Перейти до

Рекомендованные сообщения

Всем добрый день. Проблема с Mikrotik CRS328-24P-4S+RM.

Интернет в дом заходит через оптику и через медиа конвертер подключен кабелем к ether1 в Mikrotik по DHCP. Так же на нем есть внутренняя сеть 192.168.0.0/24 к которой уже подключены другие клиенты(тв, роутеры и т.д.)

Проблема состоит в том что когда я тестирую напрямую скорость через ноут, то она равна примерно 1 гигабиту. А вот если я подключаюсь через Mikrotik то скорость урезается до 500 мегабит.

При просмотре в Tools -> Profile нагрузка на CPU 100% когда идет проверка скорости из них большая часть это firewall и netowrking(примерно по 35-40% на каждый).

Я так понимаю из-за этого скорость и режется. Что-то можно сделать с этим или только заменой железки решается?

Изображение нагрузки прикладываю.

 

 

Мой конфиг

# aug/15/2022 00:05:29 by RouterOS 6.48.6
# software id = DH8J-7L1B
#
# model = CRS328-24P-4S+
# serial number = D7610E042361
/interface ethernet
set [ find default-name=ether2 ] name=lan1
set [ find default-name=ether3 ] name=lan2
set [ find default-name=ether4 ] name=lan3
set [ find default-name=ether5 ] name=lan4
set [ find default-name=ether6 ] name=lan5
set [ find default-name=ether7 ] name=lan6
set [ find default-name=ether8 ] name=lan7
set [ find default-name=ether9 ] name=lan8
set [ find default-name=ether10 ] name=lan9
set [ find default-name=ether11 ] name=lan10
set [ find default-name=ether12 ] name=lan11
set [ find default-name=ether13 ] name=lan12
set [ find default-name=ether14 ] name=lan13
set [ find default-name=ether15 ] name=lan14
set [ find default-name=ether16 ] name=lan15
set [ find default-name=ether17 ] name=lan16
set [ find default-name=ether18 ] name=lan17
set [ find default-name=ether19 ] name=lan18
set [ find default-name=ether20 ] name=lan19
set [ find default-name=ether21 ] name=lan20
set [ find default-name=ether22 ] name=lan21
set [ find default-name=ether23 ] name=lan22
set [ find default-name=ether24 ] name=lan23
set [ find default-name=ether1 ] name=wan
/interface bridge
add admin-mac=2C:C8:1B:3D:F5:58 auto-mac=no comment=defconf name=bridge
/interface list
add name=WAN
add name=LAN
/ip pool
add name=dhcp ranges=192.168.0.3-192.168.0.254
/ip dhcp-server
add address-pool=dhcp disabled=no interface=bridge name=dhcp1
/interface bridge port
add bridge=bridge comment=defconf disabled=yes interface=wan
add bridge=bridge comment=defconf interface=lan1
add bridge=bridge comment=defconf interface=lan2
add bridge=bridge comment=defconf interface=lan3
add bridge=bridge comment=defconf interface=lan4
add bridge=bridge comment=defconf interface=lan5
add bridge=bridge comment=defconf interface=lan6
add bridge=bridge comment=defconf interface=lan7
add bridge=bridge comment=defconf interface=lan8
add bridge=bridge comment=defconf interface=lan9
add bridge=bridge comment=defconf interface=lan10
add bridge=bridge comment=defconf interface=lan11
add bridge=bridge comment=defconf interface=lan12
add bridge=bridge comment=defconf interface=lan13
add bridge=bridge comment=defconf interface=lan14
add bridge=bridge comment=defconf interface=lan15
add bridge=bridge comment=defconf interface=lan16
add bridge=bridge comment=defconf interface=lan17
add bridge=bridge comment=defconf interface=lan18
add bridge=bridge comment=defconf interface=lan19
add bridge=bridge comment=defconf interface=lan20
add bridge=bridge comment=defconf interface=lan21
add bridge=bridge comment=defconf interface=lan22
add bridge=bridge comment=defconf interface=lan23
add bridge=bridge comment=defconf interface=sfp-sfpplus1
add bridge=bridge comment=defconf interface=sfp-sfpplus2
add bridge=bridge comment=defconf interface=sfp-sfpplus3
add bridge=bridge comment=defconf interface=sfp-sfpplus4
/interface list member
add interface=bridge list=LAN
/ip address
add address=192.168.0.1/24 interface=lan1 network=192.168.0.0
/ip dhcp-client
add disabled=no interface=wan use-peer-dns=no
/ip dhcp-server lease
#тут большой список маков и адресов для статики
/ip dhcp-server network
add address=192.168.0.0/24 dns-server=8.8.8.8,4.4.4.4 gateway=192.168.0.1 \
    netmask=24
/ip dns
set allow-remote-requests=yes servers=8.8.8.8,4.4.4.4
/ip dns static
add address=8.8.8.8 name=8.8.8.8
/ip firewall nat
add action=masquerade chain=srcnat out-interface=wan
/ip firewall service-port
set ftp disabled=yes
set tftp disabled=yes
set irc disabled=yes
set h323 disabled=yes
set sip disabled=yes
set pptp disabled=yes
set udplite disabled=yes
set dccp disabled=yes
set sctp disabled=yes
/ip service
set telnet address=192.168.0.0/24 disabled=yes
set ftp disabled=yes
set www address=192.168.0.0/24 disabled=yes
set ssh address=192.168.0.0/24 disabled=yes
set api address=192.168.0.0/24 disabled=yes
set winbox address=192.168.0.0/24
set api-ssl address=192.168.0.0/24 disabled=yes
/routing igmp-proxy
set query-interval=1m quick-leave=yes
/system clock
set time-zone-name=Europe/Kiev
/system package update
set channel=upgrade
/system routerboard settings
set boot-os=router-os
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN
/tool mac-server ping
set enabled=no

