Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    EOIP туннели, работает только туннель с id = 0 — Fastpath пропускает пинги (3 - RB953GS-5HnT)

    EOIP туннели, работает только туннель с id = 0 — Fastpath пропускает пинги (3 - RB953GS-5HnT)

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    EOIP туннели, работает только туннель с id = 0 — Fastpath пропускает пинги (3 - RB953GS-5HnT), RouterOS
     
    jthoele
    Guest
    #1
    0
    10.11.2015 17:39:00
    Здравствуйте, я пытаюсь соединить два удалённых узла с домашним сайтом через EOIP-тоннели, чтобы все они были в одной сети уровня L2. Я настроил EOIP-тоннель между сайтами 1 (дом) и 2 с tunnel id = 0, а между сайтом 1 и сайтом 3 с tunnel id = 1. Сайт 1 раздаёт DHCP удалённым узлам и выступает в роли интернет-шлюза. Проблема: тоннель с id 0 передаёт всё как надо, а все остальные id (1, 2, 12 и т.д.) ничего не пропускают. Однако если включить Fast Path, то id 1, 2 и так далее начинают передавать DHCP и пингуются, но при этом через тоннель не получается подключиться к сайтам (используя сайт 1 как шлюз). Если поменять id тоннелей между удалёнными узлами, то сайт 3 работает (с id 0), а сайт 2 не работает (с id 1). Mikrotik support, что я упускаю или это баг? Я использую последнюю версию routeros и пробовал последний бета-релиз. Спасибо,
     
     
     
    sindy
    Guest
    #2
    0
    18.11.2020 20:16:00
    Например, вот тут (от @simveck). Вместо того чтобы пропускать весь мусор откуда угодно (что происходит, если отключить правило «отбрасывать всё, что приходит не из LAN»), вы избирательно разрешаете только GRE и только с IP-пира. Основная проблема с tunnel-id, отличным от 0, кажется в том, что EoIP неправильно использует поле optional GRE header tunnel ID: оно использует всего два байта для самого tunnel ID, а остальные два — для размера кадра (который меняется). Это сбивает с толку трекинг соединения, из-за чего он не распознаёт принятые EoIP-пакеты как часть уже существующего соединения, созданного исходящими пакетами того же EoIP-туннеля. На самом деле, я не понимаю, почему это не проблема для tunnel-id 0. В стандартной настройке файрвола пакеты, относящиеся к уже известным соединениям, пропускаются правилом «accept established» в начале цепочки. Но это правило не срабатывает для входящих EoIP-пакетов по описанной выше причине, поэтому необходима избирательная настройка принятия. Кроме того, если обе стороны EoIP-туннеля не настроены на отправку keepalive-пакетов, вышеупомянутое правило нужно добавить в файрволы обоих пиров даже при использовании tunnel-id 0. Потому что без keepalive пакет с полезной нагрузкой от одной стороны туннеля должен дойти до другой, чтобы можно было отправить ответ. Если ни один из пиров не принимает первый входящий пакет, отслеживаемое соединение так и не установится ни у кого из них.
     
     
     
    acruhl
    Guest
    #3
    0
    06.12.2015 04:32:00
    Могу подтвердить, что eoip-туннели с id больше 0 начинают работать после отключения этого правила:  
    ;;; default configuration  
    chain=input  
    action=drop  
    in-interface=ether1-gateway  
    log=no  
    log-prefix=“”  

    Если я включаю правило обратно, туннель всё равно отображается с буквой «R» рядом (даже после отключения и повторного включения туннеля), так что я не очень понимаю, что здесь происходит.  

    Поскольку информация eoip по определению находится внутри IP-пакета (а значит, не на уровне IP), зачем файрволу вообще с этим разбираться? Кто-нибудь, объясните, почему это не ошибка, пожалуйста.
     
     
     
    Centauri
    Guest
    #4
    0
    03.12.2015 08:08:00
    Могу подтвердить, что это работает, если отключить правило фильтрации. У меня это было правило по умолчанию /ip firewall filter add action=drop chain=input comment=“default configuration” in-interface=ether1-gateway. Но тогда возникает следующий вопрос: какое правило нужно создать, чтобы туннель eoip работал, ведь я предполагаю, что это правило фильтрации важно для безопасности фаервола.
     
     
     
    alexmz
    Guest
    #5
    0
    02.11.2020 19:18:00
    Привет. У меня такая же проблема. Прошивка 6.47.6. Если tunnel id=0 — работает, если tunnel id=1 — интерфейс не запускается. Я не могу найти в firewall строку chain=input action=drop in-interface=ether1-gateway log=no log-prefix=“”. Возможно, вы решили эту проблему в последней прошивке? Что мне делать, чтобы исправить этот баг? Большое спасибо!
     
     
     
    Prodigy
    Guest
    #6
    0
    18.11.2020 17:44:00
    Отключите правило - defconf: сбрасывать все пакеты, не идущие с LAN, после этого всё заработает.
     
     
     
    sindy
    Guest
    #7
    0
    18.11.2020 18:01:00
    Да, всё заработает, включая доступ для всего вредоносного ПО. Не делай так. Используй выборочное правило, разрешающее только то, что действительно нужно. Мне очень нравится такой совет — полностью отключить файрвол, вместо того чтобы разобраться, в чём настоящая проблема. Настоящее решение уже не раз здесь публиковали.
     
     
     
    Prodigy
    Guest
    #8
    0
    18.11.2020 19:54:00
    Где же решение? Эта ошибка до сих пор не исправлена.
     
     
     
    Prodigy
    Guest
    #9
    0
    18.11.2020 20:34:00
    Спасибо, спасибо. Позвольте GRE сделать свою работу.
     
     
     
    Centauri
    Guest
    #10
    0
    02.12.2015 08:58:00
    У меня такая же проблема. Значит, это точно какая-то ошибка.
     
     
     
    macgaiver
    Guest
    #11
    0
    02.12.2015 09:11:00
    Если включить Fastpath, вы обходите брандмауэр. Так что, если это работает, скорее всего, проблема в настройках брандмауэра.
     
     
     
    Centauri
    Guest
    #12
    0
    02.12.2015 10:04:00
    Я пробовал несколько версий прошивки — 6.29.1 и 6.33.2 — и проблема осталась та же. Только при использовании ID 0 получается получить трафик. В прошивке 6.29.1 опция FastPath недоступна, и там тоже работает только с TunnelID 0. В 6.33.2 тоже работает только с TunnelID 0. Я пробовал вводить только Remote Address, а также и Remote Address, и Local Address вместе. Также проверял и с IPsec Secret, и без него. Но если включен IPsec Secret, FastPath активировать невозможно. В итоге результат одинаков — работает только при TunnelID, равном 0. Это большая проблема для нашей конфигурации, потому что нам нужно соединение минимум с 10 локациями, и оно должно быть через eoip, поскольку нужно поддерживать мультикаст.
     
     
     
    jthoele
    Guest
    #13
    0
    02.12.2015 15:16:00
    Я обнаружил, что одно из стандартных правил файрвола блокировало весь трафик, кроме того, что с id=0. Отключайте правила файрвола по одному, пока не найдете проблемное. Надеюсь, это поможет.
     
     
     
    MrYan
    Guest
    #14
    0
    02.12.2015 15:24:00
    Разве нельзя использовать идентификатор туннеля 0 на обоих туннелях?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры