Перейти к содержимому

mikrotik v7.2.3, не працює VRRP


Рекомендованные сообщения

Доброго дня, колеги.
Очі з орбіт повипадають, вже третій день не можу запустити VRRP. Хоча здається та що ж там запускать?

 

Два мікротика (CHR, v7.2.3, на віртуалках vmware). На ether1 інет. Адреси на інтерфейсах ether2 - 10.20.4.5/24 і 10.20.4.7/24.

Створив інтерфейс vrrp1 на інтерфейсі ether2 на обох роутерах.

Призначив і там і там на інтерфейсі vrrp1 10.20.4.1/32. Виставив priority на першому 255, на другому 100.

Запустив.

 

R1 - master, R2 - backup. Вимикаю ether2 на R1 протягом секунди R2 стає master, і навпаки. Ніби все красиво.

 

З машини 10.20.4.10 не пінгується а ні 10.20.4.1, а ні інет. Якщо на машині 10.20.4.10 виставляю вручну шлюз за замовчуванням 10.20.4.5 або 7, тоді пінг на 10.20.4.5 або 7 є, інет є.

 

Що може бути? Чи це такий v7-stable?

 

Update: в ESXi у віртуальному свитчі дозволив "Promiscuous mode" і "MAC address changes" (знайшов на форумах що без цього не запустится), поки що без змін

Изменено пользователем Pasha_admin
Ссылка на сообщение
Поделиться на других сайтах
16 часов назад, tkapluk сказав:

посмотри Packet Sniffer что приходит/уходит на маршрутизаторах с 10.20.4.10 когда нет пингов. 

 

 

Бігають ARP-и.

 

Якщо в сніфері забити МАС-адресу машини 10.20.4.10 тоді повна тиша, але як тільки перезавантажую 10.20.4.10 починають бігати arp, rarp, ipv6.

src машина

dst FF:FF:FF:FF:FF:FF

Изменено пользователем Pasha_admin
Ссылка на сообщение
Поделиться на других сайтах

Думав написати в техпідтримку Мікротика, колись вже прийде час робити це, але ж там відповідь протягом 3 днів, то навіть не знаю за скільки часу я вирішу питання з такої частотою відповідей. Можливо у когось на форумі є бізнес-підтримка Мікротика і там можуть швидше відповісти? Якщо буде можливість звісно...

 

Якщо придбання ліцензій надає право на використання бізнес-підтримки напишіть будь ласка, бо я ще не перевіряв цей варіант.

Ссылка на сообщение
Поделиться на других сайтах
6 часов назад, Pasha_admin сказал:

Думав написати в техпідтримку Мікротика, колись вже прийде час робити це, але ж там відповідь протягом 3 днів, то навіть не знаю за скільки часу я вирішу питання з такої частотою відповідей. Можливо у когось на форумі є бізнес-підтримка Мікротика і там можуть швидше відповісти? Якщо буде можливість звісно...

 

Якщо придбання ліцензій надає право на використання бізнес-підтримки напишіть будь ласка, бо я ще не перевіряв цей варіант.

Ничего это не даёт, приобретение.

Попробуйте на vrrp другую подсеть прибить

Ссылка на сообщение
Поделиться на других сайтах

Що між машиною 

21 час назад, Pasha_admin сказал:

тоді повна тиша

Думаю, у тебе не у мікротах проблема... а у ESXi. 
вируби все що є у налаштуваннях безпеки мережі, зокрема Forged transmits. 

Изменено пользователем tkapluk
Ссылка на сообщение
Поделиться на других сайтах
45 минут назад, tkapluk сказал:

Що між машиною 

Думаю, у тебе не у мікротах проблема... а у ESXi. 
вируби все що є у налаштуваннях безпеки мережі, зокрема Forged transmits. 

Это в настройках свитча делается. Его наоборот нужно включить.

Ссылка на сообщение
Поделиться на других сайтах
15 минут назад, Kiano сказал:

Его наоборот нужно включить.

Тут как бы игра слов, значение Accept отключает фильтрацию. 

Ссылка на сообщение
Поделиться на других сайтах

Колеги, дуже дякую за допомогу! На жаль, поки що без змін.

 

Що робив:
1. змінив адресацію мережі, спробував різні

2. дозволив всі ACCEPT-и в налаштуваннях світчив і мереж ESXi

3. поспілкувався із сертифікованим тренером по Мікротик, і окремо з фахівцем, якій спеціалізується на мікротиках

 

Коли все так складно з'явилась думка, допоможіть прийняти рішення, будь ласка. Яким чином ще можна організувати failover для шлюза в мережі?

 

Що є:

Два провайдери, по BGP (fw) приходять в роутер, далі розлітаються по мережах і VLAN-ах.

Проблема:

1. Періодично відпадають провайдери, то один то другий.

2. Щось таке цікаве відбувається, що зв'язок зі шлюзом провайдера є, а BGP впав і не підімається (може флоп?) і поки не перезавантажу роутер ніяк не вирішується. Ресет порта не допомагає, тільки ребут. В логах тиша.

 

Треба ставити два роутери, по роутеру на прова, але шлюз для внутрішних мереж має бути один. От тут і питання, failover для шлюза? Чи може OSPF розгорнути? Чи якось ще.. ?

 

Ссылка на сообщение
Поделиться на других сайтах

Треба більше Мікротіків )) 

Явно проситься ще один костиль мікротик який по OSPF буде працювати із цими мікротами що вже є )) 

І нахіба вам FV в такій схемі?

 

А якщо серйозно, то тобі треба вирішити проблему з BGP сесіями... а не додавати костилів.

І там вже 7.3 вийшла, може щось пофіксили... 

Изменено пользователем tkapluk
Ссылка на сообщение
Поделиться на других сайтах
51 минуту назад, tkapluk сказав:

Треба більше Мікротіків )) 

Явно проситься ще один костиль мікротик який по OSPF буде працювати із цими мікротами що вже є )) 

І нахіба вам FV в такій схемі?

 

А якщо серйозно, то тобі треба вирішити проблему з BGP сесіями... а не додавати костилів.

І там вже 7.3 вийшла, може щось пофіксили... 

 

Ми трохи відволіклись від теми ))) На рівні WAN у мене питання тільки з BGP і я там вирішу якось, failover там працює чудово (distance), все ок.

 

Питання failover на рівні LAN. Яким рішенням скористатися щоб уникнути зникання шлюзу за замовчуванням?

 

Изменено пользователем Pasha_admin
Ссылка на сообщение
Поделиться на других сайтах

Відповіла техпідтримка, протягом 2 годин. Пішов робити лабораторні роботи. Відпишусь.


Сказали так:
1. йди сюди: https://wiki.mikrotik.com/wiki/Load_Balancing
2. якщо ні, тоді йди до сертифікованих фахівців в Україні (за гроші)

 

Ссылка на сообщение
Поделиться на других сайтах
1 час назад, Pasha_admin сказал:

Відповіла техпідтримка, протягом 2 годин. Пішов робити лабораторні роботи. Відпишусь.


Сказали так:
1. йди сюди: https://wiki.mikrotik.com/wiki/Load_Balancing
2. якщо ні, тоді йди до сертифікованих фахівців в Україні (за гроші)

 

Если не получится, обращайтесь, разберёмся. Если принципиально, то сертификаты есть )) 

Ссылка на сообщение
Поделиться на других сайтах

VRRP працює, причина була в драйвері мережевого інтерфейсу в ESXi.

 

Було:
image.png.b4bdb4ae169264a338367ca927c7940e.png

Зробив:
image.png.84525b246b8620844115cb733f9cc31f.png

Не перевіряв чи запрацює з VMXNET2, швидше за все запрацює. Ось така ситуація.

 

А може хтось будь ласка ткнуть пальцем, де почитати? З ввімкненим "promiscuos mode" з точки зору безпеки в продакшн взагалі можна? Особливо якщо це не локалка, а мережа білих IP. Різні люди, різні ситуації, хтось підключився і працює, а хтось буде шаритись мережею, підставляти MAC-адреси, плюс флуд по портах, плюс snif і т.д. Ну ви розумієте.

Буду дуже вдячний за коментарі.

 

UPD: почитав, і вже розумію що це дуже погана ідея, але можливо є вихід/рішення якесь? Щоб і VRRP залишити як failover і прибити флуд.

image.png.2d5ab5bfb2664cd6687840686487609a.png

 

може так? чи це все бред?