 

3.jpg

Відредаговано kulesh89
Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)

Камнями не кидаем. Лучше скажите как быть или на что заменить) Изначально стоял RB4011iGS, но не понравился из-за того что ужасно просто греется, а пространство там ограничено по этому выбор и пал на эту железку с активным охлаждением и 24 портами. Процессор конечно слабоват для моих целей, но 500 метров тянет))) Я так понимаю по вашим словам решение поставить железку до него какую-то, а его перевести в режим работы свитча, либо поменять на что-то вроде CCR2004-1G-16

Відредаговано kulesh89
Ссылка на сообщение
Поделиться на других сайтах
14 часов назад, KaYot сказал:

Это свич а не роутер, чудо что он вообще 500м может.

Нет, ну теоретически (чисто теоретически) его можно попытаться использовать в качестве роутера... L3 всё-таки. Но... но, внимательно и вдумчиво читая его спецификацию, приходит осознание, что на одноядерном проце = 800 МГц далеко не уедешь, поэтому можно смело выбрасывать эту дурацкую идею из своей головы.

Ссылка на сообщение
Поделиться на других сайтах

Втаскивает он больше 500М, не забывайте что там ARM. Он даже софтовый VLAN втаскивает больше 1 Гбит/сек.

 

Гляжу конфиг... переименовывать ether ну очень злая шутка...

И куда делся Firewall?

Зачем включен DNS, если нет Firewall, а в локалку клиентам назначается гугл?

Кстати DNS торчит наружу... со всеми вытекающими

Fasttrack / Fastpath отключен... а мог бы CPU разгрузит

 

 

Ссылка на сообщение
Поделиться на других сайтах
15 часов назад, kulesh89 сказал:

Камнями не кидаем. Лучше скажите как быть или на что заменить) Изначально стоял RB4011iGS, но не понравился из-за того что ужасно просто греется, а пространство там ограничено по этому выбор и пал на эту железку с активным охлаждением и 24 портами. Процессор конечно слабоват для моих целей, но 500 метров тянет))) Я так понимаю по вашим словам решение поставить железку до него какую-то, а его перевести в режим работы свитча, либо поменять на что-то вроде CCR2004-1G-16

4011 отличный роутер, за его нагрев не переживайте, у меня они кое где стоят в закрытых ящиках на чердаках под раскаленными крышами и живы.

И да, это именно роутер, а вы установили свитч.

Кстати, зачем вам медиконвертор, если в том же 4011 есть SFP ?

Ссылка на сообщение
Поделиться на других сайтах
13 минут назад, DVSGROUP сказал:

Гляжу конфиг... переименовывать ether ну очень злая шутка...

 

почему? я тоже переименовываю по своему усмотрению чтобы наглядно понимать что где и как

Ссылка на сообщение
Поделиться на других сайтах
21 минуту назад, DVSGROUP сказал:

Гляжу конфиг... переименовывать ether ну очень злая шутка...

Дескрипшен интерфейса вообще ни на что не влияет.

 

33 минуты назад, DVSGROUP сказал:

Втаскивает он больше 500М, не забывайте что там ARM. Он даже софтовый VLAN втаскивает больше 1 Гбит/сек.

В режиме свитча может быть (хоть и не факт). Но 1 Гбит маскарадинга... нет, Вы серьёзно так думаете?

Ссылка на сообщение
Поделиться на других сайтах
1 час назад, Туйон сказал:

почему? я тоже переименовываю по своему усмотрению чтобы наглядно понимать что где и как

 

Вы внимательно конфиг читали?

Почитайте внимательнее...

 

set [ find default-name=ether2 ] name=lan1

 

И так далее со всеми интерфейсами.

Автор полностью меняет название интерфейса.

Можно ведь добавить комментарий, правда?

Можно изменить название на ether2-lan в конце-концов

 

А представьте придёт Вася и сделает

ether1 => ether3

ether3 => ether2

ether2 => ether1

Как перспектива? 😁

Особенно когда конфиг надо будет перенести на другую железку, отличную по конфигурации портов))

 

54 минуты назад, ISK сказал:

Дескрипшен интерфейса вообще ни на что не влияет.

 

Выше ответил.

 

54 минуты назад, ISK сказал:

В режиме свитча может быть (хоть и не факт). Но 1 Гбит маскарадинга... нет, Вы серьёзно так думаете?

 

Сам процессор - да, больше 500М сможет осилить, почему нет?

А вот шина между CPU и switch-chip - полноценно пропихнуть это не сможет

Все зависит от типа трафика.

У этой модели не будет полноценного дуплекса при L3 между WAN <=> LAN, потому как трафик бегает через CPU, нагружая шину сразу в обе стороны.

 

CRS328-24P_181128.png

 

Вообще, в чипе есть L3 IPv4

https://wifimag.ro/pdf/Prestera_98DX3336_pb.pdf

 

Но разработчики ложили болт на его реализацию в v6:

https://forum.mikrotik.com/viewtopic.php?f=1&t=166763&p=820192&hilit=98DX3236#p820192

 

А вот в RouterOS v7 есть L3 Hardware Offload для ... внезапно... серии CRS3xx 😁

https://help.mikrotik.com/docs/display/ROS/L3+Hardware+Offloading#L3HardwareOffloading-CRS3xx:SwitchDX3000andDX2000Series

С такой жирнющей оговоркой...

"These devices do not support Fasttrack or NAT connection offloading." 😁

Відредаговано DVSGROUP
Ссылка на сообщение
Поделиться на других сайтах

Почему бы перед crs-кой не вкорячить какой-нибудь hex s или ас²? И функции роутера повесить внезапно на роутер. И радоваться гигабуту

Ссылка на сообщение
Поделиться на других сайтах
2 часа назад, DVSGROUP сказал:

Автор полностью меняет название интерфейса.

Можно ведь добавить комментарий, правда?

Можно изменить название на ether2-lan в конце-концов

Да разницы на аппаратном уровне, собственно, ноль целых, хрен десятых. На программном - это уже другой вопрос. Привет девелоперам!

 

2 часа назад, DVSGROUP сказал:

Сам процессор - да, больше 500М сможет осилить, почему нет?

А вот шина между CPU и switch-chip - полноценно пропихнуть это не сможет

Все зависит от типа трафика.

У этой модели не будет полноценного дуплекса при L3 между WAN <=> LAN, потому как трафик бегает через CPU, нагружая шину сразу в обе стороны.

