoren op het internet.

En trouwens, waarom zou je dubbele NAT gebruiken? van 192.168.10.0/24 naar 192.168.88.0/24.... Op zich niet erg, maar zet je Mikrotik in dezelfde range als je originele modem , en haal poort één uit de bridge. Zet dan DHCP aan op bridge (poort 2 t/m... verder) met een iets hogere scope als je origineel modem. Dan heb je ook geen dubbele NAT, alles blijft in één subnet etc....

Nogmaals, het is niet erg, maar sommige applicaties vinden het niet leuk en zo....
Is allemaal waar wat je zegt, denk ik. Ik weet er niet zoveel van. Ben echt een totale noob, maar hoop hiet iets te leren. Dit is mijn eerste kennismaking met Mikrotik en heb me nooit met deze zaken bezig gehouden, maar dat had je vast wel al door. :)

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Verwijderd schreef op maandag 16 mei 2016 @ 20:40:
Is allemaal waar wat je zegt, denk ik. Ik weet er niet zoveel van. Ben echt een totale noob, maar hoop hiet iets te leren. Dit is mijn eerste kennismaking met Mikrotik en heb me nooit met deze zaken bezig gehouden, maar dat had je vast wel al door. :)
Je WiFi-wachtwoord is nog niet helemaal weggepoetst..

Die 'dual band AP' Quickset-optie doet ook niet helemaal wat ik verwachtte. Blijkbaar verwacht hij toch een echt apart 'upstream' netwerk, terwijl jij 1 groot netwerk wil. Lijkt me desalniettemin het handigste startpunt.

Tenzij je in die port dropdown voor 'none' kunt kiezen...

De handigste route is dan, voor nu:
  1. Vul onder 'Local Network' de juiste IP-reeks van je LAN in, geef je routerboard het liefst een adres dat niet wordt uitgedeeld door de DHCP server op je router..
  2. 'DHCP Server' en NAT uitvinken
  3. Prik het kabeltje richting je router in eth2
Als het goed is heb je dan in ieder geval een werkend access point, dan kun je daarna in alle rust eth1 aanpassen (en er een LAN-poort van maken ipv. WAN, hoe dat moet beschreef ik in m'n eerdere post).

Bonustip: als je in Winbox (versie 3!) even op het tabblad 'neighbours' klikt kun je verbinding maken op laag 2 (dubbelklikken op de entry van je router, zodat het MAC-adres in het 'Connect to' veld verschijnt). Dat heeft als voordeel dat je verbinding er niet uitvliegt als je het IP van de router wijzigt (bijvoorbeeld als je met Quickset in de weer bent).

Acties:
  • 0 Henk 'm!

Verwijderd

Thralas schreef op maandag 16 mei 2016 @ 20:59:
[...]


Je WiFi-wachtwoord is nog niet helemaal weggepoetst..

Die 'dual band AP' Quickset-optie doet ook niet helemaal wat ik verwachtte. Blijkbaar verwacht hij toch een echt apart 'upstream' netwerk, terwijl jij 1 groot netwerk wil. Lijkt me desalniettemin het handigste startpunt.

Tenzij je in die port dropdown voor 'none' kunt kiezen...

De handigste route is dan, voor nu:
  1. Vul onder 'Local Network' de juiste IP-reeks van je LAN in, geef je routerboard het liefst een adres dat niet wordt uitgedeeld door de DHCP server op je router..
  2. 'DHCP Server' en NAT uitvinken
  3. Prik het kabeltje richting je router in eth2
Als het goed is heb je dan in ieder geval een werkend access point, dan kun je daarna in alle rust eth1 aanpassen (en er een LAN-poort van maken ipv. WAN, hoe dat moet beschreef ik in m'n eerdere post).

Bonustip: als je in Winbox (versie 3!) even op het tabblad 'neighbours' klikt kun je verbinding maken op laag 2 (dubbelklikken op de entry van je router, zodat het MAC-adres in het 'Connect to' veld verschijnt). Dat heeft als voordeel dat je verbinding er niet uitvliegt als je het IP van de router wijzigt (bijvoorbeeld als je met Quickset in de weer bent).
Dank voor het uitgebreide antwoord. Dat wachtwoord gebruik ik alleen voor deze eerste configuratie.

Ik laat die kabel richting router liever in eth1 zitten omdat alleen eth1 POE in heeft en ik hem via eth1 voedt.
Kan dat wel werken?

Acties:
  • 0 Henk 'm!

Verwijderd

Thralas schreef op maandag 16 mei 2016 @ 20:59:
[...]


Je WiFi-wachtwoord is nog niet helemaal weggepoetst..

Die 'dual band AP' Quickset-optie doet ook niet helemaal wat ik verwachtte. Blijkbaar verwacht hij toch een echt apart 'upstream' netwerk, terwijl jij 1 groot netwerk wil. Lijkt me desalniettemin het handigste startpunt.

Tenzij je in die port dropdown voor 'none' kunt kiezen...

De handigste route is dan, voor nu:
  1. Vul onder 'Local Network' de juiste IP-reeks van je LAN in, geef je routerboard het liefst een adres dat niet wordt uitgedeeld door de DHCP server op je router..
  2. 'DHCP Server' en NAT uitvinken
  3. Prik het kabeltje richting je router in eth2
Als het goed is heb je dan in ieder geval een werkend access point, dan kun je daarna in alle rust eth1 aanpassen (en er een LAN-poort van maken ipv. WAN, hoe dat moet beschreef ik in m'n eerdere post).

