✅ Вебинар 'Схема прохождения трафика на MikroTik'

preview_player
Показать описание

На вебинаре разбирались схемы прохождения трафика (traffic flow) на MikroTik (МикроТик).
Были разобраны: простейшая и простая схемы прохождения пакетов.

Рекомендации по теме
Комментарии
Автор

Очень доходчиво, отличное видео! Спасибо!

Константин-щмн
Автор

44:58
У Вас на схеме прохождения при фасттрэке зачеркнуты логические блоки дст и срц-нат и роутинг десижн?
Просто у меня фасттрэк включен с дефолтными настройками (эстаблишед, релейтед) и работает при этом как маскарад, так и дст-нат для домашнего сервера. И меня уже сутки мучает вопрос, почему и как.

stasfs
Автор

К вопросу "а почему в src-nat нельзя выбрать in-interface, в dst-nat - out-interface":
В цепочке dst-nat недоступен выбор out-interface. Так как цепочка отрабатывает до принятия решения о маршрутизации и машрутизатор еще не определил этот интерфейс.
В цепочке src-nat недоступен выбор in-interface. Причины аналогичны.

speedstrine
Автор

а кто подскажет где взять неофициальную схему от энтузиаста на которая на временной линии 6:45

AzamatOverclockers
Автор

Вынужден высказать мнение что по поводу "Connection Tracker" Вы ошибаетесь.
1 трафик после попадания в Connections ПРОДОЛЖАЕТ маркироваться и обрабатываться точно так как и 1-й пакет, который его туда забросил. Если коннект не отбился согласно установленных таймаутов. Для подтверждения моих слов будет достаточно настроить Simple Queue и протестировать работает ли оно при наличии правила "forward -established - Accept". Согласно описанному Вами Simple Queue не будет работать, так как якобы "сразу уходит на аутпут" ... Вы удивитесь... Всё работает.


2 Также вынужден указать что если вы и не создавали правила типа "forward -established - Accept" ОНО ВСЕ РАВНО ЕСТЬ и работает(конечно если вы не влепите 1-м правилом дроп таких пакетов :) Проверить тоже довольно просто ...создайте его 1-м из 1-х и посмотрите на счётчики срабатываний правил (сгенерив предварительно трафик) ... заметите что при отсутствии данного правили счётчики "почти стоят на месте", а при его присутствии тикают "только на нём" (ну или почти только на нём ... разница будет 1 к 100 даже больше)
Из чего имеем вывод ...

- трафик не дропается(если не должен) .. но и нет срабатываний в 1000-х пакетов в секунду ни на 1-м из правил(при отключенном "forward -established - Accept"), значит он каким-то правилом форвардится
- сработки сразу всплывают на правиле "forward -established - Accept", и очень похожи на то количество трафика которое у нас проходит
Значит и правило "есть всегда"
Лично моё предположение что правило нам "дали возможность настроить самим" для того чтоб мы могли завернуть его результат "в логирование"


ПС прошу прощения за грамматику...

KyKa_Mordr
Автор

40:20 - как нет вопросов? За что отвечает каждый блок, почему никто не спросил! У меня дофига вопросов, пока.

ВладимирКиреев-др