Про шину Вы, таки да, правы. Но масла в огонь подбавляет то, что прерывания от сетевых интерфейсов обрабатываются не самими сетевыми чипами (как это должно быть), а CPU, мощности которого... Ну сами понимаете...

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)
5 часов назад, nedoinet сказал:

Почему бы перед crs-кой не вкорячить какой-нибудь hex s или ас²? И функции роутера повесить внезапно на роутер. И радоваться гигабуту

В принципе так и планирую сделать. Т.к. мне надо минимум 20 портов для домашней локалки, а роутера такого за разумные деньги(до 1000) почти нет. По этому буду брать скорее всего rb5009.

 

6 часов назад, DVSGROUP сказал:

 

Вы внимательно конфиг читали?

Почитайте внимательнее...

 





set [ find default-name=ether2 ] name=lan1

 

И так далее со всеми интерфейсами.

Автор полностью меняет название интерфейса.

Можно ведь добавить комментарий, правда?

Можно изменить название на ether2-lan в конце-концов

 

А представьте придёт Вася и сделает

ether1 => ether3

ether3 => ether2

ether2 => ether1

Как перспектива? 😁

Особенно когда конфиг надо будет перенести на другую железку, отличную по конфигурации портов))

 

У меня своя домашняя локальная сеть, так что какой-то там Вася не придет. Да и это мое второе устройство фирмы MikroTik, по этому мне так было удобнее при настройке. Думаю если будет меньше портов на следующем устройстве, то судя по конфигу то просто другим портам не будет изменено название т.к. их просто не будет.

 

8 часов назад, Туйон сказал:

4011 отличный роутер, за его нагрев не переживайте, у меня они кое где стоят в закрытых ящиках на чердаках под раскаленными крышами и живы.

И да, это именно роутер, а вы установили свитч.

Кстати, зачем вам медиконвертор, если в том же 4011 есть SFP ?

Спасибо буду знать по поводу нагрева. А медиаконвертер устанавливали настройщики от провайдера когда заводили кабель в дом. И ни в какую почему-то не хотели напрямую подключать. Сейчас как раз планирую установить через SFP. Но для меня это новая технология и сейчас как раз сижу читаю как лучше сделать. Может соединить в дальнейшем роутер со свитчем по SFP хотя не уверен возможно ли это и имеет ли в этом смысл. В общем пока штудирую.

 

8 часов назад, DVSGROUP сказал:

Втаскивает он больше 500М, не забывайте что там ARM. Он даже софтовый VLAN втаскивает больше 1 Гбит/сек.

 

Гляжу конфиг... переименовывать ether ну очень злая шутка...

И куда делся Firewall?

Зачем включен DNS, если нет Firewall, а в локалку клиентам назначается гугл?

Кстати DNS торчит наружу... со всеми вытекающими

Fasttrack / Fastpath отключен... а мог бы CPU разгрузит

 

 

Фаервол был и не одно правило, но его подчистил оставив тока маскардинг, т.к. думал проблема из-за него.

По поводу DNS без фаервола не очень понял, если не сложно можно подробнее? Я извиняюсь если наглею. Но я только учусь, и как писал выше это второе устройство мое этой фирмы. До этого были Tp-Link, Asus, Dlink и т.д.

 

 

В любом случае всем спасибо большое за ответы! Свою основную ошибку понял)

Відредаговано kulesh89
Ссылка на сообщение
Поделиться на других сайтах
9 часов назад, kulesh89 сказал:

Спасибо буду знать по поводу нагрева. А медиаконвертер устанавливали настройщики от провайдера когда заводили кабель в дом. И ни в какую почему-то не хотели напрямую подключать. Сейчас как раз планирую установить через SFP. Но для меня это новая технология и сейчас как раз сижу читаю как лучше сделать. Может соединить в дальнейшем роутер со свитчем по SFP хотя не уверен возможно ли это и имеет ли в этом смысл. В общем пока штудирую.

 

Возможно там не медиаконвертор, а ону. Это чуть другая вещь. Тогда лучше оставьте как есть. Существуют редкие экземпляры ону в виде сфп, но это, скажем так, как повезет и вот там нагрев уж очень конкретный. И провайдер вполне может отказать в регистрации такой ону, да.

 

9 часов назад, kulesh89 сказал:

В принципе так и планирую сделать. Т.к. мне надо минимум 20 портов для домашней локалки, а роутера такого за разумные деньги(до 1000) почти нет. По этому буду брать скорее всего rb5009.

 

Ну зачем 5009?) Он же только 7ю версию РОС поддерживает, а она пока в стадии ребенка (но уже не младенца), короче доведут до ума её через полгода-год итд... Лучше пока остаться на проверенной и отлаженной 6-й версии РОС. И том же 4011, для вас он не хуже чем 5009. Хотя...

Возьмите какой нить HexS с SFP (если у вас и правда там просто модуль а не ону) и обычный гигабитный тупарь! Даже если предположить что у вас много свободных средств для покупки управляемых свитчей.  я так понимаю, что их возможности вы использовать все равно не будете (ибо в 99% случаев дома это не надо). 

9 часов назад, kulesh89 сказал:

Фаервол был и не одно правило, но его подчистил оставив тока маскардинг, т.к. думал проблема из-за него.

По поводу DNS без фаервола не очень понял, если не сложно можно подробнее? Я извиняюсь если наглею. Но я только учусь, и как писал выше это второе устройство мое этой фирмы. До этого были Tp-Link, Asus, Dlink и т.д.

Неверный подход. Настройка фаервола хотя бы типа дефолтно-базовой должна быть. Насчет ДНС. Если все же решили его использовать, что для дома ну как бы очень не обязательно (проще по DHCP выдавать устройствам 1.1.1.1 и 8.8.8.8), то нужно правило в фаерволе которое закроет доступ к ДНС извне. Иначе пойдут атаки.

Відредаговано Туйон
Ссылка на сообщение
Поделиться на других сайтах
10 часов назад, kulesh89 сказал:

По этому буду брать скорее всего rb5009.

 

Хороший выбор, только учтите, что он только на RouterOS v7

 

38 минут назад, Туйон сказал:

Существуют редкие экземпляры ону в виде сфп, но это, скажем так, как повезет и вот там нагрев уж очень конкретный. И провайдер вполне может отказать в регистрации такой ону, да.

 

На Ромсат есть SFP ONU от CDATA, работали хорошо, нагрев небольшой.

https://romsat.ua/modul-optichniy-c-data-fd511gx-rm0-xpon-20km-2-5gbps-sc-upc-tx1310nm/

Ценник весьма демократичный. На OLT надо профиль создавать и саму ONU прописывать, поэтому оно без участия провайдера никак не заведется.

И да, не каждый провайдер захочет это все прописывать.

Ссылка на сообщение
Поделиться на других сайтах
56 минут назад, DVSGROUP сказал:

Хороший выбор, только учтите, что он только на RouterOS v7

 

ему "за глаза" HexS тем более что всё равно будет после роутера свитч, следовательно портов на роутере много не надо. тем более HexS может на 5 порту выдать РОЕ и может даже автор захочет запитать свитч по РОЕ, но это уже такое дело, лично я за отдельное питание каждого девайса.

 

58 минут назад, DVSGROUP сказал:

Ценник весьма демократичный. На OLT надо профиль создавать и саму ONU прописывать, поэтому оно без участия провайдера никак не заведется.

И да, не каждый провайдер захочет это все прописывать.

Не особо слежу за темой, помню год-два назад пытались подобные ону использовать (возможно от другого вендора) и был сильный нагрев.

Ну и конечно же есть провайдеры которые против "зоопарка" в сети, я это поддерживаю.

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)

Сейчас стоит модем TelStream ONU-701 xPON от провайдера. Железка вроде не греется и ведёт себя стабильно. Но как-то хочется заменить на модуль под SFP и убрать лишнее. Подскажите пожалуйста на что его можно подменить чтобы был совместим с 4011 или 5009. Столько этих модулей и что-то пока не могу понять какой именно мне надо.

Відредаговано kulesh89
Ссылка на сообщение
Поделиться на других сайтах
1 час назад, Туйон сказал:

Не особо слежу за темой, помню год-два назад пытались подобные ону использовать (возможно от другого вендора) и был сильный нагрев.

Ну и конечно же есть провайдеры которые против "зоопарка" в сети, я это поддерживаю.

 

Да, модули очень сильно греются.

Конкретно с C-DATA такого не было.

 

1 час назад, kulesh89 сказал:

Сейчас стоит модем TelStream ONU-701 xPON от провайдера. Железка вроде не греется и ведёт себя стабильно. Но как-то хочется заменить на модуль под SFP и убрать лишнее. Подскажите пожалуйста на что его можно подменить чтобы был совместим с 4011 или 5009. Столько этих модулей и что-то пока не могу понять какой именно мне надо.

 

Только через провайдера. Учитывая, что ваш провайдер поставил вам простую китайскую ONU, сильно сомневаюсь, что захотят SFP ONU настраивать.

Ссылка на сообщение
Поделиться на других сайтах
15 минут назад, DVSGROUP сказал:

Учитывая, что ваш провайдер поставил вам простую китайскую ONU

Ну так наверное подключение за три копейки или за бесплатно.

Не удивлен.

Ссылка на сообщение
Поделиться на других сайтах
40 минут назад, kulesh89 сказал:

Сейчас стоит модем TelStream ONU-701 xPON от провайдера.

Модем и ONU немножечко сильно разные вещи...

 

41 минуту назад, kulesh89 сказал:

Железка вроде не греется и ведёт себя стабильно. Но как-то хочется заменить на модуль под SFP и убрать лишнее.

А вот SFP как раз таки греться будут, потому как рабочие частоты лежат в области инфракрасного спектра, да.

Ссылка на сообщение
Поделиться на других сайтах
Только что, ISK сказал:

Модем и ONU немножечко сильно разные вещи...

 

Ну как сказать.. ону как раз преобразует один стандарт связи в другой - езернет в пон, простыми словами.

Если медик ещё не особо назовешь модемом (езернет в езернет по сути) то ону вполне себе модем.

В чем отличие от того же адсл-модема, где адсл преобразовывался в езернет.

Ссылка на сообщение
Поделиться на других сайтах
41 минуту назад, Туйон сказал:

Ну как сказать.. ону как раз преобразует один стандарт связи в другой - езернет в пон, простыми словами.

Если медик ещё не особо назовешь модемом (езернет в езернет по сути) то ону вполне себе модем.

В чем отличие от того же адсл-модема, где адсл преобразовывался в езернет.

Отличие в функционале. У онушек он шире, хотя это ещё от вендора зависит. Медяк вообще не является L2 девайсом - это тупо репитер. А ону, как и модем, вполне себе L2...

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)

В общем на сколько я понял мне нужен модуль SFPONU. Но он снят с производства у Микротиков. По этому буду искать другой фирмы. Не будет проблем из-за этого? На сколько понял проштудировав форум микротики дружат с любой фирмой. Или может не стоит парится и поменять свой терминал на чтото вроде GPON TP-LINK TX-6610. Но все таки хочется мнения авторитетных пользователей)

Відредаговано kulesh89
Ссылка на сообщение
Поделиться на других сайтах
1 час назад, ISK сказал:

Отличие в функционале. У онушек он шире, хотя это ещё от вендора зависит. Медяк вообще не является L2 девайсом - это тупо репитер. А ону, как и модем, вполне себе L2...

 

У F601 даже L3 есть, правда я не знаю, кто его использует, ни разу не видел

 

23 минуты назад, kulesh89 сказал:

В общем на сколько я понял мне нужен модуль SFPONU. Но он снят с производства у Микротиков. По этому буду искать другой фирмы. Не будет проблем из-за этого? На сколько понял проштудировав форум микротики дружат с любой фирмой. Но все таки хочется подтверждения авторитетных пользователей)

 

C-DATA с микротиком работала. Вам следует этот вопрос согласовать с провайдером.

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
×
×
  • Створити нове...