Возможна ли маркировка на микротике, которая передаётся на др микротик?
-
- Сообщения: 3914
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Я только ключевые параметры указывал
Да, так полнее. Но, чтобы подчищать всё, что уходит в Интернет, проще сделать out-interface=WAN — и не проверять текущее значение. Ну, можно и dscp=!0, но разница вряд ли будет существенная
Да, так полнее. Но, чтобы подчищать всё, что уходит в Интернет, проще сделать out-interface=WAN — и не проверять текущее значение. Ну, можно и dscp=!0, но разница вряд ли будет существенная
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
да, спасибо, самое оптимальное это указать forward, WAN интерфейс и dscp=!0.
В этом случаи пакеты пришедшие с меткой равняются пакетам с которых метка снялась.
В этом случаи пакеты пришедшие с меткой равняются пакетам с которых метка снялась.
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
В продолжении темы:
установил DSCP: /ip firewall mangle add chain=forward action=change-dscp new-dscp=4, на одном из устройств, за этим устройством всёго 1 IP (компьютер) 192.168.88.198
На шлюзе:
add action=mark-connection chain=forward dscp=4 new-connection-mark=Siz_conn
Вроде всё хорошо, но вот:
http://savepic.ru/9098585.png
почему не все соединения маркируются?
установил DSCP: /ip firewall mangle add chain=forward action=change-dscp new-dscp=4, на одном из устройств, за этим устройством всёго 1 IP (компьютер) 192.168.88.198
На шлюзе:
add action=mark-connection chain=forward dscp=4 new-connection-mark=Siz_conn
Вроде всё хорошо, но вот:
http://savepic.ru/9098585.png
почему не все соединения маркируются?
-
- Сообщения: 3914
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
может, перезагрузить роутер для надёжности?
мало ли пакетов по этим соединениям ещё не было...
мало ли пакетов по этим соединениям ещё не было...
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Перезагрузка не помогла.
промаркировал пакеты которые идут по этому new-connection-mark=Siz_conn и прописал в Simple Queues
Как видно есть пропуски, которые попадают в последующее правило:
http://savepic.ru/9083863.png
Может это связано с цепочкой Forward?
add action=mark-connection chain=forward dscp=4 new-connection-mark=Siz_conn
с прероутинг вроде ситуация лучше, но тоже пропуски есть.
промаркировал пакеты которые идут по этому new-connection-mark=Siz_conn и прописал в Simple Queues
Как видно есть пропуски, которые попадают в последующее правило:
http://savepic.ru/9083863.png
Может это связано с цепочкой Forward?
add action=mark-connection chain=forward dscp=4 new-connection-mark=Siz_conn
с прероутинг вроде ситуация лучше, но тоже пропуски есть.
-
- Сообщения: 45
- Зарегистрирован: 03 мар 2016, 14:47
- Откуда: Зеленоград
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
С экспортом конфига фаерволла было бы все гораздо понятнее. Не видя его, можно только гадать почему не маркируются некоторые соединения.
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
-
- Сообщения: 45
- Зарегистрирован: 03 мар 2016, 14:47
- Откуда: Зеленоград
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
На этом устройстве все ок, полагаю, что до него долетают какие-то не промаркированные пакеты с другого конца, соответственно нужно там мангл смотреть.
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
-
- Сообщения: 45
- Зарегистрирован: 03 мар 2016, 14:47
- Откуда: Зеленоград
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Очень все это странно. До сих пор есть немаркированные соединения?
На котике который маркирует пакеты, я бы лучше маркировал их перед уходом на другой роутер, а не все подряд, все таки этот заголовок служебный и его могут использовать различные программы.
На котике который маркирует пакеты, я бы лучше маркировал их перед уходом на другой роутер, а не все подряд, все таки этот заголовок служебный и его могут использовать различные программы.
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
да, до сих пор. У меня такие объяснения - либо TOS, заголовок не ко всем пакетам плюсуется, либо что то с цепочкой Forward не то и её надо поменять.
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
freewood, микротик который маркирует TOS, он без ната, в бридже. Есть ли смысл менять Forward на Prerouting (как я понял)?
-
- Сообщения: 45
- Зарегистрирован: 03 мар 2016, 14:47
- Откуда: Зеленоград
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
HA3APET, имелось ввиду маркировать пакеты когда они уже уходят с девайса, т.е. добавить параметр "out-interface=".
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
в out-interface= я могу добавить только bridge интерфейс (др невозможно), но думаю в этом нет смысла.
-
- Сообщения: 3914
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
если там чистый бридж - может, надо использовать Bridge Filter, а не IP Firewall?..
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
там нет change DSCP.
можно конечно сначала в Bridge Filter пометить пакеты, которые идут, а потом уже на основании этих меток сделать change DSCP.
можно конечно сначала в Bridge Filter пометить пакеты, которые идут, а потом уже на основании этих меток сделать change DSCP.
-
- Сообщения: 3914
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
да, действительно, погорячился...
я бы тогда ещё проверил passthrough-правилом, прилетают ли с этого адреса пакеты, не помеченные dscp; если да - вдруг получится найти у них что-то общее
я бы тогда ещё проверил passthrough-правилом, прилетают ли с этого адреса пакеты, не помеченные dscp; если да - вдруг получится найти у них что-то общее
-
- Сообщения: 22
- Зарегистрирован: 03 мар 2016, 20:14
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Chupaka, а галка passthrough нужна? А то у меня везде стоит)
-
- Сообщения: 3914
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
это от правил зависит. passthrough=yes значит, что после срабатывания данного правила обработка правил продолжится со следующего, если =no - то обработка данной цепочки (chain) закончится для этого пакета
-
- Сообщения: 2
- Зарегистрирован: 21 июн 2022, 10:10
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Коллеги, всем привет!
Такой вопрос:
есть сервер с linux, там такое правило:
Дальше трафик идет на 192.168.103.15 (Mikrotik)
На микроте такое правило:
Дальше создан дефолт роут с указанием routing-mark=ToS_Route
правило не отрабатывается, что не так?
Такой вопрос:
есть сервер с linux, там такое правило:
Код: Выделить всё
iptables -t mangle -A PREROUTING -m set --match-set default_route src -m set ! --match-set localip dst -j TOS --set-tos 0x10
На микроте такое правило:
Код: Выделить всё
chain=prerouting action=mark-routing new-routing-mark=ToS_Route passthrough=no dscp=16
правило не отрабатывается, что не так?
-
- Сообщения: 3914
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Приветствую. Запустите Packet Sniffer и посмотрите, прилетает ли что-нибудь в DSCP для этих пакетов. Если бы в правиле было -j DSCP --set-DSCP - было бы немного более логично, наверное
-
- Сообщения: 2
- Зарегистрирован: 21 июн 2022, 10:10
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Поправил правило:
В torch на микротике по метке DSCP=14 вижу другие свои адреса, которые не должны маркироваться, своего нет =))iptables -t mangle -A PREROUTING -m set --match-set default_route src -m set ! --match-set localip dst -j DSCP --set-dscp 14
У меня на этом же сервере еще маркируются пакеты для шейпера... но там
MARK set =2
-
- Сообщения: 3914
- Зарегистрирован: 29 фев 2016, 15:26
- Откуда: Минск
Re: Возможна ли маркировка на микротике, которая передаётся на др микротик?
Так Packt Sniffer-то что показывает для тех пакетов, которые должны маркироваться?