Bonustip: als je in Winbox (versie 3!) even op het tabblad 'neighbours' klikt kun je verbinding maken op laag 2 (dubbelklikken op de entry van je router, zodat het MAC-adres in het 'Connect to' veld verschijnt). Dat heeft als voordeel dat je verbinding er niet uitvliegt als je het IP van de router wijzigt (bijvoorbeeld als je met Quickset in de weer bent).
Ik vrees dat ik een beginners guide nodig ben, om de instellingen te veranderen. Ben op het moment buitengesloten en kom niet meer in de hAP AC. Kan ik hem resetten tot factory defaults en opnieuw beginnen?
Ik wil gewoon een kabel van router naar eth1 ivm POE. En dan via de hAP AC met laptop, telefoon en Ipad op internet en NAS op thuisnetwerk kunnen.
Moet ik dan de DHCP server van de router anders instellen en DHCP en NAT op de hAP AC uitschakelen? De hAP AC een vast IP adres geven?
Moet ik onder Local network op hAP AC nog een IP adres instellen als DHCP en NAT hierop uitgeschakeld zijn?
Krijgen apparaten die via de hAP AC toegang krijgen tot mijn thuisnetwerk een ip addres van de DHCP server op de router?

Wat is de juiste volgorde van instellen om te voorkomen dat ik weer buiten gesloten raak?

Ik heb ook de instelling onder de buttons aan de zijkant van het scherm bekijken en raakte hierdoor een beetje overdondert/

Sorry hoor! Alvast bedankt voor alle hulp! Ik ga dit nog wel leuk vinden als ik het een beetje ga snappen.

En dan wil ik later ook nog een MT router. Hebben jullie suggesties? RB3011 1100AHX2? CRR of CRS series?

Resetten van de hAP AC is gelukt!

Winbox liet de volgende default config van de hAP AC zien

Afbeeldingslocatie: https://www.mupload.nl/img/ow2nmhywndodk.%20conf..jpg

[ Voor 3% gewijzigd door Verwijderd op 17-05-2016 12:21 ]


Acties:
  • 0 Henk 'm!

  • enterz
  • Registratie: Februari 2010
  • Laatst online: 08-08 20:04
Hoop vragen maar voor wat je wilt is de richting die Thralas schetst voor jou toch het makkelijkst.
Voor de oplossing die je wilt moet je namelijk port 1 gaan configureren.
Daarbij zal de router vast wel 's een reset nodig hebben (of zowieso onbereikbaar worden).

Als je even tijdelijk de 'uplink' kabel in port 2 stopt (en dus even externe voeding eraan hangt) dan zal hoogstwaarschijnlijk je hele netwerk al werken hoe je het wilt hebben. Dan is het een kwestie, om vanuit een stabiele situatie, port 1 om te gooien naar dezelfde switchgroep/bridge, NAT / DHCP / DNS uitzetten en vervolgens uplink weer in port 1 prikken.

En vooral: niet te bang zijn dat je er uit wordt geknikkerd. Onderdeel van 't leerproces, je weet nu hoe je 'm reset. :)

Wat betreft een Mikrotik router hangt helemaal weer af van je wensen/eisen. CRS valt over 't algemeen af,dat is een switch die wel routing ondersteund wat betreft software maar de hardware vindt het wat minder prettig. Zou wel, voordat je hiermee begint, eerst eens goed inlezen over de verschillende soorten netwerk materie. Dit is nog iets complexer dan het inrichten van een relatief simpele AP/Switch. Als je 't fout doet sta je met een router ook nog 's wagenwijd open op 't grote boze internet.

Ik krijg zelf overigens morgen m'n 3011 binnen als het goed is, die zou redelijk 500/500 mbps glas lijntje kunnen voltrekken wat betreft NAT hoop ik. Leuk speelgoed in ieder geval :)

Acties:
  • 0 Henk 'm!

Verwijderd

enterz schreef op dinsdag 17 mei 2016 @ 14:36:
Hoop vragen maar voor wat je wilt is de richting die Thralas schetst voor jou toch het makkelijkst.
Voor de oplossing die je wilt moet je namelijk port 1 gaan configureren.
Daarbij zal de router vast wel 's een reset nodig hebben (of zowieso onbereikbaar worden).

Als je even tijdelijk de 'uplink' kabel in port 2 stopt (en dus even externe voeding eraan hangt) dan zal hoogstwaarschijnlijk je hele netwerk al werken hoe je het wilt hebben. Dan is het een kwestie, om vanuit een stabiele situatie, port 1 om te gooien naar dezelfde switchgroep/bridge, NAT / DHCP / DNS uitzetten en vervolgens uplink weer in port 1 prikken.

En vooral: niet te bang zijn dat je er uit wordt geknikkerd. Onderdeel van 't leerproces, je weet nu hoe je 'm reset. :)

Wat betreft een Mikrotik router hangt helemaal weer af van je wensen/eisen. CRS valt over 't algemeen af,dat is een switch die wel routing ondersteund wat betreft software maar de hardware vindt het wat minder prettig. Zou wel, voordat je hiermee begint, eerst eens goed inlezen over de verschillende soorten netwerk materie. Dit is nog iets complexer dan het inrichten van een relatief simpele AP/Switch. Als je 't fout doet sta je met een router ook nog 's wagenwijd open op 't grote boze internet.

Ik krijg zelf overigens morgen m'n 3011 binnen als het goed is, die zou redelijk 500/500 mbps glas lijntje kunnen voltrekken wat betreft NAT hoop ik. Leuk speelgoed in ieder geval :)
Ja, dat zeg ik ook tegen anderen, niet bang zijn, als ze met een router of computer aan het stoeien zijn. Vaak kan ik dan weer langs gaan om de boel te resetten of op te lossen.

Bijkomend nadeel in mijn geval is dat ik total onbekend ben met RouterOS en ik niet echt een beginners gids kan vinden en steeds maar weer zit te zoeken waar al die settings staan.

Waar haal jij trouwens eeb RB3011 tegen een redelijke prijs? Amazon of Polen of zo?

Acties:
  • 0 Henk 'm!

Verwijderd

De 3011 is op voorraad bij Interproject. Rond 155 euro.

Echter, deze is een hele zware route, zelfs de 2011 voldoet veelal voor de meeste toepassingen.

Meest gemaakt fout: VLAN's op RouterOS nivo implementeren (is lekker makkelijk) i.p.v. op chip (hardware) nivo.

Ik heb tijdens mijn cursus MTCRE een lab project gedaan met een hAP lite, en deze met VLAN's bestanden laten kopiëren van PC1 naar PC2.

Indien VLAN's op router nivo gedefinieerd worden (/interface vlan), dan schiet het CPU load naar 12-13% bij 90 Mbps onderling kopiëren.

Toen de VLAN naar de switch chip verhuisd was, (/interface ethernet switch port), dan daalde de CPU load naar 1% (idle) dus bij gewoon 98 Mbps kopiëren....


Het is NIET makkelijk om de VLAN's in te stellen op die chip, maar als het eenmaal er staat, dan is het prachtig.

Acties:
  • 0 Henk 'm!

Verwijderd

Eerst maar eens kijken of ik de hAP goed ingesteld krijg. Wel een leerproces, maar toch leuk.

Het schijnt trouwens dat die RB3011 een nieuw hardware platform is waar nog een paar bugs inzitten?

Jammer dat er vanuit Polen zoveel verzendkosten bijkomen.

Acties:
  • 0 Henk 'm!

Verwijderd

Het is "maar" 12,50 euro verzendkosten. Ja, dat is veel, maar het totaalplaatje is vele malen goedkoper dan in Nederland of Duitsland halen.

De RB3011 kost in Duitsland al 185 euro.

Bij Azerty is het 168 euro met gratis verzending, maar dan is hij niet op voorraad. Dus totaal bij de Polen ben je net zoveel kwijt,en daar is hij wel op voorraad.

Acties:
  • 0 Henk 'm!

  • rohaantje
  • Registratie: April 2010
  • Laatst online: 17-09 19:38
Verwijderd schreef op dinsdag 17 mei 2016 @ 15:32:
De 3011 is op voorraad bij Interproject. Rond 155 euro.

Echter, deze is een hele zware route, zelfs de 2011 voldoet veelal voor de meeste toepassingen.

Meest gemaakt fout: VLAN's op RouterOS nivo implementeren (is lekker makkelijk) i.p.v. op chip (hardware) nivo.

Ik heb tijdens mijn cursus MTCRE een lab project gedaan met een hAP lite, en deze met VLAN's bestanden laten kopiëren van PC1 naar PC2.

Indien VLAN's op router nivo gedefinieerd worden (/interface vlan), dan schiet het CPU load naar 12-13% bij 90 Mbps onderling kopiëren.

Toen de VLAN naar de switch chip verhuisd was, (/interface ethernet switch port), dan daalde de CPU load naar 1% (idle) dus bij gewoon 98 Mbps kopiëren....


Het is NIET makkelijk om de VLAN's in te stellen op die chip, maar als het eenmaal er staat, dan is het prachtig.
Heb jij toevallig een tutorial hoe je dit bereikt op hardware niveau?

Gebruik je software voor de volle 100%!!! Daar is het voor bedoeld!


Acties:
  • 0 Henk 'm!

  • enterz
  • Registratie: Februari 2010
  • Laatst online: 08-08 20:04
Was ik ook naar opzoek, wil er ook mee gaan spelen en kijken of het me lukt.
Hier staat wel het een en ander heb ik gevonden: http://www.breekeenbeen.n...itching-without-bridging/

Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
rohaantje schreef op woensdag 18 mei 2016 @ 07:49:
[...]


Heb jij toevallig een tutorial hoe je dit bereikt op hardware niveau?
Sluit ik mij bij aan, voor IPTV heb ik het al op de CRS manier gedaan, wat uitstekend werkt maar ik ben benieuwd hoe dat het beste voor internet gedaan kan worden met een PPPoE verbinding van XS4ALL.

Wat leesvoer (mits nog accuraat en actueel :) ) voor de 3011:
http://ww.abicom.co.uk/se..._Sheet_MKG-17793_v1.0.pdf

Acties:
  • 0 Henk 'm!

Verwijderd

Het lukt mij niet om de hAP AC als simple AP werkend te krijgen met de kabel van de router op eth1.

Met die kabel op eth2 lukt het wel maar dan moet ik de losse voedingsadapter gebruiken en ik wil de hAP AC via POE voeden. En dat kan alleen via eth1.

Wat is zo speciaal aan eth1 dat hij zich als WAN poort gedraagt? En hoe krijg ik hem ingesteld als gewone LAN poort? Wie kan mij dit uitleggen in noob taal, nee je hoeft het niet voor mij te spellen.

Steeds als ik de instuctie van een aantal posts terug volg verandert de hAP AC in een wisp ap oid en ben ik de verbinding weer kwijt.


Misschien moet ik de boel maar weer resetten en bij de eerste keer inloggen in Winbox remove configuration selecteren. Alle interfaces zijn dan ook weg en hoe kom ik dan in de hAP om instellingen te doen. Of zie ik dit ook al verkeerd?

[ Voor 16% gewijzigd door Verwijderd op 18-05-2016 11:07 ]


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
Kijk even naar de bonustip van Thralas.. misschien met een plaatje iets duidelijker:

Afbeeldingslocatie: http://wiki.mikrotik.com/images/4/4c/Wb-man-1.PNG

Als je onder neighbors in de kolom MAC Address op een entry dubbelklikt zal dit adres in 'Connect To' verschijnen. Hiermee kun je zonder ip (bekabeld) op iedere poort connecten in een empty config. In de default config alleen op ether2-5.

Het is wel belangrijk dat je in de eerste kolom dubbelklikt, anders zal hij alsnog het ip-adres gebruiken.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

Verwijderd

nescafe schreef op woensdag 18 mei 2016 @ 11:17:
Kijk even naar de bonustip van Thralas.. misschien met een plaatje iets duidelijker:

[afbeelding]

Als je onder neighbors in de kolom MAC Address op een entry dubbelklikt zal dit adres in 'Connect To' verschijnen. Hiermee kun je zonder ip (bekabeld) op iedere poort connecten in een empty config. In de default config alleen op ether2-5.

Het is wel belangrijk dat je in de eerste kolom dubbelklikt, anders zal hij alsnog het ip-adres gebruiken.
Bedankt! Heb te veel gelezen geloof ik en te weinig onthouden. Weet nog niet of ik deze route ga volgen.

Wat is makkelijker denk je? Van een default configuratie uitgaan of blank beginnen?

Heb je toevalling ook een antwoord op mijn andere vragen?

Ik vind het vervelend dat ik zoveel moet vragen en er toch niet uitkom. Ik moet alles eerst zien he?

Had ik maar iets voorgebakken als een ubiquiti of engenius moeten kopen, Eigen schuld dus!

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
Verwijderd schreef op woensdag 18 mei 2016 @ 11:32:
[...]


Bedankt! Heb te veel gelezen geloof ik en te weinig onthouden. Weet nog niet of ik deze route ga volgen.

Wat is makkelijker denk je? Van een default configuratie uitgaan of blank beginnen?

Heb je toevalling ook een antwoord op mijn andere vragen?

Ik vind het vervelend dat ik zoveel moet vragen en er toch niet uitkom. Ik moet alles eerst zien he?

Had ik maar iets voorgebakken als een ubiquiti of engenius moeten kopen, Eigen schuld dus!
Ik zou van de quickset en/of default config uitgaan. Dan heb je iig je wlan goed geregeld (dat is nogal een klus om handmatig te doen).

Vervolgens alle firewall rules clearen (filter + nat), DHCP-server verwijderen, DHCP-client verplaatsen van ether1 naar ether2-master, Switch > switch all ports inschakelen en ether1 op master-port=ether2-master zetten.

Dat laatste kun je afleiden uit het block diagram.. in de default config is dit een wan-poort en dus gescheiden van je lan, om deze in de lan te betrekken moet je ofwel een bridge aanmaken waarin je ether1 en ether2-master opneemt maar in dit geval kun je makkelijker de 'switch all ports'-feature gebruiken om ether1 naar je switch-chip te routeren.

edit:
Oops, verkeerde block diagram.. vergeet dat :)

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

Verwijderd

nescafe schreef op woensdag 18 mei 2016 @ 11:47:
[...]

Ik zou van de quickset en/of default config uitgaan. Dan heb je iig je wlan goed geregeld (dat is nogal een klus om handmatig te doen).

Vervolgens alle firewall rules clearen (filter + nat), DHCP-server verwijderen, DHCP-client verplaatsen van ether1 naar ether2-master, Switch > switch all ports inschakelen en ether1 op master-port=ether2-master zetten.

Dat laatste kun je afleiden uit het block diagram.. in de default config is dit een wan-poort en dus gescheiden van je lan, om deze in de lan te betrekken moet je ofwel een bridge aanmaken waarin je ether1 en ether2-master opneemt maar in dit geval kun je makkelijker de 'switch all ports'-feature gebruiken om ether1 naar je switch-chip te routeren.

edit:
Oops, verkeerde block diagram.. vergeet dat :)
Ik krijg al een gevoel waar het fout gaat. Ik begrijp wat die commandos' betekenen, maar waar vind ik al die instellingen. Ik bedoel firewall rules clearen (filter + nat), DHCP-server verwijderen, DHCP-client verplaatsen van ether1 naar ether2-master, Switch > switch all ports inschakelen en ether1 op master-port=ether2-master zetten. Moet ik alle firewall rules clearen, of alleen die voor eth1?
Wat houdt die master eigenlijk in? En de LAN poorten zitten intern toch op dezelfde switch? En wat maakt van eth1 een WAN ipv een LAN poort? Is dat de toevoeging van firewall rules en DHCP.
Ik ga van menu naar submenu naar interface en raak verstrikt in de RouterOS jungle.

Voor een leek als ik moeilijk te begrijpen. Ga geloof ik maar breien, maar dan raak ik denk ik ook verstrikt in garen :*)

Ik heb de bovenstaande commandos uitgevoerd en na het laatste commando ether1 op master-port=ether2-master zetten verandert de default configuratie in een WISP AP in bridge mode en heb ik nog maar een 5 GHz wlan ipv 2. Het 2.4 GHz wlan is verdwenen. Is dat wel de bedoeling?

[ Voor 8% gewijzigd door Verwijderd op 18-05-2016 12:47 ]


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 17:41
Verwijderd schreef op woensdag 18 mei 2016 @ 12:29:
[...]

Ik krijg al een gevoel waar het fout gaat. Ik begrijp wat die commandos' betekenen, maar waar vind ik al die instellingen. Ik bedoel firewall rules clearen (filter + nat), DHCP-server verwijderen, DHCP-client verplaatsen van ether1 naar ether2-master, Switch > switch all ports inschakelen en ether1 op master-port=ether2-master zetten. Moet ik alle firewall rules clearen, of alleen die voor eth1?
Firewall rules clearen (filter + nat)
Ga naar IP, Firewall en verwijder daar alle regels onder de 1e twee tabbladen (filter en nat).
Waarom? Omdat je AP al in het interne netwerk zit, hoef je verder niet veel aan firewalling te doen. Uiteraard niet het meest veilige advies maar ik denk voor jou nu wel het meest effectief/het handigst.
Afbeeldingslocatie: http://2.bp.blogspot.com/-QIfRASSlmUA/VRoz_ZR4TGI/AAAAAAAABrA/M6yTxFtlwMs/s1600/1.png

DHCP-server verwijderen
Ga naar IP, DHCP Server en verwijder daar de entry onder het 1e tabblad (DHCP), waarschijnlijk heet deze 'default'.

DHCP-client verplaatsen van ether1 naar ether2-master
Ga naar IP, DHCP Client, dubbelklik de eerste (en enige) entry en wijzig de interface van ether1 in ether2-master.

ether1 op master-port=ether2-master zetten
Ga naar Interfaces, dubbelklik ether1 en zet 'master port' op ether2-master.
Wat houdt die master eigenlijk in? En de LAN poorten zitten intern toch op dezelfde switch? En wat maakt van eth1 een WAN ipv een LAN poort?
Wat de MT zo flexibel maakt is dat er juist geen vaste WAN/LAN-interface bestaat. Om hierin tegemoet te komen heeft men wel een default config toegevoegd geschikt voor een WAN/LAN-situatie.
Er zit weliswaar een switch-chip op maar de daadwerkelijke switch-functionaliteit wordt pas geactiveerd als je de te switchen poorten aan elkaar koppelt via een master/slave-combinatie. In de default config wordt dit alleen voor het LAN-gedeelte gedaan (ether2-5). Ether1 heeft geen master-port, is daarmee een losstaande interface en maakt geen onderdeel uit van je switch. Door de master-port in te stellen op ether2-master zal hij wel onderdeel uit gaan maken van je switch.

E.e.a. staat verder beschreven in de wiki: Port Switching
Verwijderd schreef op woensdag 18 mei 2016 @ 12:29:
[...]

Ik heb de bovenstaande commandos uitgevoerd en na het laatste commando ether1 op master-port=ether2-master zetten verandert de default configuratie in een WISP AP in bridge mode en heb ik nog maar een 5 GHz wlan ipv 2. Het 2.4 GHz wlan is verdwenen. Is dat wel de bedoeling?
De 'default configuratie' resp. 'Quick Set'-configuratie is bedoeld voor het snel / eenvoudig opzetten van je initiële configuratie. Hierna zou je eigenlijk niet meer naar dit scherm moeten kijken. Het kan je configuratie behoorlijk door elkaar gooien. Het standaard tonen van de quickset in de webinterface (na initiele config) wordt door de gebruikers ook als onlogisch ervaren.

[ Voor 15% gewijzigd door nescafe op 18-05-2016 13:00 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

Verwijderd

Ik heb de bovenstaande commandos uitgevoerd en na het laatste commando ether1 op master-port=ether2-master zetten verandert de default configuratie in een WISP AP in bridge mode en heb ik nog maar een 5 GHz wlan ipv 2. Het 2.4 GHz wlan is verdwenen. Is dat wel de bedoeling?

Acties:
  • 0 Henk 'm!

Verwijderd

He, he. Het werkt hoor! Ook op eth1 nu.

Iedereen hartelijk voor alle uitvoerige antwoorden en vooral geduld.

Volgende stap is een MT router in mijn rack, waarschijnlijk de RB3011 en nog een 2e AP, een wAP AC in dit geval.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Verwijderd schreef op woensdag 18 mei 2016 @ 13:45:
Volgende stap is een MT router in mijn rack, waarschijnlijk de RB3011 en nog een 2e AP, een wAP AC in dit geval.
Mooi dat het gelukt is!

Ten aanzien van de router, vergeet niet dat de hAP in veel gevallen ook een prima router is. Als je met de hardware die je nu in huis hebt twee fysieke lijntjes, of VLANs (router-on-a-stick) richting de hAP kunt leggen dan kun je die ook inzetten als router.

Acties:
  • 0 Henk 'm!

Verwijderd

En als je twee routers hebt, kan je OSPF erop loslaten. Wel grappig....

Acties:
  • 0 Henk 'm!

Verwijderd

Zit nu te kijken waar te bestellen:

Interprojekt of EuroDK.

Is met UPS verzenden overall het goedkoopst? Hoe lang duurt het vanuit Polen en Letland?

Betaal ik in Polen 23 % BTW, en zijn er nog andere kosten mbt Paypal of Credit Card of hebben ze beide een IBAN nummer en is direct via de bank mogelijk?

Al met al lijkt EuroDK iets goedkoper.

Acties:
  • 0 Henk 'm!

Verwijderd

Ja, bij de POlen komt er ook 23% BTW erbij, tenzij je een bedrijf met BTW nummer hebt. Gewoon overmaken met IBAN werkt goed, en snel. Is ook gratis.

Acties:
  • 0 Henk 'm!

  • WeaZuL
  • Registratie: Oktober 2001
  • Laatst online: 14:16

WeaZuL

Try embedded, choose ARM!

Verwijderd schreef op dinsdag 17 mei 2016 @ 15:32:
De 3011 is op voorraad bij Interproject. Rond 155 euro.

Echter, deze is een hele zware route, zelfs de 2011 voldoet veelal voor de meeste toepassingen.

Meest gemaakt fout: VLAN's op RouterOS nivo implementeren (is lekker makkelijk) i.p.v. op chip (hardware) nivo.

Ik heb tijdens mijn cursus MTCRE een lab project gedaan met een hAP lite, en deze met VLAN's bestanden laten kopiëren van PC1 naar PC2.

Indien VLAN's op router nivo gedefinieerd worden (/interface vlan), dan schiet het CPU load naar 12-13% bij 90 Mbps onderling kopiëren.

Toen de VLAN naar de switch chip verhuisd was, (/interface ethernet switch port), dan daalde de CPU load naar 1% (idle) dus bij gewoon 98 Mbps kopiëren....


Het is NIET makkelijk om de VLAN's in te stellen op die chip, maar als het eenmaal er staat, dan is het prachtig.
Kijk dat is nog eens nuttige informatie waar we wat mee kunnen. Toen ik mijn CRS125 binnen kreeg begreep ik maar niet wat het verschil was tussen /interface vlan en /interface ethernet switch port. Het werkte alle twee. Uiteindelijk op deze pagina (welke al eerder aangehaald is) een goede uitleg gevonden maar toen al behoorlijk wat tijd in gestoken.
Zapp-it schreef op woensdag 18 mei 2016 @ 09:18:
[...]


Sluit ik mij bij aan, voor IPTV heb ik het al op de CRS manier gedaan, wat uitstekend werkt maar ik ben benieuwd hoe dat het beste voor internet gedaan kan worden met een PPPoE verbinding van XS4ALL.

Wat leesvoer (mits nog accuraat en actueel :) ) voor de 3011:
http://ww.abicom.co.uk/se..._Sheet_MKG-17793_v1.0.pdf
Kan jij eens delen hoe je dat op de CRS geconfigureerd hebt, elke tutorial die ik tot nu toe op internet vindt (bijv. netwerkje.com) heeft het geconfigureerd via /interface vlan!?

Wat ik uiteindelijk wil doen is deze manier van configuratie (switch chip) in mijn CRS integreren op de manier zoals deze Tweaker gedaan heeft op /interface vlan niveau, ivm met het uitblijven van een IGMP snooping functionaliteit op de CRS125.

Mijn werkende config tot op heden zonder XS4all (KPN) IPTV of internet configuratie:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
#Create a group of switched ports.
/interface ethernet
set ether4 master-port=ether2
set ether5 master-port=ether2
set ether6 master-port=ether2
set ether7 master-port=ether2
set ether8 master-port=ether2
set ether9 master-port=ether2
set ether10 master-port=ether2
set ether11 master-port=ether2
set ether12 master-port=ether2
set ether23 master-port=ether2

#Add initial VLAN assignments (PVID) for untagged traffic on ether3, ether4, ether5 ports.
/interface ethernet switch ingress-vlan-translation
add ports=ether2 customer-vid=0 new-customer-vid=888 sa-learning=yes
add ports=ether23 customer-vid=0 new-customer-vid=888 sa-learning=yes

#Add VLAN 34, VLAN 27, vlan 49, vlan 678 and VLAN 888 tagging on ports according to diagram.
/interface ethernet switch egress-vlan-tag
add tagged-ports=switch1-cpu,ether4,ether5,ether8 vlan-id=27
add tagged-ports=switch1-cpu,ether6,ether10,ether12 vlan-id=34
add tagged-ports=switch1-cpu,ether7,ether9,ether11 vlan-id=49
add tagged-ports=switch1-cpu,ether4,ether5,ether6,ether7,ether8,ether9,ether10,ether11,ether12,ether23 vlan-id=678
add tagged-ports=switch1-cpu vlan-id=888

#VLAN membership definitions in the VLAN table are required for proper isolation. Adding entries with VLAN id and ports makes that VLAN traffic valid on those ports.
/interface ethernet switch vlan
add ports=switch1-cpu,ether4,ether5,ether8 vlan-id=27 learn=yes
add ports=switch1-cpu,ether6,ether10,ether12 vlan-id=34 learn=yes
add ports=switch1-cpu,ether7,ether9,ether11 vlan-id=49 learn=yes
add ports=switch1-cpu,ether4,ether5,ether6,ether7,ether8,ether9,ether10,ether11,ether12,ether23 vlan-id=678 learn=yes
add ports=switch1-cpu,ether2,ether23 vlan-id=888 learn=yes

#For routing add VLAN interfaces on master-port because it connects with CPU port and add IP addresses to created VLAN interfaces.
/interface vlan
add name=VLAN27 interface=ether2 vlan-id=27
add name=VLAN34 interface=ether2 vlan-id=34
add name=VLAN49 interface=ether2 vlan-id=49
add name=VLAN678 interface=ether2 vlan-id=678
add name=VLAN888 interface=ether2 vlan-id=888

#Add IP addresses to VLANs:
/ip address
add address=10.234.0.201/29 interface=VLAN27
add address=10.9.8.17/29 interface=VLAN34
add address=10.17.6.105/29 interface=VLAN49
add address=172.18.8.1/28 interface=VLAN678
add address=192.168.3.1/24 interface=VLAN888

/interface ethernet
set ether1 name=WAN
set WAN comment="Internet Provider"

/system clock
set time-zone-name=Europe/Amsterdam

/system ntp client
set enabled=yes server-dns-names=0.nl.pool.ntp.org,1.nl.pool.ntp.org,2.nl.pool.ntp.org,3.nl.pool.ntp.org

/ip firewall nat add chain=srcnat action=masquerade out-interface=WAN

/ip dns
set allow-remote-requests=yes cache-size=1024KiB servers=192.241.77.55,195.241.77.58

/ip dhcp-client
add default-route-distance=0 dhcp-options=hostname,clientid disabled=no interface=WAN

/ip dns static
add address=172.18.8.1 name=mikrotik
add address=172.18.8.2 name=wanker
add address=172.18.8.3 name=nslu1
add address=172.18.8.4 name=nslu2
add address=172.18.8.10 name=nslu3


Gewoon random Vlan's, doel was om interconnectiviteit te testen tussen verschillende access poorten / trunks en dat lukte aardig. Nu nog een stapje verder om vervolgens het e.e.a. met mijn ISP te integreren.

[ Voor 48% gewijzigd door WeaZuL op 19-05-2016 14:37 ]

NSLU2, SheevaPlug, Pogoplug, Espressobin and Odroid H2 addict


Acties:
  • 0 Henk 'm!

Verwijderd

Ja, zie ik ook. Zijn ze met 23% BTW en hogere verzendkosten toch nog goedkoper dan de webshops hier die ook voorraad hebben.

Is die RB3011 aan te raden? Ik wil gewoon een geode stabiele router voor rack mounting maar wel met 8+ gigabit poorten. Heeft de 1100AHX2 echt zoveel meer power? Er is natuurlijk altijd beter, kijk maar naar de CCR10xx series.

Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
Verwijderd schreef op donderdag 19 mei 2016 @ 14:13:
Is die RB3011 aan te raden? Ik wil gewoon een geode stabiele router voor rack mounting maar wel met 8+ gigabit poorten. Heeft de 1100AHX2 echt zoveel meer power? Er is natuurlijk altijd beter, kijk maar naar de CCR10xx series.
Ik kan je alleen mijn ervaringen met de 3011 delen ;)
Ik was hiervoor alleen een router met een klikker de klik wizard gewend, dus ik vond het een zeer steile leercurve, het heeft wel wat tijd en inspanning gekost om alles te begrijpen en in te stellen maar ik ben persoonlijk erg positief over de 3011. Ook handig om te weten is dat ik een 500Mbps FttH lijn van XS4ALL heb, op die lijn haal ik met speedtest.xs4all.nl (IPv4) +/- 490Mbps down en +/- 590Mbps up, de CPU zit dan ongeveer op gemiddeld 80 a 85%. Op speedtest6.ziggo.nl (IPv6) haal ik ongeveer dezelfde waardes maar dan staat de CPU vol op 100%.

Mocht je besluiten om een MT aan te schaffen dan zou ik willen meegeven dat, in mijn geval toen ik hem binnen kreeg, alles compleet openstaat voor de "grote boze buitenwereld", is wel een puntje van aandacht voordat je hem aansluit op je internet verbinding, maar er zijn genoeg guru's hier aanwezig (ik ben maar een hobbyist) die je verder kunnen helpen.

Acties:
  • 0 Henk 'm!

