Special dummy rule to show fast track counters как удалить
Обнаружена блокировка рекламы: Наш сайт существует благодаря показу онлайн-рекламы нашим посетителям. Пожалуйста, подумайте о поддержке нас, отключив блокировщик рекламы на нашем веб-сайте.
Почему fasttrack ломает роутинг?
Обсуждение ПО и его настройки
3 сообщения • Страница 1 из 1
inout Сообщения: 7 Зарегистрирован: 14 авг 2016, 12:19
Имею новичковый вопрос.
Пускаю пакеты из локальной сети на внешние IP-адреса из списка (список составлен в основном по данным Роскомнадзора) по альтернативному маршруту (туннель) с помощью такой конфигурации (лишнее вырезано):
/ip firewall mangle print
4 chain=prerouting action=mark-routing new-routing-mark=11 passthrough=no dst-address-list=censor in-interface=bridge log=no
log-prefix=""
/ip route print detail
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
0 A S ;;; censorship circumvention
dst-address=0.0.0.0/0 gateway=192.168.5.52 gateway-status=192.168.5.52 reachable via tun-goro distance=1 scope=30
target-scope=10 routing-mark=11
И тут fasttrack всё ломает! Мои самые первые три правила из таблицы filter фаервола:
/ip firewall filter print detail
Flags: X - disabled, I - invalid, D - dynamic
0 D ;;; special dummy rule to show fasttrack counters
chain=forward
1 ;;; fasttrack
chain=forward action=fasttrack-connection connection-state=established,related in-interface=!tun-goro out-interface=!tun-goro
log=no log-prefix=""
2 ;;; accept established,related
chain=forward action=accept connection-state=established,related log=no log-prefix=""
Как видите, в правиле #1 пришлось добавить
in-interface=!tun-goro out-interface=!tun-goro
, иначе traceroute на IP-адреса из списка «censor» ходит как надо (в линуксе traceroute шлёт ICMP-пакеты, которые не подлежат fasttrack), а странички не открываются.
Если выключить это правило, либо добавить данное ограничение, то всё бегает как надо.
Вопрос: что происходит?
Трафик с помощью Wireshark ещё не изучал, так как пока не разобрался, как это делать в Mikrotik.
gmx Модератор Сообщения: 3201 Зарегистрирован: 01 окт 2012, 14:48
Смысл fasttrack заключается в том, чтобы как можно быстрее пропустить пакеты через роутер. При этом, действительно, и на форуме здесь писали, и на зарубежном форуме тоже, часть правил фаерволла может игнорироваться. При этом сам fasttrack постоянно допиливается и доделывается. Допускаю, что его вообще уберут в будущем.
Итог простой: хотите «спербыстрых пакетов» используйте fasttrack. (Хотя наверное правильнее купить железку помощнее), нужно, чтобы работало много сложных правил фаерволла — не используйте.
Я, как только появился fasttrack, как ни пытался увидеть реальное увеличение скорости — не смог. Толи тарифы у меня слабоваты, не позволяют нагрузить роутер по максимуму, толи задачи слишком тривиальные, чтобы реально оценить разницу. Не знаю, больше я fasttrack не использую.
guruks Сообщения: 27 Зарегистрирован: 03 сен 2016, 13:29
Не хотелось создавать новую тему, у кого есть RB750G у вас тоже fasttrack на нём не работает, ато на офф форуме внятного ответа от разрабов не получил.
Mikrotik: используем FastTrak
Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.
Узнать подробности
Что это: FastTrack это технология для разгрузки CPU при пересылке пакетов роутером — пакеты пересылаются без обработки. Таким образом ускоряется пересылка пакетов и уменьшается нагрузка на CPU.
Не все устройства поддерживают FastTrack, перечень можно посмотреть в документации на сайте http://wiki.mikrotik.com/wiki/Manual:Wiki/Fasttrack. Так же необходима версия MikroTik RouterOS начиная от 6.29
Как включить
Открываем IP → Settings и ставим галочку «Allow Fast Path»
Далее добавляем правило в IP → Firewall → Filter Rules:
Chain: forward
Connection State: established, related
Action: fasttrack connection
Автоматически создается правила, которые невозможно удалить:
Таблица Filter Rules: 1 правило в самом начале списка с комментарием «special dummy rule to show fasttrack counters»
Таблица Mangle: 3 правила в самом начале списка с комментарием «special dummy rule to show fasttrack counters»
То же самое командами:
> /ip settings set allow-fast-path=yes > /ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related
Как посмотреть кол-во обработанных пакетов
Открываем IP → Settings и смотрим счетчики — в них должно быть что-нибудь, отличное от ноля:
Прочее:Fasttrack
Опция IPv4 FastTrack используется для автоматической маркировки соединений. Только TCP и UDP соединения могут быть маркированы. IPv4 FastTrack поддерживает NAT (SNAT, DNAT или оба). Обратите внимание, что не все пакеты в соединении могут быть переданы с помощью fasttrack, даже, если они промаркированы соответствующим образом. По этой причине fasttrack-соединение идет после идентичного правила action=accept. При использовании FastTrack в основной массе не будут работать файерволл, трассировка соединений, очереди, учет ip-трафика, IPSec, универсальный клиент hotspot, распределение vrf. По этой причине администратор должен внимательно следить что бы fasttrack не накладывалась с другими настройками маршрутизатора.