 

 

Изменено пользователем Pasha_admin
Ссылка на сообщение
Поделиться на других сайтах
3 часа назад, Pasha_admin сказал:

дуже погана ідея

Так, а якщо б у тебе була не віртуалізація, а пара девайсів від Мікротіка... то щоб змінилося? )) 

 

Ви білі ip видаєте всім підряд? 

Ссылка на сообщение
Поделиться на других сайтах
20 часов назад, tkapluk сказав:

Так, а якщо б у тебе була не віртуалізація, а пара девайсів від Мікротіка... то щоб змінилося? )) 

 

Ви білі ip видаєте всім підряд? 

 

Власне нічого б не змінилося (( мабуть тому техпідтримка Mikrotik мене одразу в balancing направила а не в розділ VRRP. Зрозумів. Помацав і хорош, бачив працює, поставив крапку. А так хотілось вирішити питання на LAN-шлюзі (

 

Не видаємо всім підряд, але ж спочатку всі таки чесні правильні "добрий день, буль ласка, дякую..." )) а потім "хоба" і відвалилось щось.

 

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Сейчас на странице   0 пользователей

    Нет пользователей, просматривающих эту страницу.

  • Похожие публикации

    • Автор: ГрозаИнтернета
      Всем привет. Сеть разбили, продаю оборудование, которое удалось спасти.
      Роутер MikroTik 1036-12G-4S - 16500 грн.
      Сервер Dell R410(Xeon L5640(60Вт), 16 Gb RAM, 2x300 Gb SAS, iDrac, Raid, IPMI) - 4500 грн.
      Коммутатор ZyXEL MES-3528 - 2000 грн.
      Коммутатор HUAWEI S2326 - 1500 грн.
      Коммутатор Dell PowerConnect 6224F(опц.10G) - 5000 грн
      Коммутатор D-Link DGS-3627G (нюанс) - 1000 грн
      OLT BDCom P3310(Пролайн упс) - 9000 грн
      Упс APCSmart-UPS RT 2000 + картаAP9619 + кабель для подключения внешних АКБ - 12500 грн.
      Коммутатор ELTEX MES2324FB AC в коробке - 10000
      OLT EPON E9004-D 10G (Пролайн упс) в коробке - 10000
      Кабель OK-NET S/FTP Cat.6a 500Mhz LSOH AWG 23 4pr 280 метров - 8500
      Куча SFP EPON C+++, SFP SC, сетевые карты, твинакс кабеля.

    • Автор: Інет.укр
      Продам mikrotik rb2011 червоний 1200грн
      MikroTik RB2011UiAS  1400грн
      MikroTik RB3011 новий $85
      MikroTik RB4011iGS+RM  новий 170$ 
      MikroTik RB750UP - 550грн
      MikroTik  RB750P-PB - 800грн
      MikroTik RB960PGS-PB PowerBox Pro  Новий 80$
      RB433, RB600, RB800 ціна договірна.
       
    • Автор: Інет.укр
      Продам CRS226-24g-2s+RM б.у 3500грн
      CRS326-24g-2s+IN новий 148$
      CRS212-1g-10s-1s+in  б.у 99$
      CRS305-1g-4s+in б.у $100
       
    • Автор: viktorrc17
      Є мікротік з білим ip 37.57.хх.хх Налаштований nat. Srcnat- masquerade
      Lan 192.168.0.1
      До нього підключено другий мікротік по dhcp 192.168.0.2 
      Налаштований nat. Srcnat- masquerade
      Lan 192.168.1.1
      До другого роутера підключено nanostation з адресою 192.168.1.5
      На першому мікротік прокинув порт на другій мікротік. ( Chain-dstnat.  Protocol-  tcp. Dst port 726.  Action - dst-nat. To adress 192.168.0.2  To ports 80)
      Доступ на другий мікротік по білому ір є. 
      Треба зробити доступ на nanostation з білого ір.
      Підкажіть, прописував по аналогії з першим мікротіком на 192.168.1.5. Нічого не вийшло
       
    • Автор: defence_k
      Військовій частині ЗСУ дуже потрібні старенькі MikroTik RB751U(G)-2HnD або аналогічні. Наявність блока живлення та стан корпуса байдуже, живитися будуть по РоЕ. RB951 теж годяться, проте в них гірший радіотракт . 
      Будемо вдячні за кожен пристрій.
      PS не відмовимося від фахової консультації з побудови CAPsMAN
×
×
  • Создать...