  • Zapp-it
  • Registratie: Februari 2016
  • Laatst online: 13:56
WeaZuL schreef op donderdag 19 mei 2016 @ 14:12:
[...]
Kan jij eens delen hoe je dat op de CRS geconfigureerd hebt, elke tutorial die ik tot nu toe op internet vindt (bijv. netwerkje.com) heeft het geconfigureerd via /interface vlan!?
Jazeker, even een kleine uitleg, mijn WAN port is eth9, eth8 is een kabel die naar woonkamer loopt waarop een switch zit voor mijn TV en STB.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
# Global variables.

# WAN port.
:global wanport "wan-ether9"

# IPTV settings.
:global iptvvlanid 4
# VLAN priority 0..7, 1,2 - background; 0,3 - best effort; 4,5 - video; 6,7 - voice.
:global iptvvlanpriority 5

# Switch settings.
# IPTV.
:global wanswitch [/interface ethernet switch port get [ find name=$wanport ] switch ]

# IPTV VLAN.
[ /interface ethernet switch vlan add ports=$wanport switch=$wanswitch vlan-id=$iptvvlanid independent-learning=no disabled=no ]

# IPTV rule.
[ /interface ethernet switch rule add ports=$wanport switch=$wanswitch new-dst-ports=ether8-local-lan vlan-header=present vlan-id=$iptvvlanid new-vlan-priority=$iptvvlanpriority disabled=no ]
[ /interface ethernet switch port set [ find name=ether8-local-lan ] vlan-mode=fallback ]
[ /interface ethernet switch port set [ find name=$wanport ] vlan-mode=fallback ]

Acties:
  • 0 Henk 'm!

  • enterz
  • Registratie: Februari 2010
  • Laatst online: 08-08 20:04
Net ook m'n RB3011 binnen gekregen vanuit Polen. Even snel de oude config van de RB850gx2 over gezet naar de nieuwe, werkte allemaal vrij probleemloos.

Speedtest geeft nu ook een 500/600 down/up aan op de KPN glaslijn. Hierbij staat de CPU rond de 50%.
Dit met fasttrack enabled, aantal simpele firewall rules en VLANs nog op de CPU. Zowel met ipv4 als ipv6 getest.

De 850gx2 haalde zo'n 450/430 maar ondersteund geen fasttrack.

Binnenkort eens stoeien met die vlans op de switch chips.

Acties:
  • 0 Henk 'm!

  • WeaZuL
  • Registratie: Oktober 2001
  • Laatst online: 14:16

WeaZuL

Try embedded, choose ARM!

Zapp-it schreef op donderdag 19 mei 2016 @ 15:33:
[...]


Jazeker, even een kleine uitleg, mijn WAN port is eth9, eth8 is een kabel die naar woonkamer loopt waarop een switch zit voor mijn TV en STB.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
# Global variables.

# WAN port.
:global wanport "wan-ether9"

# IPTV settings.
:global iptvvlanid 4
# VLAN priority 0..7, 1,2 - background; 0,3 - best effort; 4,5 - video; 6,7 - voice.
:global iptvvlanpriority 5

# Switch settings.
# IPTV.
:global wanswitch [/interface ethernet switch port get [ find name=$wanport ] switch ]

# IPTV VLAN.
[ /interface ethernet switch vlan add ports=$wanport switch=$wanswitch vlan-id=$iptvvlanid independent-learning=no disabled=no ]

# IPTV rule.
[ /interface ethernet switch rule add ports=$wanport switch=$wanswitch new-dst-ports=ether8-local-lan vlan-header=present vlan-id=$iptvvlanid new-vlan-priority=$iptvvlanpriority disabled=no ]
[ /interface ethernet switch port set [ find name=ether8-local-lan ] vlan-mode=fallback ]
[ /interface ethernet switch port set [ find name=$wanport ] vlan-mode=fallback ]
Interessant, nu zou het mogelijk moeten zijn om een standaard CRS config op te stellen, gebruik makende van de switch chip. Hier verschillende segmenten te definiëren, één voor IPTV en één voor LAN/WLAN. Vnvd maar eens aan gaan zitten, kijken of ik hier wat interessants van kan bakken.

[ Voor 3% gewijzigd door WeaZuL op 19-05-2016 16:11 ]

NSLU2, SheevaPlug, Pogoplug, Espressobin and Odroid H2 addict


Acties:
  • 0 Henk 'm!

Verwijderd

enterz schreef op donderdag 19 mei 2016 @ 15:47:
Net ook m'n RB3011 binnen gekregen vanuit Polen. Even snel de oude config van de RB850gx2 over gezet naar de nieuwe, werkte allemaal vrij probleemloos.

Speedtest geeft nu ook een 500/600 down/up aan op de KPN glaslijn. Hierbij staat de CPU rond de 50%.
Dit met fasttrack enabled, aantal simpele firewall rules en VLANs nog op de CPU. Zowel met ipv4 als ipv6 getest.

De 850gx2 haalde zo'n 450/430 maar ondersteund geen fasttrack.

Binnenkort eens stoeien met die vlans op de switch chips.
Heb je hem van Interprojekt met UPS? Hoe snel had je hem binnen. Mag ik vragen hoeveel er aan verzending, BTW en verdere kosten nog bijkwam? Heb er wel oren naar maar ben een beetje huiverig om het zover weg te halen. EuroDK wordt het niet, communicatie gaat een beetje moeizaam.
Pagina: 1 ... 10 ... 54 Laatste