Полезные материалы по MikroTik
Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA.
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь
Требования
IPv4 FastTrack будет работать при условии выполнения следующих условий:
- не используются mesh или metarouter;
- sniffer, torch или traffic generator не запущены;
- /tool mac-scan активно не используется;
- /tool ip-scan активно не используется.
Поддерживаемые аппаратные платформы
Fasttrack поддерживается на следующих устройствах:
| RouterBoard | Интерфейс |
|---|---|
| RB6xx series | ether1,2 |
| RB7xx series | all ports |
| RB800 | ether1,2 |
| RB9xx series | all ports |
| RB1000 | all ports |
| RB1100 series | ether1-11 |
| RB2011 series | all ports |
| RB3011 series | all ports |
| CRS series routers | all ports |
| CCR series routers | all ports |
| All devices | wireless interfaces, if wireless-fp or wireless-cm2 package used |
Пример
Первоначальная настройка
Например, на домашнем маршрутизаторе с заводскими настройками по умолчанию можно весь трафик локальной сети промаркировать с помощью опции Fasttrack со следующим правилом, помещенным в самый верх файерволла. Так же требуется аналогичное разрешающее правило:
/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related add chain=forward action=accept connection-state=established,related
Так же на вкладке Mangle появятся дополнительные правила, которые позволят использовать преимущество Fasttrack:


Если вы используете очереди, правила файерволла и правила mangle, то эти правила не будут применены для трафика Fasttrack.
- Соединение будет обрабатываться с помощью FastTrack до тех пор пока соединение не закроется, не наступит тайм-аут или маршрутизатор не будет перезагружен.
- Dummy rule может быть убрано только после того, как правило FastTrack будет удалено или выключено и маршрутизатор будет перезагружен.
FastTrack на RB2011
Пример тестирования маршрутизатора RB2011 с одним потоком TCP.
| Без FastTrack | С FastTrack |
|---|---|
| 360 Мб/c | 890 Мб/c |
| загрузка ЦП 100% | Загрузка ЦП 86% |
| 44% ЦП задействовано на файервол | 6% ЦП задействовано на файервол |
Полезные материалы по MikroTik
Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA.
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь
Saved searches
Use saved searches to filter your results more quickly
Cancel Create saved search
You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session.
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Special dummy fasttrack counters rule #36
gaztelugatxe opened this issue Apr 21, 2018 · 3 comments
Special dummy fasttrack counters rule #36
gaztelugatxe opened this issue Apr 21, 2018 · 3 comments
Comments
gaztelugatxe commented Apr 21, 2018
Commands that should work such as:
$util->setMenu('/ip firewall filter'); $util->disable();
don’t work when the special dummy rule to show fasttrack counters is present. PHP throws this error:
PEAR2\Net\RouterOS\RouterErrorException: Error when disabling items in /var/www/html/pru/PEAR2_Net_RouterOS-1.0.0b6/src/PEAR2/Net/RouterOS/Util.php:634 Stack trace: #0 /var/www/html/pru/ros_4_fw.php(73): PEAR2\Net\RouterOS\Util->disable() #1 Response collection: Array ( [0] => PEAR2\Net\RouterOS\Response Object ( [unrecognizedWords:protected] => Array ( ) [_type:PEAR2\Net\RouterOS\Response:private] => !trap [attributes:protected] => Array ( [message] => failure: cannot change builtin ) [_tag:PEAR2\Net\RouterOS\Message:private] => ) [1] => PEAR2\Net\RouterOS\Response Object ( [unrecognizedWords:protected] => Array ( ) [_type:PEAR2\Net\RouterOS\Response:private] => !done [attributes:protected] => Array ( ) [_tag:PEAR2\Net\RouterOS\Message:private] => ) ) `
If we skip that first dummy rule, for example:
$util->disable(1);
no error happens and the rule is correctly disabled.
The text was updated successfully, but these errors were encountered: